このページの本文へ

Windows Info 第519回

「セキュアブート」に「TPM」に「カーネルDMA保護」、Windowsのセキュリティを整理

2026年03月08日 10時00分更新

文● 塩田紳二 編集● ASCII

  • この記事をはてなブックマークに追加
  • 本文印刷

 Windows 10以来、Windowsにはさまざまなセキュリティ機能が搭載され、一部はすぐに廃止され、また、一部は別のものに置き換えられた。ここでは、Windows 11の現状のセキュリティを簡単に整理してみる。

大きく分けて2つのセキュリティレベルがある

 Windowsには現状、大きく2つのセキュリティレベルがある。1つは、通常のWindows 11のセキュリティで、「ベースラインWindowsセキュリティ」(以下、ベースライン)と呼ばれる。これは、Windows 11プレインストールマシンが必ず備えるべき最低限のセキュリティである。

 もう1つは「セキュアコアPC」と呼ばれ、企業や組織内で高度なセキュリティを要求する用途を想定したセキュリティである。セキュアコアPCでは、「ベースライン」で任意とされた機能の大半を必須としている。また、「仮想化ベースのセキュリティ」に対応しなければならない。

 セキュアコアPCではプレインストール時に特定のドライバの組み込みなどが必要になるため、セキュアコアPCとしてのプレインストールマシンが出荷される。結果的に「ベースライン」と「セキュアコアPC」は、別の構成(別製品、別SKU)として出荷されることになる。

 この2つで使われるセキュリティ技術をまとめたのが以下の表である。

Windows

Windowsに盛り込まれたセキュリティ技術

 まず「セキュアブート」だが、Windows 8で導入されたので、すでに存在自体は知っている人も多いだろう。簡単に言えば、ファームウェア(UEFI)が記録しているキーとOSが、起動時に提供するキーと一致するかどうかを確認する。一致しない場合、OSが改竄されている可能性があり、キーが一致したときのみOSを起動する。

 セキュリティ用デバイスである「TPM 2.0」(Trusted Platform Module 2.0)は、Windows 11のインストール条件でもあり、随分前に話題になったので細かく説明する必要はないだろう。ハードウェアとして、TPM 2.0相当の機能があればよい。

 「DMA保護」は「カーネルDMA保護」とも呼ばれる。外部デバイスが直接メモリを読み書きすることをDMA(Direct Memory Access)と言う。外部デバイスが直接メモリをアクセスすることで、処理を高速化できるというメリットがある。しかし、これを無許可にさせると、メモリ上にある重要なデータを取得されてしまう危険性がある。現在のPCでは、USB4やThunderboltなどに接続した外部デバイスからDMAが可能であるため、許可なくDMAさせることには問題がある。

 ドライバーがDMA再マッピング(DMA範囲の再設定)に対応していない場合、ユーザーのログイン前や画面のロック中には動作が禁止される。また、管理者は互換性のないドライバに対して規定の動作を指定できる。

 「D-RTM(Dynamic Root of Trust for Measurement。測定の動的信頼ルート)」は、次にある「S-RTM(Static Root of Trust for Measurement。測定の静的信頼ルート)」と対になる。

 S-RTMは、通常の起動プロセス内に未承認のファームウェアやソフトウェアがあるかどうかを判定し、それらを起動しないようにする。ただし、通常の起動手順であるため、UEFI起動以前にコードが動作するような場合には対応ができない。

 D-RTM(System Guard Secure Launchとも呼ばれる)は、ファームウェアの起動後に、CPUを制御して、強制的にコードが何も実行されていない状態を作り出す。その後にファームウェアを起動することで、改変の可能性のないファームウェア環境が起動し、OSの起動シーケンスに入ることができる。

 「Windows Hello ESS(Enhanced Sign-in Security)」は、Windows Hello用ソフトウェアモジュール(例えば顔認証プログラムなど)や、生体認証データを「仮想化ベースセキュリティ」を使って保護する技術を指す。ただし、そのためにはWindows Hello ESSに対応した生体認証センサー、ドライバーが必要になる。

 「BitLocker」については、本連載の過去記事(「Windows 11 24H2では「デバイスの暗号化」の条件が変わり、より多くのPCでドライブが暗号化される」)を参照していただきたい。

 「仮想化ベースのセキュリティ」とは、仮想マシン支援機能を使って、セキュリティ機能の一部をセキュアカーネルを使った特殊なOS環境側で動作させるもの。このためには、CPUの仮想マシン支援環境が仮想マシンの「入れ子」に対応している必要がある。

 「ハイパーバイザーコードの整合性(HVCI。Hyper-Visor Code Integrity)」は、仮想化ベースのセキュリティを使ったデバイスドライバーからのカーネル保護技術の1つ。仮想化でOSとは分離された領域を作り、そこに対象プログラムをロードして検証をする。こうすることで、外部からの影響を受けないように検証が可能。また、署名の検査を強制する。

 駆け足で解説したが、Windows 10で搭載されたときと名称が異なる技術もある。ある意味でまだ開発途上で、重大なセキュリティホールの原因になりそうなところにフタをしたという印象がある。

 とはいえ、セキュリティ機能に大きな実行時間を使われてしまうようだと、本来は重要な機能を停止してしまうユーザーも現れる。ある意味でバランスを取りながら、セキュリティを実行していく、そういう状態なのであろう。

カテゴリートップへ

この連載の記事

ASCII倶楽部

注目ニュース

  • 角川アスキー総合研究所

プレミアム実機レビュー

ピックアップ
1
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
¥1,390
2
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
¥660
3
CIO フラットスパイラルケーブル CtoC 1m (Type-C/USB-C) PD 急速充電 平型 磁石 マグネット吸着 まとまる 充電ケーブル PD 240W データ転送 480Mbps (ライトブラック, 1m)
CIO フラットスパイラルケーブル CtoC 1m (Type-C/USB-C) PD 急速充電 平型 磁石 マグネット吸着 まとまる 充電ケーブル PD 240W データ転送 480Mbps (ライトブラック, 1m)
¥1,780
4
【Amazon.co.jp限定】 ロジクール 静音 ワイヤレス トラックボール マウス M575SPd Bluetooth Logibolt 無線 windows mac iPad OS Chrome トラックボールマウス ブラック M575 M575SP 国内正規品 ※Amazon.co.jp限定 壁紙ダウンロード付き
【Amazon.co.jp限定】 ロジクール 静音 ワイヤレス トラックボール マウス M575SPd Bluetooth Logibolt 無線 windows mac iPad OS Chrome トラックボールマウス ブラック M575 M575SP 国内正規品 ※Amazon.co.jp限定 壁紙ダウンロード付き
¥5,280
5
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
¥1,590
6
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
¥990
7
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
¥980
8
Amazon Kindle - 目に優しい、かさばらない、大きな画面で読みやすい、6週間持続バッテリー、6インチディスプレイ電子書籍リーダー、ブラック、16GB、広告なし
Amazon Kindle - 目に優しい、かさばらない、大きな画面で読みやすい、6週間持続バッテリー、6インチディスプレイ電子書籍リーダー、ブラック、16GB、広告なし
¥13,980
9
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
¥743
10
Verbatim バーベイタム 1回録画用 ブルーレイディスク BD-R 25GB 50枚+3枚増量パック インクジェットプリンタ対応 ホワイト 片面1層 1-6倍速
Verbatim バーベイタム 1回録画用 ブルーレイディスク BD-R 25GB 50枚+3枚増量パック インクジェットプリンタ対応 ホワイト 片面1層 1-6倍速
¥2,099

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

デジタル用語辞典

ASCII.jpメール デジタルMac/iPodマガジン