サーバーOS(Linux/Windows)の要塞化(ハーデニング)と不要サービスの停止

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 ノードレベルのログ収集とSIEMへの転送(Fluentd/Vector) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「ログは出しているが、誰も見ていない」を卒業する。侵害の予兆を掴むログパイプラインの実践的設計インシデント対応の現場で最も絶望するのは、「攻撃が完了してからログを解析する」ことだ。攻撃者は痕跡を消す。ログがローカルにしか存在しなければ、侵害...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのルートレスモード(Rootless Mode)による権限分離 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

ルートレスコンテナという「最後の防衛線」:権限分離がサーバーを救う理由現場でインシデント対応をしていると、ふと背筋が寒くなる瞬間がある。それは「Webアプリケーションの脆弱性から、いとも簡単にホストOSのルート権限を奪取された痕跡」を見たと...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetesのetcd暗号化と通信のTLS化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesの心臓を止めるな:etcdを「ただのKVストア」で終わらせないための防御術エンジニアの諸君、お疲れ様。今日もどこかで誰かが「Kubernetesの設定はデフォルトで安全」という甘い幻想を抱き、泣きを見る準備をしている。K...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナイメージの署名と検証(Cosign/Notary) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「野良イメージ」は時限爆弾だ:Cosignによるサプライチェーン・セキュリティの実践現場でよくある光景だ。開発速度を優先するあまり、Docker Hubで適当に見つけた「Star数が多いイメージ」をそのまま本番環境のK8sクラスタ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウドネイティブ環境におけるシークレット管理(K8s Secrets vs Vault) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場で数々の修羅場をくぐり抜けてきた経験から断言しよう。君たちが何気なく設定している「環境変数」への機密情報のベタ書きは、攻撃者からすれば「どうぞここから盗んでください」という招待状に等しい。「KubernetesのSecretsがあるから...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナランタイムの脆弱性(CVE-2019-5736等)とランタイム保護 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「壁」は幻か?runc脱獄の脅威と、ランタイム防御の最前線「コンテナはプロセスを隔離しているから安全だ」。もし君がそう信じているなら、今すぐその認識を改めたほうがいい。かつて我々を震撼させた CVE-2019-5736 を覚えてい...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes Network Policiesによる名前空間間の通信制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesの「全許可」という名のザル。Network Policiesで封じ込める、本番環境の最低限の作法現場でインシデント対応をしていると、決まって遭遇するのが「Kubernetes(K8s)のクラスタ内がスカスカ」という現実だ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 AppArmor/SELinuxによるコンテナの強制アクセス制御(MAC) – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「脱獄」を許さない:AppArmorとSELinuxで構築する鉄壁の防壁現場で多くのインシデントを見てきた経験から言わせてもらうと、多くのエンジニアが「コンテナは隔離されている」という言葉を過信しすぎている。DockerやKube...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 DockerコンテナのSeccompプロファイルによるシステムコール制限 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの脱獄を許すな:Seccompで「システムコールの蛇口」を締め上げる現場でインシデント対応をしていると、よく耳にするのが「コンテナを使っているから、ホストOSは安全だ」という甘い幻想だ。断言しよう。Dockerのデフォルト設定は、利...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes Pod Security Admissionによる特権コンテナの実行制限 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

なぜ「特権コンテナ」を許してはいけないのか?― Kubernetes要塞化の最前線現場でインシデント対応をしていると、いまだに「開発の利便性」という名の免罪符で、安易に privileged: true を設定されたPodに出くわす。正直に...
スポンサーリンク