6 月 24 日までに Windows の「セキュア ブート」キーを更新する必要がある理由

コンピュータに どちらか Linux 感染から保護する暗号キーを更新する UEFI ファームウェアベースの、特に有害な形式のマルウェア。 オペレーティング システムとマルウェア対策保護が起動する前にロードされます。

その理由は、6月24日に、 各ファームウェアとソフトウェアの有効期限が切れることを暗号的に検証する 3 つの証明書 これはシステムの起動時に開始され、信頼できるプロバイダーからのものであることが保証されます。これらの Microsoft 署名証明書は、Microsoft が設計した一連のセキュリティ チェックである「セキュア ブート」の重要な部分です。

セキュア ブートは次のように設計されています。 UEFI「ブートキット」を停止する、Unified Extensible Firmware Interface を攻撃するマルウェアの一種であり、 BIOS。 BIOS と UEFI は両方とも デバイスに組み込まれ、オペレーティング システムに制御を渡す前にハードウェアを初期化する基本ソフトウェア。これらのブートキットはブートのこの段階でロードされるため、 それらは検出が困難です

インストールされると、通常は マルウェアをオペレーティング システムにアップロードする 資格情報を盗んだり、バックドアを開いたり、その他の悪意のあるアクションを実行したりするためです。オペレーティング システムが駆除されていても、ブートキットによって再感染する可能性があります。これらは OS の再インストール後も存続します。

この種の脅威に対応するため、Microsoft はデバイス メーカーと共同で業界標準であるセキュア ブートを開発しました。 Windows 8は、2012 年に暗号化署名を使用して、起動時に読み込まれる各ファームウェアがコンピューターの製造元によって信頼されているとみなされることを保証します。セキュア ブートは、信頼のチェーンを作成するように設計されています。 攻撃者が意図したブート ファームウェアを悪意のあるファームウェアに置き換えることを防止します。。起動チェーン内の 1 つのリンクが認識されない場合は、 セキュアブートによりデバイスの起動が妨げられる

しかし、 2023年 発見されました ロゴ失敗、UEFI に存在する一連の重大な脆弱性。起動中にハードウェア製造元のロゴを表示するソフトウェア イメージ解析のバグ 攻撃者がセキュア ブートをバイパスし、悪意のあるファームウェアで UEFI を感染させることを許可しました。

LogoFail の発見 Microsoft に対し、セキュア ブートをサポートする現在の暗号化署名を新しいものに置き換えるよう強制します。 2011 年付けの 3 つの古い署名が削除されます。 2023 年の日付の他のものが代わりに使用されます。 Microsoft は Windows 10 および Windows 11 コンピューターのアップデートを進めています。。 Linux ディストリビューションも更新されています。 「シム」、起動時にロードされ、セキュア ブートが Linux ブート ローダーを信頼できるようにする小さなソフトウェア。

セキュア ブート関連キーを更新しないコンピュータは引き続き動作しますが、 LogoFail やその他の同様の脅威からは保護されません

コンピュータがセキュア ブート キーを更新したかどうかを確認する方法

Windows コンピュータのキーのステータスを確認するには、次のパスに従います。 [設定]>[プライバシーとセキュリティ]>[Windows セキュリティ]>[デバイス セキュリティ]>[セキュア ブート]。このセクションに表示されるはずです 緑色のチェックマーク 「セキュア ブートが有効になっており、必要な証明書の更新がすべて適用されています」というメッセージが表示されます。証明書をこれ以上変更する必要はありません。」

ほとんどの Windows コンピュータは、Microsoft の月次パッチ配布中にキーを自動的に更新します。 ただし、古い機器には手動による注意が必要な場合があります。 Linux ユーザーは、リリースされる新しい shim に注目してください。

緑色のチェック マークが表示されない場合、Microsoft はここで修正方法を示します。