サーバーOS(Linux/Windows)の要塞化(ハーデニング)と不要サービスの停止

スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 CIS Benchmarksを用いた自動監査ツール(InSpec/OpenSCAP)の実装 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「設定したつもり」が一番危険だ。CIS BenchmarksをCI/CDに組み込み、OSを「要塞」に変える技術現場で多くのインシデントを追跡していると、ある共通点に気づく。攻撃者は決して「ゼロデイ脆弱性」だけで侵入してくるわけじゃない。その...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Flatcar Container Linuxの自動更新メカニズムと署名検証 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「OSの自動更新」という聖域を、どうやって死守するか?:Flatcar Container Linuxの署名検証戦略現場でインフラを触っていると、「OSの更新は自動でいいよね」という甘い誘惑に駆られることがある。特にFlatcar Cont...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Bottlerocket OSの読み取り専用ファイルシステムとカーネルパラメータの固定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「OSは使い捨て、設定は鉄壁に」— Bottlerocketで実現するコンテナホストの最終防衛ライン現場でインシデント対応をしていると、決まって「なぜ攻撃者はこれほどまでにOSの深いところまでアクセスできたのか?」という問いに突き当たります...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes API ServerのRBAC最小権限原則とServiceAccountトークン管理 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetesの「デフォルト」を信じるな:API Serverを狙う権限昇格を防ぐ実戦的RBAC管理現場でインシデント対応をしていると、溜息が出るほど多いのが「とりあえず動けばいい」という理由で、Podにcluster-admin権限...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 DockerデーモンのUnixソケット権限分離とTCPソケットのTLS認証強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場で戦うエンジニア諸君。システムを「動かす」ことと「守る」ことの境界線、意識できているか?多くのプロジェクトが、納期に追われてDockerデーモンの設定を「とりあえず便利だから」という理由でデフォルトのまま放置している。だが、それは自分の...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 OSの時刻同期とNTPのセキュリティ – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

時刻同期を疎かにするな:ログの墓場と証明書汚染を防ぐ「NTP要塞化」の極意現場でインシデント対応をしていると、真っ先に確認するのがOSの時刻設定だ。なぜなら、時刻が狂ったサーバーのログは、フォレンジック調査において「ゴミ」同然だからだ。「ま...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Windowsのユーザーアカウント制御(UAC)の最適化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

UACを「ただの邪魔なポップアップ」と呼ぶな。Windows要塞化の最前線現場で「UAC(ユーザーアカウント制御)が煩わしいから」といって無効化したり、管理者の権限を誰にでも与えているエンジニアを見ると、私は心の中で「自ら自陣の城門を全開に...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Linuxの自動アップデート設定とパッケージ管理の堅牢化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

放置された「パッチ未適用サーバー」は、攻撃者のATMである現場でインシデント対応をしていると、溜息が出るほど多いのが「OSのアップデートを忘れていた」というケースだ。攻撃者は、我々がGitHubでコードを書いている間に、昨日公開されたCVE...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 不要なコンパイラや開発ツールの削除 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

本番環境からコンパイラを排除せよ:攻撃者の「武器庫」を解体する極意現場でインシデント対応をしていると、侵入を許したサーバーの中で必ずと言っていいほど目にする光景がある。それは、Webシェルがアップロードされた後のディレクトリで、攻撃者がせっ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Windowsのレジストリによるセキュリティ設定の強化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

脆弱なWindowsを「要塞」に変える。レジストリ操作による認証セキュリティの深淵現場でインシデント対応をしていると、どんなに強固なWAFを積んでいても、最終的に内部ネットワークに侵入した攻撃者が「OSの甘さ」を突いて横展開(ラテラルムーブ...
スポンサーリンク