Windows Vista は、以前のMicrosoft Windowsリリースよりも優れたプライバシー、セキュリティ、およびシステム整合性を提供することを目的とした、数多くの新しいセキュリティおよび安全機能を導入しています。2002 年に、マイクロソフトはTrustworthy Computingイニシアチブを発表し、新しい開発ポリシーと手順によって安全なソフトウェアを構築するという野心を社内に導入しました。新しい原則では、アーキテクチャ、設計、実装が攻撃や脆弱性に対する回復力を促進すること、デフォルト構成が最初からセキュリティを促進すること、ソフトウェアパッチが広く配布可能で安全に展開できること、そして分かりやすいセキュリティガイダンスが利用可能であることを保証するために、ソフトウェアのレビューが義務付けられました。 [ 1 ] Windows Vista は、このイニシアチブの原則に完全に準拠して構築された最初の Microsoft Windows オペレーティングシステムです。 [ 2 ]開発中、ビル・ゲイツ[ 3 ]やジム・オールチン[ 4 ]を含むマイクロソフトの幹部は、セキュリティを最も重要な開発要因と消費者への価値提案の両方として挙げました。
Windows Vista の新しいセキュリティ機能には、マルウェア対策ソフトウェア ( Windows Defender )、アドレス空間配置ランダム化 (ASLR )、データ実行防止 (DEP ) の改善、オペレーティングシステム バイナリのスタック オーバーフロー検出などのエクスプロイト保護機能が含まれます。Windowsファイアウォールには、 IPSec、Kerberos、送信フィルタリングのサポートなどの新機能が導入されています。プライバシーに関しては、Windows Vista には、暗号化ファイルシステムの改善 (ページ ファイル暗号化とスマート カードサポート)、ペアレンタル コントロールなどの機能が導入されています。システムの整合性に関しては、Windows Vista には、カーネル モード コード署名を強制してブート プロセスと重要なシステム コンポーネントの正当性を評価するコード整合性などの機能が導入されています。Windows サービス強化は、 Windows サービスの権限を制限し、ファイルシステム オブジェクト リソース、プロセス、および他の Windows サービス間の相互作用を制限します (これは、以前の Windows リリースで注目すべき攻撃経路であり、Blaster はその顕著な例です)。[ 5 ]
Windows の以前のリリースに由来するコンポーネントには、大きな変更や置き換えがあります。CryptoAPIは Cryptography API: Next Generation に置き換えられます。GINA はCredential Providers ( Winlogonのリファクタリング付き) に置き換えられます。ユーザー アカウント制御の導入により、Windows Vista は最小権限の原則に基づいて構築されています。 Windows がインストールされているパーティションにNTFSを使用することが必須になりました。 [ 6 ]強制整合性制御により、ファイルシステム オブジェクトのリソースとプロセス全体で、権限の低いレベルと高いレベルが強制されます。[ 5 ] Windows リソース保護は、Windows ファイル保護に取って代わります。[ 7 ]以前の Windows リリースと比較して、システム ディレクトリのアクセス制御リストを強化するための変更がいくつかあります。 [ 8 ] x64ベースのシステムでは、カーネル モード ドライバーの署名が必須です。署名されていないソフトウェアはロードされず、実行されません。[ 9 ]
Windows Vista は、 Trusted Computing Group (TCG)が設計したファームウェアとハードウェアに基づく機能を備えた Microsoft Windows の最初のリリースであり、TCG 仕様とセキュアな暗号プロセッサであるTrusted Platform Module (TPM) をネイティブにサポートしています。Windows Vista Enterprise および Windows Vista Ultimateで利用可能なフルボリューム暗号化機能であるBitLocker ドライブ暗号化は、TCG 準拠のファームウェアと TPM 1.2 の両方に依存して、ボリューム暗号化の秘密を環境に封印することでブートの整合性を確保します。後続の環境がこれらの測定値と一致しない場合、秘密は開示されず、ボリュームは復号化されません。[ 5 ]
Windows Vistaでは、商用の高価値コンテンツ向けにデジタル著作権管理(DRM)も導入されました。 [ 10 ] [ 11 ] [ 12 ]
ユーザーアカウント制御は、管理者権限を必要とする操作を実行する前にユーザーの同意を求める新しいインフラストラクチャです。この機能により、管理者権限を持つユーザーを含むすべてのユーザーは、デフォルトでは標準ユーザーモードで実行されます。これは、ほとんどのアプリケーションがより高い権限を必要としないためです。新しいソフトウェアのインストールやシステム設定またはセキュリティ設定の変更など、管理者権限を必要とする操作が試みられると、Windows はユーザーに操作を許可するかどうかを尋ねます。ユーザーが許可を選択した場合、操作を開始したプロセスはより高い権限のコンテキストに昇格され、処理が続行されます。標準ユーザーは、プロセスを昇格させるために管理者アカウントのユーザー名とパスワードを入力する必要がありますが (肩越し資格情報)、管理者は同意のみを求めるプロンプトを表示するか、資格情報を要求するかを選択できます。ユーザーが「はい」をクリックしない場合、30 秒後にプロンプトは拒否されます。
UACはセキュアデスクトップモードで認証情報を要求します。このモードでは画面全体がフェードアウトされ、一時的に無効になり、昇格UIのみが表示されます。これは、昇格を要求するアプリケーションによるUIやマウスのなりすましを防ぐためです。昇格を要求するアプリケーションがセキュアデスクトップへの切り替え前にフォーカスを持っていない場合、タスクバーのアイコンが点滅し、フォーカスが当たると昇格UIが表示されます(ただし、悪意のあるアプリケーションが密かにフォーカスを取得することを防ぐことはできません)。
セキュアデスクトップでは、最高権限のシステムアプリケーションのみが実行できるため、ユーザーモードアプリケーションはデスクトップ上にダイアログボックスを表示できません。したがって、権限昇格の同意を求めるプロンプトは、正当なものとして安全に想定できます。さらに、これにより、 Windowsのプロセス間メッセージを傍受して悪意のあるコードを実行したり、ユーザーインターフェイスを偽装したりするシャッター攻撃から保護することもできます。これは、権限のないプロセスが高権限プロセスにメッセージを送信することを防ぐためです。高権限プロセスにメッセージを送信したいプロセスは、UACを介してより高い権限コンテキストに昇格する必要があります。
ユーザーが管理者権限で実行することを前提として作成されたアプリケーションは、制限付きユーザー アカウントから実行されると、以前のバージョンの Windows で問題が発生しました。これは多くの場合、マシン全体またはシステム ディレクトリ ( Program Filesなど) やレジストリ キー (特にHKLM ) に書き込もうとしたためです。[ 13 ] UAC は、ファイルおよびレジストリ仮想化を使用してこの問題を軽減しようとします。これは、書き込み (およびその後の読み取り) をユーザー プロファイル内のユーザーごとの場所にリダイレクトします。たとえば、アプリケーションが「C:\program files\appname\settings.ini」に書き込もうとして、ユーザーにそのディレクトリへの書き込み権限がない場合、書き込みは「C:\Users\username\AppData\Local\VirtualStore\Program Files\appname\」にリダイレクトされます。
BitLocker は、以前は「セキュア スタートアップ」と呼ばれていましたが、この機能はシステム ボリュームのディスク全体を暗号化します。コマンドライン ユーティリティを使用すると、追加のボリュームを暗号化できます。BitLocker は、暗号化キーを保存するために USB キーまたは TCG 仕様のTrusted Platform Module (TPM) バージョン 1.2 を使用します。これにより、Windows Vista を実行しているコンピューターが既知の正常な状態で起動することが保証され、不正アクセスからデータも保護されます。[ 14 ]ボリューム上のデータは、Full Volume Encryption Key (FVEK) で暗号化され、さらに Volume Master Key (VMK) で暗号化されてディスク自体に保存されます。Windows FormatVista では、フル フォーマットを実行するとディスク全体にゼロが書き込まれるようになりました。Windows XP およびそれ以前のバージョンの Windows では、フル フォーマットを実行してもゼロは書き込まれません。[ 15 ]さらに、formatBitLocker に対応するように更新されました。BitLocker で保護されたパーティションをフォーマットすると、BitLocker キー データが完全に削除されます。[ 16 ]
Windows Vista は、TPM の使用と管理のための API、コマンド、クラス、およびサービスのセットを提供することで、TPM 1.2 のネイティブ サポートを提供する最初の Microsoft Windows オペレーティングシステムです。[ 17 ] [ 18 ] TPM ベース サービスと呼ばれる新しいシステム サービスにより、デバイスをサポートするアプリケーションを構築したい開発者が TPM リソースにアクセスして共有できるようになります。[ 19 ]
Windows Vista の暗号化ファイルシステム (EFS) を使用すると、システムページ ファイルとユーザーごとのオフライン ファイルキャッシュを暗号化できます。EFS はエンタープライズ公開鍵基盤(PKI) とより緊密に統合されており、PKI ベースの鍵回復、 EFS 回復証明書によるデータ回復、またはその両方の組み合わせをサポートしています。また、EFS にスマート カードを要求する、ページ ファイルの暗号化を強制する、EFS の最小鍵長を指定する、ユーザーのドキュメント フォルダーの暗号化を強制する、自己署名証明書を禁止するなどの新しいグループ ポリシーも用意されています。EFS 暗号化キー キャッシュは、ユーザーがワークステーションをロックしたとき、または一定時間が経過した後にクリアされます。
EFS 再キーイング ウィザードを使用すると、EFS 用の証明書を選択し、新しく選択した証明書を使用する既存のファイルを選択して移行できます。証明書マネージャでは、EFS 回復証明書と秘密鍵をエクスポートすることもできます。初回使用時には、バルーン通知で EFS キーのバックアップを取るよう促されます。再キーイング ウィザードは、既存のインストール環境でソフトウェア証明書からスマートカードにユーザーを移行するためにも使用できます。また、管理者やユーザー自身が回復状況でこのウィザードを使用することもできます。この方法は、ファイルの復号化と再暗号化よりも効率的です。
Windows Vistaはファイアウォールを大幅に改善し[ 20 ]、企業環境におけるWindowsファイアウォールの柔軟性に関する多くの懸念に対処しています。
Windows Vistaには、MicrosoftのアンチスパイウェアユーティリティであるWindows Defenderが搭載されています。Microsoftによると、このソフトウェアは「Microsoft AntiSpyware」から名称変更されました。これは、市場に出回っている他の無料製品と同様にシステムをスパイウェアからスキャンする機能だけでなく、スパイウェアによって引き起こされる可能性のある変更をWindowsの複数の一般的な領域で監視するリアルタイムセキュリティエージェントも含まれているためです。これらの領域には、Internet Explorerの設定とダウンロード、自動起動アプリケーション、システム構成設定、Windowsシェル拡張機能などのWindowsアドオンが含まれます。
Windows Defenderには、インストールされているActiveXアプリケーションを削除したり、スタートアッププログラムをブロックしたりする機能も含まれています。また、 SpyNetネットワークも組み込まれており、ユーザーはMicrosoftと通信したり、スパイウェアと思われるものを送信したり、どのアプリケーションが許容範囲内かを確認したりできます。
Windows Vista では、管理者がグループ ポリシーを介してハードウェア制限を適用し、ユーザーによるデバイスのインストールを防止したり、デバイスのインストールを事前定義されたホワイト リストに制限したり、リムーバブル メディアやデバイス クラスへのアクセスを制限したりすることができます。[ 21 ] [ 22 ]
Windows Vista には、ドメインに属さない標準ユーザー アカウントのコンピュータ アクティビティを管理者が監視および制限するためのさまざまなペアレンタル コントロールが含まれています。ユーザー アカウント コントロールは、管理上の制限を強制します。機能には、次のものがあります。Windows Vista Web フィルタ-すべての Web ブラウザーで機能するようにWinsock LSPフィルタとして実装されています。コンテンツのカテゴリまたは特定のアドレスに基づいて Web サイトへのアクセスを禁止します (すべてのファイルのダウンロードをブロックするオプションがあります)。時間制限。管理者が指定した日付または時間中に標準ユーザーがログインすることを防止します (また、その時間にすでにログインしている制限付きアカウントをロックします)。ゲーム制限。管理者は、エンターテインメント ソフトウェア レーティング ボード (ESRB)などのビデオゲーム コンテンツ レーティング システムで定義された名前、コンテンツ、またはレーティングに基づいてゲームをブロックできます。コンテンツの制限は、レーティングの制限よりも優先されます (たとえば、Everyone 10+ (E10+)ゲームは一般的に実行が許可される場合がありますが、軽度の言葉自体がブロックされている場合は、軽度の言葉を含むE10+ゲームもブロックされます)。アプリケーション制限。特定のアプリケーションに対してアプリケーション ホワイト リストを使用します。また、制限付き標準ユーザーアカウントのアクティビティを監視および記録するアクティビティレポート機能もあります。
Windowsのペアレンタルコントロールには拡張可能なオプションセットが含まれており、開発者はアプリケーションプログラミングインターフェイス(API)を使用して、バンドルされている機能を独自の機能に置き換えることができます。
Windows Vista は、アドレス空間配置ランダム化(ASLR) を使用して、メモリ内のランダムなアドレスにシステム ファイルをロードします。[ 23 ]デフォルトでは、すべてのシステム ファイルは、可能な 256 箇所のいずれかにランダムにロードされます。その他の実行可能ファイルは、Windows 実行可能ファイルのファイル形式であるポータブル実行可能ファイル (PE)のヘッダーにビットを明示的に設定してASLR を使用する必要があります。このような実行可能ファイルの場合、割り当てられるスタックとヒープはランダムに決定されます。システム ファイルをランダムなアドレスにロードすることで、悪意のあるコードが特権システム関数がどこにあるかを知ることが難しくなり、それによって、悪意のあるコードがそれらを予測可能に使用することが難しくなります。これにより、LIBCバッファ オーバーフロー攻撃へのリターンを防ぐことで、ほとんどのリモート実行攻撃を防ぐことができます。
ポータブル実行可能ファイル形式が更新され、例外ハンドラのアドレスをヘッダーに埋め込むことができるようになりました。例外が発生すると、ハンドラのアドレスが実行可能ファイルのヘッダーに格納されているアドレスと照合されます。一致すれば例外が処理され、一致しない場合は実行時スタックが侵害されたことを示し、プロセスが終了します。
関数ポインタは乱数とのXOR演算によって難読化されるため、実際に指し示すアドレスを取得することは困難です。同様に、ポインタに使用されている難読化キーを取得することも非常に困難なため、ポインタを手動で変更することも困難です。このようにして、関数ポインタの不正なユーザーが実際に使用することは困難になります。また、ヒープブロックのメタデータも乱数とのXOR演算によって難読化されます。さらに、ヒープブロックのチェックサムが保持され、不正な変更やヒープの破損を検出するために使用されます。ヒープの破損が検出されると、エクスプロイトの成功を防ぐためにアプリケーションが強制終了されます。
Windows Vistaバイナリには、スタックオーバーフロー検出のための組み込みサポートが含まれています。Windows Vistaバイナリでスタックオーバーフローが検出されると、プロセスは強制終了されるため、エクスプロイトの実行に悪用されることはありません。また、Windows Vistaバイナリは、バッファをメモリの上位領域に、ポインタや引数などの非バッファを下位領域に配置します。そのため、実際にエクスプロイトを実行するには、バッファアンダーランが発生してこれらの場所にアクセスする必要があります。ただし、バッファアンダーランはバッファオーバーランよりもはるかに発生頻度が低いです。
Windows Vista では、プロセスの整合性レベルを設定するための強制整合性制御が導入されました。整合性レベルの低いプロセスは、整合性レベルの高いプロセスのリソースにアクセスできません。この機能は、アプリケーションの分離を強制するために使用されています。標準ユーザー コンテキストで実行されるすべてのアプリケーションなど、中程度の整合性レベルのアプリケーションは、管理者モード アプリケーションなど、高い整合性レベルで実行されるシステム レベルのプロセスにフックすることはできませんが、Windows Internet Explorer 7や8などの低い整合性レベルのプロセスにはフックできます。権限の低いプロセスは、権限の高いプロセスのウィンドウ ハンドルの検証を実行したり、権限の高いアプリケーション ウィンドウに SendMessage や PostMessage を送信したり、スレッド フックを使用して権限の高いプロセスにアタッチしたり、ジャーナル フックを使用して権限の高いプロセスを監視したり、権限の高いプロセスに DLL インジェクションを実行したりすることはできません。
Windows Vista は、最新のプロセッサのNX (実行禁止) 機能を完全にサポートしています。 [ 24 ] DEP は、Windows XP Service Pack 2 および Windows Server 2003 Service Pack 1 で導入されました。この機能は、AMDのAMD64プロセッサでは NX (EVP) として、 Intelのプロセッサでは XD (EDB) として存在し、メモリの特定の部分に実行可能コードではなくデータが含まれていることを示すフラグを立てることができ、オーバーフロー エラーによって任意のコードが実行されるのを防ぎます。
プロセッサがNXビットをサポートしている場合、Windows Vistaはすべてのプロセスに対してハードウェアベースのデータ実行防止機能を自動的に適用し、一部のメモリページ(ヒープやスタックなど)を実行不可能なデータセグメントとしてマークします。これにより、データがコードとして解釈および実行されることが防止されます。この仕組みにより、エクスプロイトコードがデータとして注入され、実行されることを防ぎます。
すべてのアプリケーションでDEP が有効になっている場合、ユーザーはゼロデイ攻撃に対する耐性をさらに高めることができます。しかし、すべてのアプリケーションが DEP に準拠しているわけではなく、一部のアプリケーションは DEP 例外を生成します。そのため、 Windows の 32 ビット版では、すべてのアプリケーションに対して DEP がデフォルトで強制されるわけではなく、重要なシステム コンポーネントに対してのみ有効になっています。ただし、Windows Vista では、システム全体の互換性強制設定とは独立して、ソフトウェア開発者がコードに対して NX ハードウェア保護を有効にできる追加の NX ポリシー コントロールが導入されています。開発者は、アプリケーションをビルド時に NX 準拠としてマークすることができ、これにより、アプリケーションのインストールと実行時に保護が強制されます。これにより、NX のデフォルトのシステム互換性ポリシーがオペレーティングシステム コンポーネントのみを保護するように構成されている 32 ビット プラットフォーム上のソフトウェア エコシステムで、NX で保護されたコードの割合が高くなります。x86-64 アプリケーションの場合、下位互換性は問題にならないため、すべての 64 ビット プログラムに対して DEP がデフォルトで強制されます。また、セキュリティを強化するために、Windows Vista の x86-64 バージョンではプロセッサ強制 DEP のみが使用されます。
Windows Vistaには、デジタルコンテンツプロバイダーや企業がデータの複製を防ぐのに役立つ、新しいデジタル著作権管理およびコンテンツ保護機能が導入されました。
Windows Vistaに新たに搭載されたデジタル著作権管理機能は、批判の的となっている。
Windows サービス強化は、サービスを区画化することで、1 つのサービスが侵害された場合でも、システム上の他のサービスを容易に攻撃できないようにします。Windows サービスがファイルシステム、レジストリ、またはネットワーク[ 27 ]に対して、本来行うべきではない操作を行うことを防止し、システム全体の攻撃対象領域を縮小し、システム サービスを悪用したマルウェアの侵入を防ぎます。サービスには、サービスごとにセキュリティ識別子(SID)が割り当てられ、セキュリティ識別子で指定されたアクセスに従ってサービスへのアクセスを制御できます。サービスごとの SID は、ChangeServiceConfig2 API を介してサービスのインストール時に割り当てたり、 sidtypeSC.EXE動詞を指定したコマンドを使用したりして割り当てることができます。サービスは、アクセス制御リスト(ACL) を使用して、自身専用のリソースへの外部からのアクセスを防止することもできます。
Windows Vista のサービスは、 Systemアカウントではなく、Local ServiceやNetwork Serviceなどの権限の低いアカウントで実行されます。以前のバージョンの Windows では、システム サービスは、ローカルでログインしているユーザーと同じログイン セッション (セッション 0) で実行されていました。Windows Vista では、セッション 0 はこれらのサービス用に予約されており、すべての対話型ログインは他のセッションで行われます。[ 28 ]これは、 Shatter 攻撃として知られる、Windows メッセージ パッシング システムの悪用クラスを軽減することを目的としています。サービスをホストするプロセスには、HKLM\System\CurrentControlSet\Servicesの下にあるRequiredPrivilegesレジストリ値で指定された権限のみがあります。
サービスは、サービスごとにリソースへの書き込み権限を明示的に付与する必要があります。書き込み制限付きアクセストークンを使用することで、サービスによって変更する必要のあるリソースのみに書き込みアクセス権が付与されるため、他のリソースを変更しようとしても失敗します。また、サービスには、適切に機能するために必要な権限のみを付与する事前構成済みのファイアウォールポリシーが適用されます。独立系ソフトウェアベンダーも、Windows Service Hardening を使用して自社のサービスを強化することができます。Windows Vista では、RPCサーバーで使用される名前付きパイプも強化され、他のプロセスによるハイジャックを防ぎます。
安全な認証と対話型ログオンに使用されていたグラフィカル識別および認証( GINA ) は、クレデンシャル プロバイダーに置き換えられました。クレデンシャル プロバイダーは、サポート ハードウェアと組み合わせることで、オペレーティングシステムを拡張し、ユーザーが生体認証デバイス(指紋、網膜、または音声認識)、パスワード、PIN、スマート カード証明書、またはサードパーティ開発者が作成したいカスタム認証パッケージおよびスキーマを介してログオンできるようにします。スマート カード認証は、証明書の要件が緩和されているため、柔軟性があります。企業は、すべてのドメイン ユーザーに対してカスタム認証メカニズムを開発、展開し、必要に応じて強制することができます。クレデンシャル プロバイダーは、シングル サインオン(SSO) をサポートするように設計でき、安全なネットワーク アクセス ポイント( RADIUSおよびその他のテクノロジーを活用) へのユーザー認証、およびマシン ログオンが可能です。クレデンシャル プロバイダーは、アプリケーション固有の資格情報の収集をサポートするようにも設計されており、ネットワーク リソースへの認証、マシンのドメインへの参加、またはユーザー アカウント制御に対する管理者の同意の提供に使用できます。IPv6またはWeb サービスを使用した認証もサポートされています。新しいセキュリティサービスプロバイダであるCredSSPは、セキュリティサポートプロバイダインターフェースを通じて利用可能で、アプリケーションがクライアント側SSPを使用してユーザーの認証情報をクライアントからターゲットサーバーへ(サーバー側SSPを介して)委任することを可能にします。CredSSPは、ターミナルサービスによるシングルサインオンの提供にも使用されます。
Windows Vista では、スマートカード、またはパスワードとスマートカードの組み合わせ (二要素認証)を使用してユーザー アカウントを認証できます。また、スマートカードを使用してEFSキーを保存することもできます。これにより、暗号化されたファイルには、スマートカードが物理的に使用可能な状態である間のみアクセスできることが保証されます。ログオンにスマートカードを使用する場合、EFS はシングル サインオンモードで動作し、ログオンに使用したスマートカードを使用して、PIN の入力を再度求められることなくファイルの暗号化を行います。
Windows XPではワークグループコンピュータに限定されていた高速ユーザー切り替え機能が、Windows Vista以降ではドメインに参加しているコンピュータでも有効にできるようになりました。また、Windows Vistaには、Windows Server 2008で導入された読み取り専用ドメインコントローラの認証サポートも含まれています。
Windows Vistaには、次世代暗号化API(Cryptography API: Next Generation、CNG)と呼ばれる暗号化APIのアップデートが搭載されています。CNG APIは、ユーザーモードとカーネルモードの両方で使用できるAPIで、楕円曲線暗号(ECC)や、米国家安全保障局(NSA)のSuite Bに含まれる多数の新しいアルゴリズムをサポートしています。拡張性にも優れており、カスタム暗号化APIをCNGランタイムにプラグインできます。また、開発者やスマートカードメーカーが必要とするすべての標準的なバックエンド暗号化機能を実装したBase CSPモジュールを搭載することで、スマートカードサブシステムとの統合も実現しています。これにより、複雑なCSPを作成する必要がなくなります。Microsoftの認証局はECC証明書を発行でき、証明書クライアントはECCおよびSHA-2ベースの証明書を登録および検証できます。
失効機能の改善には、オンライン証明書ステータスプロトコル(OCSP) のネイティブサポートが含まれており、証明書の有効性をリアルタイムでチェックしたり、CRL のプリフェッチや CAPI2 診断を実行したりできます。証明書の登録はウィザードベースで、登録中にユーザーがデータを入力でき、登録の失敗や期限切れの証明書に関する明確な情報を提供します。新しい COM ベースの登録 API である CertEnroll は、柔軟なプログラミングを可能にするXEnrollライブラリに取って代わります。資格情報のローミング機能は、ネットワーク内の保存されたユーザー名とパスワードに保存されている Active Directory キー ペア、証明書、資格情報を複製します。
Windows Vistaでは、ネットワークアクセス保護(NAP)が導入されました。NAPは、ネットワークに接続または通信するコンピュータが、ネットワーク管理者によって設定された必要なシステム健全性レベルに準拠していることを保証します。管理者が設定したポリシーに応じて、要件を満たさないコンピュータは、警告を受けてアクセスが許可されるか、制限付きネットワークリソースへのアクセスが許可されるか、または完全にアクセスが拒否されます。NAPは、オプションで、修復サーバーを使用して、準拠していないコンピュータにソフトウェア更新プログラムを提供し、ネットワークへのアクセスに必要なレベルまでアップグレードすることもできます。準拠しているクライアントには健全性証明書が発行され、それを使用してネットワーク上の保護されたリソースにアクセスします。
Windows Server 2008を実行するネットワーク ポリシー サーバーがヘルスポリシーサーバーとして機能し、クライアントはWindows XP Service Pack 3以降を使用する必要があります。VPNサーバー、RADIUSサーバー、またはDHCPサーバーもヘルス ポリシー サーバーとして機能できます。
セキュリティと信頼性に関するいくつかの具体的な変更が行われました。
次期バージョンのWindowsへの投資を見ると、セキュリティが最も時間を費やした項目として際立っています。マイクロソフトには大きな責任があります。
では、ジム・オールチンはなぜWindows Vistaが重要になると考えているのでしょうか?「遍在するセキュリティと安全性が本当に重要なメッセージです」と彼は言いました。
Windows Vista では、Vista をインストールするハードディスク パーティション (ディスク ボリューム) が NTFS ファイルシステムを使用してフォーマットされている必要があります。