サーバーOS(Linux/Windows)の要塞化(ハーデニング)と不要サービスの停止

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 コンテナの読み取り専用ファイルシステム(Read-only Root Filesystem) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

読み取り専用ルートファイルシステム:コンテナ防御の「最後の砦」と現実的な実装論セキュリティを語る際、多くのエンジニアが「侵入されること」を前提とした防御の多層化(Defense in Depth)を口にする。しかし、現場でインシデント対応を...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 クラウドメタデータサービスへのアクセス制限(iptables/nftables) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

クラウドメタデータサービス(IMDS)の「死角」を塞ぐ――SSRFからインフラを守る最後の砦クラウド環境におけるセキュリティの要諦は、「信頼境界」の再定義にある。我々が管理するインスタンスやコンテナが、クラウドプロバイダーが提供するメタデー...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 コンテナランタイムのセキュリティ設定(runc/crun) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの皮を剥ぐ:CVE-2019-5736から学ぶランタイム・ハーデニングの深淵多くのエンジニアにとって、コンテナは「魔法の箱」だ。docker runやkubectl applyを叩けばアプリケーションが孤立して動く。しかし、セキュリ...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 コンテナイメージの脆弱性スキャンとCI/CDパイプライン統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「腐敗」を止める:CI/CDパイプラインにおける静的解析の限界と、その先にあるアーキテクチャの真実多くのテックリードが「Trivyで脆弱性をスキャンしているから大丈夫だ」と安堵するのを見るたび、私は少し複雑な気持ちになる。CVE(...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 IMDSv2(Instance Metadata Service Version 2)の強制とSSRF対策 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

メタデータの陥穽:IMDSv2強制によるSSRF耐性の「真の」要塞化クラウドインフラの防衛において、我々が直面する最も古典的でありながら、依然として悪夢のような脅威が「SSRF(Server-Side Request Forgery)」だ。...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 ルートレスコンテナ(Rootless Mode)の運用と権限分離 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「脱獄」を許すな:Rootlessアーキテクチャがもたらす真の防御境界「Dockerデーモンをrootで動かさない」というのは、もはやセキュリティのABCだ。しかし、多くの現場では、コンテナ内のrootがホストのrootへエスカレ...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 AppArmor/SELinuxによるコンテナの強制アクセス制御(MAC) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「脱獄」を許すな:SELinux/AppArmorで構築する深層防御の極致多くのエンジニアがコンテナを「軽量な仮想マシン」と誤解している。だが、現実は全く違う。コンテナはホストカーネルを共有する単なる「プロセス空間の分離」に過ぎな...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Seccompプロファイルによるシステムコール制限の実装 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「最後の聖域」:Seccompによるシステムコール制限の実装戦略多くのセキュリティエンジニアが、WAFやEDRといった外周の防御網にリソースを割いている間に、攻撃者はカーネルの「深淵」を覗き込んでいる。コンテナ環境において、ホスト...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Dockerデーモンソケットの保護とTCP/Unixソケットのアクセス制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Dockerソケットという「パンドラの箱」:権限管理の聖域と現実解セキュリティの現場で長年、数多くのペネトレーションテストやインシデントレスポンスを担当してきて痛感するのは、「Dockerデーモンソケット(/var/run/docker.s...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 WindowsのPowerShell実行ポリシーの制限 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

PowerShellの「実行ポリシー」はセキュリティの銀の弾丸か? ― 現場が陥る甘い幻想と真のハーデニング戦略多くのエンジニアが「PowerShellの実行ポリシー(ExecutionPolicy)を AllSigned や Restri...
スポンサーリンク