CNGキー分離サービス(lsass.exe)とは?仕組みとセキュリティリスクを解説
CNG(Cryptographic Next Generation:次世代暗号化)キー分離サービスは、コモンクライテリア(Common Criteria)の要件に従い、秘密鍵および関連する暗号操作に対してキープロセス分離を提供するWindowsの重要サービスです。このサービスに関連付けられた実行ファイルのデフォルトパスは「C:\Windows\System32\lsass.exe」です。
CNGキー分離サービスの仕組み
CNGキー分離サービスは、LocalSystemアカウントとして共有プロセス(LSAプロセス内でホストされる形)で実行されます。このサービスは、Winlogonサービスによるユーザー認証で使用される長期保存鍵を格納する役割を担っています。たとえば、無線ネットワークの暗号キーやスマートカードに必要な暗号情報などがここに保管されます。CNGキー分離サービスが実行するすべての操作は、コモンクライテリアのセキュリティ要件に厳密に準拠しています。
CNGキー分離サービスの読み込みや初期化に失敗した場合、その挙動はイベントログに記録されます。サービスが起動しない原因のほとんどは、リモートプロシージャコール(RPC)サービスが強制停止または無効化されていることです。また、CNGキー分離サービスが停止している状態では、起動時に拡張認証プロトコル(EAP)が開始・初期化できなくなります。
後述のとおり、CNGキー分離サービスは他の複数のサービスと実行ファイル(lsass.exe)を共有しています。
Lsass.exeとは?
LSASSとは「Local Security Authority Subsystem Service(ローカル セキュリティ機関サブシステム サービス)」の略称です。正規のlsass.exeは、Windows環境に標準搭載された正当なシステムコンポーネントであり、Windowsの中核を担うローカル権限プロセスとして位置づけられています。lsass.exeのデフォルトの保存場所は「C:\Windows\System32」フォルダです。
lsass.exeプロセスは、Windowsにおいて主に以下の4つの認証サービスを処理しています。
- KeyIso(CNGキー分離):LSAプロセスでホストされる最も重要な認証サービス。秘密鍵および関連する暗号操作へのキープロセス分離を提供します。
- EFS(Encrypting File System/暗号化ファイルシステム):NTFSファイルシステムボリューム上に暗号化ファイルを保存するための中核的なファイル暗号化技術。このサービスを停止すると、暗号化済みファイルへアクセスできなくなります。
- SamSS(Security Accounts Manager/セキュリティ アカウント マネージャー):セキュリティ アカウント マネージャー(SAM)がリクエストを受け付けられる状態になった際に、他のサービスへ通知を送ることが主な役割です。このサービスを停止すると、SAMに依存する他のサービスが通知されなくなり、多数の依存サービスが起動失敗や誤動作を起こすという連鎖的な障害を引き起こします。
- ローカル IPSEC ポリシー:Windows Server上のISAKMP/Oakley(IKE)および各種IPセキュリティドライバーを管理・起動します。
lsass.exeに潜むセキュリティリスク
一部のWindowsユーザーは、Lsass実行ファイルが大量のシステムリソースを消費することから、lsass.exeがウイルスやマルウェアではないかと疑うことがあります。その可能性はゼロではありませんが、実際に発生する確率はごくわずかです。
ただし、正規のLsass実行ファイルに擬態してシステムへ侵入する既知のコピーキャット型ウイルスが存在するのも事実です。この悪意のあるプロセスは、正規のローカル セキュリティ機関サブシステム サービスとよく似ていますが、同一ではありません。偽物のプロセス名は「isass.exe」であり、正規の「lsass.exe」(小文字のL)とは異なります。プロセス名が大文字のIで始まっている場合は、システムが感染している可能性が高いといえます。
真贋を見分けるには、lsass.exeの保存場所を確認しましょう。一般的に、Lsass実行ファイルが「C:\Windows\System32」に存在していれば、正規のローカル セキュリティ機関サブシステム サービスであると判断して問題ありません。確認手順は以下のとおりです。
- タスクマネージャーを開く(Ctrl + Shift + Esc)
- プロセス一覧から「ローカル セキュリティ機関プロセス」を探す
- 右クリックして「ファイルの場所を開く」を選択する
プロセスがSystem32フォルダ以外に存在していた場合は、マルウェア感染を疑うべきです。
「Isass.exe」は、Sasserワームファミリーに属するキーロガー機能付きのトロイの木馬型ウイルスです。その目的は、システムから密かにデータを収集することにあります。ユーザーのすべてのキーストロークを記録することで、アカウントのユーザー名、パスワード、クレジットカード番号などの機密情報を盗み出し、不正な金銭的利益の獲得に利用します。
このウイルスは長年にわたって存在しており、Microsoftもすでに対応策を講じています。感染が判明した場合は、Microsoft Malware Removalツールを使用すれば、Sasserワームの痕跡を完全に駆除できます。数か月にわたり無数のWindows 7およびXPユーザーが感染被害を受けた後、Microsoftは感染経路となった脆弱性にパッチを適用しました。現在では、最新のWindowsセキュリティ更新プログラムを適用していれば、Sasserワームに感染することはありません。
CNGキー分離サービスを無効化すべきか?
結論から言えば無効化すべきではありません。CNGキー分離サービスは、暗号情報を安全に保管するために不可欠な重要システムプロセスです。正規のCNGキー分離(KeyISO)サービスを恒久的に無効化することは、どのような場合でも避けてください。
タスクマネージャーでlsass.exeプロセスを終了させると、CNGキー分離サービスも同時に停止します。ただし、この操作はシステムの強制シャットダウンを引き起こす可能性があります。ログオンセキュリティの最も重要な部分を制御しているため、CNGキー分離はWindowsにとって必須の機能なのです。
一方、CNGキー分離サービスが正常に動作していない、またはシステムトラブルの原因になっている疑いがある場合は、サービスの再起動を試みることができます。手順は以下のとおりです。
- 「ファイル名を指定して実行」ウィンドウを開く(Windowsキー + R)
- services.mscと入力し、Enterキーを押して「サービス」ウィンドウを開く

「サービス」ウィンドウ内の一覧を下へスクロールし、「CNG Key Isolation」サービスを探します。該当サービスを右クリックし、「再起動」を選択することで再初期化を強制できます。

注意:CNGキー分離サービスが現在使用中の場合、再起動時に予期しないシステム再起動が発生することがあります。正当な理由がない限り、このサービスの再起動は実行しないでください。
-
hkcmd.exeとは?ウイルスの見分け方と削除・無効化の方法を徹底解説
タスクマネージャーを見ると、常に「hkcmd」というプロセスが動いている――そんな経験はありませんか?「hkcmd.exeはウイルスなのか」「CPUリソースを消費しているけど終了しても大丈夫?」「hkcmdモジュールは削除すべき?」といった疑問をお持ちの方も多いでしょう。また、多くのユーザーから「PCにログインするたびにhkcmd.exeが自動起動する」という報告もあります。この記事では、hkcmd.exeの正体から安全性の見分け方、無効化・削除の手順まで、すべての疑問にお答えします。hkcmd.exeとは?hkcmd.exe(Hotkey Commandの略)は、Intelが提供するホットキ
-
Windows 11でMsMpEng.exe(Antimalware Service Executable)のCPU使用率が高い原因と対処法
Windows 11のアップデート後にパソコンの動作が極端に遅くなり、タスクマネージャーを確認すると「MsMpEng.exe」または「Antimalware Service Executable」というプロセスがCPU使用率をほぼ100%まで占有している——そんな経験はありませんか?この記事では、Antimalware Service Executableとは何か、なぜCPUやディスク使用率が高くなるのか、そして過剰なリソース消費を抑える具体的な方法について、完全ガイド形式でわかりやすく解説します。 Windows 11におけるAntimalware Service Executableとは