ページの先頭です。
ここから本文です。

技術情報

【iStorage NS シリーズ】 CVE-2023-24932(セキュアブートのセキュリティ機能のバイパスの脆弱性)の軽減策有効化後に発生する問題と対処方法について

本ページでは、CVE-2023-24932(セキュアブートのセキュリティ機能のバイパスの脆弱性)に対応するための軽減策を有効にした場合に発生する可能性がある問題とその対処方法を案内しています。

1.発生事象

CVE-2023-24932(セキュアブートのセキュリティ機能のバイパスの脆弱性)に対応するための軽減策を有効にした場合、以下の問題が発生する可能性があります。
  • ご購入済のバックアップDVD-ROMから起動できない
  • メインボードを交換した時にシステムディスクからOSを起動できない

2.発生条件

以下のすべての条件を満たす場合に発生します。
メインボードを交換した時には、本事象が発生しない場合でも、OS起動後に一部の復旧作業が必要になります。
  • セキュアブートが有効
  • 2024年7月以降の累積更新プログラムを適用
  • Microsoft社サイトの「軽減策の展開ガイドライン」の手順を実行

3.対象製品

バックアップDVD-ROMから起動できない事象については、下記のモデルが対象になります。        
カテゴリ モデル
ラックサーバ NS300Rj, NS300Rk, NS300Rk(2nd-Gen), NS300Rm
NS500Rj, NS500Rk, NS500Rk(2nd-Gen), NS500Rm
タワーサーバ NS100Tj, NS100Tk, NS100Tm

メインボードを交換した時にシステムディスクからOSを起動できない事象については、下記のモデルが対象になります。        
カテゴリ モデル
ラックサーバ NS300Rj, NS300Rk, NS300Rk(2nd-Gen),
NS500Rj, NS500Rk, NS500Rk(2nd-Gen)
タワーサーバ NS100Tj, NS100Tk, NS100Tm

4.対象OS

バックアップDVD-ROMから起動できない事象、メインボードを交換した時にシステムディスクからOSを起動できない事象については、下記のOSが対象になります。  
OS Edition
Windows Server IoT 2019 for Storage Workgroup / Standard
Windows Server IoT 2022 for Storage Workgroup / Standard
Windows Server IoT 2025 for Storage Workgroup / Standard

5.軽減策有効化の確認方法

DBXに古いセキュアブート証明書が格納されている場合、軽減策が有効になっています。
【iLO搭載モデルの場合】        
カテゴリ モデル
ラックサーバ NS300Rj, NS300Rk, NS300Rk(2nd-Gen), NS300Rm
NS500Rj, NS500Rk, NS500Rk(2nd-Gen), NS500Rm
  1. 装置を起動し、POSTでF9キーを押して、システムユーティリティーを起動します。
  2. システムユーティリティの以下のメニューから、DBXに証明書(Microsoft Windows Production PCA 2011)が格納されているかを確認します。
    • DBXに格納されている証明書
      System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > DBX - Forbidden Signatures Database > View Signatures

【BMC搭載モデルの場合】        
カテゴリ モデル
タワーサーバ NS100Tj, NS100Tk, NS100Tm
下記のドキュメントを参照し、確認してください。
セキュアブート_DBX更新確認手順

6.復旧方法

以下の手順で復旧してください。
本手順は、システム管理者による作業を想定しています。

バックアップDVD-ROMから起動できない場合(バックアップDVD-ROMからOSを再インストールできない場合)

【iLO搭載モデルの場合】        
カテゴリ モデル
ラックサーバ NS300Rj, NS300Rk, NS300Rk(2nd-Gen), NS300Rm
NS500Rj, NS500Rk, NS500Rk(2nd-Gen), NS500Rm
  1. 以下の手順でセキュアブートを無効化します。
    • 装置を起動し、POSTでF9キーを押して、システムユーティリティーを起動します。
    • システムユーティリティの以下のメニューをDisableに変更してセキュアブートを無効化します。
      System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Attempt Secure Boot
    • 変更後、F12キーを押して、設定を保存して装置を再起動します。
  2. 以下の手順でDBXに格納されている証明書を初期化します。
    • 装置を起動し、POSTでF9キーを押して、システムユーティリティーを起動します。
    • システムユーティリティの以下のメニューでDBXを初期化します。
      System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > DBX - Forbidden Signatures Database > Reset to platform defaults
    • 変更後、F12キーを押して、設定を保存して装置を再起動してください。
    • 問題の現象は回避された状態になりますので、バックアップDVD-ROMから起動し、OSの再インストールもしくはリカバリを実施します。OSの再インストール、リカバリについては対象機器のメンテナンスガイドをご参照ください。
      • 装置を起動し、POSTでF9キーを押して、システムユーティリティーを起動します。
      • システムユーティリティの以下のメニューをEnableに変更してセキュアブートを有効化します。
        System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Attempt Secure Boot
      • 変更後、F12キーを押して、設定を保存して装置を再起動します。
    • 最新の累積更新プログラムを適用します。
    • Microsoft社サイトの「軽減策の展開ガイドライン」の手順を実行します。

【BMC搭載モデルの場合】        
カテゴリ モデル
タワーサーバ NS100Tj, NS100Tk, NS100Tm
  1. 下記の『セキュアブート_無効化・規定値リセット手順』の(1)~(5)を参照し、SETUPでセキュアブートを無効化します。
    セキュアブート_無効化・規定値リセット手順
  2. 『セキュアブート_無効・規定値リセット手順』の(6)~(15)を参照し、SETUPでセキュアブートキー(セキュアブートバリアブル)を工場出荷時の規定値にリセットします。
  3. 問題の現象は回避された状態になりますので、バックアップDVD-ROMから起動し、OSの再インストールもしくはリカバリを実施します。OSの再インストール、リカバリについては対象機器のメンテナンスガイドをご参照ください。
  4. 下記の『セキュアブート有効化手順』を参照し、SETUPでセキュアブートを有効化します。
    セキュアブート有効化手順
  5. 最新の累積更新プログラムを適用します。
  6. Microsoft社サイトの「軽減策の展開ガイドライン」の手順を実行します。

メインボード交換でシステムディスクからOSを起動できない場合

【iLO搭載モデルの場合】        
カテゴリ モデル
ラックサーバ NS300Rj, NS300Rk, NS300Rk(2nd-Gen),
NS500Rj, NS500Rk, NS500Rk(2nd-Gen)
  1. 以下の手順でセキュアブートを無効化します。
    • 装置を起動し、POSTでF9キーを押して、システムユーティリティーを起動します。
    • システムユーティリティの以下のメニューをDisableに変更してセキュアブートを無効化します。
      System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Attempt Secure Boot
    • 変更後、F12キーを押して、設定を保存して装置を再起動します。
  2. システムディスクからOSを起動します。
    ※保守サービス会社でメインボード交換した場合は、この状態でお客様への引き渡しが行われます。
  3. コマンドプロンプトを管理者として実行し、次のコマンドでEFIシステムブートパーティション内のブートファイルを復元します。
    ※ 本操作は EFI システムパーティション内のファイルを削除します。
        作業前に必ず影響範囲を確認し、必要に応じてバックアップを取得してください。
        > mountvol s: /s
        > del s:\*.* /f /s /q
        > bcdboot %systemroot% /s S:
  4. 「ブートファイルが正常に作成されました」というメッセージを確認後、OSを再起動します。
    • 装置を起動し、POSTでF9キーを押して、システムユーティリティーを起動します。
    • システムユーティリティの以下のメニューをEnableに変更してセキュアブートを有効化します。
      System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Attempt Secure Boot
    • 変更後、F12キーを押して、設定を保存して装置を再起動します。
  5. OSを起動後、既に適用済みの累積プログラムに含まれるセキュアブートキーを有効化します。
    • レジストリエディターで以下のレジストリ値を設定
      パス:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
      キー:AvailableUpdates
      値:0x8003 (REG_DWORD)
    • タスクスケジューラーから\Microsoft\Windows\PI\Secure-Boot-Updateタスクを手動実行
    • 変更したレジストリ値が0x0000に戻っていることを確認
  6. Microsoft社サイトの「軽減策の展開ガイドライン」の手順を実行します。

【BMC搭載モデルの場合】        
カテゴリ モデル
タワーサーバ NS100Tj, NS100Tk, NS100Tm
  1. 下記の『セキュアブート_無効化・規定値リセット手順』の(1)~(5)を参照し、SETUPでセキュアブートを無効化します。
    セキュアブート_無効化・規定値リセット手順
  2. 『セキュアブート_無効・規定値リセット手順』の(6)~(15)を参照し、SETUPでセキュアブートキー(セキュアブートバリアブル)を工場出荷時の規定値にリセットします。
  3. システムディスクからOSを起動します。
    ※保守サービス会社でメインボード交換した場合は、この状態でお客様への引き渡しが行われます。
  4. コマンドプロンプトを管理者として実行し、次のコマンドでEFIシステムブートパーティション内のブートファイルを復元します。
    ※ 本操作は EFI システムパーティション内のファイルを削除します。
        作業前に必ず影響範囲を確認し、必要に応じてバックアップを取得してください。
        > mountvol s: /s
        > del s:\*.* /f /s /q
        > bcdboot %systemroot% /s S:
  5. 「ブートファイルが正常に作成されました」というメッセージを確認後、OSを再起動します。
  6. 下記の『セキュアブート有効化手順』を参照し、SETUPでセキュアブートを有効化します。
    セキュアブート有効化手順
  7. OSを起動後、既に適用済みの累積プログラムに含まれるセキュアブートキーを有効化します。
    • レジストリエディターで以下のレジストリ値を設定
      パス:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
      キー:AvailableUpdates
      値:0x8003 (REG_DWORD)
    • タスクスケジューラーから\Microsoft\Windows\PI\Secure-Boot-Updateタスクを手動実行
    • 変更したレジストリ値が0x0000に戻っていることを確認
  8. Microsoft社サイトの「軽減策の展開ガイドライン」の手順を実行します。

メインボード交換でシステムディスクからOSを起動できた場合

※保守サービス会社でメインボード交換した場合は、この状態でお客様への引き渡しが行われます。

  1. OSを起動後、既に適用済みの累積プログラムに含まれるセキュアブートキーを有効化します。
    • レジストリエディターで以下のレジストリ値を設定
      パス:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
      キー:AvailableUpdates
      値:0x8003 (REG_DWORD)
    • タスクスケジューラーから\Microsoft\Windows\PI\Secure-Boot-Updateタスクを手動実行
    • 変更したレジストリ値が0x0000に戻っていることを確認
  2. Microsoft社サイトの「軽減策の展開ガイドライン」の手順を実行します。

DB/KEKの初期化もしくはDB/KEKに格納されている新しいセキュアブート証明書を削除した場合

下記のようなシステムユーティリティ/BIOSセットアップユーティリティの操作によりDB/KEKの初期化もしくはDB/KEKに格納されているセキュアブート証明書を削除した場合、以下の手順で復旧してください。
KEKに格納されている新しいセキュアブート証明書以外も削除してしまった場合、復旧手順を実施する前に各モデルのメンテナンスガイドを参照してKEKを工場出荷時の状態に戻してください(※)。
【システムディスクからOSを起動不可】メインボード交換でシステムディスクからOSを起動できない場合
【システムディスクからOSを起動可能】メインボード交換でシステムディスクからOSを起動できた場合

※BMC搭載モデルでは以下の手順でセキュアブートキー(KEK)を工場出荷時の状態に戻すことができます。
    ・セキュアブートキー(KEK)のメニュー(UpdateもしくはSet New)を選択後、Yesを選択する

システムユーティリティの操作例
  • System Configuration > BIOS/Platform Configuration (RBSU) > System Default Options > Restore Default Manufacturing Settings の実行
  • System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > Reset all keys to platform defaults の実行
  • System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > DB - Allowed Signatures Database > Reset to platform defaults の実行
  • System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > KEK - Key Exchange Key > Reset to platform defaults の実行
  • System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > DB - Allowed Signatures Database > Delete Signature で新しいセキュアブート証明書を削除
  • System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > KEK - Key Exchange Key > Delete KEK Entry で新しいセキュアブート証明書を削除
BIOSセットアップユーティリティの操作例
※モデルによりBIOSセットアップのメニューが異なる場合があります。
  • Security > Secure Boot Configuration > Enroll All Factory Default Keys の実行
  • Security > Secure Boot Configuration > Key Management > Enroll All Factory Default Keys の実行
  • Security > Secure Boot Configuration > Key Management > Authorized Signatures(db) > Update の実行
  • Security > Secure Boot Configuration > Key Management > Key Exchange Keys(KEK) > Update の実行
  • Security > Secure Boot Configuration > Key Management > Authorized Signatures(db) > Delete で新しいセキュアブート証明書を削除
  • Security > Secure Boot Configuration > Key Management > Key Exchange Keys(KEK) > Delete で新しいセキュアブート証明書を削除

DBXの初期化もしくはDBXに格納されている古いセキュアブート証明書を削除した場合

下記のようなシステムユーティリティ/BIOSセットアップユーティリティの操作によりDBXの初期化もしくはDBXに格納されているセキュアブート証明書を削除した場合、メインボード交換でシステムディスクからOSを起動できた場合の手順で復旧してください。
DBXに格納されている古いセキュアブート証明書以外も削除してしまった場合、復旧手順を実施する前に各モデルのメンテナンスガイドを参照してDBXを工場出荷時の状態に戻してください(※)。

※BMC搭載モデルでは以下の手順でセキュアブートキー(DBX)を工場出荷時の状態に戻すことができます。
    ・セキュアブートキー(DBX)のメニュー(UpdateもしくはSet New)を選択後、Yesを選択する

システムユーティリティの操作例
  • System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > DBX - Forbidden Signatures Database > Reset to platform defaults の実行
  • System Configuration > BIOS/Platform Configuration (RBSU) > Server Security > Secure Boot Settings > Advanced Secure Boot Options > DBX - Forbidden Signatures Database > Delete Signature で古いセキュアブート証明書を削除
BIOSセットアップユーティリティの操作例
※モデルによりBIOSセットアップのメニューが異なる場合があります。
  • Security > Secure Boot Configuration > Key Management > Forbidden Signatures(dbx) > Update の実行
  • Security > Secure Boot Configuration > Key Management > Forbidden Signatures(dbx) > Delete で古いセキュアブート証明書を削除

製品名カテゴリ

NS500Rj
NS100Tj
NS300Rj
NS100Tk
NS500Rk
NS300Rk
NS100Tm
NS300Rk (2nd-Gen)
NS500Rk (2nd-Gen)
NS500Rm
NS300Rm
Windows Server IoT 2019 for Storage
Windows Server IoT 2022 for Storage
Windows Server IoT 2025 for Storage

  • コンテンツID: 3140110419
  • 公開日: 2026年03月19日
  • 最終更新日:2026年09月18日
ここからページ共通メニューです。 ページ共通メニューを読み飛ばす。
ページ共通メニューここまで。