
Windowsを公式サポートされたMicrosoftの手法を用いて安全かつ確実に堅牢化 | 常に最新版のWindowsに対応 | 個人、企業、政府、軍事レベルのセキュリティ向けツールとガイドを提供 | 安全な開発・ビルドプロセスに対応したSLSA Level 3準拠 | MS Storeでアプリを提供✨
使用方法
関連情報
信頼性
サポート
セキュリティ推奨事項
リソース
ライセンス
Wiki
基本FAQ
[!IMPORTANT]
このリポジトリの重要なセクションへのクイックアクセスポイントはこちらです
Harden System Securityアプリ
AppControl Managerアプリ
[!NOTE]
このリポジトリは、Windows OSにMicrosoftが既に実装している機能のみを使用して、サードパーティのコンポーネントや依存関係に頼ることなく、十分に文書化され、サポートされ、推奨され、公式な方法を用いて、最高レベルのセキュリティとロックダウン状態へと微調整します。詳細な情報については、以下をお読みください。

𝙷𝚊𝚛𝚍𝚎𝚗 𝚆𝚒𝚗𝚍𝚘𝚠𝚜 𝚂𝚎𝚌𝚞𝚛𝚒𝚝𝚢 𝚁𝚎𝚙𝚘𝚜𝚒𝚝𝚘𝚛𝚢へようこそ ![]()
このセクションでは、このGitHubリポジトリとその内容の正当性と目的を説明します。さまざまな脅威にどのように対処するか、さまざまなシナリオや環境に応じて期待値をどのように調整するかを概説します。また、役立つ追加リソースも多数提供します。
このリポジトリには現在、主要な製品が2つあります。 ![]()
それぞれについて、以下で詳しく見ていきましょう
Harden System Securityアプリを使用して、個人用およびエンタープライズ用デバイスを高度な脅威の大部分から保護します。このアプリは誰でも使用できます。
個人ユーザーの場合、Harden System Securityを使用してオペレーティングシステムを堅牢化し、不要な機能やアプリを削除し、システムのセキュリティ構造に対する高度な可視性を得ることができます。
エンタープライズユーザーまたは管理者の場合、提供されているIntuneセキュリティポリシーを使用して、Harden System Securityアプリを介してすべてのワークステーションに適用できます。その後、アプリを使用して、適用されたポリシーに対するワークステーションの準拠状況を検証し、セキュリティスコアを受け取ることができます。
このアプリは、デバイスとWindowsオペレーティングシステムに組み込まれている同じセキュリティ機能を使用して、最高レベルのセキュリティとロックダウン状態へと微調整します。外部コンポーネントをインストールせず、攻撃対象領域をまったく増やしません。
以下のインフォグラフィックを見てみましょう:

AppControl Managerは、システムでApplication Controlを簡単に構成できるように設計された、安全なオープンソースのWindowsアプリケーションです。個人ユーザーだけでなく、企業、ビジネス、高度にセキュリティ保護されたワークステーションにも適しています。
[!TIP]
App Controlが何かご存じない場合は、こちらの記事を参照してください。非常に詳細に説明されています。
Application Controlを適切に使用し、Harden System Securityアプリのポリシーと組み合わせると、インターネットまたは物理的なさまざまな脅威から99%の保護を提供できます。絶対的なセキュリティは存在しないのは事実ですが、この宇宙にも絶対的なものは何もありません。最も基本的な物理法則でさえ、すべてが変化と条件の影響を受けています。
何よりもまず、Harden System Securityアプリを使用して提供される堅牢化対策を適用してください。日常業務で標準(非特権)アカウントを使用する場合、システムは少なくとも脅威の約98%から保護されます。これらの脅威は通常のコンピュータウイルスではなく、動機付けられた国家レベルの脅威アクターです。
次に、AppControl Managerを使用してApp Controlポリシーを展開し、Windows Application Controlの動作をさらに制御します。
これらの方法により、多層防御としても知られる複数のセキュリティ層が作成されます。さらに、システム用にカーネルレベルのゼロトラスト戦略を作成することもできます。
セキュリティ層の1つまたはいくつかで同時にゼロデイ脆弱性が発生した場合でも、デバイスを保護するのに十分な層が残ります。すべてを同時に突破することは事実上不可能です。
また、ゼロデイ脆弱性は迅速にパッチが適用されるため、使用するOSに関係なく、デバイスとOSを最新の状態に保つことは、従うべき最も基本的なセキュリティ推奨事項とベストプラクティスの1つです。
脆弱性は責任を持って開示されます。まずソフトウェアベンダー/開発者に非公開で連絡され、公開される前に脆弱性を修正してアップデート/パッチを発行する時間を確保します。この方法では、OSとソフトウェアを最新の状態に保ち、最新のセキュリティパッチを受け取るだけでよいため、人々は常に安全です。
脆弱性は無責任に開示されます。ソーシャルメディアを通じて、またはPoC(概念実証)を作成して公開され、誰もが使用および悪用できるようになります。
脆弱性は悪意のあるアクターによって悪用されます。サイバー攻撃で脅威アクターによって非公開で悪用されます。これらの脆弱性は、脅威アクター自身が発見するか、最初に見つけたセキュリティ研究者から購入されます。これらはすべて違法であり、結果を伴います。

企業、エンタープライズ、軍事シナリオ向けに大規模な最高レベルのセキュリティを実現するには、以下のサービスを使用して、侵入不可能なデバイスと環境を作成できます。
[!IMPORTANT]
以下のサービスは、このリポジトリで説明されている対策(適切なApplication ControlポリシーやHarden System Securityアプリが適用するセキュリティ対策など)に加えて使用する必要があります。これらはそれらの代替ではありません。個人ユーザーでもこれらの機能とサービスを利用でき、セキュリティスタックに追加の保護層を追加します。
Microsoft Defender for Endpoint - マルチプラットフォームエンタープライズ全体でエンドポイントデバイスを発見して保護します。
Microsoft Security Copilot - インターンでもサイバーセキュリティの専門家になるほど自動化された防御を構築します。
Azure上の機密コンピューティング - 使用中の機密性の高いデータを保護します
Confidential AI - 最先端のAIスーパーコンピューターでデータを非公開かつ安全にトレーニングします
Microsoft Entra条件付きアクセス - 生産性を損なうことなく保護を強化します
Microsoft Sentinel - SIEM、SOARなどを提供するスケーラブルなクラウドネイティブソリューション!
Key Vault - クラウドアプリとサービスで使用される暗号化キーやその他のシークレットを保護します。このAzureサービスは、この作業に世界最高の製品を使用しています。例:Thales HSM。詳細はこちらで確認できます。
Microsoft Defender for Cloud - コードからクラウドまでの統合セキュリティでマルチクラウドおよびハイブリッド環境を保護します
Microsoft Defender for Cloud Apps - サービスとしてのソフトウェア(SaaS)セキュリティで、アプリの保護方法、データの保護、アプリのセキュリティ態勢の向上を最新化します。
Microsoft Defender for Identity - クラウドを活用したインテリジェンスでオンプレミスのIDを保護します。
Azure Active Directoryのパスワードレス認証オプション - 多要素認証とパスワードレス認証。最も安全で便利な認証方法です。* - 特権アクセス管理
[!NOTE]
これが真実である理由を理解するには、上記でリンクされている各アプリのwikiドキュメントを時間をかけてお読みください。さらなる証明として、コードレビューや比較を行い、ご不明な点があればいつでも私にフォローアップの質問をしていただいて構いません。
最高のデバイスおよびファームウェアセキュリティには、Microsoft Surface製品を使用してください。これらはセキュアコアPC仕様をサポートしており、製造プロセスとプラットフォームは信頼され、安全です。
追加の保護とセキュリティのために、デバイスファームウェア構成インターフェイス(DFCI)をサポートするSurface製品を使用してください。これをサポートするSurface製品の一覧はこちらです。
他の機能の中でも、DFCIで設定されたデバイスは、USBデバイスからの起動を無効に設定でき、CMOSクリアでもバイパスできないため、チップレベルのセキュリティを直接迂回する方法はありません。これは不揮発性メモリ(フラッシュストレージ)を使用するためです。BIOS証明書認証を設定し、秘密鍵はIntune内のクラウドエッジの背後にあり、Microsoftサポートでさえその鍵を取得できません。
DFCIをサポートするSurface製品の一覧は、そのドキュメントですぐに更新されない場合がありますが、心配しないでください。これは活発なプロジェクトであり、すべての新しいSurfaceデバイスにこれが組み込まれています。ドキュメントチームが少し遅れているだけかもしれません。
Microsoft Surfaceデバイスは、ファームウェアのソースコードにProject Muを使用しています。
Surfaceデバイスは、UEFIにパスワードの代わりに証明書を使用できます。他のデバイスのようなリセットスイッチもありません。Surface Management Toolkitを使用して独自の証明書を作成およびインストールします。証明書を含む構成パッケージをビルドしてファームウェアにインストールできます。その後、署名証明書が変更を承認しない限り、パッケージを削除または変更することはできません(証明書認証)。または、前述のDFCIを使用すれば、パッケージはMicrosoftの秘密鍵で署名され、自己ホストするPKIがないため、心配する必要はありません。
ビジネスクラスのSurfaceデバイスには、専用のTPMチップが搭載されています。
セキュアコア仕様については、Device Guardカテゴリを確認してください。
Plutonセキュリティチップは、セキュアコア認定の必須要件ではありません。
Plutonセキュリティチップは、Qualcomm Snapdragon ARM CPU、AMD、およびIntel CPUに含まれています。
Copilot+ PCは、最も安全なコンシューマーグレードデバイスの1つです。これらはセキュアコアであり、Plutonセキュリティチップを組み込んでいます。
[!IMPORTANT]
システムのセキュリティを損なう可能性のある潜在的なハードウェアバックドアに注意することが重要です。Compaq、Dell、Fujitsu、Hewlett-Packard(HP)、Sony、Samsungなどの一部の一般的なOEM、および未変更のInsyde H20またはPhoenixファームウェアを使用するOEMは、パスワードリセットにデバイスのシリアル番号に基づくアルゴリズムを使用しています。これらのアルゴリズムにより、ファームウェアからマスターパスワードを削除でき、システムへの不正アクセスを許可する可能性があります。
[!NOTE]
サードパーティ製デバイスを購入する際は、Plutonセキュリティチップが搭載されていることを確認してください。これは、ファームウェアの脅威に対してもオペレーティングシステムを安全に起動し、物理攻撃に対しても機密データを安全に保存するなどのセキュリティニーズに対応します。
セキュアコアPCは、BYOVD攻撃から保護できるハードウェアを提供します。機能を有効にするのはあなたの責任です。これには、App Control for Business、ASR(攻撃面の縮小)ルール、動的/静的ルートオブトラスト、およびドライバーの失効を拡張できるファームウェアが含まれます。これらは、より動的な側面であるMicrosoft推奨ドライバーブロックリストに明示的に記載されていないドライバーに特に役立ちます。
Microsoftとの既存の統合契約(以前はPremier Supportとして知られていました)が必要です。Microsoftは、サイバー攻撃からの回復を支援する幅広いサービスとチームを提供しています。例:
ハッキングされた後は、カスタマーサクセスアカウントマネージャーに連絡し、これらのチームのいずれかの支援が必要であることを伝えてリクエストしてください。
[!TIP]
会社または組織のサイバーセキュリティ保険を取得する際は、GHOST/DARTなどのMicrosoftのエリートチームの雇用費用をカバーする保険を必ず選択してください。つまり、それらのMicrosoftチームが保険のネットワーク内に含まれるようにします。
このリポジトリによって強化されたシステムのペネトレーションテストとベンチマークを適切に実行し、可能な限り実際のシナリオに近づける方法:
可能であれば物理マシンを使用してください。Windows 11認定ハードウェアと標準ユーザーアカウントが必要です。
まずHarden System Securityアプリ(そのすべてのカテゴリ)を適用し、次にAppControl Managerを使用して適切な署名付きApp Controlポリシーを展開します。
[!IMPORTANT]
WindowsのMicrosoftセキュリティサービス基準、特にセキュリティ境界に常に注意してください。AdministratorとKernelの間にはセキュリティ境界はありません。一部のペネトレーションテスターはこの事実を見落とし、Administratorとしてセキュリティ機能を無効にするなどの管理タスクを実行できることを脆弱性と想定しています。これは期待される動作です。Administratorはデバイスのセキュリティを制御する権限を持ち、独自の判断でセキュリティ機能を無効にできます。これが、現実的なペネトレーションテストを実行する際に標準ユーザーアカウントを使用する必要がある理由です。
考慮すべきもう1つの側面は、「Admin」という言葉の曖昧さです。少なくとも2つの異なるタイプのAdminがあります:ローカル管理者とクラウド管理者です。たとえば、Microsoft Defender for Endpoint(MDE)などのエンタープライズクラウドセキュリティソリューションを活用するシステムをペネトレーションテストする場合、それらのデバイスはMicrosoft Entra IDを使用し、ローカル管理者を持たないため、Adminアクセスはクラウド管理者と見なすべきです。この状況では、クラウド管理者は期待どおりにセキュリティ機能を簡単に無効化でき、ローカル管理者アクセスを使用したペネトレーションテストは完全に無意味になります。逆に、Microsoft Defenderなどの個人用セキュリティ機能のみに依存するシステムをペネトレーションテストする場合、Adminはローカル管理者として扱うべきです。この場合も、Adminは上記と同じ理由で任意のセキュリティ機能を無効化できます。
もちろん、Microsoftは多層防御戦略のためにProtected Process Light(PPL)などの追加のセキュリティ対策を採用していますが、上記の事実は変わりません。目標は常に最善を期待し、最悪に備えることです。
リポジトリで新しいissueまたはdiscussionを開いてください。



このリポジトリは、検証を容易にする効果的な方法を使用しています:
アーティファクト証明を使用して、ビルドの来歴を確立しています。これらは、パッケージがこのリポジトリに存在するソースコードから100%作成されていることを保証します。
SBOM(ソフトウェア部品表)は、データ保護基準に準拠し、透明性を提供するためにリポジトリ全体に対して生成されます。証明と分離とともに、ビルドプロセスにSLSA L3セキュリティレベルを提供します。
Visual Studio Code / Visual Studio Code Web / GitHub CodeSpaceでファイルを開き、見やすく読みやすい環境で表示できます。ファイルは適切にフォーマットされ、コメントとインデントが付けられています。
コミットとタグは、私のGPGキーまたはSSHキーで検証され、私のGitHubアカウントではVigilant modeが有効になっています。
このリポジトリをフォークし、その時点まで検証してから、私がこのリポジトリにプッシュする後続の変更/更新をご自身のペースで検証できます(フォークのSync forkおよびCompareオプションを使用)。変更に満足したら、GitHubアカウントの自分のコピー/フォークにマージすることを許可できます。
このリポジトリで提供されるすべてのアプリは署名されており、Microsoft Storeで利用できます。
[!TIP]
このリポジトリのすべてのファイルはzip圧縮され、スキャンのために自動的にVirusTotalに送信されます。最後のリリースで利用可能なパッケージも直接アップロードされてスキャンされます。これは、リリースが行われるかPRがマージされるたびにトリガーされるGitHub Actionを通じて行われます。アップロードされたファイルの履歴は、私のVirusTotalプロフィールで確認できます。*
[!WARNING]
ご自身の安全のため、Windows OS を何らかの形で強化または変更すると主張する他のサードパーティ製ツール、プログラム、スクリプトを検討する際は、十分に注意してください。使用前および各リリース後に、その正当性を徹底的に検証してください。サードパーティのインターネット情報源を盲目的に信頼しないでください。また、このリポジトリの提供物と同じ高い基準を満たしていない場合、システムの損傷、未知の問題、バグを引き起こす可能性があります。

この GitHub リポジトリとその内容についてご質問、ご要望、ご提案などがある場合は、新しいディスカッション または Issue を開いてください。
この GitHub リポジトリに関する脆弱性の報告。
プライベートな連絡先はこちらでも受け付けています: [email protected]

オペレーティングシステムは常に公式の Microsoft ウェブサイトからダウンロードしてください。現在、Windows 11 は Windows の最新バージョンであり、その ISO ファイルはこの公式 Microsoft サーバーからダウンロードできます。自身のセキュリティとプライバシーに対してできる最悪の行為の 1 つは、アクティブおよびパッシブなセキュリティ対策の基盤となる OS を、公式の未変更ファイルを所持していると主張するサードパーティのウェブサイトからダウンロードすることです。その結果として、脅威アクターがカスタマイズされた OS 内にマルウェアやバックドアを埋め込んだり、カスタマイズされたルート CA 証明書を OS に事前インストールして TLS 終端を実行し、VPN を使用していても、HTTPS や暗号化されたインターネットデータをすべて平文で閲覧したりするなど、数え切れないほどの悪いことが起こり得ます。汚染され侵害された証明書ストアを持つことは、あなたにとっての終局であり、それは氷山の一角にすぎません。
プログラムやアプリをインストールするときは、まず Microsoft Store または Winget を使用してください。探しているプログラムやアプリがそこにない場合は、公式ウェブサイトからダウンロードしてください。Harden System Security アプリの WinGet 管理ページを使用して、プログラムやアプリを管理またはインストールすることを検討してください。 Winget または Microsoft Store を使用すると、多くの利点があります:
Microsoft Store の UWP アプリは、本質的に安全で、デジタル署名されており、MSIX 形式です。つまり、インストールとアンインストールが保証されており、アンインストール後に残骸が残ることはありません。
Microsoft Store には Win32 アプリもあり、これらは私たちがよく知っている従来の .exe インストーラーです。ストアにはライブラリ機能があり、以前インストールしたアプリを簡単に見つけることができます。
Microsoft と Winget はどちらもデフォルトでファイルのハッシュをチェックします。プログラムやファイルが改ざんされている場合、警告が表示され、インストールがブロックされます。一方、ウェブサイトからプログラムを手動でダウンロードする場合は、ウェブサイトに表示されているハッシュとファイルのハッシュを手動で検証する必要があります(ハッシュが表示されている場合)。
セキュア DNS を使用してください。Windows 11 は、DNS over HTTPS と DNS over TLS をネイティブにサポートしています。
VPN の使用を検討する際は、識別力を働かせ、絶対に必要な場合にのみ使用することが重要です。VPN は、全体主義、共産主義、独裁的な政権下、または民主主義の原則が守られていない国に住んでいる場合、重要なツールとなり得ます。しかし、これらのカテゴリに該当しない国に住んでいる場合は、VPN を使用する必要性を再考するのが賢明かもしれません。地元の ISP(インターネットサービスプロバイダー)は、リモート VPN サーバーに関連する ISP よりも信頼できる可能性が高いです。VPN を使用することで、地元の ISP に置いていた信頼を、未知の主体、つまり VPN プロバイダーが利用する ISP に移しているにすぎません。VPN 企業が採用する欺瞞的なマーケティング戦術に惑わされないことが重要です。これらのサービスの背後にいる人々の真の身元、政治的所属、背景、忠誠心は、しばしば謎に包まれたままです。西洋世界の寛容で開かれた社会では、VPN サービスが、テロ支援国家 やその他の敵対的アクターなど、疑わしい意図を持つ主体によって設立される可能性があります。そのようなサービスは、情報収集、データマイニング、ユーザーの追跡に利用される可能性があり、プライバシーとセキュリティに重大なリスクをもたらします。
Mark Of The Web(MOTW)または zone.identifier をサポートしています。ファイルが Windows を実行しているデバイスにダウンロードされると、Mark of the Web がファイルに追加され、そのソースがインターネットからのものであることを識別します。ここでそれに関するすべての情報を読むことができます。USB フラッシュドライブが FAT32 としてフォーマットされている場合は、NTFS に変更してください。FAT32 はファイルの MOTW を保持しないためです。ダウンロードするファイルが .zip 形式で圧縮されている場合は、Windows の組み込みの .zip ファイルサポートを使用して開く/解凍してください。ファイルの MOTW が保持されるためです。ダウンロードした圧縮ファイルが .7zip や .rar などの他の形式の場合は、解凍後にファイルの Mark of the Web を保持するアーカイブプログラムを使用してください。そのようなプログラムの 1 つが NanaZip で、7zip のフォークであり、Microsoft Store と で利用できます。7zip と比較して、より優れたモダンな GUI を備え、アプリケーションは。インストール後、開いて、上部の に移動し、 を選択し、 を に設定します。この を使用して、インターネットからダウンロードしたファイルの Zone Identifier に関するすべての情報を見つけることができます。```powershell
Get-Content -stream zone.identifier<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Xbox を使用する場合は、[サインイン設定を構成](https://support.xbox.com/en-US/help/account-profile/signin-security/change-signin-preferences)し、`Ask for my PIN` または `Lock it down` のいずれかに設定してください。後者は、Microsoft Authenticator アプリを使用した認証が必要なため、最も安全なオプションです。`Ask for my PIN` は、コントローラーで PIN を入力するだけでよいため、ほとんどのユーザーに推奨されます。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> オープンソースプログラムに関するいくつかの注意点:
- ソース内のすべてのコード行を理解して検証できる熟練したプログラマーであり、ソースからソフトウェアを個人的にビルドする時間を費やし、その後の各バージョンについても前述のすべてのタスクを繰り返すのでない限り、ソースコードを見ても、それを理解も検証もできないため、あなたには何の効果もありません。
- ソースコードが利用可能だからといって、オープンソースコミュニティ全体がすべてのコード行を監査・検証していると想定しないでください。[XZ ユーティリティのバックドア](https://techcommunity.microsoft.com/t5/microsoft-defender-vulnerability/microsoft-faq-and-guidance-for-xz-utils-backdoor/ba-p/4101961)で見られたように、国家支援を受けた攻撃者が、誰にも気づかれずに長期間バックドアを仕込む可能性があります。
- ほとんどの*オープンソース*プログラムは署名されておらず、つまりデジタル署名がなく、開発者がコード署名証明書を購入してプログラムに署名していません。他の問題の中でも特に、これは、Application Control や App Whitelisting などのセキュリティソリューションでそれらのプログラムへの信頼を構築することを難しくし、それらを認証することを困難にするため、エンドユーザーにとって危険となる可能性があります。[Microsoft のコード署名の概要](https://learn.microsoft.com/previous-versions/windows/internet-explorer/ie-developer/platform-apis/ms537361(v=vs.85))をお読みください。[Azure Trusted Signing](https://azure.microsoft.com/en-us/products/trusted-signing) を使用してください。これは[手頃な価格](https://azure.microsoft.com/en-us/pricing/details/trusted-signing/)です。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Microsoft アカウント (MSA) または Microsoft Entra ID を使用して Windows にサインインしてください。ローカル管理者は絶対に使用しないでください。ローカル管理者が存在せず、ID が Entra ID を使用して管理されている場合に、真のセキュリティが実現されます。[多要素ロック解除](https://learn.microsoft.com/windows/security/identity-protection/hello-for-business/feature-multifactor-unlock)を適用でき、例えば、PIN + 指紋または PIN + 顔認識を使用してデバイスのロックを解除できます。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Windows 設定 -> ネットワークとインターネット -> WIFI で、[***ランダムハードウェアアドレス***](https://support.microsoft.com/en-us/windows/how-to-use-random-hardware-addresses-in-windows-ac58de34-35fc-31ff-c650-823fc48eb1bc)を有効にしてください。現在、これを自動的にオンにするグループポリシーや関連するレジストリキーはないため、ここでセキュリティ推奨事項セクションに記載されています。これには、デバイスがハードウェア MAC アドレスによって一意に識別されず、接続するルーターがあなたを一意に識別できないなど、さまざまなセキュリティとプライバシーの利点があります。Windows 設定の WIFI ネットワークアダプターの設定で毎日変更するように設定すると、さらに多くの利点が得られます。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> [**パスキー**](https://learn.microsoft.com/en-us/windows/security/identity-protection/passkeys/?tabs=windows%2Cintune)を使用してください。パスキーは、パスワードと比較して、Web サイトやアプリケーションへのログイン方法として[より安全で便利](https://support.microsoft.com/en-us/account-billing/signing-in-with-a-passkey-09a49a86-ca47-406c-8acc-ed0e3c852c6d)です。ユーザーが覚えて入力する必要があるパスワードとは異なり、パスキーはデバイス上のシークレットとして保存され、デバイスのロック解除メカニズム (生体認証や PIN など) を使用できます。[パスキー](https://www.microsoft.com/en-us/windows/tips/passkeys)は、[他のサインインの課題](https://support.microsoft.com/en-us/windows/manage-your-passkeys-in-windows-6a70599a-25e1-4461-86be-d67d1023c69f)を必要とせずに使用でき、認証プロセスがより高速で安全かつ便利になります。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> さらなるセキュリティ推奨事項は近日公開予定です...
<p align="right"><a href="#readme-top">💡 (トップに戻る)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## リソース<a href="#resources"></a>
<p align="center"><img src="https://assets.kitploit.com/production/public/readmes/48592/38971be8748034a1f3ca14ad6cc2646d2e847f744a3f823fa0daa726804f5323.png" alt="A beautiful pink laptop Windows 11, located on the table with coffee on the side" width="650"></p>
- [Microsoft.com](https://microsoft.com)
- [ファームウェアコードを Secure Launch によって測定および構成証明されるように強制する](https://www.microsoft.com/en-us/security/blog/2020/09/01/force-firmware-code-to-be-measured-and-attested-by-secure-launch-on-windows-10/)
- [Microsoft Learn](https://learn.microsoft.com/) - 技術ドキュメント
- [Secure Launch — 測定の動的ルートオブトラスト (DRTM)](https://learn.microsoft.com/windows/security/threat-protection/windows-defender-system-guard/how-hardware-based-root-of-trust-helps-protect-windows#secure-launchthe-dynamic-root-of-trust-for-measurement-drtm)
- [サービスとしての Windows のクイックガイド](https://learn.microsoft.com/windows/deployment/update/waas-quick-start)
- [ドイツ諜報機関 - BND](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/publikationen_node.html) - 連邦情報セキュリティ庁
- [Device Guard の分析](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/Studien/SiSyPHuS_Win10/AP7/SiSyPHuS_AP7_node.html)
- [Device Guard 差分分析](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/SiSyPHus/E20172000_BSI_Win10_DGABGL_Win10_v_1_0.pdf?__blob=publicationFile&v=3)
- [Microsoft Tech Community](https://techcommunity.microsoft.com/) - 公式ブログとドキュメント
- [Microsoft セキュリティベースライン](https://learn.microsoft.com/windows/security/operating-system-security/device-management/windows-security-configuration-framework/windows-security-baselines) - Microsoft によるセキュリティベースライン
- [Microsoft Security Response Center (MSRC) YouTube チャンネル](https://www.youtube.com/@msftsecresponse)
- [BlueHat Seattle 2019 || Guarding Against Physical Attacks: The Xbox One Story](https://www.youtube.com/watch?v=quLa6kzzra0)
- [セキュリティ更新プログラムガイド:](https://msrc.microsoft.com/update-guide) Microsoft Security Response Center (MSRC) は、Microsoft の製品とサービスに影響を与えるセキュリティ脆弱性に関するすべての報告を調査し、セキュリティリスクの管理とシステムの保護に役立つ継続的な取り組みの一環として、ここで情報を提供します。
- [Microsoft Security Response Center ブログ](https://msrc-blog.microsoft.com/)
- [Microsoft セキュリティブログ](https://www.microsoft.com/en-us/security/blog/)
- [Microsoft ポッドキャスト](https://news.microsoft.com/podcasts/)
- [バグ報奨金プログラム](https://www.microsoft.com/en-us/msrc/bounty) - 最大 `250,000` ドルの報奨金
- [Microsoft Active Protections Program](https://www.microsoft.com/en-us/msrc/mapp)
- [セキュリティ更新プログラムガイド FAQ](https://www.microsoft.com/en-us/msrc/faqs-security-update-guide)
- [Microsoft On the Issues](https://blogs.microsoft.com/on-the-issues/) - APT (Advanced Persistent Threats[¹](https://learn.microsoft.com/events/teched-2012/sia303)) および国家支援による世界的なサイバー攻撃活動の評価、調査、報告
- [Microsoft による高レベルの概要ペーパー (`PDF`)](http://download.microsoft.com/download/8/0/1/801358EC-2A0A-4675-A2E7-96C2E7B93E73/Framework_for_Cybersecurity_Info_Sharing.pdf) - サイバーセキュリティ情報共有とリスク低減のためのフレームワーク。
- [Microsoft Threat Modeling Tool](https://learn.microsoft.com/azure/security/develop/threat-modeling-tool) - ソフトウェアアーキテクトと開発者向け
- [監視すべき重要なイベント](https://learn.microsoft.com/windows-server/identity/ad-ds/plan/appendix-l--events-to-monitor)
- [Windows セキュリティポータル](https://learn.microsoft.com/windows/security/)
- [セキュリティ監査](https://learn.microsoft.com/windows/security/threat-protection/auditing/security-auditing-overview)
- [Windows イベントコレクションまたは SIEM 用の Microsoft SysInternals Sysmon](https://learn.microsoft.com/sysinternals/downloads/sysmon)
- [特権アクセスワークステーション](http://aka.ms/cyberpaw)
- [強化されたセキュリティ管理環境 (ESAE)](http://aka.ms/ESAE)
- [ニュージーランド 2016 Demystifying the Windows Firewall – Learn how to irritate attackers without crippli](https://youtu.be/InPiE0EOArs)
- [開発用に準備された Windows 仮想マシンをダウンロード](https://developer.microsoft.com/en-us/windows/downloads/virtual-machines/)
- [英国国家サイバーセキュリティセンターのアドバイスとガイダンス](https://www.ncsc.gov.uk/section/advice-guidance/all-topics)
- [グローバルな脅威アクティビティ](https://www.microsoft.com/en-us/wdsi/threats)
- [Microsoft Zero Trust](https://aka.ms/zerotrust)
- [マルウェアとその他の脅威、用語について](https://learn.microsoft.com/microsoft-365/security/intelligence/understanding-malware)
- [マルウェアの命名](https://learn.microsoft.com/microsoft-365/security/intelligence/malware-naming)
- [Microsoft Digital Defense Report](https://aka.ms/mddr)
- [個人向け Microsoft Defender](https://www.microsoft.com/en-us/microsoft-365/microsoft-defender-for-individuals)
- [マルウェア分析用のファイルを提出](https://www.microsoft.com/en-us/wdsi/filesubmission)
- [分析用のドライバーを提出](https://www.microsoft.com/en-us/wdsi/driversubmission)
- [サービス正常性ステータス](https://admin.microsoft.com/servicestatus)
- [Microsoft Defender Threat Intelligence](https://ti.defender.microsoft.com/)
- [無料のコミュニティ版とプレミアム版の比較](https://jeffreyappel.nl/how-works-microsoft-defender-threat-intelligence-defender-ti-and-what-is-the-difference-between-free-and-paid/)
- [Microsoft Virus Initiative](https://learn.microsoft.com/microsoft-365/security/intelligence/virus-initiative-criteria)
- [Digital Detectives @Microsoft](https://news.microsoft.com/stories/cybercrime/)
- [オーストラリアの Essential Eight](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/essential-eight/essential-eight-assessment-process-guide)
- [NIST 800-53](https://www.nist.gov/privacy-framework/nist-privacy-framework-and-cybersecurity-framework-nist-special-publication-800-53)
- [DoD の CMMC (Cybersecurity Maturity Model Certification)](https://learn.microsoft.com/azure/compliance/offerings/offering-cmmc)
- [ISO 27001](https://www.iso.org/standard/27001)
- [DoD Cyber Stigs (Security Technical Implementation Guides)](https://public.cyber.mil/stigs/downloads/?_dl_facet_stigs=operating-systems)
- [NIST SP 800-171 Rev. 2 - 非連邦システムおよび組織における管理された非機密情報の保護](https://csrc.nist.gov/pubs/sp/800/171/r2/upd1/final)
- [クリーンソース原則](https://learn.microsoft.com/security/privileged-access-workstations/privileged-access-success-criteria#clean-source-principle)
- [Windows メッセージセンター](https://learn.microsoft.com/windows/release-health/windows-message-center)
- [Windows クライアントの非推奨機能](https://learn.microsoft.com/windows/whats-new/deprecated-features)
- [Microsoft サイバーセキュリティリファレンスアーキテクチャ](https://aka.ms/mcra)
- [BlueHat IL 2023 - David Weston - Default Security](https://youtu.be/8T6ClX-y2AE?si=aICh_wZIJrMpM6xB)
- [セキュリティツールの統合と管理に関する Windows セキュリティのベストプラクティス](https://www.microsoft.com/en-us/security/blog/2024/07/27/windows-security-best-practices-for-integrating-and-managing-security-tools/)
- [Microsoft Exploitability Index](https://www.microsoft.com/en-us/msrc/exploitability-index)
- [Microsoft Incident Response Ninja Hub](https://aka.ms/MicrosoftIRNinjaHub)
- [Microsoft Pluton セキュリティプロセッサについて](https://techcommunity.microsoft.com/blog/windows-itpro-blog/understanding-the-microsoft-pluton-security-processor/4370413)
- [Azure およびセキュリティ MVP からの重要なセキュリティトピック](https://techcommunity.microsoft.com/blog/mvp-blog/mvp%E2%80%99s-favorite-content-important-security-topics-from-azure-and-security-mvps/4382196)
- [絶え間ない混乱の時代におけるセキュリティリーダーシップ](https://blogs.windows.com/windowsexperience/2025/08/05/security-leadership-in-the-age-of-constant-disruption/)
- [ビジネス向け Microsoft Edge セキュリティ](https://learn.microsoft.com/deployedge/ms-edge-security-for-business)
<p align="right"><a href="#readme-top">💡 (トップに戻る)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## ロードマップ<a href="#roadmap"></a>
<img src="https://assets.kitploit.com/production/public/readmes/48592/6d272c3e0aadd4b0b2fd89a185667f18dcf470d76a4c31121dd256166619c469.png" alt="The Harden Windows Security Repository Roadmap">
<br>
<p align="right"><a href="#readme-top">💡 (トップに戻る)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## ライセンス<a href="#license"></a>
[MIT ライセンス](https://github.com/HotCakeX/Harden-Windows-Security/blob/main/LICENSE)を使用しています。ペイウォールやその類のものがない無料の情報です。この GitHub リポジトリの唯一の使命は、すべての Windows ユーザーに、危険な環境で安全かつ確実に保つ方法について正確で最新かつ正しい事実と情報を提供し、脅威アクターより一歩ではなく、何歩も先を行くことです。
### クレジット
* アイコンの多くは [**Icons8**](https://icons8.com/) からのものです。
* 免責事項: このオープンソースプロジェクトで使用されている [Icons8](https://icons8.com/) のグラフィックは、このリポジトリにのみライセンスされています。有効な [Icons8](https://icons8.com/) ライセンスなしに、これらのグラフィックアセットを抽出、コピー、または再利用することは固く禁じられています。グラフィックを自分のプロジェクトに含めたい場合は、[Icons8](https://icons8.com/) から直接適切なライセンスを取得する必要があります。
* Windows、Azure などは [Microsoft Corporation](https://www.microsoft.com/en-us/legal/intellectualproperty/trademarks/usage/general) の商標です。
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br><p align="center">
<a href="https://github.com/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/github.svg" alt="GitHub profile and icon"></a>
<a href="https://www.last.fm/user/HotCakeX"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/e36383c05300433ff68784805cae7ebef2649211b5a86896b85c40baf3530e36.png" alt="Lastfm profile and icon"></a>
<a href="https://open.spotify.com/user/eypgh60p3zw1duh9lbsbc2mix"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/spotify.svg" alt="Spotify profile and icon"></a>
<a href="https://stackexchange.com/users/27823952/spynet"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/stack-exchange.svg" alt="StackExchange profile and icon"></a>
<a href="https://steamcommunity.com/id/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/steam.svg" alt="Steam profile and icon"></a>
<a href="https://www.twitch.tv/hot_cakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/twitch.svg" alt="Twitch profile and icon"></a>
<a href="https://hotcakex.github.io/"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/0013adbb36f7c036f54bd7387ea2e4092b3a3f01e196466336545382ba50b2eb.png" alt="Website and icon"></a>
<a href="https://x.com/CyberCakeX"><img width="30" height="40" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/a99ff15b77daf6246b05e66f2357c900482bead5/Private/Images/Socials/X%20logo.svg" alt="X profile and icon"></a>
<a href="https://www.xbox.com/en-US/play/user/HottCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/xbox.svg" alt="Xbox profile and icon"></a>
<a href="https://www.youtube.com/@hotcakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/youtube.svg" alt="YouTube profile and icon"></a>
<a href="https://www.reddit.com/user/HotCakeXXXXXXXXXXXXX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/reddit.svg" alt="Reddit profile and icon"></a>
<a href="https://socialclub.rockstargames.com/member/----HotCakeX----"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/rockstar-social-club.svg" alt="Rockstar Social Club profile and icon"></a>
<a href="https://club.ubisoft.com/en-US/profile/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/uplay.svg" alt="Uplay profile and icon"></a>
<a href="https://techcommunity.microsoft.com/t5/user/viewprofilepage/user-id/310193"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/8ee5be289b25fe1868edb80dd7ebd3f8de6f9cc581c1324261bc74146a2bd0e8.png" alt="Microsoft Tech Community profile and icon"></a>
<a href="mailto:[email protected]"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/outlook.svg" alt="Outlook Email address and icon"></a>
<a href="https://orcid.org/0009-0000-6616-4938"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/c1bb0d1a4e2bccfcace29f405d8434a076942b79338be4d69dd253fc7ebc0e10.png" alt="Orcid profile and icon"></a>
<a href="https://spynetgirl.medium.com/"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/e0759dbc5b10c7ff9c10d09a49639e40ec780151/Private/Images/Socials/medium.svg" alt="Medium profile and icon"></a> <a href="https://www.facebook.com/VioletCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/Facebook.svg" alt="Facebook profile and icon"></a>
<a href="https://mvp.microsoft.com/en-US/mvp/profile/4edbca65-7979-4779-b7e4-d182e123259b"><img width="30" height="35" src="https://mvp.microsoft.com/Assets/UserProfile/MVP/Badge.svg" alt="MVP profile and icon"></a>
<a href="https://www.credly.com/users/hotcakex/"><img width="35" height="35" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/b4ae6b295182e6cc73c0a85cb3bfa154f10a89f7/Private/Images/Socials/Credly.svg" alt="Credly profile and icon"></a>
</p>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br>
<p align="right"><a href="#readme-top">💡 (トップに戻る)</a></p>
<br>
## 寄付 <img src="https://assets.kitploit.com/production/public/readmes/48592/91a864586e351c31c7e968c3c2d3ea79b7ebc95936cae6bbf77b7020653160c0.png" width="48" alt="DonateIcon">
私の活動を金銭的に支援していただける場合、そのご厚意に心から感謝いたします。以下のいずれかの方法で寄付を行い、その後、[**X**](https://x.com/CyberCakeX) または <a href="https://discord.com/users/1198196610476294239"> Discord </a> <img src="https://assets.kitploit.com/production/public/readmes/48592/2720b969914f2fc45d099202dc5a423713f5c7c835ca2e71f22c1f999f0f9fec.gif" width="25"> または Teams/メール(`[email protected]`)でDMにてお知らせいただければ、個人的に感謝の意を表します。 <img src="https://assets.kitploit.com/production/public/readmes/48592/7b2e590053652be95c8dd4538d9083b77185fc6f1f5fc1f3f39a6693ecba249d.gif" width="45" alt="xo">
皆様の支援は、このプロジェクトの作成と維持を継続するのに役立ちます。また、寄付を利用して特別な機能や特別な機能のリクエストを行うこともできます。
### Bitcoin
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/bitcoin.svg" width="25" alt="Bitcoin donation Harden Windows Security"> BTCのウォレットアドレス```
bc1qa948wr4mg2qkx2us5g8rv5ca75ppyy2ngl8k4e
* [ウォレットリンク](https://link.trustwallet.com/send?coin=145&address=qrrj03927q90z4wg4nu2e3nf4y3qnun2ku7muv8rvm)
* [ウォレットQRコード](https://raw.githubusercontent.com/HotCakeX/.github/a2260b835dc08dfa7daf7d34b068120b25f7c199/Pictures/PNG%20and%20JPG/Bitcoin%20Cash%20Donation.png)
---
### Ethereum
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/ethereum.svg" width="30" alt="Ethereum donation Harden Windows Security"> ETHのウォレットアドレス```
0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D
* [ウォレットリンク](https://link.trustwallet.com/send?coin=20000714&address=0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D)
* [ウォレットQRコード](https://raw.githubusercontent.com/HotCakeX/.github/refs/heads/main/Pictures/PNG%20and%20JPG/BNB%20Donation.png)
<br>
<p align="right"><a href="#readme-top">💡 (トップに戻る)</a></p>

PAW - 特権アクセスワークステーション
SAW - セキュア管理ワークステーション
ツールオプションPropagate zone.id streamはい