Windows 11は個人向けデバイスへの提供が10月5日に始まったが、大半の企業がアップグレードを利用できるようになるのは2022年半ば以降になりそうだ。
Windows 11をいつ導入する場合でも、組織全体に効果的に展開できるよう、どのようなセキュリティ機能が含まれ、利用できるのかを把握しておく必要がある。初期データは可能性を示している。これまでのところ、新しいWindows 11の機能により、テストしたデバイスではマルウェアが60%.
減少した。
企業がWindows 11に期待できるセキュリティ機能と、満たす必要のある要件を見ていこう。Windows 11は従来のOSより多くのセキュリティ機能を備えているが、セキュリティを最大限に高めるには、更新とセキュリティ保護されたデバイスが引き続き必要だ。Kolide
は本記事のスポンサーであり、Oktaと連携して、安全なデバイスだけが企業リソースにアクセスできるようにしている。各デバイスの状態を確認し、アクセスを許可する前に修正を求める仕組みだ。セルフサービスモデルにより、Kolideは迅速な修正を可能にし、ITスタッフの負担を軽減する。Windows 11に期待されること
Windows 11にアップグレードすべきか
標準で有効になる機能Windows 10にも、仮想化ベースのセキュリティ(VBS)などのセキュリティ機能は搭載されていたが、企業は手動で有効にする必要があった。しかしWindows 11では、これらの機能が標準で有効になる。CPU要件が引き上げられた理由の1つもこれだ。これはMicrosoftが進める、セキュリティを
オプション扱いにしない
- という、待ち望まれていた流れの一環である。
- Windows 11で標準で有効になる機能には、次のようなものがある。
- VBSモードベースの実行制御(VBSの実行中に最適なパフォーマンスを確保)
- トラステッド・プラットフォーム・モジュール(TPM)暗号化
- セキュアブート
- ハイパーバイザーで保護されたコード整合性(HVCI)
Windows Sandbox
Kernel Data Protection(KDP)ゼロトラスト対応これらのセキュリティ機能がすでに組み込まれていることから、MicrosoftはWindows 11を
ゼロトラスト対応OSとしてアピールしている。これにより、サイバーセキュリティの専門家が追跡して対処しなければならないインシデントの数が減り、対応時間の短縮が期待できる。Windows 11には、現在ワクチン接種証明書を使うのと同じように、デバイスでセキュリティ機能が有効になっているかどうかを確認する機能もある。コンサート会場に入る際にワクチン接種証明書の提示を求められることがあるように、デバイスはデータへのアクセスを得る前に、安全であることを証明しなければならない。OSがMicrosoft Azure Attestation(MAA)を標準でサポートすることと組み合わせることで、Windows 11はソフトウェアベースとハードウェアベースの両方のゼロトラスト保護を提供する。MAAには、機密性の高いクラウドリソースにアクセスしようとするハードウェアやソフトウェアの整合性をリモートで確認する機能がある。保護を
クラウド
環境とオンプレミス環境の両方に拡張することは、企業の拡張性にとって重要だ。
仮想化Windows 11で約束されていた機能の1つがAndroidアプリのサポートであり、これにはアプリの仮想化が必要となる。モバイルデバイス上での開発は非常に難しいため、開発者にはコンピューターからアプリを実行する方法が必要だ。仮想化により、開発者はアプリを一般公開する前に、コンピューター上で機能をテストできる。VBSはハードウェア仮想化を利用してセキュリティ機能に保護層を追加し、
マルウェア
がデバイスの他の部分を侵害した場合でも、セキュリティ機能に感染するのを防ぐ。
将来的には、Microsoftは個別のKryptonコンテナーを通じて仮想化を実行する予定だ。Microsoftはこの機能をWindows 10X向けに発表しているが、現時点ではWindows 11には含まれていない。
サンドボックスWindows Sandboxを使うと、ユーザーはPCの他の部分から分離された安全な環境でアプリケーションを実行できる。ユーザーがアプリケーションを閉じると、サンドボックス内のすべてが削除される。マルウェアを含んでいる可能性のあるアプリケーションの場合、デバイス上の他のファイルやアプリケーションへのアクセスを防止できる。Microsoftは個人ユーザーが
サンドボックス
に関心を持つとは考えていなかったが、実際には多くの利用が見られた。サンドボックスによってアプリケーションの実行体験が明らかに変わるため、Microsoftはセキュリティと使いやすさの両立に向けて、引き続き取り組んでいる。パスワードレスアクセスWindows Helloは、デバイスへの
パスワードレスアクセスを提供し、代わりにPIN、指紋、顔認証を利用する。一般消費者向けにはパスワードレスアクセスが標準で有効になるが、企業はシンプルなパスワードレス方式を展開できる。IT管理者は認証方法をきめ細かく制御し、ユーザーが企業のポリシーに従うようにすることもできる。セキュリティが向上するだけでなく、パスワードレスアクセスはITチームの運用コスト削減にもつながる。ユーザーのパスワードリセットを支援する時間が減るためだ。また、
侵害の81%では、攻撃者が盗み出したりハッキングしたりしたパスワードが使われているため、IT部門が侵入者の追跡に割くリソースも少なくて済む。関連記事:
Microsoft、すべてのアカウントにパスワードレスサインインを拡大
強化されたハードウェア要件Microsoftは、標準で有効にしたいセキュリティ機能を利用できるよう、Windows 11を実行するデバイスに第8世代以上のIntel CPUを搭載することを求めている。第8世代以降のプロセッサーはこれらの機能をサポートするだけでなく、パフォーマンスも最適化できるため、ユーザーはセキュリティのために使いやすさを犠牲にせずに済む。将来的には、これにMicrosoftの
Plutonプロセッサーも含まれる予定だ。さらに、Windows 11の認証を受けたデバイスには、TPM 2.0チップが搭載される。このチップは認証情報と
暗号化キーをハードウェアの背後で保護する。この保護は攻撃者による突破が難しく、ルート・オブ・トラストを標準で提供する。新しいハードウェア要件に不満を感じる人もいるかもしれないが、セキュリティの意思決定者の80%は、攻撃を防ぐにはセキュリティソフトウェアを最新のハードウェアで補完する必要があると考えている。MicrosoftでOSセキュリティ部門のディレクターを務めるDave Weston氏は、
Tech Republic
とのインタビューで、予防がこの変化の核心だと語った。「現状の攻撃者の激しさと脅威の状況を踏まえると、検知は非常にうまく機能しているという話を聞いています。しかし、そうした問題を1件ずつ調査して修正するのに必要な人員を本当にそろえられる企業は、少ないのかもしれません。そこで見え始めているのが、昔ながらの予防に戻るパターンです。入り口を狭められれば狭められるほど、脅威に対応し、修正しやすくなります」Windows 11にアップグレードすべきかハードウェアをアップグレードする予算がある企業は、Windows 11へのアップグレードを検討すべきだ。デバイスの攻撃対象領域を縮小し、追跡して対処する必要のあるインシデントを減らすことで、ITチームの負担も軽減できる。現在の市場では、
優秀なITセキュリティ専門家を見つけるのがいかに難しいかを考えれば、業務量を減らすことは人材の定着にもつながる。ただし、新しいソフトウェアのリリースには必ず
バグが含まれるため、初回リリースから数カ月待ち、他のユーザーが指摘した問題に備える時間を組織に与える価値はあるかもしれない。そうすれば、企業が問題を心配しなければならなくなる前に、Microsoftがそうした懸念に対処できる可能性がある。それでもMicrosoftは、かなり以前からセキュリティを重視しており、MITREのテストの
エンドポイント検知・対応(EDR)分野でも高い評価を得ている。このため、新しいOSのバグは軽微なものにとどまり、セキュリティに大きな影響を与える可能性は低いだろう。ユーザー体験に影響する可能性のほうが高いと考えられる。次の記事:





