トップ   新規 一覧 検索 最終更新   ヘルプ   最終更新のRSS

・悪意あるスクリプティングの実行 のバックアップソース(No.2)

#author("2019-11-10T13:35:16+09:00","","")
[[IPA一般公開用]] [[設定対策]]
* [#r5448e20]

**戦術 [#u522881a]
悪意あるスクリプティングの実行

**対象OS [#ec1ea8d3]
-Linux
-Windows
-macOS

**必要なアクセス許可 [#pa0e97e2]
User

**概説 [#r5f4284e]
Windowsの場合は、VBScript、PowerShell、コマンドラインバッチ、Linuxの場合はBashなどがスクリプティングに該当します。それぞれ、コマンドの実行や条件判断が可能で、複雑な管理処理を容易にするためのOSの標準的なプログラミング機能ともいえます。
多くは、Word、Excelなどのデスクトップアプリケーションで利用が可能なVisual Basic for Application(VBA)を初期の侵入に使い、侵入に成功すると、PowerShellや他のスクリプト言語を使用して、情報の収集や水平展開を図ります。このため、スクリプトの制限をかけることは、幅広く効果的です。
一方で、スクリプトを使った管理や業務が止まるなどの弊害もあることから、移行期間中は、全面的に禁止することが困難です。この場合は、スクリプトへの署名の実施や、スクリプトを実行する端末を特定し、文書化して、ログの監査を実施するなどの運用で、悪意のあるプログラムの検出を行います。~

**緩和の方針 [#vd99c380]
スクリプトが必要な端末を特定し、スクリプトのログ設定を行い監査を行い検知に努めます。~
スクリプトが不要な端末にはOfficeのグループポリシーを設定し、保護されたビューを有効にします。

**運用やNetworkが変更された場合の影響の有無 [#w6d2fcae]
文書化されていない端末でスクリプトの実行が許可されると、検知が困難になりリスクが高くなります。~
スクリプトが許可されているポリシーのOUにPCを異動する場合は必ず文書を改訂し、監査対象とする必要があります。

**優先すべき措置 [#ec35b7cb]
端末の特定と文書化、ログ監査の実施。
Officeのグループポリシーの設定。

**ユーザー運用管理責任 [#c0083455]
***リスクの受容 [#n21713c0]
一般的にスクリプトはOSの標準機能のため、VBA、PowerShell以外の動作を完全に停止することが困難な場合があります。極めて重要な情報資産が存在する場合は、この攻撃を受容し、他の防御方法を検討します。


***啓発・教育 [#j2b4f555]
該当なし。

***利用規定 [#f507696b]
管理上、スクリプティングが必要な端末、サーバーの監査規程。

**情報システム設計開発部門・運用部門(ベンダー代行を含む) [#reeb7725]
***NWデザイン [#f02edd1a]
該当なし。
***アクセスコントロール [#we0bbdb7]
+PowerShell
[[・PowerShellの悪用]]



***フィルタリング [#me0bb27c]

***ロール運用 [#y2cc74b4]

***仮想端末運用 [#u893b624]

***エンドポイント対策 [#u1a8e6f6]

**受託開発ベンダー管理責任 [#tf91f9ad]
***セキュアコーディング [#g8cd9d0d]

***開発環境管理 [#n5bc34f1]
ユーザー運用管理責任、情報システム設計開発部門・運用部門責任に準じる。 例外はすべて文書化し、適切な監査を実施する。
***サプライチェーン正常性維持" [#l0f9dfc8]
ユーザー運用管理責任、情報システム設計開発部門・運用部門責任に準じる。 例外はすべて文書化し、適切な監査を実施する。




#br
#br
----
#article