サイバー犯罪の規模は拡大しており、その件数が年々増加するなか、組織は数百万ドル規模の損失を被り続けています。残念ながら、パンデミック中には事態がさらに悪化したようです。FBIがサイバー犯罪の400%増加を報告した一方、Accenture State of Cybersecurity Surveyでも、2020年から2021年までの1年間にランサムウェア攻撃が31%増加したと指摘されています。
このような状況において、システムとデータを保護することは組織にとって不可欠になっています。あらゆる種類の攻撃から身を守る唯一の方法はありませんが、システムハードニングによって対策することは可能です。
システムハードニングとは、攻撃対象領域を縮小してコンピューティングシステムを保護し、 ハッキングされにくくするプロセスです。 不要なサービスを排除する一連のツールと手法で構成され、システムのセキュリティリスクを可能な限り最小限に抑えます。
本記事では、システムハードニング、そのメリットや種類、そしてシステムハードニングを成功裏に実装するためのベストプラクティスについて解説します。
システムハードニングとは?
脅威アクターは、パッチが適用されていないファームウェア、一般的なパスワード、適切に設定されていないデバイス、不適切なユーザー権限、暗号化されていないデータなど、システムの脆弱性を悪用して組織を窮地に追い込む可能性があります。
システムハードニングでは、システムに存在する 潜在的なセキュリティ脆弱性を特定し、攻撃対象領域を縮小するとともに、セキュリティ上の欠陥を是正してシステムをより安全にします。 これにより、悪意のある攻撃者がシステムに侵入してサイバー攻撃を開始する手段を減らせます。総じて、システムハードニングによってシステムの運用効率を高め、常にコンプライアンスに準拠した状態を確保できます。
IoTおよびBYOD主導の企業でセキュリティリスクを軽減する12のヒント。
システムハードニングのメリット
セキュリティの向上:適切に実施すれば、システムハードニングは 企業がサイバー攻撃の被害に遭うリスクを大幅に低減します。システムハードニングによって攻撃対象領域が縮小されるため、 自動的に リスクが低下し、 システムがサイバー攻撃やその他の悪意ある活動にさらされる可能性を抑えられます。
パフォーマンスの向上:必要不可欠な、ハードニング済みのシステムやプログラムに限定して運用することで、より適切に監視でき、最適な状態で機能していることを確認できます。
長期的なコスト削減:システムを保護すれば、セキュリティインシデントが減少します。そのため、長期的には災害復旧対策にかかる費用を削減できます。また、ハードニングによって余分なソフトウェアやハードウェアが排除されるため、保守費用も抑えられます。
監査の容易化:アプリケーションやプログラムの数が少なければ、よりシンプルなインフラを管理できるため、監査が容易になり、比較的管理しやすくなります。
システムハードニングの種類
システムハードニングは、コンピューターのソフトウェアアプリケーションを保護するだけでなく、攻撃者がシステムを侵害するために利用する攻撃対象領域全体も保護します。
システムをハードニングする方法には、次のようなものがあります。
1. サーバーハードニング
サイバー犯罪者は、保護されていないポートや未使用のサービスを通じて、システムに不正アクセスすることがよくあります。サーバーハードニングでは、不要なソフトウェアを削除し、残ったソフトウェアをセキュリティが最大限になるよう設定して、サーバーの攻撃対象領域を縮小します。
ハードニング対策には次のようなものがあります。
- 外部ネットワークに 接続する前にサーバーをハードニングする
- 不要なポートとサービスを削除する
- サーバーにパッチを適用し、更新する
- 強力なパスワードポリシーを使用する
- AES暗号化を使用して機密情報を保護する
- スーパーユーザー権限と管理者権限を設定する
2. オペレーティングシステムのハードニング
オペレーティングシステム(OS)のハードニングでは、OSに セキュリティ機能を追加して、より安全にします。オペレーティングシステムは本来安全なものですが、ハードニングによってさらに安全性を高められます。OSのハードニングには、 パッチの適用と高度なセキュリティ対策の実施が含まれ、 サーバーのOSを保護します。
OSのハードニングには次のようなものがあります。
- エンドポイントセキュリティシステムとファイアウォールを導入する
- セキュリティのベストプラクティスに関するCISベンチマークに従う
- 不要なドライバーを削除する
- セキュアブートを有効にする
- パッチと更新プログラムでOSを自動更新する
3. データベースハードニング
データベースハードニングでは、脆弱性のない状態になるようデータベース管理システムを保護します。
データベースハードニングの手法には、次のようなものがあります。
- 古いアカウントがないかシステムを定期的に監査する
- ロールベースアクセス制御(RBAC)ポリシーを実装する
- 最小権限の原則を使用する
- データベースソフトウェアに定期的にパッチを適用し、更新する
- 不要なデータベースサービスを停止する
- 強力なデータベースパスワードを使用する
4. ネットワークハードニング
SAN、ルーター、ロードバランサー、ゲートウェイなどのネットワークデバイスは、攻撃ベクトルに最もさらされやすいため、サイバー攻撃を受ける可能性が高い機器です。ネットワークハードニングとは、 ネットワーク保護技術を使用して 不正なユーザーからネットワークを保護することを指します。
追加の対策には次のようなものがあります。
- ファイアウォールを保護する
- 強力なパスワードポリシーを実装する
- 不要なサービスや使用していないサービスを無効にする
- アクセス権限を監査する
- ネットワークトラフィックを暗号化する
上記の手法と侵入検知・防止システムを使用すると、 ネットワークの 攻撃対象領域が縮小し、 組織のセキュリティ状態の向上に役立ちます。
5. ソフトウェアアプリケーションのハードニング
アプリの脆弱性を悪用してシステムへの不正侵入を果たすことは、サイバー犯罪者がよく使う手口です。 アプリケーションハードニングでは、リバースエンジニアリング、不正な改ざん、デバッグなどの不正行為からサーバーにインストールされたアプリケーションを保護するため、追加のセキュリティ対策を実装します。
アプリケーションハードニングのその他の例には、次のようなものがあります。
- コードを難読化して、 攻撃者が情報を解読しにくくする
- ホワイトリストに登録されたアプリのみシステム上で実行できるようにする
- ホワイトボックス方式を使用して隠れた欠陥を明らかにする
- ポリモーフィズムを実装してハッカーによるリバースエンジニアリングを困難にする
こちらもお読みください:データ損失防止(DLP)のベストプラクティスと戦略。
ベストプラクティス
監査を実施する
自社の 現在のセキュリティ態勢を定期的かつ徹底的に監査することで、脅威アクターに一歩先んじることができます。 すべての活動を文書化しておくと、セキュリティインシデントの調査時に役立ちます。監査によって欠陥を特定したら、ペネトレーションテスト、構成スキャン、脆弱性スキャンなど、さまざまなセキュリティテストを使用して 脅威や脆弱性を明らかにし、 修正できます。
強力なパスワードを使用する
脆弱なパスワードセキュリティ対策は、組織を総当たり攻撃やフィッシング攻撃にさらす可能性があります。 強力なパスワードポリシーを持つこと は、サイバーセキュリティ対策において重要です。堅牢なパスワードポリシーのために実施できる対策には、次のようなものがあります。
- 大文字・小文字、数字、記号を組み合わせた8~10文字のパスワードを選ぶ
- アカウントごとに異なるパスワードを使用する
- 脆弱性を減らすため、最新のパッチを適用してシステムを更新する
- セキュリティをさらに高めるため、二要素認証システムを使用する
業界で承認されたガイドを使用する
システムハードニングを進めるための、業界で承認されたガイドラインは数多くあります。 たとえば、Defense Information Systems Agency(DISA)、Center for Internet Security(CIS)、National Institute for Standards and Technology(NIST)は、セキュリティ標準に関するガイドラインで国際的に認められています。これらの組織が提供するリソースと自社のシステムハードニング評価を照らし合わせることで、組織に適した堅牢なシステムハードニングのベストプラクティスを策定できます。
ロールベースアクセスシステムを設定する
もう1つのベストプラクティスは、 ユーザーの役割に基づいてアクセス権を付与し、インフラの重要なコンポーネントへのアクセスを制限することです。ロールベースアクセスシステムでは、ユーザーが役割に基づいて分類されるため、職務を効果的に遂行するために絶対に必要な情報だけにアクセスできるようになります。
サードパーティ製ソフトウェアを定期的に更新する
State of Software Security (SOSS)の調査結果では、 約3分の1の アプリ には、ネイティブコードベースよりもサードパーティ製ライブラリのセキュリティ上の欠陥が多くあります。しかし、それにもかかわらず、 これを深刻に受け止める企業はほとんどなく、 サードパーティ製ソフトウェアには、多くの場合、 多くのセキュリティリスクが伴います。そのため、システムハードニングのベストプラクティスの1つは、重大なセキュリティホールに不意を突かれないよう、ソフトウェアを定期的に更新することです。
システムハードニングで効果的なサイバーセキュリティを実現する
システムハードニングは複雑で長期にわたるプロセスになることがありますが、効果的なサイバーセキュリティポリシーには不可欠です。強固なサイバーセキュリティ戦略を整備しない場合の結果を考えれば、実施に労力をかける価値は十分にあります。