ファームウェア

Secure Boot証明書移行、OEM12社が疑問に回答

Windows11

Secure Boot証明書移行、OEM12社が疑問に回答

10月の最終期限を前に、IT管理者が抱えていた具体的な疑問に対し、MicrosoftとPC各社が同時に答えた。 12時間のQ&Aが残したもの 7月15日、MicrosoftはTech Community上でOEM Secure Boot Office Hoursを開催した。Acer、ASUS、Cisco、Clevo、Dell、富士通、Honor、HP、Lenovo、LG、Surface、Xiaomiの12社が参加し、太平洋時間の午前7時から午後7時までの12時間にわたってIT管理者の質問を受け付けた。 Secure Boot証明書の2011年チェーンから2023年チェーンへの移行が始まって3週間以上が経過している。Microsoft Corporation KEK CA 2011は6月24日に、Microsoft UEFI CA 2011は6月27日にそれぞれ期限切れを迎えた。残るMicrosoft Windows Production PCA 2011の失効は10月19日。IT管理者にとっては、自分の環境にある全デバイスの移行を完了させるか、少なくとも計画を確定させるまでの猶

マイクロソフト、一部PCのセキュアブート更新を一時停止。確認方法

Windows

マイクロソフト、一部PCのセキュアブート更新を一時停止。確認方法

6月に期限を迎えたセキュアブート証明書の更新が、一部のWindows PCで自動適用されないまま止まっている。マイクロソフトはファームウェア起因の既知の問題を公式に認め、該当するPCへの配信を一時停止した。 Windowsセキュリティに表示される2つの警告 マイクロソフトが6月29日付で公開したサポートドキュメントは、セキュアブート証明書を受け取れないPCを2つの状態に分類している。 1つ目が「一時停止」だ。Windowsセキュリティアプリの「デバイスセキュリティ」→「セキュアブート」を開くと、該当するPCには「既知の問題の影響を受けている」旨のメッセージが表示される。 マイクロソフトとPCメーカーが共同で原因を調査しており、修正が完了するまで証明書の配信を止めている。 2つ目が「非サポート」だ。ハードウェアやファームウェアの制限により、自動更新の経路自体が使えないPCに表示される。 メーカーのサポートが終了した古い機種や、ファームウェア更新の提供見込みがないPCがここに該当する。 セキュアブート証明書が届かないPCの2つの状態 一時停止非サポート表示既知の

セキュアブート証明書が今日失効。PCの確認は1分で終わる

セキュリティ

セキュアブート証明書が今日失効。PCの確認は1分で終わる

セキュアブートの証明書が今日、期限を迎えた。2011年に発行され、15年間Windows PCの起動を守ってきたものだ。Microsoftは期限直前に証明書の配信対象を大きく広げており、6月のWindows Updateを適用済みのPCなら、ほとんどは何もしなくていい。ただし「ほとんど」に入っているかどうかは、自分で見ないとわからない。 今日、何が起きたのか 本日失効したのは、Microsoft Corporation KEK CA 2011というセキュアブートの証明書だ。続いて6月27日にMicrosoft Corporation UEFI CA 2011が、10月19日にはMicrosoft Windows Production PCA 2011が失効する。 KEKは、セキュアブートの署名データベース(DB)と失効データベース(DBX)の更新を承認する「監督者」にあたる。これが失効すると、Microsoftは古い鍵で新しいDBX更新(悪意あるブートローダーのブロックリスト追加)に署名できなくなる。既存の署名済みパッチはそのまま機能するが、今後見つかる脅威への対処手段が一つ減

AIが直した36秒、AIが間違えた原因

Linux

AIが直した36秒、AIが間違えた原因

ASUS ROG Strix G16のLinux起動が36秒も止まる。Ryzen 9に32GBメモリを積んだハイエンドノートでだ。Gemini 3.5 Flashが原因を突き止め、カーネルパッチまで生成した。GoogleのAI開発プラットフォームAntigravity上での作業だ。起動時間は正常に戻った。ただし、AIが示した「原因」は間違っていた。 36秒の沈黙 ASUS ROG Strix G16 G614は、日本でもRyzen 9 9955HX3D搭載モデルが販売されているゲーミングノートだ。Linuxを入れると、カーネルの起動だけで約36秒かかる。電源を入れてからデスクトップが出るまでの時間ではない。カーネルそのものの起動が36秒止まる。 この問題は以前からASUSフォーラムでも報告が上がっていた。G614の複数のサブモデルで同じ症状が見つかり、ファームウェアのバージョンによっては回避策もなかった。Linuxを使うユーザーにとっては、せっかく買ったハイエンド機がまともに起動しない状況だ。 Geminiの診断 マルコ・スカルドヴィ(Marco Scardovi)氏は、

消えたRyzenのメモリ暗号化、AMDが7月に復活へ

CPU

消えたRyzenのメモリ暗号化、AMDが7月に復活へ

ファームウェア更新で黙って無効化されたメモリ暗号化機能TSME。コミュニティの追及を受けたAMDが、Ryzen 9000シリーズへの復活を表明した。ただし、声明にはまだ語られていないことがある。 報道から4日での方針転換 経緯を振り返る。今年4月、ベン・キルパトリック(Ben Kilpatrick)氏がRyzen 7 9700Xにセキュリティ監査ツールHost Security ID(HSI)を走らせたところ、メモリ暗号化TSMEが「サポートされていない」と報告された。BIOSにはスイッチがある。有効にもできる。だが実際には何も起きない。数ヶ月にわたる調査を経て、MSIがRyzen 9 9800X3DとRyzen 9 PRO 9945を同一マザーボード上で比較検証した。AMDのファームウェア内部フラグDfIsTsmeEnabledは、コンシューマーCPUでだけFALSEを返していた。 この調査報道が現地時間6月15日に公開されると、反響は大きかった。AMDのエンジニアが2020年にコンシューマーRyzenでのTSME動作を認め、2025年にも使用を推奨していたことが、同じ報道で

AMD Ryzen、メモリ暗号化が黙って消えていた

セキュリティ

AMD Ryzen、メモリ暗号化が黙って消えていた

あなたのRyzenで動いていたメモリ暗号化機能が、ファームウェア更新で無効化されていた。AMDは告知しておらず、BIOSの設定画面には今もスイッチが残っている。切り替えても、何も起きない。 動いていたものが、消えた TSME(Transparent Secure Memory Encryption)は、RAM上のデータをまるごと暗号化するハードウェア機能だ。起動時にAMD Secure Processorが暗号鍵を生成し、メモリへの書き込みをすべてAESで暗号化する。OSの関与は不要で、BIOSで有効にするだけでいい。この保護が効いている限り、コールドブート攻撃(メモリモジュールを冷却し、電源断後も残留するデータを読み取る物理攻撃)やDRAMモジュールの抜き取りで得られるのは、意味のない暗号文だけになる。 AMDは2017年頃にこの機能を導入し、当初はRyzen PROやEPYCといった業務・サーバー向けCPUを対象としていた。だが実際には、一般消費者向けのRyzenでもTSMEは動作した。BIOSにオプションがあり、有効にすれば暗号化が走る。AMDのエンジニア自身が2020年

セキュアブート期限切れを放置したPCはどうなるか

Windows 11

セキュアブート期限切れを放置したPCはどうなるか

2026年6月、PCの起動を15年間支えてきたセキュアブート証明書が期限切れを迎える。更新しなくてもPCは動く。だが、その先に待っているのは「動くけど守られない」状態だ。 6月24日から始まる証明書の連鎖失効 Windows 8時代の2011年に発行されたセキュアブート証明書が、2026年6月から順次期限切れを迎えている。最初に失効するのはKEK CA 2011で、6月24日。続いてUEFI CA 2011が6月27日、Windows起動ローダーの署名に使うWindows Production PCA 2011が10月19日に続く。 セキュアブート証明書の失効スケジュール 2026年 6月24日 KEK CA 2011 セキュアブートDBの更新に使う鍵。失効するとDB/DBXの更新が困難に 2026年 6月27日 UEFI CA 2011 サードパーティ製UEFIドライバー・ブートローダーの署名用証明書 2026年 10月19日 Windows Production PCA