知識マップ: Windowsで「Windows によって PC が保護されました」が出る理由

記事「Windowsで「Windows によって PC が保護されました」が出る理由」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

Windowsアプリ配布で出るSmartScreen警告は、コード署名の有無だけでなく発行元とファイルの評判で決まるため、コード署名証明書は警告を軽減しても消し切るわけではない。EV証明書は現在SmartScreen即時回避の目的では推奨されず、本番配布ではAzure Artifact SigningやOV証明書が現実的な選択肢になる。Microsoft Storeに提出したMSIXパッケージはMicrosoftが無償で再署名するため最も安定しやすく、ClickOnceはAuthenticode証明書によるマニフェスト署名で発行元を保証する。SignToolはコード署名とタイムスタンプの付与・検証を担い、タイムスタンプは証明書失効後も署名の有効性を保つ。社内配布ではIntuneやグループポリシーで構成するApp Control for Businessが未署名バイナリの起動失敗を招きうるため、監査モードでの検証を強制適用より先に行うべきである。

SmartScreenとコード署名の知識マップSmartScreen警告の判定材料とコード署名証明書の種類、MSIXやClickOnceなどの配布経路、社内配布でのApp Control for Businessの関係を示す図。軽減する用いるのは非推奨で構成できるで構成できる前提とする利用する軽減する推奨される対応推奨される対応推奨される対応前提とする前提とする利用するで確認できる軽減する利用するより先に行うべきで構成できる原因になり得る原因になり得るWindows SmartScreenコード署名証明書EVコード署名証明書グループポリシーMicrosoft IntuneMSIXMicrosoft StoreAzure Artifact SigningOVコード署名証明書アドホックな自己署名証明書信頼された発行元ストアClickOnceSignToolコード署名のタイムスタンプ証明書の期限切れApp Control for Business(旧WDAC)マネージドインストーラー監査モード未署名バイナリ実行制御によるアプリ起動失敗

概念間の関係(全20件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

Windows SmartScreen
評判の悪いファイルを警告する仕組み。既定ではユーザーが突破できるが、管理ポリシーで突破自体を禁止すると実質的にブロックとして働く。
コード署名証明書
ソフトウェアの発行元を証明し、改ざんを検出するための証明書。
EVコード署名証明書
発行元のより厳格な本人確認を経て発行されるコード署名証明書。現在はSmartScreenの初回警告を自動的に回避する挙動を持たない。
MSIX
package identityを持つ、Windowsのモダンなアプリパッケージング形式。
Microsoft Store
アプリの配布・更新を担うWindows標準のストアアプリで、LTSCには含まれない。
Azure Artifact Signing
Microsoftが提供するクラウド型のコード署名サービス(旧Trusted Signing)。物理USBトークンを使わずCI/CDに組み込め、本番配布のMSIX署名で推奨される選択肢に位置付けられるが、利用可能な地域は法人が米国・カナダ・EU・英国、個人が米国・カナダに限られ、日本の開発者は利用できない。
OVコード署名証明書
発行元の組織確認を経て発行される標準的なコード署名証明書。EV証明書と同様、評判が配布実績に応じて蓄積される前提で扱われる。
アドホックな自己署名証明書
検証用にツールで自前発行したサーバー/クライアント証明書。鍵管理の仕組みを持たず、検証環境限定・期限つきでの利用が原則。適切に運用される社内CAのルート証明書(これも技術的には自己署名)とは区別する。
ClickOnce
.NETのWindowsデスクトップアプリを、利用者単位で簡単に配り、自動更新まで含めて回すための配布技術。マニフェストを中心に配布・更新・キャッシュ管理をまとめて扱う配布モデル。
SignTool
コード署名とRFC 3161タイムスタンプの付与、および署名の検証を行うWindows SDK付属のコマンドラインツール。
コード署名のタイムスタンプ
署名時刻をRFC 3161タイムスタンプサーバーで証明する付与情報。証明書の期限が切れても署名の有効性を保つ。
App Control for Business(旧WDAC)
Windows 10で「Device Guard」として登場した実行制御機能の現在の名称。ポリシーはマシン全体・全ユーザーに適用され、MSRCのサービス基準を満たすセキュリティ機能として設計されている。
監査モード
ブロックせずに「強制していたらブロックされていたもの」だけを記録するAppLocker/App Controlの運用モード。強制切り替え前に一巡分のイベントを集めるために使う。
未署名バイナリ
コード署名が付いていない実行ファイル・DLL・インストーラー。Smart App Controlや発行者ルール運用下ではそれだけでブロック対象になり得る。

機械可読データ

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。