エンドユーザー向け Qubes OS GUI

Qubes OS は複雑です。 KUHBS なら簡単です!

KUHBS は Qubes OS のアプリストアです。お気に入りのアプリケーションをワンクリックでインストール、アップグレード、バックアップできます。

  • エンドユーザーにも使いやすい GUI
  • 安全に設定されたアプリケーション VM
  • KUHBS は完全なオープンソースソフトウェア

スクリーンショット: アプリのセットアップとライフサイクルの状態を確認できます。

アプリケーションカードとライフサイクル操作を表示する KUHBS のグラフィカルインターフェース

全5枚中1枚目 アプリのセットアップとライフサイクルの状態を確認できます。

KUHBS とは?

KUHBS なら、技術に詳しくないユーザーでも、Linux の専門家になる必要もなく Qubes OS を利用できます

高度なセキュリティを備えたコンピューティングをエンドユーザーへ

Qubes OS は、人権活動家、弁護士、内部告発者のほか、サイバーセキュリティ上の重大な脅威に備える必要がある人々のために開発されました。各アプリケーションをそれぞれ専用の仮想マシンに隔離することでコンピューティングの安全性を高め、侵害された 1 台の VM から他の VM に侵害が及ぶのを防ぎます。

しかし、Qubes OS はエンドユーザーにとってかなり使いにくい ものです。Qubes OS をインストールするだけでは不十分であり、セキュリティを強化するには適切に設定することが極めて重要です。

KUHBS は、Linux の専門家ではない人々でも Qubes OS を利用できるようにします。意図的に極めてシンプルかつ直感的に設計されたグラフィカルインターフェースで、お気に入りのアプリケーションをインストール、アップグレード、バックアップできます。

オペレーティングシステム

Qubes OS とは?

Qubes OS は、アプリケーションを個別の仮想マシンで実行する、セキュリティ重視のオペレーティングシステムです。ある仮想マシン内のアプリケーションが侵害されても、この分離によってマルウェアが他のアプリケーションへ拡散するのを防ぎます。これは、すべての大手クラウドプロバイダーが採用しているものと同じ分離モデルです。

管理システム

KUHBS とは?

KUHBS は、Qubes OS における仮想マシンとアプリケーションのセットアップおよびインストールを抽象化し、使いやすい GUI から利用できるようにします。これによりエンドユーザーは、Qubes OS の各技術的手順の仕組みを理解しなくても、使いたいアプリケーションを非常に簡単にインストール、アップグレード、バックアップできます。

KUHBS はどのような人向け?

サイバーセキュリティ上の重大な脅威に備える必要がある人々のために設計

コンピューターが侵害されると、現実の被害を受ける可能性がある人。

連絡先や文書の機密性を守る必要がある人。

異なる身元や活動を分離しておく必要がある人。

KUHBS はどのように機能しますか?

Qubes OS でのアプリケーション管理に必要な複雑な手順を自動化

Qubes OS でアプリケーションをインストール、設定、管理するには、高度な技術知識を要する手順が複数あります。

KUHBS はこれらの手順を、より理解しやすい構成管理レイヤーとして抽象化し、ユーザーが Qubes の仕組みを理解しなくても使えるようにします。

01

技術に詳しいユーザーがアプリケーションのインストール手順を一つずつコード化

Qubes OS にアプリケーションをインストールするには、複数の技術的な手順が必要です。技術に詳しいユーザーは、これらの手順を抽象化してコードにします。1 つのアプリケーションを管理するためにコード化されたこの仕組みを KUHB と呼びます。

02

作成者がアプリケーションのインストールコードを GitHub で共有

KUHB でアプリケーションのインストール、アップグレード、バックアップができるようになったら、作成者が GitHub で公開します。こうして、専門家が作成したアプリケーション管理の手順をエンドユーザーと共有できます。

03

エンドユーザーが共有されたコードでアプリケーションをインストール、アップグレード、バックアップ

技術に詳しくないユーザーは GitHub で KUHB 定義を検索します。必要な KUHB を見つけたら AI による監査を実行し、KUHBS で簡単にインポートします。あとは KUHBS GUI でクリックするだけで、アプリケーションを使用できます。

KUHBS の機能は?

アプリケーションのインストール、バックアップ、アップグレード

KUHB は、Qubes OS でアプリケーションをインストール、バックアップ、アップグレードする方法をコードで記述したものです。エンドユーザーは GitHub から KUHB をインポートし、あとはクリックするだけで Qubes OS のアプリケーションを使用できます。

インストール

アプリケーションをインストール

アプリケーションを選択すれば、そのアプリケーションの使用に必要な Qubes OS VM、ネットワーク接続、ランチャーを KUHBS が作成します。

バックアップ

バックアップと復元

KUHBS なら、アプリケーションのデータと設定をワンクリックでバックアップおよび復元できます。

アップグレード

アプリケーションをアップグレード

KUHBS を使えば、すべてのアプリケーションと Qubes OS 自体を定期的にアップグレードする作業も非常に簡単です。

Qubes OS と KUHBS で防げないものは?

Qubes OS は各アプリケーションを隔離しますが、アプリケーション自体の安全性を高めるものではありません

Qubes OS は、侵害された 1 つのアプリケーションから、コンピューターにインストールされている他のすべてのアプリケーションへ感染が広がるのを防ぎます。これは、アプリケーションを仮想マシンにインストールすることで実現されます。ただし、Qubes OS と KUHBS はアプリケーションコード自体の安全性を強化するものではありません。感染がほかへ広がるのを防ぐだけです。

セキュリティ上の限界を読む
高度な能力や豊富な資金を持つ攻撃者、国家主体

Qubes OS が仮想マシンによって実現する分離は、システム全体を遠隔から侵害する攻撃に必要な複雑さと費用(闇市場でエクスプロイトを購入する費用)を大幅に増大させます。しかし、政府やその他の資金力が豊富な主体は、民間ベンダーから高度な商用監視ソフトウェアやゼロデイエクスプロイトの利用権を購入できます。国家主体や強い動機を持つ犯罪者は、住居やオフィスへ侵入することもできます。

アプリケーションに対するゼロデイエクスプロイト

犯罪者や国家主体は AI を利用して、使用中のアプリケーションにあるゼロデイ脆弱性を発見します。ゼロデイ脆弱性は闇市場で購入することもできます。たとえばブラウザーなど、使用中のアプリケーションがゼロデイエクスプロイトで攻撃されると、攻撃者はそのブラウザーを完全に制御し、場合によってはそれが動作する VM も制御できます。Qubes と KUHBS はこれを防げませんが、侵害された 1 つのアプリケーションが他のアプリケーションに感染するリスクを大幅に低減します。Qubes OS は、アプリケーションを相互に隔離するために仮想マシン用の Xen を使用します。Xen は大手クラウドコンピューティング企業でも使用されているため、Xen のゼロデイエクスプロイトを見つけるのは極めて困難で、購入には極めて高額な費用がかかります。

感染したバックアップと復元されたファイル

アプリケーションが侵害され、そのアプリケーションが永続的に保存するファイル(ダウンロードしたメールなど)にマルウェアが残り続ける形で組み込まれた場合、ノートパソコンを最初からセットアップし直してバックアップを復元しても、そのマルウェアは残り続けます。KUHBS がバックアップするのは、個々のアプリケーションに必要なファイルだけです。アプリケーションが動作する VM のオペレーティングシステムファイルは一切バックアップされず、アプリケーションを削除して再インストールするたびに KUHB コードを使って再セットアップされます。Qubes OS は、VM を再起動してもエクスプロイトが残り続けることを制限する仕組みも提供します。しかし、マルウェアが Qubes OS で永続化され、KUHBS によってバックアップされるファイルに感染した場合、Qubes OS と KUHBS はマルウェアが残り続けるのを防げません。

侵害されたコンピューターのファームウェア

ファームウェアとは、コンピューターにインストールするオペレーティングシステムとは無関係のコードであり、たとえばコンピューターの BIOS が該当します。ファームウェアが感染すると、どのオペレーティングシステムをインストールしているかにかかわらず、コンピューターは攻撃者に完全に制御されます。Qubes OS と KUHBS は、BIOS、UEFI、その他のデバイスファームウェアからマルウェアを検出または削除できません。悪意のあるファームウェアをコンピューターへ遠隔からインストールするには、Qubes OS で最も安全な VM(dom0)へのアクセスが必要です。攻撃者がコンピューターへ物理的にアクセスできれば、デバイスにファームウェアを直接インストールできます(BIOS パスワードが役立つ場合があります)。

ロック解除されたコンピューターへの物理アクセス

Qubes OS のデフォルトインストールで提供されるディスク暗号化は、コンピューターに保存されたアプリケーションファイル(たとえば写真)に攻撃者がアクセスするのを防ぎます。しかし、攻撃者は Qubes OS の /boot パーティション内のファイルを変更でき、それによって後からアプリケーションのファイルやオペレーティングシステム全体(Qubes OS)へアクセスできるようになります。前述の「侵害されたコンピューターのファームウェア」で説明したとおり、物理アクセスがあればコンピューターのファームウェアも変更できます。コンピューターへの物理アクセスは、特にロックが解除されている場合、セキュリティが完全に侵害されたものと常にみなすべきです。

盗まれたパスワードとアカウント

Qubes OS が提供するアプリケーションの分離は、オンラインアカウントで使用するパスワードとは無関係です。たとえば、巧妙に作られたメールで「問題を解決する」ためにメールアカウントへのログインを求め、ほとんど gmail.com のように見えるウェブサイトへのリンクを示すといったフィッシング攻撃が成功し、アカウントのユーザー名とパスワードが侵害された場合、Qubes OS も KUHBS もユーザーを保護できません。

Qubes OS と KUHBS を使い始める

Qubes OS、KUHBS、アプリケーションのインストールとデータ移行

KUHBS で Qubes OS を使うために、Linux の専門家である必要はありません。

ドキュメントでは、Qubes OS と KUHBS をそれぞれインストールする方法から、アプリケーションのインストール、アップグレード、バックアップまで、エンドユーザー向けに案内しています。

  1. 01 準備

    以前の OS をバックアップ

    以前のオペレーティングシステムから Qubes OS へ移行する前に、後で Qubes OS でファイルを復元できるよう、まず完全なバックアップを作成してください。

  2. 03 KUHBS

    Qubes に KUHBS をインストール

    ドキュメントでは Qubes OS に KUHBS をインストールする方法を説明しており、エンドユーザーでも簡単です。その後は、すべての操作に GUI を使うだけです。

  3. 04 作成

    アプリケーション VM を作成

    KUHBS GUI を使えば、必要なすべてのアプリケーションをクリックするだけでインストールできます。その後、以前のバックアップを復元する手順も案内します。

よくある質問

KUHBS を試す前によく寄せられる質問

ハードウェア、アプリケーション、データ、セキュリティに関する簡潔な回答です。ビジネスでの Qubes OS と KUHBS の利用にご関心があれば、お問い合わせください

Linux の専門家である必要がありますか?
いいえ。KUHBS は、Qubes OS のセキュリティを必要としているものの、Qubes OS の詳細な仕組みを学ぶ時間がない人々のために作られています。それでも Qubes OS をインストールし、セットアップガイドに従う必要はあります。Qubes OS と KUHBS の仕組みをさらに学ぶために時間をかけられれば、セキュリティを一層高めるうえで非常に役立ちます。ただし、利用を始め、以前のオペレーティングシステムよりも圧倒的に高いセキュリティを得るための必須条件ではありません。
どのようなコンピューターが必要ですか?
多くの最新のコンピューターやノートパソコンでは Qubes OS が問題なく動作しますが、機種によっては不具合が起きることもあります。まず Qubes OS ハードウェア互換性リスト を確認するとよいでしょう。ほとんどの Lenovo ThinkPads は非常によくサポートされています。特にコンピューターを購入する前には、Qubes OS ユーザーサポートフォーラム で質問するのが有益です。公式の Qubes 認定ハードウェアリスト に掲載されているベンダーは、購入後すぐに使える最高の Qubes OS 互換性を提供しており、NovaCustom.comNitrokey.comStar Labs.systems3mdeb.comInsurgo.ca が含まれます。
使い慣れたアプリケーションを利用できますか?
上で簡単に説明したとおり、KUHBS における「アプリケーションのインストール方法」は「KUHB」と呼ばれるコードとして抽象化されています。たとえば、ブラウザー用 KUHB、Signal-Desktop 用 KUHB、Thunderbird メールクライアント用 KUHB があります。KUHBS の開発者 は、GitHub 上の KUHB 定義コレクション を提供しています。KUHBS により、技術に精通した Linux ユーザーはカスタム KUHB 定義を簡単に作成できます。好みの AI モデルを使って簡単に作成することもできます。したがって、Debian Linux で動作するあらゆる Linux アプリケーションを利用できます。Windows はまだ KUHBS ではサポートされていませんが、KUHBS とは別に Qubes OS へ Windows VM をインストールし、通常どおり使用できます(ただし KUHBS では管理されません)。
KUHBS ではデータはどのように保存されますか?
各アプリケーション、たとえば Signal-Desktop は、それぞれ専用の Qubes OS VM にインストールされます(厳密にはかなり単純化した言い方ですが、エンドユーザー向けにはこう説明できます)。実際のアプリケーションデータは、Signal VM 内のパス /home/user/.config/Signal にあります。KUHBS のバックアップ対象はこのパスだけで、それ以外は一切バックアップしません。したがって簡単に言えば、Thunderbird VM の /home/user/.thunderbird にあるダウンロード済みメールであれ、media VM の /home/user/Pictures にある個人の休暇写真であれ、アプリケーションデータは個々の VM 内に保存されます。VM をバックアップする場合、関連するパスだけがバックアップされます。
KUHBS はアプリケーションを安全にしますか?
Qubes OS は Xen 仮想化ツールを使って仮想マシンを提供します。各アプリケーション(Signal-Desktop、Thunderbird メールクライアント、ブラウザーなど)は、それぞれ専用の仮想マシン内にインストールされます。KUHBS では、すべての仮想マシンが Debian Linux オペレーティングシステム を実行します。これは Ubuntu Linux に似ていますが、セキュリティと安定性をやや重視しています。各仮想マシン内部のセキュリティは一切変更されません(ただし、KUHB の開発者がそうすることを選べば、KUHBS を使って変更できます)。signal-desktop 用 KUHB は通常、Debian VM 内に Signal-Desktop をインストールする短いコードにすぎません。Signal の安全性を高めるため、それ以上の措置が行われることは通常ありません。Qubes OS は主に、Xen を使ってアプリケーションを相互に安全に隔離することでセキュリティを確保します。これにより、1 つが侵害されても他のアプリケーションには感染しません。

どこでサポートを受けられますか?

コミュニティまたは専門家からサポートを受ける

Blunix GmbH は、有効な法人納税者番号を持つ EU および USA の企業に、Qubes OS と KUHBS のサポートを提供しています。