Windows 11
 Computer >> コンピューター >  >> システム >> Windows 11

Windowsの仮想化ベースセキュリティ(VBS)とは?仕組みから有効化・無効化の方法まで徹底解説

仮想化ベースセキュリティ(VBS)は、Windows 10に数年前から搭載されている機能です。しかし、Microsoftが強制していなかったため、多くのユーザーにはほとんど知られていませんでした。それが、Windows 11では状況が大きく変わります。

本記事では、VBSとは何か、なぜ必要なのか、そして有効化・無効化する方法まで詳しく解説します。

仮想化ベースセキュリティ(VBS)とは?

仮想化ベースセキュリティ(Virtualization-Based Security:VBS)は、Windows Hypervisorを利用して、メインメモリの一部をOSの他の部分から仮想的に隔離する技術です。Windowsはこの分離された安全なメモリ領域に、ログイン資格情報やWindowsのセキュリティを担うコードなど、重要なセキュリティ機構を格納します。

セキュリティ機構をメモリの隔離領域に置く理由は、これらの保護機能を狙った攻撃(エクスプロイト)から守るためです。マルウェアは、重要なシステムリソースへのアクセスを得るために、Windowsに組み込まれたセキュリティ機構を標的にすることが少なくありません。たとえば、悪意のあるコードがWindowsのコード認証を突破し、カーネルレベルのリソースへアクセスするケースがあります。

VBSは、Windowsのセキュリティ機構をOSの他の部分から切り離すことでこの問題を解決します。攻撃者はこれらの保護機能自体にアクセスできないため、脆弱性を突いてOSの防御を回避できず、Windows全体のセキュリティが向上します。こうした保護機能の一つが「ハイパーバイザーで保護されたコード整合性(HVCI)」、通称「メモリ整合性」です。

HVCIはVBSを活用して、強化されたコード整合性チェックを実装します。このチェックにより、カーネルモードのドライバーやプログラムが信頼できるソースからのものであるかが認証され、信頼できるコードだけがメモリに読み込まれることが保証されます。

要するに、VBSとは「Windowsが重要なセキュリティ機構を他的一切から切り離して保護する仕組み」です。万一システムが侵害されても、悪意のあるコードはこれらの機構に侵入して無効化したり迂回したりできないため、VBSで保護された情報や機能は有効なまま維持されます。

WindowsになぜVBSが必要なのか

Windows 11にVBSが必要な理由を理解するには、VBSが排除しようとしている脅威を知ることが大切です。VBSは主に、従来のセキュリティ機構では対処しきれない悪意のあるコードからシステムを守る仕組みです。

言い換えれば、VBSの狙いは「カーネルモードマルウェア」への対抗にあります。

カーネルはあらゆるOSの中核であり、システム全体を管理し、さまざまなハードウェアコンポーネントが連携して動作できるようにするコードです。通常、ユーザープログラムはカーネルモードではなくユーザーモードで動作します。ユーザーモードのプログラムは権限が限定されているため、できることにも制約があります。たとえば、別のプログラムの仮想アドレス空間を上書きして動作を妨害することはできません。

Windowsの仮想化ベースセキュリティ(VBS)とは?仕組みから有効化・無効化の方法まで徹底解説

一方、カーネルモードのプログラムは、その名のとおりWindowsカーネルへの完全なアクセス権を持ち、ひいてはWindowsの全リソースへの完全なアクセス権を持ちます。システムコールの実行、重要データへのアクセス、リモートサーバーへの接続などを、何の障壁もなく行えます。

つまり、カーネルモードのプログラムはアンチウイルスソフトよりも高い権限を持っているのです。そのため、ファイアウォールやWindows・サードパーティ製アプリによる各種保護を簡単に回避できてしまいます。

さらに厄介なのは、多くの場合、Windows自身がカーネルレベルのアクセス権を持つ悪意のあるコードの存在さえ検知できないという点です。これにより、カーネルモードマルウェアの検出は極めて困難になり、場合によっては不可能ですらあります。

VBSは、この状況を変えることを目的としています。

前述のとおり、VBSはWindows Hypervisorを使って安全なメモリ領域を作り出します。Windows Hypervisorはシステム内で最も高い権限を持ち、システムメモリに対する検査や制限の適用が可能です。

したがって、仮にカーネルモードのマルウェアがシステムメモリのページを改ざんしていたとしても、ハイパーバイザーによって駆動されるコード整合性チェックが、安全なメモリ領域内で潜在的な整合性違反がないかを検査します。これらの整合性チェックで承認されたコードだけが、この領域の外側で実行可能になります。

まとめると、Windowsにはユーザーモードの悪意あるコードへの対処に加えて、カーネルモードマルウェアのリスクを最小限に抑えるためにVBSが必要なのです。

Windows 11はどのようにVBSを活用しているのか

Windows 11のハードウェア要件を詳しく見てみると、MicrosoftがWindows 11対応PCに求めている要件の多くは、VBSを動作させるために必要なものだとわかります。Microsoftは公式サイトで、VBSの動作に必要なハードウェアとして以下を挙げています。

  1. Intel VT-xやAMD-Vなどのハードウェア高速化機能を備えた64ビットCPU
  2. Trusted Platform Module(TPM)2.0
  3. UEFI
  4. HVCI(ハイパーバイザーで保護されたコード整合性)互換ドライバー

このリストからも明らかなように、第8世代以降のIntel CPUを含むWindows 11の主要なハードウェア要件は、VBSおよびその関連機能を円滑に動作させるために設けられています。その代表的な機能こそがHVCIです。

VBSはWindows Hypervisorを使って、OSの他の部分から独立した仮想メモリ環境を構築します。この環境はOSの「信頼の根拠(ルート・オブ・トラスト)」として機能します。つまり、信頼されるのはこの仮想環境内にあるコードとセキュリティ機構のみで、外部に存在するプログラムやソリューション――カーネルモードのコードを含む――は、認証されるまで信頼されません。HVCIは、VBSが作り出すこの仮想環境を強化する重要なコンポーネントなのです。

仮想メモリ領域内で、HVCIはカーネルモードのコードに整合性違反がないかをチェックします。対象のカーネルモードコードは、信頼できるソース由来であり、かつそのメモリ割り当てがシステムセキュリティへの脅威とならない場合にのみ、メモリを確保できます。

ご覧のとおり、HVCIは非常に重要な機能です。そのため、Windows 11では対応するすべてのシステムでこの機能が既定で有効になっています。

自分のPCでVBSが有効かどうかを確認する方法

Microsoftは、対応済みの市販PCやOEM製のWindows 11マシンでVBSを既定で有効にしています。ただし残念ながら、VBSはパフォーマンスを最大25%程度低下させる可能性があります。Windows 11を使用していて、そこまで高度なセキュリティが必要ない場合は、VBSを無効にすることを検討しましょう。

お使いのPCでVBSが有効かどうかを確認するには、Windowsキーを押して「システム情報」と入力し、該当する結果を選択します。アプリが開いたら下へスクロールし、仮想化ベースのセキュリティの項目が「有効」になっているかどうかを確認してください。

Windowsの仮想化ベースセキュリティ(VBS)とは?仕組みから有効化・無効化の方法まで徹底解説

VBSを有効または無効にするには、Windowsキーを押して「コア分離」と入力し、該当する結果を選択します。コア分離の設定画面で、メモリ整合性のトグルをオン/オフに切り替えてください。

Windowsの仮想化ベースセキュリティ(VBS)とは?仕組みから有効化・無効化の方法まで徹底解説

最後に、PCを再起動すれば設定が反映されます。

VBSはWindows 11をより安全にするが、デメリットもある

Windows 11の中心的なセキュリティ機能であるHVCIなどが、理由あってVBSに大きく依存していることは前述のとおりです。VBSは悪意のあるコードを防ぎ、OSをセキュリティ侵害から守るための効果的な手段です。しかし、VBSは仮想化技術に依存しているため、システムパフォーマンスの一部を犠牲にする可能性があります。

Microsoftの法人顧客にとっては、多少のパフォーマンス低下があってもこのセキュリティ向上は得る価値があります。しかし、快適な操作感や、特にゲーム中の高いフレームレートを求める一般ユーザーにとっては、VBSによるパフォーマンスへの影響は受け入れがたい場合もあるでしょう。

幸い、Microsoftはユーザーが自分のマシンでVBSを無効にすることを許可しています。VBSをオフにしても過度に心配する必要はありません。VBSがなくても、Windows 11はWindows 10よりもはるかに安全なOSなのです。

  1. Windows 11 SEとは?教育向けOSの特徴・入手方法・対応アプリを徹底解説

    ChromebookとChrome OSが教育市場を大きく席巻する中、Microsoftは長年にわたりこの分野への本格参入を模索してきました。その切り札となるのが「Windows 11 SE」です。このOSはK-8(幼稚園〜中学校段階)の教室を想定して設計されており、使いやすさ、高いセキュリティ、そして低価格ながら性能が限られたPCへの適合性を重視しています。開発にあたってMicrosoftは、教育者、学校のIT担当者、管理者と緊密に連携しました。 Windows 11 SEは、同OS専用に設計された特別なデバイス上で動作することを前提としています。その代表格が、249ドルから提供されるMi

  2. Windows 10の「タンパープロテクション」とは?セキュリティ設定を守る機能の有効化・無効化手順

    Windows 10の「タンパープロテクション(Tamper Protection)」機能とは? コマンド操作に頼らずにWindowsパソコンのセキュリティを管理したいなら、2019年5月のアップデート(May 2019 Update)で追加された「タンパープロテクション」機能について知っておくことをおすすめします。バージョン1903以降のWindows 10には、パソコンを守るためのセキュリティシステムが標準搭載されており、これらの設定を正しく管理できれば、より細かいコントロールが可能になります。 「Windowsセキュリティ」では、WindowsファイアウォールやMicrosoft Def