セキュリティ
セキュアブート証明書が今日失効。PCの確認は1分で終わる
セキュアブートの証明書が今日、期限を迎えた。2011年に発行され、15年間Windows PCの起動を守ってきたものだ。Microsoftは期限直前に証明書の配信対象を大きく広げており、6月のWindows Updateを適用済みのPCなら、ほとんどは何もしなくていい。ただし「ほとんど」に入っているかどうかは、自分で見ないとわからない。 今日、何が起きたのか 本日失効したのは、Microsoft Corporation KEK CA 2011というセキュアブートの証明書だ。続いて6月27日にMicrosoft Corporation UEFI CA 2011が、10月19日にはMicrosoft Windows Production PCA 2011が失効する。 KEKは、セキュアブートの署名データベース(DB)と失効データベース(DBX)の更新を承認する「監督者」にあたる。これが失効すると、Microsoftは古い鍵で新しいDBX更新(悪意あるブートローダーのブロックリスト追加)に署名できなくなる。既存の署名済みパッチはそのまま機能するが、今後見つかる脅威への対処手段が一つ減