【入門編】 Windows Serverのセキュリティベースライン(CIS Benchmarks)の適用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

こんにちは!インフラやセキュリティの世界へようこそ。これからサーバーを触る新人IT担当者や、「セキュリティってなんだか難しそう……」と感じている開発者の皆さんに向けて、現場のリアルな視点を交えながら、分かりやすくサーバーの要塞化(ハーデニング)についてお話ししていきますね。

私たちが普段何気なく構築しているWindows Serverですが、実は何も対策をせずにインターネットに繋いだり、社内ネットワークに放置したりするのは、「玄関の鍵を開けっぱなしにし、さらに合鍵をマットの下に隠して出かけるようなもの」なんです。

今回は、そんな無防備なサーバーを屈強な金庫に変えるための「Windows Serverのセキュリティベースライン(CISベンチマーク)」について、一歩ずつ丁寧に紐解いていきましょう!

—

1. なぜWindows Serverには「要塞化」が必要なの?

皆さんは、新しい家(マイホーム)に引っ越したとき、どうしますか?
きっと、ピッキングに強い鍵に変えたり、窓に補助錠をつけたり、防犯カメラを設置したりしますよね。サーバーも全く同じです。

Microsoftが提供するWindows Serverは、世界中で使われている非常に便利なOSですが、インストールした直後の初期状態は、「誰にとっても使いやすいけれど、セキュリティ的には穴だらけの状態(利便性重視)」になっています。

攻撃者は、この初期設定の「隙」を狙ってやってきます。
例えば、次のような泥棒の手口を想像してみてください。

  • 昔使われていた古い合鍵(古いプロトコル)を試す
  • 誰も見張っていない勝手口(使っていない不要なサービス)から侵入する
  • 鍵の管理表(パスワードポリシー)が机の上に置きっぱなしになっている

こうした泥棒の侵入経路をまとめて塞ぎ、サーバーをガチガチに守る作業を「要塞化(ハーデニング)」と呼びます。

—

2. CISベンチマークとセキュリティベースラインってなに?

「サーバーを頑丈にしよう!」と思い立っても、どこをどう設定すればいいか迷ってしまいますよね。そこで登場するのが、「セキュリティベースライン」や「CISベンチマーク」です。

これは、世界中のセキュリティのプロたちが、「この設定にしておけば、とりあえず最悪の事態(不正侵入や情報漏洩)を防げるよね!」という最強の防犯マニュアル(チェックリスト)のようなものです。

  • Microsoft公式のセキュリティベースライン: Microsoft自身が「ウチのOSを使うなら、最低限この設定は守ってね!」と公開している推奨設定。
  • CISベンチマーク(Center for Internet Security): 非営利団体が作成している、さらに厳格で具体的な設定ガイドライン。金融機関や政府機関などの厳しい基準でもよく採用されています。

「じゃあ、この何百個もある設定を、1台ずつ画面をポチポチクリックして設定するの……?」と思ったそこのあなた。安心してください。ITの世界には、それを一括で、しかも確実に適用できる魔法の杖があるんです。それが「グループポリシー(GPO)」です。

—

3. グループポリシー(GPO)で一括要塞化を体験しよう!

グループポリシーを使えば、ネットワーク内にある何十台、何百台ものWindows Serverに対して、一瞬で同じ防犯ルールを適用することができます。

今回は、数ある要塞化の設定の中から、実務で絶対に外せない「パスワードの複雑さと有効期限の設定」と「不要なリモートアクセスの制限」を例に、GPOの設定イメージを見ていきましょう。

実践:GPOを通じたセキュリティポリシーの適用例

実際にActive Directoryのグループポリシー管理エディター(gpmc.msc)を開き、以下のような項目を設定していきます。

[コンピューターの構成] 
 ┗ [ポリシー]
    ┗ [Windows の設定]
       ┗ [セキュリティの設定]
          ┣ [アカウント ポリシー]
          ┃  ┣ [パスワードのポリシー]
          ┃  ┃  ┣ パスワードの履歴を保持する: 24 回分のパスワード
          ┃  ┃  ┣ パスワードの最大有効期限: 90 日
          ┃  ┃  ┣ パスワードの最小文字数: 12 文字以上
          ┃  ┃  ┗ パスワードはcomplexity(複雑さ)の要件を満たす必要がある: 有効
          ┃  ┗ [アカウント ロックアウトのポリシー]
          ┃     ┣ アカウント ロックアウトの閾値: 5 回の失敗
          ┃     ┗ ロックアウト カウンターのリセット: 30 分後
          ┗ [ローカル ポリシー]
             ┗ [ユーザー権利の割り当て]
                ┗ ネットワーク経由でのこのコンピューターへのアクセスを拒否: [Guests] や [不審なグループ] を追加

💡 設定のポイントを噛み砕いて解説!

  • パスワードの最小文字数(12文字以上) & 複雑さの要件:

泥棒が「123456」や「password」といった簡単な鍵を片っ端から試す攻撃(ブルートフォース攻撃)を無力化します。最低12文字、大文字・小文字・数字・記号を混ぜることで、総当たりで破るのに何百年もかかる頑丈な鍵になります。

  • アカウント ロックアウトの閾値(5回失敗でロック):

泥棒が家の玄関の前で、何回も違う鍵をガシャガシャ試していたら、警察を呼びますよね。サーバーも同じで、5回連続でパスワードを間違えたら、その泥棒(アカウント)を一時的に締め出す仕組みです。

—

4. 現場のプロが教える「要塞化の落とし穴」

ここで、少しだけ現場の泥臭い話をさせてください。
「セキュリティを高くすればするほど安全だ!」と意気込んで、CISベンチマークの推奨値を上から順にすべて適用した結果、社内のシステムが動かなくなった……というのは、インフラエンジニアあるあるの失敗談です。

例えば、

  • パスワードを厳しくしすぎて、社内システムが自動連携に使っていたサービスアカウントのパスワード変更を忘れ、システム全体が停止した。
  • 不要なサービスを片っ端から停止したら、社内ニッチなアプリが依存していた通信まで止まってしまった。

「セキュリティと利便性は常にシーソーの関係」です。
だからこそ、いきなり本番環境に適用するのではなく、まずは検証環境(テスト用のサーバー)でGPOを適用し、業務アプリや開発中のWebサービスが問題なく動くかを確認するテスト(影響分析)が絶対に欠かせません。

—

まとめ:一歩ずつ、確実な防犯対策を

今回は、Windows Serverのセキュリティベースラインと、グループポリシーを使った要塞化の基本について解説しました。

1. 初期設定のままのサーバーは「鍵の開いた家」と同じ。
2. CISベンチマークやMicrosoftのベースラインという「プロの防犯マニュアル」を活用する。
3. グループポリシー(GPO)を使って、効率的かつ一括で設定を適用する。
4. ただし、セキュリティを厳しくしすぎてシステムを壊さないよう、検証を忘れずに!

セキュリティの道は一日にして成らずです。難しく考えず、まずは「パスワードを厳しくする」「不要なポートを閉じる」といった身近なところから、一歩ずつ安全な環境を作っていきましょう。皆さんのインフラストラクチャが、サイバー攻撃からしっかりと守られることを応援しています!

コメント

タイトルとURLをコピーしました