こんにちは、 ネクストモード株式会社 の sobar です。
今回は、Microsoft社から発表された新しい署名要件「Artifact Signing」とCrowdStrike Falcon への影響、そして私たちが実施すべき対応について解説します。
対応が漏れると今後のセキュリティアップデートが停止してしまう可能性がある重要なアップデートとなりますので、ぜひ最後までご確認ください。
Microsoftが提供する新しいコード署名サービスです。アプリケーションが改ざんされていないこと(整合性)と、作成者の身元(信頼できる発行元)を保証し、マルウェアの脅威からWindows OSを保護する役割を持っています。
Microsoftはセキュリティ強化の一環として、Windows上で動作するサードパーティ製のアンチマルウェア(ユーザーモードバイナリ)に対し、このArtifact Signingによる署名を必須化しました。
今回の仕様変更により、新バージョンのセンサーをインストール(展開・実行)するタイミングで、Windows OSがこのデジタル署名を自動的に検証します。もしOSがArtifact Signingに非対応だったり、検証に必要な「証明書」が不足していたりすると、「信頼できないファイル」と判定され、インストールの処理がOSによってブロックされてしまいます。
これに伴い、これまでFalcon Sensorのカーネルバイナリで使用されていた「WHQL(Windows Hardware Quality Labs)」のみを利用した従来のクロス署名方式は廃止されることになりました。
詳細内容については以下のMicrosoft社のドキュメントをご確認ください。
このMicrosoftの要件に準拠するため、Falcon Sensor for Windows version 8.14以降では、Artifact Signingサービスを使用して署名が行われます。
最大の注意点として、Artifact Signingをサポートしていない、あるいは必要な証明書がインストールされていないWindows OS上では、v8.14以降のFalcon Sensorを新規インストールしたりアップグレードしたりすることができなくなります。今後のFalcon Sensorを円滑に導入・更新するため、対象ホストへできるだけ早い段階で事前準備を行うことが強く推奨されています。
Artifact Signing をサポートする Windows OS(標準対応および Windows Update による対応を含む)では、Artifact Signing されたモジュールを検証するために Microsoft Identity Verification Root Certificate Authority 2020 証明機関(CA)が必要です。ただし、このルート CA は Windows の標準構成には含まれておらず、Artifact Signing をサポートするための KB 更新プログラムを適用しても自動的にはインストールされません。代わりに、Artifact Signing されたアプリケーションが初めてインストールされた際に、Windows が必要なルート CA のインストールを自動的に試みます。
※Falconではじめて Artifact Signing が利用される環境の場合、ルートCAを明示的に「ローカル コンピューター」の 「信頼されたルート証明機関」証明書ストアへインストールしていない場合はダウンロードの試行が実施されます。Falcon Sensor 8.14 以降などの Artifact Signing 対応アプリケーションをインストールすると、以下の条件を満たしている場合に Windows が自動的に ルートCA を取得・インストールします。
グループポリシー「ルート証明書の自動更新をオフにする(Turn off automatic root certificates update)」が無効または未構成であること
上記アクセスの失敗の可能性を考慮すると、Falcon Sensor for Windows 8.14 以降を展開する前に、Microsoft Identity Verification Root Certificate Authority 2020 を「ローカル コンピューター」の 「信頼されたルート証明機関」証明書ストアへインストールすることが推奨されます。
また、MicrosoftルートCAがすでに導入済みの場合(または「導入されている場合」)、明示的にインストールを行っていない場合は他のアプリケーションでWindows が必要なルート CA のインストールを自動実行されていることが想定されます。
以下条件とv8.13からv8.14のアップデートの成功イメージになります。以下の条件のうちどれか一つでも欠けるとFalcon Sensor v813以下のバージョンから v814への更新が失敗します。
【v8.14への更新が成功する条件】
MS ID Root CA Auth2020(Microsoft Identity Verification Root Certificate Authority 2020)が信頼されたルート認証局ストアに存在すること
以下「Ⅰ」と「Ⅱ」がWindowsOSのArtifact Signing対応可能な状態、「Ⅲ」がFalconがサポート対象外としているWindows デスクトップOSバージョンとなります。
(※Artifact Signing を有効化するには、「Microsoft Identity Verification Root Certificate Authority 2020」認証局(CA)のインストールが必要。)
| Windows OS | バージョン |
| x86上で動作するServer 2025およびServer 2025 Core | 24H2 |
| Windows 11 | 25H2 |
| Windows 11 | 24H2 |
| Windows 11 | 23H2 |
| Windows 10 | 22H2 |
| Windows 10 | 21H2 |
(※Artifact Signing を有効化するには、「Microsoft Identity Verification Root Certificate Authority 2020」認証局(CA)のインストールが必要。)
| Windows OS | バージョン | Artifact Signingをサポートする 最小限のビルド |
Artifact Signingをサポートする 最小限のアップデート(必要パッチ) |
| Server 2022 および Server 2022 Core | 21H2 | 20348.261 | KB5005619 |
| Server 2019 および Server 2019 Core | 1809 | 17763.2210 | KB5005625 |
| Server 2016 および Server 2016 Core | 1607 | 14393.4704 | KB5006669 |
| Server 2012 R2 | N/A | 9600.20144 | |
| Server 2012 | N/A | 9200.23468 | |
| Windows 10 | 1809 |
17763.2210 |
KB5005625 |
| Windows 10 | 1607 |
14393.4704 |
KB5006669 |
これらの Windows バージョンは、Microsoft によるサポート終了(EOL: End of Life)および Falcon によるサポート終了(EOS: End of Support)の両方に該当します。ベンダーサポートが終了した OS では、セキュリティ更新プログラムや不具合修正が提供されないため、セキュリティリスクが高まります。そのため、これらの Windows バージョンを利用しているホストについては、Windows 11 バージョン 23H2 以降へのアップグレードを強く推奨します。
| Windows Desktop OS | バージョン | ビルド | ベンダー EOL | Falcon EOS | 最後にサポートするセンサー |
| Windows 11 | 22H2 | 22621 | 2025年10月14日 | 2026年4月12日 | 7.29.20108 |
| Windows 10 | 1507 | 10240 |
2017年5月9日 (GAC) 2025年10月14日 (LTSC) |
2026年4月12日 | 7.29.20108 |
| Windows 11 | 21H2 | 22000 | 2024年10月8日 | 2025年4月7日 | 7.17.18721 * |
| Windows 10 | 20H2 | 19042 | 2023年5月9日 | 2023年11月5日 | 6.54.16808 * |
| Windows 10 | 21H1 | 19043 | 2022年12月13日 | 2023年6月11日 | 6.49.16304 * |
| Windows 10 | 2004 | 19041 | 2021年12月14日 | 2022年6月12日 | 6.33.14705 * |
| Windows 10 | 1909 | 18363 | 2022年5月10日 | 2022年11月6日 | 6.39.15316 * |
| Windows 10 | 1803 | 17134 | 2021年5月11日 | 2021年8月10日 | 6.27.14105* |
| Windows 10 | 1903 | 18362 | 2020年12月8日 | 2021年5月30日 | N/A |
| Windows 10 | 1709 | 16299 | 2020年10月13日 | 2021年1月12日 | N/A |
| Windows 10 | 1703 | 15063 | 2019年10月8日 | 2020年1月 | N/A |
| Windows 10 | 1511 | 10586 | 2018年4月10日 | N/A | N/A |
※2026年3月のSSL証明書ローテーション後、ホストとFalconクラウドとの通信をサポートするために最低限必要な要件を下回っています。
管理しているWindows端末が以下のどの「カテゴリ」に該当するかを把握し、v8.14が展開される前に以下のいずれかの対応を実施する必要があります。
| カテゴリ | OS:バージョン | OS&バージョンのの適格 |
必須パッチの適用状況 |
Microsoft ルートCA導入状況 | お客様側で必要な対応 |
| 1 | Ⅰ.Ⅱ. が満たされた状況 | 〇 | 〇 | 〇 |
なし。 ホストはセンサーバージョン8.14以降にアップグレードできます。 |
| 2 | Ⅰ.Ⅱ. が満たされた状況 | 〇 | 〇 | × - ルートCAがありません |
ルートCAを事前または事後にインストールする。 |
| 3 | Ⅱ. パッチが適用されていない状況 | 〇 |
× |
該当なし - まずWindows Updateパッチが必要です | 必要な Windows Update(KB)をインストールしてから、ルートCAをインストールする。 |
| 3A | Ⅱ. パッチが適用されていない状況 | 〇 |
× |
N/A |
2026年12月にリリースされた後、ホストをFalcon Sensor for Windows 8.13 LTSに固定する。※詳細は以下ブログ参考 ・【CrowdStrike】MicrosoftのArtifact Signing要件に対するセンサー更新ポリシーの対応について |
| 4 | Artifact Signing をサポートしないWindows バージョン※以下を含む。 ・Windows 10 1809(GAC ライセンス版) ・Windows 10 1607(GAC ライセンス版) ・その他、必要な Windows Update を適用できない環境 |
× | N/A | N/A | 2026年12月にリリースされた後、ホストをFalcon Sensor for Windows 8.13 LTSに固定する。
※詳細は以下ブログ参考 ・【CrowdStrike】MicrosoftのArtifact Signing要件に対するセンサー更新ポリシーの対応について |
| 5 | Ⅲ. Falconがサポート対象外としているWindows デスクトップOSバージョン ※3. ) |
該当 なし |
N/A | N/A | FalconがサポートされているWindowsバージョンにアップグレードしてください。Windows 11 23H2以降を推奨。 |
| 6 | 対応対象外(今回の Artifact Signing 対応の影響を受けないOS) ・Windows 7 ・Windows Server 2008 R2 ・Falcon for Legacy Systems を利用している旧 OS |
免除 | N/A | N/A | なし - 免除 |
※1. 不足しているWindows Updateパッチのインストールが保留中です
※2. 不足している Windows Update パッチをインストールできない、またはインストールしないことを選択
※3. デスクトップOSはベンダーのサポート終了(EOL)であり、Falconもサポート終了(EOL)です。
以下、カテゴリごとの対応内容となります。
カテゴリ3A・4 の対象端末に対してのセンサー更新ポリシーの設定タイミング(時期)については、2026年の12月にFalcon Sensor for Windows 8.13 LTSがリリースを予定されていますのでそのリリース後、Artifact非対応端末用に対してセンサーを引き続き利用する場合にはセンサー更新ポリシーの設定(8.13への固定設定)を実施いただく必要がございます。設定内容については以下のブログもご参照ください。
以下の確認を行っていただくことをお勧めいたします。
Microsoft IntuneなどのMDMツールを利用して、「Microsoft Identity Verification Root Certificate Authority 2020」を対象のWindows端末へ自動配布すること、必要なルートCAのインストール確認(レジストリキーが存在するかどうかを確認)することも可能ですので、必要に応じてご確認をお願いいたします。
また、CrowdStrikeが提供する支援ツールを利用することで以下実施が可能となるようですが、こちらは対応方法整理後に別途ご紹介させていただければと思っています。
最後に、今回の対応で使用した用語について簡単にまとめました。
今回の仕様変更は環境全体に影響を及ぼす可能性があります。まずはFalcon Sensor for Windows 8.14 以降を展開する前に検討・確認しておくポイントについて > 「①利用端末がどのカテゴリに該当するかを把握する」から確認を行っていただけますと幸いです。
本記事が、皆様のCrowdStrike Falconの運用の一助となれば幸いです。
ネクストモードでは、CrowdStrike Falconをはじめ、OktaやNetskopeを活用したSaaS・生成AIの包括的なセキュリティ対策をご支援しています 。ご興味のある方は、ぜひお気軽にご相談ください!