DNET_SCHostHardening - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

SC:対策技術 - ホストの要塞化

概要

ホストの脆弱性を塞ぐ。

詳細

ホストの要塞化の実施項目。

パーティション設計

適切なパーティション設計

パーティション分割

  • OS
  • プログラム
  • データ
  • ログ

セキュアなファイルシステム

  • アクセス制御
  • 暗号化

バックアップ・リストア

データ増加がシステムに影響を与えない

インストレーション

最新のソフトを最小構成でインストール

デフォルト・ロックダウン...からの、

  • 不要な機能・サービスを停止
  • 不要なリソースの削除

OS、アプリの最新化、パッチの適用

  • 必要なサービスの有効化(最新版)
  • 必要なソフトウェアの追加(最新版)
  • サービス / ソフトウェアのバージョンアップ
  • サービス / ソフトウェアへパッチ適用

パスワード

パスワード・ポリシ

パスワード・チェック機能の有効化

※ 元 Wiki では見出しのみで、本文は書かれていない。

推測困難なパスワードの設定

以下は、弾くべきパスワードの例。

  • x文字未満
  • 複数文字種を使用していない。
  • UIDに似ている。
  • 名前・生年月日を使用している。
  • 辞書とパスワード辞書に乗っている。

パスワードの定期変更

  • 初期設定のまま
  • 長期変更無し
  • ロックアウトになる単位時間中の試行失敗回数

アカウント

不要なアカウント / 権限の削除

アカウント / 権限

  • コンピューターに必要なアカウントのみ追加
  • リソースに必要なアカウント / 権限のみ追加

グループ・アカウント

  • 削除、共有資源の解除
  • Administratorの名称変更かダミー化
  • 匿名接続の機能を無効化

各種ポリシ設定

グループポリシーなどで設定

パスワード・ポリシの設定

監査ログの設定

ログイン成功/失敗などセキュリティ監査ログなど。

移行メモ

  • 「複数文字種をしようしていない。」→「使用していない。」に正した。
  • 「推測困難なパスワードの設定」の箇条書きは、 見出しと内容が逆に読めるため「弾くべきパスワードの例」である旨を補った。
  • 元 Wiki で見出しそのものが同ページ内へのリンクになっていた箇所 (「パスワード・ポリシの設定」)は、GitHub Wiki では見出しからアンカが 生成されるため、見出しをプレーン・テキストとし、リンクは直下の本文に置いた。
  • 本文の無い見出し(「パスワード・チェック機能の有効化」)は、その旨を明示した。
  • PukiWiki のページ内アンカ(#xxxxxxxx)は GitHub Wiki では再現できないため、 同一ページ内のアンカは見出しから生成されるアンカに張り替えた。

Tags: 移行, 資格, SC, 対策技術, 要塞化, ハードニング, パーティション設計, パスワード・ポリシ, アカウント管理, グループポリシー

⚠️ **GitHub.com Fallback** ⚠️