サーバーOS(Linux/Windows)の要塞化(ハーデニング)と不要サービスの停止

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナランタイムのセキュリティ設定(runc/crun) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナ脱獄の深淵:runc/crunの脆弱性と「境界線」を死守するハーデニング術現場で「コンテナは隔離されているから安全だ」と盲信しているエンジニアは、一度その認識を捨てたほうがいい。かつて猛威を振るった CVE-2019-5736 を覚...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナイメージの脆弱性スキャンとCI/CDパイプライン統合 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「中身」は腐っているかもしれない:CI/CDで脆弱性を即死させるガバナンス術現場でコードを書いていると、「動けば正義」という誘惑に駆られる瞬間があるだろう。しかし、セキュリティの現場に長くいる人間から言わせれば、その「動いているコ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 IMDSv2(Instance Metadata Service Version 2)の強制とSSRF対策 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

クラウドの「鍵」を盗まれる前に。IMDSv2強制によるSSRF完全防御の極意エンジニア諸君、お疲れ様。今日もどこかのサーバーで脆弱性が突かれ、インシデント対応に追われている現場があることだろう。今回は、AWS等のクラウド環境における「SSR...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 ルートレスコンテナ(Rootless Mode)の運用と権限分離 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

境界防御は死んだ。ならば「脱獄」を物理的に封じろ:Rootlessコンテナが守る最後の砦エンジニア諸君、今日も泥臭い戦い、お疲れ様。多くの現場では「Dockerコンテナを使っているから安全だ」という、根拠のない神話がまかり通っている。だが、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 AppArmor/SELinuxによるコンテナの強制アクセス制御(MAC) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「脱獄」を許すな:AppArmor/SELinuxで実現する強制アクセス制御(MAC)の実践「コンテナは安全だ」という神話はもう捨ててくれ。DockerやKubernetesを使っていればセキュリティは万全だと思っているなら、それ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Seccompプロファイルによるシステムコール制限の実装 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「最後の砦」:Seccompによるシステムコール制限の実践エンジニア諸君、日々お疲れ様。本日は、コンテナセキュリティにおける「最後の砦」、Seccomp(Secure Computing mode)について話をしよう。多くの開発者...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Dockerデーモンソケットの保護とTCP/Unixソケットのアクセス制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、今日もサーバーのログと睨めっこしているか?セキュリティの現場では、ルールを暗記するだけでは不十分だ。攻撃者は「設定の隙間」ではなく「設計の怠慢」を突いてくる。今日は、Dockerを運用するエンジニアなら一度は耳にする、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 WindowsのPowerShell実行ポリシーの制限 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

PowerShellは「管理者の福音」か「攻撃者の武器」か:ファイルレス攻撃を防ぐための要塞化術現場でインシデント対応をしていると、決まって遭遇するのが「PowerShell」の悪用だ。正規の管理ツールを攻撃者が使いこなす「Living o...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Linuxにおける不要なネットワークプロトコルの無効化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

攻撃者の「隠れ家」を潰せ:Linuxのカーネル層から不要プロトコルを根絶する方法現場で多くのインシデントを見てきたが、ハッカーがサーバーに侵入した後、一番最初にやることの一つが「ネットワークの列挙(Enumeration)」だ。彼らは nm...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 WindowsのCredential Guardによる資格情報保護 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

資格情報の「聖域」を守る:Windows Credential Guardによる物理的防御の実践現場でインシデント対応をしていると、どんなに強固なファイアウォールを築いても、最後には必ず「管理者権限を奪取した攻撃者が、メモリ上のハッシュを盗...
スポンサーリンク