【入門編】 Windows Defender Application Control (WDAC)による実行制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

こんにちは。セキュリティの世界へようこそ。
日々、見えない場所で繰り広げられるサイバー攻防戦の現場にいると、多くの人が「セキュリティ対策=ウイルス対策ソフトを入れること」と勘違いしていることに気づかされます。

でも、本当に大事なのは「そもそも、怪しい奴を家に入れないこと」ですよね。

今日は、Windowsの守りを鉄壁にするための最終兵器、「WDAC(Windows Defender Application Control)」について、泥棒に入られない家づくりに例えて解説していきます。一歩ずつ、一緒に学んでいきましょう!

—

1. なぜ「ウイルス対策ソフト」だけでは足りないのか?

家の防犯に例えてみましょう。
ウイルス対策ソフトというのは、いわば「お巡りさんが指名手配犯のリストを持って巡回している状態」です。リストに載っている悪人が来たら追い返せますが、「まだ指名手配されていない、顔を知らない泥棒」が来たらどうでしょう? 余裕で侵入されてしまいますよね。

これが、今のサイバー攻撃の現実です。攻撃者は常に「新しい顔(未知のマルウェア)」を使って、あなたのサーバーに侵入しようとしています。

そこで登場するのがWDAC(ホワイトリスト方式)です。これは、お巡りさんが見回るのではなく、「家の中に、あらかじめ許可した家族や親戚しか入れない」という、究極のドアロックシステムです。

—

2. WDACで「実行の許可証」を作る

WDACがやることはシンプルです。「この署名が入ったプログラムはOKだけど、それ以外は動かしちゃダメ!」とOSに厳しく命令することです。

もし、許可されていない怪しい.exeファイルを実行しようとしても、Windowsは「このプログラムには信頼できる許可証がないので実行できません」とピシャリと門前払いしてくれます。これなら、未知のウイルスだろうが、攻撃者のツールだろうが、実行されることはありません。

実装の第一歩:ポリシーの作成

WDACの設定は、最初は「監査モード(Audit Mode)」から始めるのが鉄則です。いきなり全部禁止にすると、OSが自分自身を動かせなくなって「システムが壊れた!」なんてことになりかねませんからね。

まずは、今のシステムで動いているプログラムをリスト化(スキャン)するところから始めます。

# 現在の環境で動いているバイナリをスキャンして、ベースとなるXMLルールを作成するコマンド例
New-CIPolicy -Level PcsPublisher -FilePath "C:\WDAC\MyPolicy.xml" -UserPEs
  • -Level PcsPublisher: ここでは「発行元(Publisher)」を信頼の基準にしています。
  • -UserPEs: ユーザーが実行しているプログラムも考慮に入れます。

—

3. なぜ「署名」が重要なのか?

WDACで最も大事なキーワードが「デジタル署名」です。
デジタル署名は、そのプログラムが「誰が作ったか」を証明する「身分証明書」のようなものです。

もし攻撃者が、Microsoftの正規プログラムに偽装して変なツールを紛れ込ませようとしても、そのツールにはMicrosoftの正式な署名がありません。WDACは署名の中身をチェックして、「あれ? これ偽物じゃない?」と即座に見抜きます。

運用時のポイント:ルールを柔軟にする

すべてをガチガチにすると運用が回りません。例えば、開発者が使うツールなどは、特定のフォルダやハッシュ値で許可を与える必要があります。

<!-- ルール定義ファイルのイメージ(抜粋) -->
<FileRules>
  <!-- 特定の署名を持つソフトのみ許可する設定 -->
  <Allow ID="ID_ALLOW_MS_SIGNED" FriendlyName="Microsoftの署名は全部許可" Hash="" />
  <!-- 必要に応じて、特定のハッシュ値のファイルだけを個別に許可することも可能 -->
</FileRules>

—

4. 現場で失敗しないための「心得」

新人のIT担当者がよくやる失敗は、「テストなしでいきなり本番環境に適用する」ことです。

1. 監査モードでログを眺める: まずは「もしルールを適用したら、どれがブロックされていたか?」をイベントビューアーで確認しましょう。
2. 必要なものを漏らさない: 管理ツールやバックアップソフトなど、OS以外に必要なプログラムを許可し忘れると、翌朝の運用で泣きを見ることになります。
3. 「署名なし」は例外にする: 古いシステムや、どうしても署名がないツールがある場合は、そのファイルのハッシュ値(指紋のようなもの)を抽出して、個別にホワイトリストへ追加する運用を覚えましょう。

—

最後に:セキュリティは「諦めない心」

WDACの設定は、最初は難しく感じるかもしれません。でも、これさえ設定してしまえば、攻撃者がどんなに巧妙なウイルスを送り込んできても、あなたのサーバーは「お呼びでないので、さようなら」と涼しい顔で防御できるようになります。

「面倒だな」と思うかもしれませんが、泥棒にとって「面倒な家」こそが、最も狙われない家なんです。

まずは検証環境で、小さなポリシーから試してみてください。一歩進むごとに、あなたのサーバーは着実に「難攻不落の要塞」へと近づいていきます。応援していますよ!

コメント

タイトルとURLをコピーしました