Windows Defender、AppLocker、SCT などでサーバーを保護する
Aug 26, 2025
Windows Server 2016 には、マルウェアや不正アクセスに対する防御を強化するための複数のツールが用意されています。Windows Defender は、ウイルス対策、ファイアウォール、エクスプロイト保護を提供します。一方、Device Guard は仮想化ベースのセキュリティによってアプリケーションの許可リストを強制します。Control Flow Guard はメモリ破壊系のエクスプロイトを減らし、管理者は SRP によりソフトウェアの実行を制限できます。 AppLocker。Security Compliance Toolkit は、一貫して適用可能なサーバーのセキュリティを確保するためにベースラインのポリシーを追加します。
マルウェア(コンピューターウイルス、ワーム、トロイの木馬、ランサムウェア、スパイウェアなど)は、デバイスを損傷させるとともに、許可されていない第三者がネットワークにリモートでアクセスして機密情報を収集・送信できるようにするため、組織に対する継続的な脅威です。Windows Server 2016 には、マルウェアの脅威を軽減するために次のツールと機能が含まれています:
- Windows Defender セキュリティ センター アプリ
- Windows Defender Device Guard
- 制御フロー ガード
- ソフトウェア制限ポリシー(SRPs)
- AppLocker
- セキュリティ・コンプライアンス・ツールキット
無料ガイドをダウンロード:
Windows Defender セキュリティ センター アプリ
Windows Defender Server 2016 セキュリティ センター アプリは、環境内のコンピューターやその他のデバイスからマルウェアを特定して削除するのに役立ちます。以下は、そのアプリが提供する情報と機能の一部です:
- ウイルスと脅威の防止。 Windows Defender Exploit Guard の「制御されたフォルダー アクセス」機能、およびウイルス対策設定に関する情報と、それらへのアクセスが含まれます。
- デバイスのパフォーマンスと健全性。ドライバー、ストレージ容量、Windows Update に関する情報を提供します。
- ファイアウォールとネットワーク保護。 Windows Defender ファイアウォールの設定を含む、ファイアウォール設定に関する情報とアクセスを提供します。
- アプリとブラウザーの制御。 エクスプロイト対策の緩和策と、Windows Defender SmartScreen の設定が含まれます。
- ファミリー オプション。 ペアレンタル コントロールとファミリー設定へのアクセスを含みます。
Windows Defender Device Guard
Windows Defender Device Guard は、Windows Server 2016 で導入されたセキュリティ機能のスイートです。これを有効にすると、ウイルス対策ソフトやその他のセキュリティ ソリューションによってブロックされたアプリ以外はすべて信頼するのではなく、組織が定義したホワイトリストに載っているアプリケーションのみをオペレーティング システムが実行します。
Windows Defender Device Guard は、仮想化ベースのセキュリティを使用して、コード整合性サービスを Windows カーネルから分離します。Windows Defender Device Guard は、許可されていないユーザーがオペレーティング システムを乗っ取ることに成功したとしても、あらゆるソフトウェアをブロックできます。コード整合性ポリシーを使用して環境を保護することで、環境内で実行できるものを正確に選択できます。
Windows Defender Device Guard は単一の機能ではありません。たとえば、次のような複数の機能の組み合わせです。
- Virtual Secure Mode。 ISASS.exe プロセスをオペレーティング システムから隔離する仮想シェルにより、悪意のあるユーザーがユーザーのドメイン認証情報を侵害するリスクが低減されます
- Windows Defender Application Control。 実行可能ファイルのセキュリティを確保するのに役立つルール エンジンを提供する Windows コンポーネント
- Virtual Secure Mode Protected Code Integrity. カーネル モード コード整合性(KMCI)およびハイパーバイザ コード整合性(HVCI)の各コンポーネントを仮想セキュア モードに移し、攻撃に対する耐性を強化します。
- Platform and UEFI Secure Boot. Secure Boot は、署名と測定値を用いてブートローダーのコードやファームウェアが改ざんされるのを防ぐのに役立ち、高い価値のあるセキュリティ上のメリットを提供します。
Control Flow Guard
CFG は、メモリ破壊の脆弱性を防ぐのに役立つプラットフォームのセキュリティ機能です。CFG は、アプリケーションがコードを実行できる場所に制限を設けるため、バッファ オーバーフローのような一般的な脆弱性を通じて悪意のあるハッカーが任意のコードを実行することが難しくなります。CFG は、実行が直線的な順次命令から切り替わる場所を含む、プログラムの制御フローの特定の側面を監視して確認します。CFG を支える技術により、すべての間接呼び出しが合法なターゲットへのジャンプになります。悪意のあるハッカーは、実行中のプログラムにあまり一般的でない入力を与え、予期しない動作を行わせようとします。
Software Restriction Policies (SRPs)
悪意のあるソフトウェアやその他のサイバー脅威を阻止するのに役立つ、最も効果的な方法の1つは、エンタープライズ環境で実行できるソフトウェアを制限または制約することです。
選択肢の1つは SRPs を使用することです。SRPs により管理者は、クライアント端末で実行できるアプリケーションを指定するルールを作成できます。ルールは次の基準のいずれかに基づいています:
- ハッシュ。ファイルの暗号学的フィンガープリント
- 証明書。ファイルにデジタル署名するソフトウェア発行者の証明書
- パス。ファイルが保存されている場所へのローカルまたは Universal Naming Convention (UNC) パス
- ゾーン。インターネット ゾーン
AppLocker
AppLocker は、ユーザーが実行できるアプリケーションを制御する別の方法です。Group Policy を使って、組織単位(OU)内のコンピューター オブジェクトに AppLocker を適用できます。また、個別の Active Directory Domain Services(AD DS)のユーザーまたはグループに、個別の AppLocker ルールを適用することもできます。AppLocker には、ルールの適用を監視または監査するために使用できるオプションも含まれています。
たとえば、AppLocker を使用して、次のようなソフトウェアを制限できます。
- 会社内で誰にも使わせたくないものです。
- 従業員が使用していない、またはより新しいバージョンに置き換えたもの。
- 貴社がもはやサポートしていないもの。
- 特定の部署だけが使用すべきソフトウェア。
GPMC の次の場所で AppLocker の設定を構成できます: “Computer ConfigurationPoliciesWindows SettingsSecurity SettingsApplication Control Policies”。
関連コンテンツを読む:
Security Compliance Toolkit (SCT)
セキュリティ上の脅威から身を守るために、組織は、組織および IT 関連の大部分のコンポーネントをカバーするように設計された適切なセキュリティポリシーを備える必要があります。セキュリティポリシーでは、まずサーバーの基本的なセキュリティに対するベースラインを定め、次にそのベースラインがすべてのサーバーに適用されるようにします。
SCT は、コンピューターがローカル、リモート、またはクラウドにあるかどうかに関係なく、管理者が環境内のコンピューターをより安全に保つために活用できる無料の Microsoft ツール一式です。Microsoft が推奨するセキュリティ構成ベースラインをダウンロードし、それらをテスト、編集、保存したうえで、サーバーに適用できます。また、現在の GPO をベースラインと比較することも可能です。
SCT の主な機能には次のものがあります:
- Policy Analyzer. 複数のグループ ポリシー オブジェクト(Group Policy objects、GPOs)のセットを分析し、比較できます。
- ローカル グループ ポリシー オブジェクト ユーティリティ。 ローカル グループ ポリシーの管理を自動化するのに役立ちます。これには、グループ ポリシー バックアップからの設定の取り込み、レジストリ ポリシー ファイル、セキュリティ テンプレート、そして Policy Analyzer が生成する高度な監査バックアップ CSV ファイルの取り込みが含まれます
共有する
もっと詳しく
著者について
Dirk Schrader
セキュリティ リサーチの VP
Dirk Schrader は Netwrix の Resident CISO (EMEA) であり、セキュリティ リサーチの VP です。CISSP (ISC²) および CISM (ISACA) の資格を持つ、IT セキュリティ分野で 25 年のベテランとして、サイバー脅威に取り組むための現代的なアプローチであるサイバー レジリエンスの推進に取り組んでいます。Dirk はキャリアの初期に技術およびサポートの役割からスタートし、その後、大規模な多国籍企業から小さなスタートアップまでで、営業、マーケティング、プロダクト マネジメントのポジションへと移行しながら、世界中のサイバーセキュリティ プロジェクトに携わってきました。彼はサイバー レジリエンスを実現するために、変更管理と脆弱性管理に取り組む必要性について、多数の記事を発表しています。