2027年、数百万台のWindows端末が新たなセキュリティ問題に直面する可能性があります。端末を保護する更新プログラムを受け取れなくなる恐れがあるためです。
Microsoftは10月8日に警告を発表し、Windows Updateとの信頼された接続の確立に使われる証明書が、2027年5月17日と6月19日に失効すると明らかにしました。サポート対象でも古いバージョンのWindowsを実行している端末は、必要なセキュリティ更新プログラムを管理者が適用しなければ、Windows Updateサービスにアクセスできなくなる恐れがあります。サポート対象外のWindowsバージョンもこれらのサービスを利用できなくなるため、Microsoftはサポート対象のリリースへのアップグレードを推奨しています。
古いコンピューターやサーバーを管理する組織にとって、この警告は重大なセキュリティ上の懸念です。更新を受け取れない端末は、新たに発見される脅威に対してますます脆弱になり、企業ネットワークに新たなリスクをもたらす可能性があります。
Windows端末が2027年に更新を受け取れなくなる理由
問題の中心は、WindowsがMicrosoftの更新インフラとの信頼された接続を検証するために使用するデジタル証明書です。
これらの証明書は、端末が正規のWindows Updateサーバーに接続していることを確認する役割を担っています。ほかのデジタル証明書と同様に有効期限があり、定期的に更新しなければなりません。
Microsoftは、通常のWindowsセキュリティ更新プログラムを通じて、新しい証明書を配布しています。最近の更新を受け取っているサポート対象の端末の大半は、すでに必要な証明書を備えています。
しかし、古いバージョンのWindowsを実行しているシステムや、必要な更新が適用されていないシステムは、既存の証明書が失効した時点でWindows Updateにアクセスできなくなる恐れがあります。
Microsoftは次の2つの期限を示しています。
- 2027年5月17日: Windows 10 Enterprise 2019 LTSC、Windows Server 2019、Windows Server 2016など、一部の古いWindows EnterpriseおよびWindows Serverのリリースが対象です。
- 2027年6月19日: 一部のWindows 10、Windows 11、Windows Serverのリリースなど、影響を受けるその他のサポート対象Windowsバージョンが対象です。
影響はセキュリティパッチにとどまりません。Microsoftによると、対象の端末はWindows Updateを通じて配信されるあらゆる種類の更新を受け取れなくなる可能性があります。
更新が止まれば、特に大規模なエンドポイント群やレガシーシステムを運用する組織では、脆弱性の修正が難しくなるおそれがあります。
この警告は、一貫したパッチ適用を維持することの重要性も浮き彫りにしています。Microsoftの2026年9月のPatch Tuesdayでは、すでに攻撃で悪用されている2件のゼロデイ脆弱性を含む数百件の脆弱性が修正されました。
今後の更新を受け取れない組織では、新たな脆弱性が発見されるたびに、リスクが拡大する可能性があります。
影響を受けるWindowsバージョンと管理者が取るべき対応
すべてのWindows端末で対応が必要になるわけではありません。
Microsoftによると、サポート対象のWindowsバージョンを実行し、直近の月例セキュリティ更新プログラムを適用しているシステムは、通常どおり更新を受け取り続けられます。
Windows 11 バージョン25H2以降では、この証明書のローテーションに関する追加の対応は不要です。その他のサポート対象バージョンでは、該当する期限までに特定の更新プログラムを適用する必要がある場合があります。
|
Windowsのバージョン |
Microsoftが推奨する対応 |
| Windows 11 25H2以降 | 対応不要 |
| Windows 11 24H2およびWindows Server 2025 | 2025年9月のセキュリティ更新プログラム以降を適用 |
| その他のサポート対象Windows 11バージョンおよびWindows Server 2022 | 2026年7月のセキュリティ更新プログラム以降を適用 |
| サポート対象のWindows 10バージョン | 2026年7月のセキュリティ更新プログラム以降を適用 |
| Windows 10 Enterprise 2019 LTSC、Windows Server 2019、Windows Server 2016 | 2026年7月のセキュリティ更新プログラム以降を適用 |
| サポート対象外のWindowsバージョン | サポート対象のWindowsバージョンへアップグレード |
サポート対象の端末と対象外の端末の区別は重要です。適切なセキュリティ更新プログラムを適用すれば、サポート対象のシステムは証明書の変更に備えられます。一方、サポート対象外のシステムでは、一般的にOSのアップグレードが必要です。
Microsoftはまた、この警告はWindows Server Update Services(WSUS)を通じて更新を受け取る端末には適用されないとしています。
セキュリティチームにとって、期限が迫っていることは、一元的なパッチ管理とエンドポイントの可視化の重要性を改めて示しています。
多数の端末を管理する組織は、利用可能なパッチ管理サービスプロバイダーを検討すれば、重要な更新が適用されていないシステムを特定し、修正を調整しやすくなる可能性があります。
2027年の期限までにセキュリティチームが取るべき対策
証明書の失効まではまだ数カ月ありますが、更新が失敗してから慌てるのではなく、今からWindows環境の見直しを始めるべきです。
セキュリティ管理者は、次の3つの対策を優先する必要があります。
- Windows端末の棚卸し: サポート対象外のOS、古いビルド、最近のセキュリティ更新を受け取っていないシステムを特定します。
- 必要なパッチの確認: サポート対象の端末が適切なWindowsセキュリティ更新プログラムを受け取っていることを確認します。Microsoftによると、管理者はMicrosoft Updateカタログから必要な更新プログラムを入手したり、既存の管理ツールで展開したりすることもできます。
- レガシーシステムのアップグレード計画: サポート対象外の端末、特に重要な業務を支える端末について、是正のスケジュールを策定します。
セキュリティチームは、接続頻度が低い端末、制限された環境で稼働する端末、通常のパッチ適用スケジュールから外れた端末も考慮に入れる必要があります。
eSecurity Planetのエンドポイントセキュリティガイドが説明するように、効果的なエンドポイント保護には、脆弱性管理、パッチ適用、OSの堅牢化など、複数の層が必要です。
より大きな問題は、Windows端末が現時点で更新を受け取れるかどうかだけではありません。将来の更新を受け取れなくなるおそれのあるシステムを、組織が特定し、修正できるかどうかが問われています。
Microsoftの警告は、証明書が失効する前にこのリスクへ対処する時間を管理者に与えています。パッチの適用状況を確認し、サポート対象外のWindows環境を今のうちに解消すれば、2027年に不要な更新の中断を避けられます。
関連するサイバーセキュリティニュース: Windowsシステムを安全かつ最新の状態に保つためのガイダンスについては、eSecurity Planetの 主要なパッチ管理ツールの比較 をご覧ください。更新の自動化や脆弱性対応にどう役立つかも解説しています。
翻訳元: https://www.esecurityplanet.com/trends/news-microsoft-windows-devices-lose-updates-2027/