Windows 11 で強化されたセキュリティ機能 - 後編:TPMと仮想化ベースのセキュリティ
2025-07-29

今回は、 Windows 11 で強化されたセキュリティ機能と、企業が Windows 11 搭載のPCを使用するうえで考慮するべき点の後編になります。
前編では、Windows11で強化された3つの主なセキュリティ機能のうち、セキュアブートに着目してご紹介しました。今回は、残り2つのポイントである「ハードウェア要件の強化」と「仮想化ベースのセキュリティ」を解説していきます。
著者:鈴木 学
※本記事は、日本HPが TECH+ powered by マイナビ ニュースに寄稿し、掲載された記事です。
ハードウェア要件の強化にあたってTPMが必要な理由
Windows 11 でコンピュータのマザーボードに搭載されるセキュリティチップ、TPM(Trusted Platform Module)が必要とされる理由は、主にセキュリティの強化にあります。
TPMは、非営利の業界標準組織であるTrusted Computing Group(TCG)によって設計されたコンピュータに搭載されるセキュリティ用のチップとして、以下のような役割を果たします。
- 暗号化キーの保護
TPMは、暗号化キーを保護するために安全なストレージを提供します。これにより、外部からの攻撃に対してキーが盗まれたり改ざんされるリスクが低くなります。 - デバイス整合性の確認
システムが起動する際に、TPMはハードウェアおよびソフトウェアの整合性をチェックし、改ざんされていないことを確認します。これにより、悪意のあるプログラムがシステムに侵入するのを防ぎます。 - セキュアブートのサポート
TPMはセキュアブートのプロセスを支援します。セキュアブートは、許可された署名済みのOSしか起動できないようにする機能で、ブートプロセス中にマルウェアがロードされるのを防ぎます。 - Windows Helloの強化
TPMは顔認証や指紋認証などのWindows Helloの生体認証機能において、ユーザーの認証情報を安全に保護する役割を担っています。
これらの機能により、TPMは Windows 11 が提供するセキュリティ機能の基盤となり、ユーザーのデータやデバイスを保護するために重要な役割を果たします。セキュリティの脅威が高度化するなかで、TPMの導入は強固なデジタル防衛を実現するための重要な要素となっています。
TPMの種類
TPMには主に3つの種類があり、それぞれ設計や実装のアプローチに違いがあります。
ディスクリートTPM
コンピュータのマザーボード上に物理的に独立したハードウェアチップとして実装されたTPMです。他のコンポーネントから物理的に分離されているため高いセキュリティを提供し、システム内の他の部分からの干渉を防ぎます。
国際的に認識された情報セキュリティ認定基準であるCommon Criteriaに基づいて評価・認定されているものや、暗号化モジュールのセキュリティ要求事項を規定する米国政府の基準であるFIPS140-2に準拠したものがあり、特にセキュリティが重視されるビジネス用PCで広く採用されています。
課題や考慮すべき点としては、TPMチップとCPU間の通信に物理的なバスを使用するため、その経路を狙った攻撃(バススヌーピングなど)によって通信が傍受される可能性があることです。バススヌーピングにはマザーボードへの物理的なアクセスが必要となるためデバイス自体を物理的に保護することが重要です。
ファームウェアTPM(fTPM)
ハードウェアではなく、CPUのファームウェアに統合されたTPMです。特別なハードウェアチップが必要ないため、設計の簡略化とコストの削減に寄与します。
考慮すべき点として、fTPMはCPUのファームウェア内で動作するため、物理的に分離された専用のディスクリートTPMほどのセキュリティの分離を提供できない可能性があります。
悪意のある攻撃者がシステムのファームウェアにアクセスできた場合、fTPMのセキュリティが脅かされる可能性があります。また、ファームウェアのアップデート時にセキュリティホールが発生するリスクがあります。
統合TPM(Integrated TPM:iTPM)
CPUのSOC(システムオンチップ)に直接組み込まれている形で実装されたTPMでMicrosoft Plutonがこのタイプです。
物理チップを別途搭載する必要がないためデバイス内部のスペースを節約できるので小型のモバイルPCに適しています。また、fTPMとは異なりCPUに直接組み込まれているため、バス間での攻撃のリスクを軽減できます。
比較的新しい技術であり、第三者機関によってその完全性や実装の健全性が確認されていないため、セキュリティ専門家による十分な評価と検証を必要とします。
Windows 11 のPCに搭載されているTPMの詳細は、デバイスセキュリティ画面の「セキュリティ プロセッサの詳細」から確認することができます。
仮想化ベースのセキュリティ、VBS
最後に、ハードウェア仮想化技術を利用して、セキュリティ機能を強化するための仕組みを使って、悪意のある攻撃から保護する仮想化ベースのセキュリティ (VBS:Virtualization-Based Security)について説明します。
Windows 11 の仮想化ベースのセキュリティであるVBSは、システムの重要な部分を隔離し、マルウェアやその他の攻撃から保護します。具体的には、以下のような機能を提供します。
- メモリ保護
VBSは、通常のオペレーティングシステムのメモリ空間とは別に、仮想化された保護領域を作成します。この領域は、カーネルや重要なセキュリティ構成データを格納するのに利用され、通常のアプリケーションやプロセスからのアクセスを制限します。 - クレデンシャルガード
VBSはまた、クレデンシャルガード機能を提供し、ユーザーのログイン情報や認証トークンを保護します。この仕組みにより、パスワードが盗まれるリスクを低減し、認証情報のセキュリティを強化します。 - コードインテグリティ
仮想化ベースのセキュリティでは、コードインテグリティチェックが強化され、システム上で実行されるコードが信頼できるソースのものであることを確認します。これにより、未承認のコードや改ざんされたコードの実行を未然に防ぎます。 - ハイパーバイザー保護の提供
VBSは、Windows OSオペレーティングシステムの上に動作するハイパーバイザーレイヤーを使用して、システムの重要なプロセスを外部の脅威から保護します。ハイパーバイザーは、低レベルでのアクセス制御を提供し、アプリケーションの不正な動作を監視します。
これらの機能により、仮想化ベースのセキュリティは Windows 11 のセキュリティ全体をさらに強化し、デバイスが直面するさまざまな潜在的な脅威から保護するのに役立ちます。仮想化を利用することで、従来型のセキュリティ手法だけでは対処しきれない高度な攻撃にも、対抗できる可能性が高まります。
ただし、仮想化ベースのセキュリティの前提条件となるハードウェア仮想化技術はBIOS設定で無効にすることができてしまうため、BIOS設定が不正に変更されないように保護することが重要となります。
Windows 11 のPCで有効になっている仮想化ベースのセキュリティは「システム情報」の画面から確認できます。
まとめ
Windows 11 では、セキュアブート機能、TPMの搭載が必須となるハードウェア要件の強化、仮想化ベースのセキュリティ(VBS)などによってセキュリティが強化されています。
さらに、これら Windows 11 のセキュリティを強化するハードウェア(CPUや独自のセキュリティハードウェア)を搭載したPCも選択できます。
昨今、ハードウェアに基づくセキュリティ機能が増えたため、BIOS設定が不正に変更されないようにBIOS設定の保護をすることが、以前よりも重要になります。企業においては、 Windows 11 搭載のPCを使用するうえで、今一度これらの事項が社内で徹底されているか再度考慮することが推奨されます。
HPは、ビジネスに Windows 11 Pro をお勧めします。
Windows 11 は、AIを活用するための理想的なプラットフォームを提供し、作業の迅速化や創造性の向上をサポートします。ユーザーは、 Windows 11 のCopilotや様々な機能を活用することで、アプリケーションやドキュメントを横断してワークフローを効率化し、生産性を高めることができます。
組織において Windows 11 を導入することで、セキュリティが強化され、生産性とコラボレーションが向上し、より直感的でパーソナライズされた体験が可能になります。セキュリティインシデントの削減、ワークフローとコラボレーションの加速、セキュリティチームとITチームの生産性向上などが期待できる Windows 11 へのアップグレードは、長期的に経済的な選択です。旧 Windows OSをご利用の場合は、AIの力を活用しビジネスをさらに前進させるために、Windows 11 の導入をご検討ください。
※コンテンツ中の固有名詞は、一般に各社の商標または登録商標ですが、必ずしも「™」や「®」といった商標表示が付記されていません。

- 株式会社 日本HP
- エンタープライズ営業統括
- グローバルサービス・ソリューション本部 技術部 部長
- 2005年に日本ヒューレット・パッカード株式会社に入社し、パーソナルシステムズ事業でプリセールステクニカルコンサルタントとして、日本市場におけるシンクライアント端末の出荷台数1位獲得に貢献。2015年の分社後は株式会社 日本HPに転籍し、ビジネスPC製品のプリセールステクニカルコンサルタントとして同社のビジネスPC製品の特長であるセキュリティ機能やデバイスの管理機能の訴求活動を続けている。2022年11月からは技術部の部長としてプリセールスチームをリード。


ハイブリッドワークに最適化された、Windows 11 Pro+HP ビジネスPC
ハイブリッドなワークプレイス向けに設計された Windows 11 Pro は、さらに効率的、シームレス、安全に働くために必要なビジネス機能と管理機能があります。HPのビジネスPCに搭載しているHP独自機能は Windows 11 で強化された機能を補完し、利便性と生産性を高めます。
詳細はこちら