サーバーOS(Linux/Windows)の要塞化(ハーデニング)と不要サービスの停止

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Windows ServerにおけるAppLockerによる実行許可リストの管理 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

侵入されても「何も動かせない」最強の要塞:AppLockerによるアプリケーション制御の真髄インシデント対応の現場に立つと、いつも思うことがある。「なぜ、サーバー上で誰も使わないはずのツールが動いているんだ?」と。攻撃者は、OS標準のコマン...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Linuxにおけるファイルシステム権限の最小化とImmutable属性の付与 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サーバーの「心臓部」を守る:chattrとスティッキービットで実現する鉄壁のハーデニング現場でインシデント対応をしていると、決まって遭遇する光景がある。攻撃者がウェブサーバーの脆弱性を突き、まず最初に行うのは「バックドアの設置」と「特権昇格...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 SSHの公開鍵認証強制とパスワード認証の完全無効化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

鍵は「ポストに置いておく」な――SSH公開鍵認証強制の極意現場でインシデント対応をしていると、いまだに「パスワード認証を有効にしているサーバー」がいかにして食い物にされているかを嫌というほど思い知らされる。公開鍵認証を強制し、パスワード認証...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 PAM (Pluggable Authentication Modules) によるパスワードポリシーの強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サーバーの「門番」を鉄壁にする:PAMによる認証要塞化とブルートフォースの葬り方インフラエンジニア諸君、日々お疲れ様。OSの設定ファイルや認証周りの設定は地味だ。だが、ここが突破されれば、どんなに高級なWAFを積んでいようが、コードを難読化...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 systemdによる不要サービスの無効化と依存関係の最小化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

攻撃者の「足がかり」を断つ:systemd要塞化による攻撃対象領域の極小化現場でインシデント対応をしていると、いつも痛感することがある。「なぜ、このWebサーバーで avahi-daemon が動いているんだ?」と。攻撃者は、あなたのアプリ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Linuxカーネルのsysctlによるネットワークスタックの要塞化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

カーネルを「要塞」に変える:sysctlによるネットワークスタックの鉄壁チューニング現場でインシデント対応をしていると、「アプリケーション層の防御(WAFや認証強化)は完璧なのに、OSの足元がガラ空き」というケースによく遭遇する。攻撃者は、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境におけるノードの自動修復とセキュリティパッチ適用フロー – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サーバーは「生き物」ではない。使い捨ての「消耗品」として扱え現場でよく見る悲劇がある。数年前に構築された「手塩にかけて育てた」サーバーが、パッチ未適用のまま放置され、ある日突然、バックドアを仕掛けられた踏み台として全世界に晒される光景だ。君...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナイメージのマルチステージビルドによる攻撃対象領域の削減 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場で数え切れないほどの「やらかし」の後始末をしてきた経験から言わせてもらうと、「動けばいいや」でデプロイしたコンテナイメージは、攻撃者にとっての『宝の山』だ。多くの開発者が、開発環境と同じ感覚で FROM node:18 や FROM p...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのメモリ・CPUリソース制限によるDoS攻撃対策 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「野放しリソース」は攻撃者の餌食だ。ResourceQuotaでクラスタを死守せよ現場でインシデント対応をしていると、いまだに「コンテナのリソース制限」を後回しにしているチームに出くわす。正直に言おう。リソース制限のないコンテナを...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes API Serverの監査ログ(Audit Logs)設定と監視 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

誰も教えてくれない「Kubernetes API Server 監査ログ」の真実:監視なき要塞はただの箱だ現場のエンジニア諸君。Kubernetes(K8s)の構築、お疲れ様。マニフェストを書いてデプロイして、Serviceを公開して……そ...
スポンサーリンク