トップ   新規 一覧 検索 最終更新   ヘルプ   最終更新のRSS

・ファイルとディレクトリの探索 のバックアップ(No.6)


情報システム開発契約のセキュリティ仕様作成のためのガイドライン(案)?

戦術

情報の探索

対象OS

  • Linux
  • Windows
  • macOS

必要なアクセス許可

  • User
  • Administrator
  • SYSTEM

概説

攻撃者はファイルやディレクトリ、ネットワーク共有を探索し、特定の情報を検索する場合があります。ターゲットとなる端末やサーバーに感染するか、他の行動を試みる場合があります。

緩和の方針

  • この手法は、システムの標準機能を悪用しているため、予防的設定が困難です。
  • 重要な情報資産は暗号化し、特定のユーザーだけがアクセスできるように設定します。
  • 不要なポートを閉じ、脆弱なプロトコルの使用を禁止します。
  • ログの監査によって探索の検出を検討しますが、端末の台数が多い場合は検出コストが高くなるため、前項の措置を講じた上で、検出できないリスクは受容することも検討します。

運用やNetworkが変更された場合の影響の有無

  • 脆弱なプロトコルの許可や、ポートの公開は、攻撃を受けるリスクが高まります。
  • 重要な情報資産が不適切なセグメントに設置されることで、攻撃者に検知されるリスクが高まります。

優先すべき措置

  • 不要なポートとサービスを閉じ、重要な情報資産に対して適切なネットワークセグメントを設定します。
  • 重要な情報資産を暗号化し、特定のユーザーだけがアクセスできるように権限を設定します。

ユーザー運用管理責任

リスクの受容

  • ログ保存、分析コストが高い場合は、受容します。

啓発・教育

  • 重要な情報資産にアクセスできる担当者に対して、誤操作や運用変更によって発生するリスクを共有し、防御策を講じます。

利用規定

  • 重要資産管理規程。
  • (ログ監査を行う場合)コマンドラインインターフェースの監査規定。

情報システム設計開発部門・運用部門(ベンダー代行を含む)

ポリシー

NWデザイン

  • 重要情報資産を特定セグメントに設置し、必要最低限のプロトコルだけを許可し、不要なポートはすべて閉じます。

アクセスコントロール

  • 重要資産にアクセスできるユーザーの権限(読み取り、書き込み、実行、削除等)を設定し、文書化します。

フィルタリング

  • 必要最低限のプロトコルだけを許可し、不要なポートはすべて閉じます。

ロール運用

仮想端末運用

  • 該当なし。

エンドポイント対策

  • 該当なし。

受託開発ベンダー管理責任

セキュアコーディング

  • 該当なし。

開発環境管理

  • ユーザー運用管理責任、情報システム設計開発部門・運用部門責任に準じる。 例外はすべて文書化し、適切な監査を実施する。

サプライチェーン正常性維持"

  • ユーザー運用管理責任、情報システム設計開発部門・運用部門責任に準じる。 例外はすべて文書化し、適切な監査を実施する。