【めじゃーどぶーと】
メジャードブート とは?
最終更新:
💡 起動時の測定結果を残し、検証の手がかりにする仕組み
起動時のファームウェアやブートローダーなどのハッシュ値を測定し、TPMのPCRに記録する仕組み。記録はリモートアテステーションなどの検証に利用でき、記録すること自体が起動を止めるわけではない。
📌 このページのポイント
メジャードブートってセキュアブートと似た名前だけど、何が違うの?
セキュアブートは信頼する署名などに基づいて起動するコードを確認する仕組み。メジャードブートは、起動時の測定結果を記録する仕組みだよ。両方を組み合わせられるけれど、測定しただけで不正なコードを自動的に止めるわけではないんだ。
具体的にどんな記録をするの?
PCRって何なの?
その記録を見れば、改ざんされたかすぐ分かる?
記録だけで安全とは判定できないよ。遠隔から検証するなら、署名付きのPCR情報などで証拠を確認し、イベントログと照合して、許可した状態か判断する。測定する側への信頼や検証の設定も大切だね。正規の更新で値が変わることもあり、違う値なら必ず改ざん、とは言えないんだ。
BitLockerでは、値が変わるともう起動できないの?
BitLockerは選択したPCRなどの条件でキーを保護するよ。起動時の状態が条件から外れると、通常のキー解放ではなく回復モードになることがある。その場合は回復キーなどでアクセスを回復できる。全PCRの変化で必ず永久に起動不能になる、という仕組みではないんだ。
まとめ:ざっくりこれだけ覚えればOK!
「メジャードブート」って出てきたら「起動時の測定結果をTPMに記録する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Measured Boot」 = 測定する起動
💬 Measureは「測定する」、Bootは「起動」。起動時の構成要素を測定して記録することを表す名前だよ。