強靭化で業務ネットワークをインターネットから分離しても、Windows更新を廃止してはいけません。非接続WSUSを運用するなら、インターネット接続側の信頼済みWSUSで同期・承認候補を取得し、WSUSContentとライセンス条項ファイル、`wsusutil.exe export`で出力した更新メタデータを管理された媒体・転送装置で分離側へ運び、`wsusutil.exe import`で取り込みます。接続側と非接続側の製品、分類、言語、Express設定を一致させることが前提です。
`wsusutil export/import`が運ぶのはメタデータです。更新バイナリを含むWSUSContentは別途コピーが必要で、信頼できない出所のパッケージをインポートしてはいけません。
先に更新方針を決める
対象OS、Windows Server、Microsoft製品、ドライバー、Defender定義、更新分類、言語、更新期限、停止可能時間を一覧にします。非接続環境は転送工程が増えるため、月例だけでなく緊急脆弱性の臨時輸送SLAを定めます。更新しない期間を恒久化せず、リスク受容者と期限を明記します。
分離側WSUSは自律管理とし、接続側からの同期方式を設計します。Configuration Manager配下か単体WSUSかで手順と責任範囲が異なります。Microsoftの非接続ソフトウェア更新ポイント資料はConfiguration Managerを対象に含むため、自環境の製品版と役割を照合します。
二つのWSUSをそろえる
エクスポート側とインポート側で、製品、分類、言語、Express installation files、コンテンツ保存方式を一致させます。設定が違うとメタデータがあっても必要なファイルがなく、ダウンロード失敗扱いになります。サーバーOS、WSUSパッチ、データベース、空き容量も台帳化します。
接続側WSUSでMicrosoft Updateとの同期が成功していることをコンソールとログで確認します。同期エンドポイントやTLS要件は変わるため、固定URLの古い許可リストだけを使わず、Microsoftの現行トラブルシューティングで必要先を確認します。プロキシ復号や古い暗号で同期を壊さないようにします。
エクスポート側で準備する
- 同期履歴が成功し、必要な製品・分類・言語の更新が取得済みであることを確認します。
- WSUSContentの整合性、保存先容量、データベースのバックアップ、クリーンアップ方針を確認します。
- 転送対象期間と更新承認候補を記録し、マルウェア検査済みの管理媒体を用意します。
- WSUSサービスやデータベースを無計画に停止せず、Microsoft手順に沿ってコンテンツを差分コピーします。
- ローカル管理者としてWSUSサーバー上でwsusutilを実行し、ログを保管します。
cd /d "%ProgramFiles%\Update Services\Tools"
wsusutil.exe export export-20260717.xml.gz export-20260717.log
パッケージ名とログ名は実行ごとに一意にし、生成された`.xml.gz`、ログ、WSUSContentの転送一覧、ハッシュを変更票へ記録します。エクスポートはWSUSサーバー上で実行します。共有から不明な`wsusutil.exe`を持ち込まず、導入済みWindows Serverのツールを使います。
分離境界を越えて転送する
媒体は組織承認済みの暗号化デバイスまたはデータダイオード等を使い、貸出、封印、担当者、搬出入時刻、ハッシュ、マルウェアスキャン結果を記録します。同じUSBを複数セグメントへ無制限に往復させません。検疫端末を経由し、自動実行を無効にします。
WSUSContentは容量が大きくなるため、差分コピーの基準と再開方法を決めます。しかし転送量削減を理由にファイルを推測削除しません。メタデータより先にコンテンツをインポート側の所定場所へコピーし、ACL、所有者、空き容量を確認します。
インポートする
cd /d "%ProgramFiles%\Update Services\Tools"
wsusutil.exe import export-20260717.xml.gz import-20260717.log
インポートも対象WSUSサーバー上でローカル管理者として実行します。実行中はコンソールの処理状況、importログ、SoftwareDistribution.log、イベントログ、データベース容量を監視します。失敗時に同じパッケージを何度も連打せず、最初のエラーとコンテンツ不足、製品・言語差、DB状態を調べます。
完了後に同期履歴、更新件数、ファイル状態を確認します。「必要なファイルがダウンロードされていない」場合は、該当コンテンツが正しい場所へコピーされたかを確認します。分離側WSUSからインターネットへ一時接続して不足分を取る運用は、分離設計を破るため承認なしに行いません。
承認前にパイロットする
まず代表OS、代表アプリ、サーバー役割ごとの検証リングへ承認します。インストール、再起動、BitLocker回復、VPN、認証、印刷、業務アプリ、バックアップ、クラスターフェールオーバーを確認します。更新適用の成否だけでなく、再起動後のサービスと利用者業務を完了条件にします。
問題があった更新を一律に拒否して永久停止せず、Microsoftの既知の問題、修正版、回避策、期限を追跡します。緊急脆弱性は通常月例を待てないため、臨時エクスポート・搬送・承認の連絡網を定期訓練します。
Defender・第三者製品の更新
WSUSで配布できる更新と、セキュリティ製品ベンダーのオフライン更新を分けます。Defender定義やEDRセンサー、ブラウザー、Office、PDF、業務アプリの更新経路を漏らしません。分離しているからマルウェアが入らないという前提を置かず、媒体と保守端末が侵入経路になると考えます。
ベンダーがオフライン配布をサポートしない製品は、更新中継、限定プロキシ、仮想ブラウザー、製品更改を設計段階で検討します。非公式ミラーや個人PCで取得した実行ファイルを持ち込みません。署名、ハッシュ、取得元、ライセンスを検証します。
WSUSの保守と監視
- 同期・エクスポート・インポートの最終成功時刻
- WSUSContentとDBの容量、クリーンアップ結果
- 製品・分類・言語・Express設定の差分
- 未承認、失敗、再起動待ち、長期未報告端末
- 月例から本番適用までの日数と例外期限
- 媒体の所在、検疫ログ、ハッシュ、担当者
WSUS本体とSQL/WIDのバックアップ、復元試験、証明書、IIS、サービスアカウントを保守します。コンソールが遅いからとデータベースを直接削除したり、WSUSContentをエクスプローラーで整理したりしません。Microsoftのサポート手順でクリーンアップします。
障害時の戻し方
インポート失敗時は新規承認を止め、ログとバックアップを保全します。DBやコンテンツを異なる世代へ戻すと整合が崩れるため、同じ復元ポイントへ戻します。既に端末へ配布した更新は、WSUSを戻しただけでは削除されません。端末側の復旧手順を別に実施します。
更新障害が業務へ影響した場合、パイロットリングを停止し、影響更新の承認状態と対象グループを確認します。アンインストール可能性、Known Issue Rollback、修正版をMicrosoft資料で確認し、セキュリティリスクを承認した期限付き対応にします。

コメント
コメント一覧 (4件)
実は、最近になって総務省からWSUSやウィルスパターンファイルについての調査があったようです。
今までは、WSUS・ウィルスパターンファイルの取得はインターネットからの取得は不可としてLGWAN-ASPを利用するように言われていましたが、もしかすると、総務省が方針転換をするかもしれません。(J-LISにでもLGWAN-ASPサービスをさせ、全自治体に配布する?)
そのようなことになれば、先にインターネット分離をして、LGWAN-ASPと契約してしまった自治体は無駄なお金をかけたことになります。(しかも、構築費ではないので補助金の対象外!!)
費用負担が下がるのであればいいことだろうけど、本当にそんなことをするのであればもっと早めに方針転換を発表しないと、多くの自治体が無駄な費用を払ったり、民間企業に余計な投資をさせてしまうことになります。
余りにも総務省のやり方がいきあたりばったりで、全国の自治体が迷惑していしまいます。いい加減、きちんとした方針を持って強靭化を進めてもらいたいものですね。
そうなんですね、いつも有益な情報ありがとうございます。WSUSとウイルスパターン配信のLGWAN-ASPは結構金額がするので、早いところ方針を固めて欲しいですね。今ならまだ間に合う自治体があるかもしれません。それにしても総務省の混乱のさせかたはちょっと、、、
そして、何かきな臭さを感じます。強靭化を強行する理由が必要で、年金機構、上田市で騒ぎを起こしたのではと感じてしまう。で、分離をしないと本当にマズイ事態になってしまう「何か」がある気がします。
うーーん。総務省陰謀説ですか。それは考えてませんでした。
年金機構での問題は、自治体よりも上位機関の国が大規模漏えいをやってしまい、マイナンバー制度の安全性を根本から崩してしまったので、メンツのためだけの強靭化と考えていましたが・・・。
でも、上田市の事件は、国だけが問題を起こしたのでは恰好がつかないので、自治体でも事件を起こしてしまえということで事件を起こしたとすると、ちょっと怖い話ですね。
ところで、WSUSとウィルスパターンファイルの件については、来年度の総務省予算に計上されているようです。詳細は不明ですが、予算が通れば結局は国や自治体は全てLGWAN内のセキュリティ対策サーバから資産を受け取るようになりそうです。
それなら、インターネットからの取得を不可としてLGWAN-ASPを使え(しかも有料で)と言ってきたのは何だったんでしょう。当面はインターネット取得を許可し、J-LISが構築後にLGWANから取得させることでよかったんではないでしょうか?きっと、多くの自治体の電算担当者が財政部門から「今まで無料だったのに何で金を払うの?」と言われながら予算化しただろうに、それ自体が無駄な行為になるかも・・・。
なんか、もうグチャグチャです。
「LGWAN-APSでウイルスサーバとWSUSを連携させるように」って、様々な資料に明記されているのに、ちょっと酷いですね。投資したベンダーも数多く見受けられるますし