Skip to content
Tech AI Wire

Windows 11、10月13日からメモリ整合性を既定で有効化

マイクロソフトは10月13日の月例更新から、対象PCでWindows 11のカーネル保護を自動的に有効にする。最も壊れやすいのは古いドライバーだ。

著者 Tech AI Wire Team

4 分で読めます

A Windows Security screenshot showing the Memory integrity toggle switched on under Core isolation details.

数字で見る

Patch Tuesday that begins the default rollout
October 13
minimum RAM for an x64 PC to qualify
8 GB
minimum SSD size on an eligible device
64 GB

マイクロソフトは、Windows 11のメモリ整合性保護を既定で有効にする。始まりは2026年10月13日の月例更新だ。Windows Latestは、この変更が対象PCに自動的に、そして段階的に届くと報じている。カーネルドライバーを配布している人や、仮想化ツールを使っている人が、何かが動かなくなったことに最も気づきやすい。

メモリ整合性は、Windowsの中核を守るセキュリティ機能だ。これまでは、ほとんどの人が自分で有効にする必要があった。

メモリ整合性が実際に行うこと

メモリ整合性は、カーネルモードのコードを実行前に検査する。カーネルモードはWindowsで最も権限の高い層だ。そこで動くコードは、マシンのどのメモリでも読み書きできる。だから、たった1本の不正なドライバーがシステム全体を乗っ取れる。

マイクロソフトの文書は、この機能を仮想化ベースのセキュリティ、略してVBSの一部として説明している。VBSはプロセッサ自身の仮想化ハードウェアを使い、小さく切り離された領域を確保する。Windowsはコード整合性の検査を、その隔離された領域の中で実行する。通常のOS側にいるマルウェアは、そこへ手を伸ばして検査を改ざんできない。

結果として、短い許可リストができる。信頼され、正しく署名されたドライバーだけが読み込まれる。それ以外はすべて拒否される。

機能そのものは新しくなく、複数の呼び名を持つ。「メモリ整合性はハイパーバイザーで保護されたコード整合性(HVCI)、あるいはハイパーバイザー強制コード整合性と呼ばれることがあり、もともとはDevice Guardの一部として公開された」と、マイクロソフトの文書は述べている。10月に変わるのは既定値であって、技術ではない。

Windows Latestは、この時期をカーネルの不具合の見つかり方の変化と結びつけている。同記事によれば、AIを使った脆弱性研究が、カーネルレベルのエクスプロイト発見を加速させている。

どのPCが有効化されるのか

すべてのマシンが対象になるわけではない。Windowsはまずハードウェアを確認する。何を見るのかはWindows Latestが挙げている。

要件機器に必要なもの
プロセッサIntel 第8世代以降、AMD Zen 2以降、またはQualcomm Snapdragon 8180以降
メモリx64システムで8GB以上のRAM
ストレージ64GB以上のSSD
ファームウェアファームウェア設定で仮想化が有効
ドライバー互換性のあるドライバーが導入済み

マイクロソフト自身の文書は、この一覧に性能上の注記を加えている。IntelのKabylake世代以降のプロセッサには、Mode-Based Execution Controlという機能が入っている。AMDのZen 2以降のチップには、Guest Mode Execute Trapという対応機能がある。これらのチップでは、メモリ整合性が最もよく動く。古いプロセッサはRestricted User Modeというエミュレーションに落ちる。マイクロソフトは、その経路では性能への影響が大きいと書いている。

Windows Latestはさらに、マイクロソフトが有効化の前に機器の準備状況を評価すると報じている。

クラウドには、文書化された穴が1つある。マイクロソフトの文書によれば、Secure BootでDMAを選んでいる場合、Azureの仮想マシンはメモリ整合性に対応しない。その構成ではVBSが有効と表示されるが、実際には動いていない。

どうしても切ったままにしたい場合

今回の展開はオプトアウトであり、強制的な上書きではない。

Windows Latestは、Windowsが意図的な既存の選択を尊重すると報じている。グループポリシー、Intune、あるいはレジストリの変更ですでにメモリ整合性が切られていれば、更新はそのままにする。自動で切り替わるのは、これまで何も決めていなかったマシンだけだ。

マイクロソフトの文書は、この設定がある場所をすべて挙げている。Windowsセキュリティアプリ、IntuneとCSP、グループポリシー、レジストリ、そしてApp Control for Businessだ。Windows 11 22H2以降、メモリ整合性が切られていると、Windowsセキュリティアプリは警告を表示している。

これが開発者にとって意味すること

ドライバーのメモリ整合性への対応は、10月14日ではなく今テストすべきだ。マイクロソフトの文書は、失敗の形をはっきり書いている。互換性のないアプリケーションやドライバーは、正しく動かないことがある。起動時のブルースクリーンを引き起こすこともある。今日は問題なく読み込まれるドライバーが、検査が有効になった途端に読み込みを拒むかもしれない。

テスト自体は小さい。予備のマシンで機能を手動で有効にし、再起動して、何が読み込まれるかを見る。頼っているドライバーが第三者製で、もう保守されていないなら、署名済みの代替が存在するのかを今月中に確かめる。

仮想化ツールは別枠で確認する価値がある。メモリ整合性は、隔離環境のためにプロセッサの仮想化ハードウェアを占有する。ビルドやテストの環境でハイパーバイザーやデバイスエミュレーターも動いているなら、その組み合わせをそのままテストする。生き残ると決めてかからないことだ。チームが導入するバージョンと、CIランナーのバージョンの両方を確認する。

サポート担当は、単発の事故ではなくパターンに備えるべきだ。展開は段階的に進む。だから同じ型のノートPC2台が、何週間も違う状態のままになりうる。不具合報告の再現に1時間を使う前に、メモリ整合性が有効かどうかを尋ねる。既存の診断スクリプトにこの1行を足すだけで、十分に元が取れる。

文書について、意識して決めておきたいことが1つある。もし製品の導入手順に、メモリ整合性を無効にするよう書いてあるなら、その指示はこれから急速に古びる。今のうちに書き直す。そうしなければ、10月にブルースクリーンの報告を出すのは自分たちの利用者になる。

出典

  1. Microsoft is auto-enabling Memory Integrity on Windows 11 PCs from October - Windows Latest
  2. Enable memory integrity - Microsoft Learn

関連記事