Windows セキュリティ アプリの [デバイス セキュリティ] ページは、セキュア ブート、コア分離、プロセッサ レベルの保護など、ハードウェア ベースおよびオペレーティング システムのセキュリティ機能を管理することで、Windows デバイスの保護に役立ちます。 これらの機能が連携して、マルウェア、ファームウェア攻撃、およびシステム侵害から防御します。 このページは次のセクションに分かれています。
- セキュア コア PC: デバイスがセキュア コア PC の場合は、セキュア コア PC の機能に関する情報が表示されます
- コア分離: ここで、Windows カーネルを保護するセキュリティ機能を構成できます
- セキュリティ プロセッサ: セキュリティ プロセッサに関する情報を提供します。これは、トラステッド プラットフォーム モジュール (TPM) と呼ばれます
- セキュア ブート: セキュア ブートが有効になっている場合は、セキュア ブートに関する詳細情報を確認できます
- データの暗号化: ここには、Windows の設定へのリンクがあります。ここで、デバイスの暗号化やその他の BitLocker 設定を構成できます
- ハードウェア セキュリティ機能: デバイスのハードウェア セキュリティ機能を評価します
PC の Windows セキュリティ アプリ
で、[デバイスのセキュリティ] を選択するか、次のショートカットを使用します。
セキュア コア PC
セキュア コア PC は、高度なセキュリティ機能をすぐに使用できるように設計されています。 これらの PC にはハードウェア、ファームウェア、ソフトウェアが統合されており、高度な脅威に対する堅牢な保護を提供します。
PC の Windows セキュリティ アプリ
で、[デバイスのセキュリティ]>[セキュリティの詳細] を選択します。
詳細については、「Windows 11 セキュア コア PC」を参照してください。
コア分離
コア分離では、Windows のコア プロセスをメモリ内で分離することで、悪意のあるソフトウェアからプロセスを保護するように設計されたセキュリティ機能が提供されます。 これは、コア プロセスを仮想化環境内で実行することにより実現されています。
PC の Windows セキュリティ アプリ
で、[デバイスのセキュリティ>コア分離の詳細] を選択するか、次のショートカットを使用します。
注
[コア分離] ページに表示される機能は、実行している Windows のバージョンと、インストールされているハードウェア コンポーネントによって異なります。
メモリ整合性
メモリ整合性とは、悪意あるプログラムによる低レベル ドライバーの使用を困難にし、PC をハイジャックされにくくする Windows セキュリティ機能で、ハイパーバイザーで保護されたコード整合性 (HVCI) とも呼ばれています。
ドライバーとは、オペレーティング システム (この場合は Windows) とデバイス (キーボードや Web カメラなど) との相互のやり取りを実現するソフトウェア部品です。 デバイスが Windows に対して何らかの操作の実行を求めるとき、デバイスはドライバーを使用してその要求を送信します。
メモリ整合性は、 ハードウェア仮想化を使用して分離された環境を作成することによって機能します。
たとえるなら、鍵が付いたブース内に検査員がいるような環境です。 この分離環境 (鍵付きブースに相当するしくみ) が、攻撃者によるメモリ整合性機能の改ざんを防ぎます。 危険性の疑いがあるコード部品を実行するプログラムは、そのコードを検証の対象にするために、仮想ブース内のメモリ整合性機能に引き渡す必要があります。 メモリ整合性機能は、安全であると判断した場合はそのコードを Windows に返却し、実行を認めます。 通常、このやり取りは非常に短時間で行われます。
メモリ整合性が実行されていないと、 セキュリティ ガード は攻撃者がガードを妨害または妨害しやすく、悪意のあるコードが忍び込んで問題を引き起こすのが簡単になります。
トグル ボタンを使用して、メモリ整合性の オン と オフ を切り替えることができます。
注
メモリ整合性を使用するには、システムの UEFI または BIOS でハードウェア仮想化が有効になっている必要があります。
互換性のないドライバーがあると表示される場合は、どうすればよいですか?
メモリ整合性をオンにできない場合は、互換性のないデバイス ドライバーがインストールされていると表示されることがあります。 該当するデバイスの製造元に問い合わせ、更新されたドライバーが提供されているかどうか確認してください。 互換性のあるドライバーが提供されていない場合は、互換性のないドライバーを使用するデバイスやアプリをシステムから取り除いて解決できることがあります。
注
メモリ整合性を有効にした後、互換性のないドライバーがインストールされたデバイスをインストールしようとすると、同じメッセージが表示されることがあります。 その場合にも上記のアドバイスが当てはまります。デバイスの製造元に問い合わせ、更新されたドライバーをダウンロードできるかどうか確認してください。または、互換性のあるドライバーが提供されるまでその特定のデバイスを設置しないようにしてください。
カーネルモードのハードウェア強制スタック保護
ハードウェア強制スタック保護は、悪意のあるプログラムが低レベル ドライバーを使用して PC をハイジャックすることを困難にするハードウェア ベースのセキュリティ機能です。
ドライバーとは、オペレーティング システム (この場合は Windows) とデバイス (キーボードや Web カメラなど) との相互のやり取りを実現するソフトウェア部品です。 デバイスが Windows に対して何らかの操作の実行を求めるとき、デバイスはドライバーを使用してその要求を送信します。
ハードウェア強制スタック保護は、カーネル モード メモリのリターン アドレスを変更して悪意のあるコードを起動する攻撃を防ぐことで機能します。 このセキュリティ機能を使用するには、実行中のコードのリターン アドレスを確認する機能が搭載された CPU が必要です。
カーネル モードでコードを実行している場合、通常のコード実行を悪意のあるコードにリダイレクトするために、悪意のあるプログラムまたはドライバーによってカーネル モード スタックの戻りアドレスが破損する可能性があります。 サポートされている CPU では、CPU は、ドライバーが変更できない読み取り専用シャドウ スタック上の有効なリターン アドレスの 2 番目のコピーを保持します。 通常のスタックのリターン アドレスが変更された場合、CPU はシャドウ スタック上のリターン アドレスのコピーをチェックすることで、この不一致を検出できます。 この不一致が発生すると、コンピューターは、悪意のあるコードが実行されないように、ブルー スクリーンとも呼ばれる停止エラーを表示します。
少数の正規のドライバーが、悪意のない目的でリターン アドレスの変更に関与しているため、すべてのドライバーがこのセキュリティ機能と互換性があるわけではありません。 Microsoft は、多数のドライバー発行元と協力して、最新のドライバーがハードウェア強制スタック保護と互換性があることを確認してきました。
トグル ボタンを使用して、ハードウェア強制スタック保護の オン と オフ を切り替えることができます。
ハードウェア強制スタック保護を使用するには、メモリ整合性を有効にし、 Intel Control-Flow 強制テクノロジ または AMD シャドウ スタックをサポートする CPU を実行している必要があります。
互換性のないドライバーまたはサービスを使用していると表示された場合はどうすればよいですか?
ハードウェア強制スタック保護が有効にならない場合は、互換性のないデバイス ドライバーまたはサービスがすでにインストールされていると表示されることがあります。 デバイスの製造元またはアプリケーションの発行元に問い合わせて、更新されたドライバーを利用できるかどうかを確認してください。 互換性のあるドライバーが提供されていない場合は、その互換性のないドライバーを使用しているデバイスまたはアプリを削除できる場合があります。
一部のアプリケーションでは、アプリケーションのインストール中にドライバーの代わりにサービスがインストールされ、アプリケーションの起動時にのみドライバーがインストールされる場合があります。 互換性のないドライバーをより正確に検出するために、互換性のないドライバーに関連付けられていることがわかっているサービスも列挙されます。
注
ハードウェア強制スタック保護を有効にした後、互換性のないドライバーが搭載されたデバイスまたはアプリをインストールしようとすると、同じメッセージが表示されることがあります。 その場合も同じアドバイスが適用されます。デバイスの製造元またはアプリの発行元にチェックして、ダウンロードできる更新されたドライバーがあるかどうかを確認するか、互換性のあるドライバーが利用可能になるまでその特定のデバイスまたはアプリをインストールしないでください。
メモリ アクセス保護
カーネル DMA 保護とも呼ばれるこのセキュリティ機能は、悪意のあるデバイスが Thunderbolt ポートなどの周辺機器相互接続 (PCI) ポートに接続されたときに発生する可能性のある攻撃からデバイスを保護します。
これに該当する単純な攻撃の例としては、ユーザーが PC から離れてコーヒーを飲みながら一休みしている間に、攻撃者が立ち入って USB のようなデバイスを接続し、コンピューターから機密データを取り出したり、PC のリモート制御を可能にするマルウェアを侵入させたりする場合があります。
メモリ アクセス保護は、特別な状況 (特に PC がロックされている場合やユーザーがサインアウトした場合) を除き、これらのデバイスへのメモリ 直接アクセスを拒否することで、これらの種類の攻撃を防ぎます。
ヒント
詳細については、「カーネル DMA 保護」を参照してください。
ファームウェアの保護
すべてのデバイスには、デバイス内部の読み取り専用メモリ (システム ボード上のチップなど) に書き込まれたソフトウェアが搭載されています。この種のソフトウェアは、デバイスの基本的な機能 (ユーザーが通常使用するすべてのアプリの実行環境となるオペレーティング システムの読み込みなど) を実現するものです。 一般のソフトウェアに比べると書き換えが (不可能ではありませんが) 難しいため、( ハードウェアと呼ばれています)。
ファームウェアは最初に読み込まれ、オペレーティング システム で 実行されるため、オペレーティング システムで実行されるセキュリティ用のツールや機能がファームウェアの書き換えを検出することや防御することは困難です。 安全な家屋を建てるには安全な基礎が必要であるのと同様に、コンピューターのファームウェアが安全でなければ、そのコンピューター上のオペレーティング システム、アプリケーション、およびデータの安全が確保されているとはいえません。
System Guard は、攻撃者が信頼できないファームウェアや悪意のあるファームウェアを使用してデバイスを起動できないようにするために役立つ機能群です。
ファームウェア保護を提供するプラットフォームは、通常、高特権操作モードである システム管理モード (SMM) も、さまざまなレベルで保護します。 次の 3 つの値のいずれかを期待できます。数値が大きいほど、SMM 保護のレベルが高いことを示します。
- デバイスはファームウェア保護バージョン 1 を満たしています。これにより、SMM がマルウェアによる悪用に抵抗するのに役立つ基本的なセキュリティ軽減策が提供され、OS (VBS を含む) からのシークレットの流出を防ぐことができます
- デバイスはファームウェア保護バージョン 2 を満たしています。 ファームウェア保護バージョン 1 に加えて、バージョン 2 では、SMM が仮想化ベースのセキュリティ (VBS) とカーネル DMA 保護を無効にできないようにします
- デバイスはファームウェア保護バージョン 3 を満たしています。ファームウェア保護バージョン 2 に加えて、OS (VBS を含む) を侵害する可能性のある特定のレジスタへのアクセスを防止することで、SMM がさらに強化されます
ヒント
詳細については、「System Guard: ハードウェア ベースの信頼のルートが Windows の保護にどのように役立つか」を参照してください
ローカル セキュリティ機関の保護
ローカル セキュリティ機関 (LSA) 保護は、Windows へのサインインに使用される資格情報の盗難を防ぐのに役立つ Windows セキュリティ機能です。
ローカル セキュリティ機関 (LSA) は、ユーザー認証に関わる Windows の重要なプロセスです。 ログイン プロセス中に資格情報を確認し、サービスのシングル サインオンを有効にするために使用される認証トークンとチケットを管理する役割を担います。 LSA 保護は、信頼できないソフトウェアが LSA 内で実行されたり、LSA メモリにアクセスしたりするのを防ぐのに役立ちます。
ローカル セキュリティ機関の保護を管理する操作方法
LSA 保護のオンとオフは、切り替えボタンを使用して切り替えることができます。
設定を変更した後、設定を有効にするには再起動する必要があります。
注
資格情報を安全に保つために、LSA 保護はすべてのデバイスで既定で有効になっています。 新規インストールの場合は、すぐに有効になります。 アップグレードの場合は、5 日間の評価期間後に再起動後に有効になります。
互換性のないソフトウェアを使用している場合はどうすればよいですか?
LSA 保護が有効になっていて、LSA サービスへのソフトウェアの読み込みがブロックされている場合、ブロックされたファイルを示す通知が表示されます。 ファイルを読み込んでいるソフトウェアを削除したり、ファイルが LSA への読み込みがブロックされている場合に、そのファイルに対する今後の警告を無効にすることもできます。
Credential Guard
注
Credential Guard は、Enterprise または Education バージョンの Windows を実行しているデバイスで利用できます。
職場または学校のデバイスを使用している間、デバイスは静かにサインインし、organization内のファイル、プリンター、アプリ、その他のリソースなど、さまざまなものにアクセスします。 そのプロセスのセキュリティ保護と、ユーザーから見た使いやすさを実現するために、PC には多数の認証トークンが常に保持されています。
攻撃者がこれらのトークンの 1 つ以上にアクセスできると、それらを使用して、トークンが使用される組織のリソース (機密ファイルなど) にアクセスできる可能性があります。 Credential Guard では、保護された仮想化環境内にトークンを配置して、特定のサービスからの必要に応じたアクセスのみを許可することで、これらのトークンを保護します。
ヒント
詳細については、「 Credential Guard のしくみ」を参照してください。
Microsoft の脆弱なドライバーのブロックリスト
ドライバーとは、オペレーティング システム (この場合は Windows) とデバイス (キーボードや Web カメラなど) との相互のやり取りを実現するソフトウェア部品です。 デバイスが Windows に対して何らかの操作の実行を求めるとき、デバイスはドライバーを使用してその要求を送信します。 このため、ドライバーには、システムに対してさまざまな機密性の高いアクセスを行う権限が与えられています。
Windows 11 には、既知のセキュリティ脆弱性を持つドライバー、マルウェアへの署名に使用される証明書で署名されたドライバー、または Windows セキュリティ モデルを回避するドライバーのブロックリストが含まれています。
メモリ整合性、スマート アプリ コントロール、Windows S モードのいずれかを有効にしている環境では、脆弱なドライバーのブロックリストもオンになります。
注
ドライバーを読み込めない、またはセキュリティ設定が原因でドライバーを読み込めないことを示すメッセージが表示された "プログラム互換性アシスタント" というタイトルのバナーが表示された場合は、Windows Update またはデバイス マネージャーを使用してドライバーが更新されているかどうかをチェックしてください。 利用できる更新プログラムがない場合は、ハードウェアの製造元に問い合わせて更新されたドライバーを入手してください。
セキュリティ プロセッサ
Windows セキュリティ アプリの [デバイス セキュリティ] ページのセキュリティ プロセッサ設定では、デバイス上のトラステッド プラットフォーム モジュール (TPM) に関する詳細を確認できます。 TPM は、暗号化操作を実行してセキュリティを強化するために設計されたハードウェア コンポーネントです。
注
この画面にセキュリティ プロセッサのエントリが表示されない場合は、この機能に必要な TPM (トラステッド プラットフォーム モジュール) ハードウェアがデバイスにないか、UEFI (Unified Extensible Firmware Interface) で有効になっていない可能性があります。 デバイスが TPM をサポートしているかどうか、およびサポートしている場合は、それを有効にする手順について、デバイスの製造元に確認してください。
セキュリティ プロセッサの詳細
ここには、セキュリティ プロセッサの製造元とバージョン番号に関する情報に加えて、セキュリティ プロセッサの状態に関する情報が表示されます。
PC の Windows セキュリティ アプリ
で、[デバイスのセキュリティ]>[セキュリティ プロセッサの詳細] を選択するか、次のショートカットを使用します。
セキュリティ プロセッサのトラブルシューティング
セキュリティ プロセッサが正しく動作しない場合は、[ セキュリティ プロセッサのトラブルシューティング] リンクを選択してエラー メッセージと詳細オプションを表示するか、次のショートカットを使用できます。
セキュリティ プロセッサのトラブルシューティング ページには、TPM に関する関連するエラー メッセージが表示されます。 エラー メッセージと詳細の一覧を次に示します。
| メッセージ | 詳細 |
|---|---|
| セキュリティ プロセッサ (TPM) のファームウェアの更新が必要です。 | デバイスのマザーボードは現在 TPM をサポートしていないようですが、ファームウェアの更新プログラムによって解決する可能性があります。 ファームウェアの更新プログラムが利用可能かどうか、およびそのインストール方法を確認するには、デバイスの製造元に確認してください。 ファームウェアの更新プログラムは通常無料です。 |
| TPM が無効であり、対処が必要です。 | トラステッド プラットフォーム モジュールは、システム BIOS (Basic Input/Output System) または UEFI (Unified Extensible Firmware Interface) でオフになっている可能性があります。 電源を入れる方法については、デバイスの製造元のサポート ドキュメントを参照するか、テクニカル サポートにお問い合わせください。 |
| TPMストレージは使用できません。 TPM をクリアしてください。 | [TPM のクリア] ボタンはこのページにあります。 先に進む前に、データが適切にバックアップされていることを確認する必要があります。 |
| デバイス正常性構成証明が利用できません。 TPM をクリアしてください。 | [TPM のクリア] ボタンはこのページにあります。 先に進む前に、データが適切にバックアップされていることを確認する必要があります。 |
| デバイス正常性構成証明は、このデバイスではサポートされていません。 | これは、TPM がデバイスで正常に動作していない理由を判断するのに十分な情報がデバイスから提供されないことを意味します。 |
| TPM にファームウェアとの互換性がなく、正常に動作していない可能性があります。 | ファームウェアの更新プログラムが利用可能かどうか、およびその入手方法およびインストール方法については、デバイスの製造元に確認してください。 ファームウェアの更新プログラムは通常無料です。 |
| TPM 測定ブートログが見つかりません。 デバイスの再起動を試行しています。 | |
| TPM に問題が発生しています。 デバイスの再起動を試行しています。 |
エラー メッセージに対処した後に問題が引き続き発生する場合は、デバイスの製造元にお問い合わせください。
セキュリティ プロセッサを既定の設定にリセットするには、[TPM のクリア] を選びます。
注意
TPM をクリアする前に、必ずデータをバックアップしてください。
セキュア ブート
セキュア ブートは、デバイスの起動時に、高度で危険な種類のマルウェア ( ルートキット) が読み込まれるのを防ぎます。 ルートキットは、オペレーティング システムと同じアクセス許可を使用し、オペレーティング システムより先に起動します。つまり、完全にそれ自身を隠すことができます。 また、ルートキットは、ローカル ログインの回避、パスワードやキー入力の記録、機密ファイルの転送、暗号化データの収集を行うマルウェアのスイートによく含まれています。
一部のグラフィック カード、ハードウェア、オペレーティング システム (Linux または以前のバージョンの Windows など) を実行するには、セキュア ブートを無効にする必要がある場合があります。
詳細については、「 セキュア ブート」を参照してください。
ハードウェア セキュリティ機能
デバイス セキュリティ ページの最後のセクションには、デバイスのセキュリティ機能を示す情報が表示されます。 メッセージと詳細の一覧を次に示します。
| メッセージ | 詳細 |
|---|---|
| お使いのデバイスは、標準ハードウェア セキュリティの要件を満たしています。 | これは、デバイスがメモリ整合性とコア分離をサポートしており、以下にも対応していることを意味します。
|
| お使いのデバイスは、拡張ハードウェア セキュリティの要件を満たしています。 | これは、標準のハードウェア セキュリティのすべての要件を満たしていることに加えて、デバイスでメモリ整合性も有効になっていることを意味します。 |
| お使いのデバイスでは、すべてのセキュア コア PC 機能が有効になっています。 | これは、拡張ハードウェア セキュリティのすべての要件を満たしていることに加えて、デバイスでシステム管理モード (SMM) の保護も有効になっていることを意味します。 |
| Standard ハードウェア セキュリティはサポートされていません。 | これは、デバイスが標準ハードウェア セキュリティ要件のうち 1 つ以上を満たしていないことを意味します。 |
注
- ハードウェア セキュリティを高める
- デバイスのセキュリティ機能が十分でない場合は、特定のハードウェア機能 (サポートされている場合はセキュア ブートなど) を有効にするか、システムの BIOS で設定を変更することができます。 ハードウェアによりサポートされている機能およびその機能を有効にする方法については、ハードウェアの製造元にお問い合わせください。
PC Manager
|
このシナリオでは、PC マネージャー アプリも役立つ場合があります。 詳細については、「Microsoft PC マネージャー」を参照してください。 メモ:Microsoft PC マネージャーは、一部のロケールでは利用できません。 |
|---|