サーバーOS(Linux/Windows)の要塞化(ハーデニング)と不要サービスの停止

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Infrastructure as Code (IaC) の静的解析による設定ミス検知 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「デプロイしてからの修正」はもう古い。IaC静的解析で防ぐインフラの「公開事故」現場で長年インシデントハンドリングをしていると、溜息が出るほど繰り返される光景がある。それは「S3バケットの公開設定ミス」や「セキュリティグループの全開放(0....
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 KubernetesにおけるPod Security Admissionの適用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

KubernetesのPodセキュリティ:なぜ「デフォルト設定」があなたのクラスターを沈没させるのか現場で数々のインシデントを見てきたが、悲しいかな、多くのエンジニアが「動けばいい」という甘い誘惑に負け、KubernetesのPodをデフォ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナイメージの署名と検証(Cosign/Notary) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「野良イメージ」は時限爆弾だ:Cosignによるサプライチェーン・セキュリティの実装現場でコードを書いていると、「動けば正義」という誘惑に駆られる瞬間があるだろう。だが、クラウドネイティブな環境において、その「動くもの」がどこから...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Linuxカーネルの機能制限によるコンテナの特権昇格防止 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナが「脱獄」する日:Linuxカーネルを守るためのSeccomp要塞化戦略現場でインシデント対応をしていると、開発者からよくこんな相談を受ける。「コンテナは隔離されているから、アプリケーションが多少お行儀悪くても大丈夫ですよね?」と。...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 CI/CDパイプラインにおけるセキュリティゲートの統合と品質基準 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

CI/CDという名の「脆弱性の高速道路」をいかに検問所化するかCI/CDパイプラインは、現代のインフラにおける「高速道路」だ。コードをコミットすれば数分後には本番環境で動く。だが、このスピードはセキュリティの観点から見れば、脆弱性を地球の裏...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Falcoを用いたランタイムセキュリティ監視と異常検知ルールの最適化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Falcoの「ノイズ」を「シグナル」に変える:ランタイムセキュリティの泥臭い最適化論我々のようなセキュリティアーキテクトにとって、Falcoは諸刃の剣だ。デフォルトのルールセットをそのままコンテナ環境に放り込めば、数時間でアラートログはゴミ...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 コンテナイメージの静的解析におけるSBOM(Software Bill of Materials)の活用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナセキュリティの最前線:SBOMを「ただのインベントリ」で終わらせないための実戦的アーキテクチャ「コンテナイメージをスキャンしています」。最近のCI/CDパイプラインで耳にタコができるほど聞くフレーズだ。しかし、現場のコードベースに深...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetesのダッシュボードと外部公開のセキュリティリスク – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetes Dashboard:その「利便性」という名のトロイの木馬を解体するKubernetes Dashboardは、多くのインフラエンジニアにとって「GUIで直感的にクラスタを俯瞰できる」便利なツールだ。しかし、セキュリティ...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetesにおけるノードの自動スケーリングとセキュリティ – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

オートスケーリングの脆弱性:動的プロビジョニングにおける「信頼の起点」をどう守るかクラウドネイティブな環境におけるオートスケーリングは、インフラの柔軟性を担保する魔法のように語られがちだが、セキュリティの観点から見れば「攻撃者が最も好む攻撃...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 コンテナランタイム(containerd/CRI-O)のセキュリティ設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナランタイムの深層:その「特権」をどこまで剥ぎ取れるか多くのエンジニアが「Dockerからcontainerd/CRI-Oへ移行したからセキュアになった」と安堵している。だが、現場のインシデントハンドリングの最前線にいる者から言わせれ...
スポンサーリンク