‹テンプレート How-toは統合が検討されています。›
ブート前認証(PBA)またはパワーオン認証(POA)[1]は、BIOS、UEFI 、またはブートファームウェアの拡張機能として機能し、信頼できる認証レイヤーとしてオペレーティングシステム外部の安全で改ざん防止の環境を保証します。PBAは、ユーザーが正しいパスワードまたは多要素認証を含むその他の資格情報を確認するまで、オペレーティングシステムなどのハードディスクから何かが読み取られるのを防ぎます。[2]
プリブート認証の用途
起動前認証プロセス
PBA 環境は、BIOS、UEFI、またはブート ファームウェアの拡張機能として機能し、信頼できる認証レイヤーとしてオペレーティング システムの外部に安全で改ざん防止の環境を保証します。[2] PBA は、ユーザーがコンピューターのロックを解除するための正しいパスワードを持っていることを確認するまで、オペレーティング システムの読み込みを防止します。[2]この信頼できるレイヤーにより、数百万行の OS コードの 1 つが個人データや会社のデータのプライバシーを侵害する可能性が排除されます。[2]
一般的なブートシーケンス
BIOS モードの場合:
- 基本入出力システム(BIOS)
- マスターブートレコード(MBR) パーティションテーブル
- 起動前認証 (PBA)
- オペレーティングシステム(OS)の起動
UEFI モードの場合:
- UEFI (統合拡張ファームウェア インターフェース)
- GUID パーティション テーブル(GPT)
- 起動前認証 (PBA)
- オペレーティングシステム(OS)の起動
起動前認証技術
フルディスク暗号化との組み合わせ
プリブート認証は、Linux Initial RAM ディスクやシステム パーティション (またはブート パーティション) の Microsoft のブート ソフトウェアなどのオペレーティング システムのアドオン、またはオペレーティング システムとは別にインストールできるさまざまなフル ディスク暗号化(FDE) ベンダーによって実行できます。従来の FDE システムは、主な制御として PBA に依存する傾向がありました。これらのシステムは、TPMチップなどのハードウェア ベースの二要素システムやその他の実績のある暗号化アプローチを使用するシステムに置き換えられました。ただし、認証形式 (隠しキーをロードする完全に透過的な認証など) がない場合、この認証なしの暗号化は、Windows の GINAステップでのActive Directory認証によるポストブート認証に完全に依存しているため、高度な攻撃者からの保護がほとんど提供されません。
セキュリティ上の懸念
Microsoft は、Windows の保護スキームを定義する BitLocker 対策[3]をリリースしました。盗難に遭い、攻撃者が永続的に物理的にアクセスできる可能性があるモバイル デバイス (スキルと長時間の物理的アクセスを持つ攻撃者) の場合、Microsoft は起動前認証を使用し、スタンバイ電源管理を無効にすることを推奨しています。起動前認証は、PIN プロテクター付きの TPM またはサードパーティの FDA ベンダーを使用して実行できます。
保護されたクライアントから暗号化キーをオフロードし、ユーザー認証プロセス内でキー マテリアルを外部に提供することで、最高のセキュリティが実現します。この方法により、フル ディスク暗号化に使用される対称 AES キーに対するブルート フォース攻撃よりも弱い、組み込みの認証方法に対する攻撃が排除されます。
ハードウェア (TPM) でサポートされているセキュア ブート環境の暗号化保護がなければ、PBA はEvil Maidスタイルの攻撃によって簡単に破られます。ただし、最新のハードウェア ( TPMまたは暗号化多要素認証を含む) を使用すると、ほとんどの FDE ソリューションで、ブルート フォース攻撃のためにハードウェアを削除することが不可能になります。
認証方法
ブート前認証には、次のような標準的な認証方法が用意されています。
- 知っていること(例:Active Directory の資格情報や TPM PIN などのユーザー名/パスワード)
- あなたが持っているもの(例:スマートカードやその他のトークン)
- あなた自身に関する情報(例:指紋、顔認識、虹彩スキャンなどの生体認証属性)
- 信頼ゾーンでの自動認証(例:企業ネットワークから会社のデバイスに提供されるブートキー)
参考文献
- ^ 「Sophos が Mac にエンタープライズレベルの暗号化を導入」Network World 2010 年 8 月 2 日。2012 年 10 月 12 日時点のオリジナルよりアーカイブ。2010年 8 月 3 日閲覧。
- ^ abcde 「Pre-Boot Authentication」。SECUDE。2008年2月21日。2012年3月4日時点のオリジナルよりアーカイブ。 2008年2月22日閲覧。
- ^ Dansimp. 「BitLocker 対策 (Windows 10) - Microsoft 365 セキュリティ」. docs.microsoft.com . 2020 年 1 月 30 日閲覧。
