Microsoft、Windows Serverアクティベーション向けにハードウェア保護KMSを導入

Microsoftは、Windows Serverのアクティベーションを強化する新機能「KMS Hardware-Secured」を発表しました。この機能はTPM(Trusted Platform Module)ベースのアテステーションを利用して、Key Management Service(KMS)ホストがWindowsデバイスをアクティベートする前にその正当性を検証します。

2022年7月のWindows IT Proブログ投稿で発表されたこの取り組みは、なりすましやクローン、あるいは信頼できないKMSインフラに関連するリスクに対応するものです。この機能により、KMSアクティベーションはソフトウェアのみに依存する信頼モデルから、検証可能なハードウェアIDに基づくモデルへと移行することを目指しています。

Microsoft、KMS Hardware-Securedを導入

KMSは以前から、組織が内部で管理するアクティベーションホストを通じて、大規模なWindowsデバイス群をアクティベートすることを可能にしてきました。

しかし従来のKMSホストは主にソフトウェア構成に依存しているため、認証情報の窃取、ホストのクローン化、構成の改ざん、不正なアクティベーションサービスといった脅威に対する脆弱性が高まっていました。

脆弱性評価サービス

Microsoftによると、KMS Hardware-Securedでは、今後のWindows Serverのリリースにおいて、企業クライアントにアクティベーションライセンスを発行する前に、ホストが検証済みかつ改ざんされていないハードウェア上で稼働していることを証明する必要があるとしています。

このアーキテクチャはTPMアテステーションに依存しており、TPMがハードウェアの信頼の起点として機能し、ホストとそのプラットフォーム状態に関する暗号証拠を生成します。

Microsoftは、サーバーがKMSアクティベーションエンドポイントとして稼働することを許可する前に、この証拠を検証します。この検証プロセスは、ホストのハードウェアIDの確認、基盤となるプラットフォームが改ざんされていないことの検証、そしてアクティベーションシークレットを信頼済みハードウェアに紐付けることによる保護という、3つの安全対策を確保するために設計されています。

この新モデルの下では、組織のWindowsクライアントは、構成がコピーやなりすましの対象になり得るサーバーではなく、検証済みのKMSホストからアクティベーションサービスを受けることになります。

Microsoftは、この変更によりアクティベーションの悪用を減らし、ライセンスおよびコンプライアンス上のリスクを抑制するとともに、将来のアクティベーションセキュリティ要件に対するより強固な基盤を構築できると述べています。

ハードウェア要件が必須ではない従来のKMS導入とは異なり、KMS Hardware-Securedの導入にはTPMサポートとアテステーション機能が必須となります。

Image

管理者はまず、すべての物理KMSホストの棚卸しを行い、Windows Server Catalogを通じてサーバーがWindows Server向けに認証されていることを確認する必要があります。

さらに、TPMハードウェアが搭載され有効化されていることも確認する必要があります。Microsoftは、仮想化されたKMSホスト環境向けのガイダンスについては今後のブログ投稿で共有するとしています。これは、仮想KMSインフラに依存している組織が、今後公開される実装の詳細を注意深く監視すべきであることを示唆しています。

ITチームは、昇格されたPowerShellセッションで以下のコマンドを使用することで、TPMのサポート状況を検証できます。

Get-TpmSupportedFeature -FeatureList "Key Attestation"

「Key Attestation」が表示される結果が得られれば、そのサーバーがKMS Hardware-Securedに必要なTPMアテステーション機能をサポートしていることを意味します。

組織は、ハードウェア面での不足がないかを確認し、必要に応じてアップグレードを計画するとともに、インフラチーム間で対応計画を共有し、Microsoftの実施スケジュールに関する最新情報を把握しておく必要があります。

2022年8月以降、Windows Server 2022では、管理者がKMSホストがハードウェアベースのセキュリティ要件を満たしているかどうかを判断できるよう、準備状況を示すメッセージが表示されるようになります。

`slmgr /dlv`コマンドは適合状況または非準拠を示し、警告イベントは「アプリケーションとサービスログ」内の「Key Management Service」に表示されます。

Microsoftは、次期Windows Server長期サービスチャネル(LTSC)リリースにおいて、KMS Hardware-Securedのアクティベーションに対しTPMアテステーションが必須となると述べており、大規模なWindows環境を管理する組織にとって早期の評価が不可欠になります。

ALERT: 20以上の政府サイトが企業や市民にマルウェアを配信していました。 攻撃に関する詳細な調査レポートを見る ことで、自社の露出状況を確認できます

アンチマルウェアソフトウェア

翻訳元: https://gbhackers.com/microsoft-introduces-kms-hardware-secured/

ソース: gbhackers.com