Windows Serverのセキュリティ更新は累積?ZeroLogon(CVE-2020-1472)を含む過去修正の入り方と確認手順

Windows Server の更新プログラムは、入れたつもりでも“過去の重要パッチが未適用”になりがちです。2020年11月の更新を入れれば、ZeroLogon(CVE-2020-1472)など2020年8月以前の修正も含まれるのか?累積更新とセキュリティのみ更新の違いから、確実に確認する手順まで整理します。

目次

結論:最新の「累積更新(LCU/ロールアップ)」なら過去の修正も一緒に入る

結論から言うと、多くの Windows Server では「最新の累積更新(Cumulative Update / LCU、または月例ロールアップ)」を適用すれば、今回の修正に加えて過去の修正もまとめて含まれます。そのため、2020年11月の累積更新(または月例ロールアップ)を適用した場合、原則として2020年8月11日に公開された ZeroLogon 対策(CVE-2020-1472)を含む“それ以前の修正”も取り込まれます。

ただし、ここで重要なのは「2020年11月の更新」の“種類”です。環境や運用方針によっては、同じ11月の更新でも次のように結果が分かれます。

  • 累積更新(LCU)/月例ロールアップ:過去分を含む(基本的に「入る」)
  • セキュリティのみ更新(Security-only):過去分を含まない(「入らない」可能性がある)

つまり、質問の答えは「基本的には入るが、セキュリティのみ更新を選んでいる場合は別」という整理になります。

まず押さえたい:Windows Server 更新プログラムの“呼び名”がややこしい理由

Windows Update の画面や WSUS、Microsoft Update Catalog では、更新が「セキュリティ更新」と表示されることがあります。しかし、その表示だけで累積か/非累積かを判断するのは危険です。

特にオンプレの運用では次のような事情が重なり、「セキュリティ更新=累積」だと思っていたら、実は“セキュリティのみ更新”を当てていて過去分が入っていなかったという事故が起こりやすくなります。

  • Windows Server の世代(2016以降と、それ以前)で更新方式が異なる
  • 同じ月に「ロールアップ」「セキュリティのみ」「プレビュー」など複数の更新が並ぶ
  • WSUS や手動配布(カタログ)では選択肢が増え、意図せず片方だけ適用しがち
  • ドメインコントローラー(DC)のように“止められないサーバー”ほど更新が後回しになりやすい

用語整理:LCU/ロールアップ/セキュリティのみ更新/SSU の違い

判断の土台になるのが「更新の種類」です。実務でよく出てくる呼称を、ざっくり次のように整理できます。

呼び方(よく見る名称)特徴過去の修正を含むかよく出る場面
累積更新(LCU:Latest Cumulative Update)月例で提供される“品質更新”の本体。セキュリティ修正や不具合修正がまとまる。含む(累積)Windows Server 2016/2019/2022 など
月例ロールアップ(Monthly Rollup)月例で提供されるロールアップ。更新を1本化する目的で導入された方式。含む(累積)Windows Server 2012/2012 R2/2008 R2 など(ロールアップ運用の場合)
セキュリティのみ更新(Security-only Update)その月の“セキュリティ修正だけ”をまとめた更新。ロールアップに比べると軽いが管理は重い。含まない(非累積)古い世代で「セキュリティのみ運用」を選んだ環境
SSU(Servicing Stack Update)更新を適用する仕組み(サービススタック)自体の更新。LCUより先に必要になることがある。性質が異なる更新が失敗する/提供されない時の前提条件として重要
帯域外更新(Out-of-band)緊急性が高い場合に月例外で出る更新。内容はその時次第。更新の種類による特定の脆弱性や障害への緊急対応

この表で重要なのは、「セキュリティのみ更新」だけが非累積になり得るという点です。ここを誤解すると、今回のテーマである「ZeroLogon の過去修正も入るか?」の判断を間違えます。

Windows Server 世代別:2020年11月の更新で“過去修正が入るか”早見表

次に、Windows Server の世代(OSファミリー)ごとに、一般的な考え方をまとめます。ポイントは2016以降は基本的にLCU中心、それ以前はロールアップ運用か、セキュリティのみ運用かで変わる、ということです。

OSの目安更新方式の傾向2020年11月の更新を入れたら過去修正は?運用上の注意
Windows Server 2016 / 2019 / 2022(比較的新しい世代)LCU(累積更新)が中心基本的に入るSSU要件や再起動、適用順序に注意。できれば“最新のLCU”で揃える。
Windows Server 2012 / 2012 R2「月例ロールアップ」または「セキュリティのみ更新」の選択運用があり得るロールアップなら入る/セキュリティのみなら入らない可能性WSUSや手動適用で“片方だけ”になりやすい。方針を統一する。
Windows Server 2008 R2 など(延長サポート/ESU運用が絡む世代)同様にロールアップ/セキュリティのみの選択が絡むロールアップなら入る/セキュリティのみは要注意更新提供条件(ESU)や暗号/署名要件など、別のハードルも増える。

あなたの環境がどこに当たるかは、まずOSのバージョン(Server 2016なのか、2012 R2なのか)を見極めるのが最短ルートです。ドメインコントローラーは古いOSが残りがちなので、特に注意してください。

質問の核心:2020年11月の更新で ZeroLogon(CVE-2020-1472)対策は一緒に入る?

ZeroLogon(CVE-2020-1472)は、Active Directory ドメイン環境で特に影響が大きい脆弱性として知られています。ドメインコントローラー(DC)側が未修正だと、攻撃者がドメイン権限を奪取できるリスクにつながるため、“どの更新で直るのか”を正しく理解することが重要です。

「入る」可能性が高いパターン

  • Windows Server 2016/2019 系で、2020年11月の累積更新(LCU)を適用した
  • Windows Server 2012/2012 R2/2008 R2 系で、2020年11月の月例ロールアップ(Monthly Rollup)を適用した
  • 上記に加えて、更新の前提条件(SSUなど)も満たし、適用後に再起動まで完了している

これらは「累積」であるため、原則として過去の修正(2020年8月のZeroLogon対策を含む)も取り込まれます。

「入らない」リスクがあるパターン

  • Windows Server 2012/2012 R2/2008 R2 系で、2020年11月の“セキュリティのみ更新(Security-only)”だけを適用した
  • 手動で Microsoft Update Catalog から落としたが、ロールアップではなく“Security-only”の方を選んでいた
  • WSUSで承認したのが“Security-only”で、ロールアップは未承認のまま

セキュリティのみ更新は基本的に非累積です。つまり、2020年11月に出た“その月分のセキュリティ修正”は入っても、2020年8月に公開された ZeroLogon 対策が自動的に同梱されるとは限りません。このケースでは、2020年8月分の該当更新(またはそれ以降のロールアップ)を別途適用しているかを必ず確認してください。

自分のサーバーが「累積更新ルート」か「セキュリティのみルート」かを見分ける方法

“入っているはず”を“入っていると断言できる”に変えるために、確認方法をいくつか紹介します。現場では複数の方法でクロスチェックすると確実です。

方法:更新履歴(GUI)で種類のヒントを読む

Windows Update の履歴や「インストールされた更新プログラム」では、名称にヒントが出ます。

  • 「Cumulative Update(累積更新)」と明記される → LCUの可能性が高い
  • 「Monthly Rollup(月例ロールアップ)」と明記される → ロールアップの可能性が高い
  • 「Security-only」「Security Only Quality Update」などが含まれる → 非累積の可能性が高い

ただし表記は環境や言語設定で揺れることがあるため、次のコマンド系の確認もセットで行うのがおすすめです。

方法:PowerShell/コマンドでKBを確認する

サーバーにリモートログインできるなら、KBを直接確認するのが確実です。代表的な確認手段を表にまとめます。

目的コマンド例補足
インストール済み更新(KB)を一覧するpowershell -Command "Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20"軽量で使いやすい。表示されない更新がある場合はDISMも併用。
更新パッケージ(コンポーネント)まで含めて確認dism /online /get-packages /format:tableSSU/LCUの判定や、保留状態(pending)の把握に有効。
WMIでKBを確認wmic qfe list brief /format:table旧来の手法。環境によって出力が見づらいことがある。
OSビルド番号の確認winver または systeminfoLCU適用後はビルドが進む。KBと合わせて確認すると確度が上がる。

ここで確認した「2020年11月に入れたKB」が、LCU/ロールアップなのか、Security-onlyなのかを読み解くのがポイントです。もし“Security-only”しか入っていないなら、ZeroLogon を含む過去の必要KBが別途入っているかを追いかけます。

方法:WSUS運用なら「分類」と「製品」と「タイトル」を見る

WSUSを使っている場合、承認画面の情報が強い手掛かりになります。特に次をチェックしてください。

  • 更新の分類(Security Updates / Updates / Critical Updates など)だけで判断しない
  • タイトルに “Cumulative Update” “Monthly Rollup” “Security-only” の語が含まれていないか
  • 同月に複数のKBが並ぶ場合、どちらを承認したか

組織によっては「セキュリティ更新だけ承認」というルールを作っていることがありますが、“セキュリティ更新の分類”と“セキュリティのみ更新(非累積)”は別物です。ここを混同すると、意図せず非累積運用になり、過去修正が抜ける原因になります。

より確実にする:CVE-2020-1472(ZeroLogon)対策が効いているかを実務で確認する観点

「KBが入っている」だけでも基本は十分ですが、ドメインコントローラーのように影響が大きいサーバーでは、もう一段“実務的に”確認しておくと安心です。

ドメインコントローラーは“全台”で揃っているか

ZeroLogon は DC が焦点になるため、一部のDCだけ更新済みという状態は避けたいところです。複数DC構成の場合は、次を意識してください。

  • DCは同じ更新方針(LCU/ロールアップ)で揃える
  • 更新後の再起動までを完了させる(保留状態が残ると判定がぶれる)
  • サイト分散している場合、拠点ごとに“更新が遅れているDC”が残りやすい

互換性の例外が残っていないか(ログの確認)

ZeroLogon 対策では、環境によっては互換性のために“例外”や“猶予”が設けられることがあります。更新後しばらくは、DCのイベントログ(システム)に Netlogon 関連の警告/情報が出て、安全でない接続が発生している端末や機器を特定できるケースがあります。

特に、古いOSのメンバーサーバー、NAS、アプライアンス、古いプリンタサーバーなどが残っていると、更新後にログが出ることがあります。運用としては、次の流れが現実的です。

  1. DC側の更新を適用して、互換性ログを収集する
  2. ログに出てきた端末・機器を洗い出す(資産管理台帳と突合)
  3. 対象側のOS更新・ファーム更新・設定変更で対応する
  4. 例外設定を使っていた場合は、最終的に例外を縮小/撤去する

“更新を入れただけで安心”にせず、周辺機器や古いサーバーが足を引っ張っていないかまで見ておくと、ZeroLogon 対策としての完成度が上がります。

実務でありがちな落とし穴と対処

落とし穴:SSUが足りず、LCUがうまく入っていない

見た目は更新したように見えても、裏では SSU(Servicing Stack Update)が不足しており、LCUが適用できていない/失敗していることがあります。対処としては次が基本です。

  • Windows Update の履歴で「失敗」がないか確認する
  • dism /online /get-packages で保留や失敗の痕跡を確認する
  • 必要に応じて SSU を先に適用し、再度 LCU を適用する

落とし穴:再起動待ち(pending)で“当たった気”になっている

サーバーは再起動が後回しになりがちです。しかし、更新は再起動しないと完了しないものが多く、特にセキュリティ修正では致命的です。運用ルールとして「更新適用+再起動」を一体で扱い、再起動まで完了した状態を“適用済み”と定義しておくのがおすすめです。

落とし穴:手動ダウンロードで“似たKB”を取り違える

Microsoft Update Catalog では同じ月に複数の更新が並び、タイトルも似ています。たとえば「Monthly Rollup」と「Security-only」など、意図せず違う方を選ぶことがあります。手動運用の場合は、次のルールが有効です。

  • ダウンロード前に「ロールアップ/Security-only」の文字を必ず確認する
  • 適用後は必ず Get-HotFix 等でKBを確認し、台帳に残す
  • 可能なら“手動適用の例外サーバー”を減らし、WSUS/Windows Update for Business 等に寄せる

おすすめの方針:迷ったら「最新の累積更新(ロールアップ/LCU)で揃える」

ZeroLogon のように影響範囲が広い脆弱性は、「ある月のKBだけ入っている」状態より、「最新まで累積で追従できている」状態の方がリスクが低く、運用も簡単です。

特別な事情がなければ、次の方針が現実的です。

  • Windows Server 2016以降:最新の LCU(必要ならSSUも)を月次で適用
  • Windows Server 2012/2012 R2:可能なら月例ロールアップ運用へ寄せる(Security-onlyの運用負荷は高い)
  • ドメインコントローラー:まずDCを優先して最新化し、互換性ログで周辺機器を潰す

よくある質問

Q:Windows Update 画面で「セキュリティ更新プログラム」と表示されています。これは累積ですか?

A:表示だけでは断定できません。特に古い世代では「セキュリティのみ更新(非累積)」が別に存在します。Get-HotFix などでKBを確認し、更新の種類(LCU/ロールアップ/Security-only)を見分けてください。

Q:2020年11月の更新を入れたのに不安です。最短で確認する方法は?

A:まず OS 世代を確認し、2016以降なら「2020年11月の累積更新(LCU)が入っているか」をKBで確認します。2012/2012 R2 なら「ロールアップか、Security-onlyか」を見分け、Security-onlyしか入っていない場合は2020年8月の該当更新(またはそれ以降のロールアップ)が入っているかを追いかけます。

Q:セキュリティのみ更新で運用しています。過去分はどう管理すべき?

A:Security-only は非累積のため、“必要な月のKBを漏れなく積み上げる”管理が必要です。台帳の整備、適用漏れの監査、手順の標準化が欠かせません。運用負荷が高いので、移行できるなら月例ロールアップ/LCUへ寄せるのが現実的です。

まとめ:ポイントは「更新の種類」を見誤らないこと

2020年11月の更新を入れたときに、ZeroLogon(CVE-2020-1472)など“過去の修正”が一緒に入るかどうかは、その更新が累積(LCU/ロールアップ)なのか、非累積(Security-only)なのかで決まります。

迷ったら、まずは「今入っているKBは何か」を確認し、できる限り最新の累積更新で揃える運用へ寄せていくのが、セキュリティと運用効率の両面でおすすめです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次