オペレーティングシステム
Qubes OS とは?
Qubes OS は、アプリケーションを個別の仮想マシンで実行する、セキュリティ重視のオペレーティングシステムです。ある仮想マシン内のアプリケーションが侵害されても、この分離によってマルウェアが他のアプリケーションへ拡散するのを防ぎます。これは、すべての大手クラウドプロバイダーが採用しているものと同じ分離モデルです。
KUHBS とは?
高度なセキュリティを備えたコンピューティングをエンドユーザーへ
Qubes OS は、人権活動家、弁護士、内部告発者のほか、サイバーセキュリティ上の重大な脅威に備える必要がある人々のために開発されました。各アプリケーションをそれぞれ専用の仮想マシンに隔離することでコンピューティングの安全性を高め、侵害された 1 台の VM から他の VM に侵害が及ぶのを防ぎます。
しかし、Qubes OS はエンドユーザーにとってかなり使いにくい ものです。Qubes OS をインストールするだけでは不十分であり、セキュリティを強化するには適切に設定することが極めて重要です。
KUHBS は、Linux の専門家ではない人々でも Qubes OS を利用できるようにします。意図的に極めてシンプルかつ直感的に設計されたグラフィカルインターフェースで、お気に入りのアプリケーションをインストール、アップグレード、バックアップできます。
オペレーティングシステム
Qubes OS は、アプリケーションを個別の仮想マシンで実行する、セキュリティ重視のオペレーティングシステムです。ある仮想マシン内のアプリケーションが侵害されても、この分離によってマルウェアが他のアプリケーションへ拡散するのを防ぎます。これは、すべての大手クラウドプロバイダーが採用しているものと同じ分離モデルです。
管理システム
KUHBS は、Qubes OS における仮想マシンとアプリケーションのセットアップおよびインストールを抽象化し、使いやすい GUI から利用できるようにします。これによりエンドユーザーは、Qubes OS の各技術的手順の仕組みを理解しなくても、使いたいアプリケーションを非常に簡単にインストール、アップグレード、バックアップできます。
KUHBS はどのような人向け?
コンピューターが侵害されると、現実の被害を受ける可能性がある人。
連絡先や文書の機密性を守る必要がある人。
異なる身元や活動を分離しておく必要がある人。
機密性の高い調査、通信、身元を日常業務から分離します。
情報源、文書、日常的なウェブ閲覧を、それぞれ分離された Qubes OS VM に保ちます。
機密性の高い顧客データや組織データを、信頼性の低いアプリケーションから分離します。
フィッシング、マルウェア、アカウントを狙った攻撃が現実の被害につながり得る場合に、より強力に隔離します。
KUHBS はどのように機能しますか?
Qubes OS でアプリケーションをインストール、設定、管理するには、高度な技術知識を要する手順が複数あります。
KUHBS はこれらの手順を、より理解しやすい構成管理レイヤーとして抽象化し、ユーザーが Qubes の仕組みを理解しなくても使えるようにします。
Qubes OS にアプリケーションをインストールするには、複数の技術的な手順が必要です。技術に詳しいユーザーは、これらの手順を抽象化してコードにします。1 つのアプリケーションを管理するためにコード化されたこの仕組みを KUHB と呼びます。
KUHB でアプリケーションのインストール、アップグレード、バックアップができるようになったら、作成者が GitHub で公開します。こうして、専門家が作成したアプリケーション管理の手順をエンドユーザーと共有できます。
技術に詳しくないユーザーは GitHub で KUHB 定義を検索します。必要な KUHB を見つけたら AI による監査を実行し、KUHBS で簡単にインポートします。あとは KUHBS GUI でクリックするだけで、アプリケーションを使用できます。
KUHBS の機能は?
KUHB は、Qubes OS でアプリケーションをインストール、バックアップ、アップグレードする方法をコードで記述したものです。エンドユーザーは GitHub から KUHB をインポートし、あとはクリックするだけで Qubes OS のアプリケーションを使用できます。
アプリケーションを選択すれば、そのアプリケーションの使用に必要な Qubes OS VM、ネットワーク接続、ランチャーを KUHBS が作成します。
KUHBS なら、アプリケーションのデータと設定をワンクリックでバックアップおよび復元できます。
KUHBS を使えば、すべてのアプリケーションと Qubes OS 自体を定期的にアップグレードする作業も非常に簡単です。
Qubes OS と KUHBS で防げないものは?
Qubes OS は、侵害された 1 つのアプリケーションから、コンピューターにインストールされている他のすべてのアプリケーションへ感染が広がるのを防ぎます。これは、アプリケーションを仮想マシンにインストールすることで実現されます。ただし、Qubes OS と KUHBS はアプリケーションコード自体の安全性を強化するものではありません。感染がほかへ広がるのを防ぐだけです。
セキュリティ上の限界を読むQubes OS が仮想マシンによって実現する分離は、システム全体を遠隔から侵害する攻撃に必要な複雑さと費用(闇市場でエクスプロイトを購入する費用)を大幅に増大させます。しかし、政府やその他の資金力が豊富な主体は、民間ベンダーから高度な商用監視ソフトウェアやゼロデイエクスプロイトの利用権を購入できます。国家主体や強い動機を持つ犯罪者は、住居やオフィスへ侵入することもできます。
犯罪者や国家主体は AI を利用して、使用中のアプリケーションにあるゼロデイ脆弱性を発見します。ゼロデイ脆弱性は闇市場で購入することもできます。たとえばブラウザーなど、使用中のアプリケーションがゼロデイエクスプロイトで攻撃されると、攻撃者はそのブラウザーを完全に制御し、場合によってはそれが動作する VM も制御できます。Qubes と KUHBS はこれを防げませんが、侵害された 1 つのアプリケーションが他のアプリケーションに感染するリスクを大幅に低減します。Qubes OS は、アプリケーションを相互に隔離するために仮想マシン用の Xen を使用します。Xen は大手クラウドコンピューティング企業でも使用されているため、Xen のゼロデイエクスプロイトを見つけるのは極めて困難で、購入には極めて高額な費用がかかります。
アプリケーションが侵害され、そのアプリケーションが永続的に保存するファイル(ダウンロードしたメールなど)にマルウェアが残り続ける形で組み込まれた場合、ノートパソコンを最初からセットアップし直してバックアップを復元しても、そのマルウェアは残り続けます。KUHBS がバックアップするのは、個々のアプリケーションに必要なファイルだけです。アプリケーションが動作する VM のオペレーティングシステムファイルは一切バックアップされず、アプリケーションを削除して再インストールするたびに KUHB コードを使って再セットアップされます。Qubes OS は、VM を再起動してもエクスプロイトが残り続けることを制限する仕組みも提供します。しかし、マルウェアが Qubes OS で永続化され、KUHBS によってバックアップされるファイルに感染した場合、Qubes OS と KUHBS はマルウェアが残り続けるのを防げません。
ファームウェアとは、コンピューターにインストールするオペレーティングシステムとは無関係のコードであり、たとえばコンピューターの BIOS が該当します。ファームウェアが感染すると、どのオペレーティングシステムをインストールしているかにかかわらず、コンピューターは攻撃者に完全に制御されます。Qubes OS と KUHBS は、BIOS、UEFI、その他のデバイスファームウェアからマルウェアを検出または削除できません。悪意のあるファームウェアをコンピューターへ遠隔からインストールするには、Qubes OS で最も安全な VM(dom0)へのアクセスが必要です。攻撃者がコンピューターへ物理的にアクセスできれば、デバイスにファームウェアを直接インストールできます(BIOS パスワードが役立つ場合があります)。
Qubes OS のデフォルトインストールで提供されるディスク暗号化は、コンピューターに保存されたアプリケーションファイル(たとえば写真)に攻撃者がアクセスするのを防ぎます。しかし、攻撃者は Qubes OS の /boot パーティション内のファイルを変更でき、それによって後からアプリケーションのファイルやオペレーティングシステム全体(Qubes OS)へアクセスできるようになります。前述の「侵害されたコンピューターのファームウェア」で説明したとおり、物理アクセスがあればコンピューターのファームウェアも変更できます。コンピューターへの物理アクセスは、特にロックが解除されている場合、セキュリティが完全に侵害されたものと常にみなすべきです。
Qubes OS が提供するアプリケーションの分離は、オンラインアカウントで使用するパスワードとは無関係です。たとえば、巧妙に作られたメールで「問題を解決する」ためにメールアカウントへのログインを求め、ほとんど gmail.com のように見えるウェブサイトへのリンクを示すといったフィッシング攻撃が成功し、アカウントのユーザー名とパスワードが侵害された場合、Qubes OS も KUHBS もユーザーを保護できません。
Qubes OS と KUHBS を使い始める
KUHBS で Qubes OS を使うために、Linux の専門家である必要はありません。
ドキュメントでは、Qubes OS と KUHBS をそれぞれインストールする方法から、アプリケーションのインストール、アップグレード、バックアップまで、エンドユーザー向けに案内しています。
以前のオペレーティングシステムから Qubes OS へ移行する前に、後で Qubes OS でファイルを復元できるよう、まず完全なバックアップを作成してください。
起動可能な Qubes OS USB メモリー を作成し、コンピューターに Qubes OS をインストールします。エンドユーザーでも、Qubes OS のインストールはそれほど難しくありません。
ドキュメントでは Qubes OS に KUHBS をインストールする方法を説明しており、エンドユーザーでも簡単です。その後は、すべての操作に GUI を使うだけです。
KUHBS GUI を使えば、必要なすべてのアプリケーションをクリックするだけでインストールできます。その後、以前のバックアップを復元する手順も案内します。
よくある質問
ハードウェア、アプリケーション、データ、セキュリティに関する簡潔な回答です。ビジネスでの Qubes OS と KUHBS の利用にご関心があれば、お問い合わせください 。
どこでサポートを受けられますか?
Blunix GmbH は、有効な法人納税者番号を持つ EU および USA の企業に、Qubes OS と KUHBS のサポートを提供しています。