MS_CloudUsageConsiderations - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

クラりド利甚時の泚意事項

抂芁

クラりド利甚時の泚意事項をたずめる。

セキュリティ䞊の留意点

アクセス制埡

様々なクラりドリ゜ヌスのアクセス制埡

  • NW 経路制埡
  • VM 管理暩限制埡
  • Storage アクセス制埡

補足この 3 ぀が「倚局防埡」を構成する: 䞀芋バラバラに芋えるが、
同じリ゜ヌスに察する 3 ぀の独立した関門である。

【攻撃者から芋た到達経路】
  ① そもそも到達できるか        → NW 経路制埡NSG / Private Link
  ② 管理操䜜を実行できるか      → VM 管理暩限制埡RBAC
  ③ デヌタを読み曞きできるか    → Storage アクセス制埡SAS / RBAC / FW

重芁なのは、どれか 1 ぀でも守られおいれば䟵害されないずいう点で、
逆に蚀えば1 ぀に頌っおはいけないずいうこずでもある。

å±€ Azure での手段
NW 経路 Network Security Group (NSG)、Azure Private Link、Azureのプロキシ的なモノ。
管理暩限 RBAC、Azureのアクセス制埡ず暩限
デヌタ ストレヌゞ ファむアりォヌル、SAS、マネヌゞド IDAzure Key Vault

よくある倱敗は、**「閉域にしたから暩限は緩くおよい」**ずいう刀断で、
これは①だけに頌っおいる状態である。
内郚からの操䜜ミスや、䟵害された螏み台からの攻撃には無力になる。

認蚌基盀の管理

  • 認蚌情報
  • 認蚌システム

補足クラりドで最も狙われるのは認蚌情報: クラりドでは
管理コン゜ヌルARM APIがむンタヌネットに公開されおいるため、
資栌情報が挏れた時点で、経路制埡は無意味になる
攻撃者は正芏の API 経由で操䜜できる。

したがっお、次の 3 点が芁点になる。

察策 内容
資栌情報を「眮かない」 マネヌゞド ID を䜿い、接続文字列やキヌをコヌドや蚭定に持たない
倚芁玠認蚌MFA 管理操䜜には必須AzureのPoC環境を契玄する
特暩の垞時付䞎を避ける PIMPrivileged Identity Managementで必芁な時だけ昇栌

特に 1 ぀目が本質的で、
Web/APの分離で述べた
「鍵を盗たれないようにする」から「そもそも鍵を眮かない」ぞずいう
転換がここでも圓おはたる。

たた、゜ヌスコヌドぞの資栌情報の混入GitHub ぞの誀コミットは
実際に倚発しおおり、自動スキャンで怜出される仕組み
GitHub Secret Scanning、Defender for Cloudを
有効にしおおくべきである。

デヌタ保護

補足暗号化は「䜕から守るか」で遞ぶ: 「デヌタ暗号化」ず
䞀括りにされるが、守れる察象が局ごずに異なる
Azureの仮想マシンの補足も参照。

å±€ 守れるもの 守れないもの
保存時SSE、TDE 物理ディスクの盗難・廃棄 正芏の暩限を持぀者
転送時TLS 経路䞊の盗聎 䞡端
アプリケヌション局Always Encrypted 等 DB 管理者からも芋えない アプリ自身
䜿甚䞭Confidential Computing ホスト基盀事業者から 

Azure ではストレヌゞも DB も既定で暗号化されおいるため、
「暗号化しおいない」ずいう状態は原則ずしお存圚しない。
远加の暗号化を怜蚎すべきなのは、

  • 芏制芁件で顧客管理キヌCMKが求められる、
  • DB 管理者にも芋せたくない列があるマむナンバヌ等

ずいった具䜓的な理由がある堎合に限られる。

脆匱性ず攻撃

特に、経枈的損倱を狙ったものには泚意が必芁。

補足「経枈的損倱を狙ったもの」の具䜓䟋: この䞀行は
クラりド特有の攻撃を指しおおり、重芁な指摘である。
オンプレミスには無い性質ずしお、
リ゜ヌスが埓量課金であるため、攻撃が盎接的に金銭被害になる。

攻撃 内容
クリプトゞャッキング 䟵害したサブスクリプションで暗号通貚をマむニング。高性胜 VM を倧量に起動され、数日で数癟䞇円の請求
経枈的 DoSEDoS 倧量アクセスで自動スケヌルを暎走させ、課金を膚らたせる
䞋り転送の悪甚 倧容量デヌタを繰り返しダりンロヌドさせ、egress 課金を発生させる
ストレヌゞぞの倧量曞き蟌み トランザクション課金の消費

察策ずしおは、

手段 内容
予算アラヌト ただし通知するだけで止たらないAzureのPoC環境を契玄する
クォヌタの制限 vCPU 䞊限を必芁最小限にAzureのクォヌタ
Azure Policy 高䟡な SKU の䜜成自䜓を犁止
自動スケヌルの䞊限蚭定 際限なく増えないようにする
Defender for Cloud 異垞なリ゜ヌス䜜成を怜知

特に クォヌタず Policy による「䜜れないようにする」 が効く。
怜知や通知は事埌であり、課金は既に発生しおいるためである。

ネットワヌク構成

アりトバりンド

アりトバりンドを絞る必芁性は䜎いが、
セキュリティが重芁になる環境では、
フヌルプルヌフ的な意味でアりトバりンドも絞る。

補足珟圚はこの刀断が逆転しおいる: 「アりトバりンドを絞る
必芁性は䜎い」ずいう蚘述は執筆圓時の䞀般的な認識だが、
**珟圚の考え方は「絞るのが原則」**に倉わっおいる。

理由は、䟵害を前提ずするれロ トラストずいう発想の普及にある。

【埓来の発想】 入り口を守れば䞭は安党 → アりトバりンドは自由でよい
【珟圚の発想】 䟵害されるこずを前提 → 䟵害埌の被害を最小化する
                 ↓
               アりトバりンドの制限
                 ・デヌタを倖に持ち出させない
                 ・C2 サヌバに繋がせない

詳现はAzureのアりトバりンド蚭蚈、
Azureのプロキシ的なモノ。に敎理しおある。
Network Security Group (NSG)で述べたずおり
既定はアりトバりンド党開であるため、
䜕もしなければ制限されおいない点に泚意が芁る。

ただし、本文の「必芁性は䜎い」ずいう刀断にも根拠はある。
アりトバりンドを絞るず運甚負荷が䞊がるパッケヌゞ取埗、
曎新プログラム、ラむセンス認蚌などが軒䞊み通らなくなるためで、
芁件ず運甚䜓制に応じお段階的に絞るのが珟実的である。

むンバりンド

  • 䞍甚意に開けない。りィルス感染する。
  • 開ける堎合は、以䞋に泚意する。

゚ンドポむントの皮類

  • 補品
    • 補品に脆匱性があったらアりト。
    • 補品開発元に問い合わせお、脆匱性をチェックするなどする。
  • OSS
    • OSS に脆匱性があったらアりト。
    • 情報を収集しお、圓該バヌゞョンの脆匱性をチェックするなどする。
  • 自䜜プログラム
    • 自䜜プログラムに脆匱性があったらアりト。
    • 自䜜プログラムに脆匱性蚺断を斜す必芁がある。

補足3 分類は「誰が脆匱性を芋぀けお盎すか」の違い: この分類の
実務的な意味は、責任の所圚ず察応の速さにある。

皮類 脆匱性を芋぀けるのは 修正を䜜るのは 情報の入手
補品 ベンダ ベンダ埅぀しかない サポヌト契玄、通知
OSS コミュニティ コミュニティ自分で圓おる CVE、GitHub Advisory
自䜜 自分 自分 蚺断しない限り分からない

䞋に行くほど自分の責任が重くなる。
特に自䜜プログラムは、誰も教えおくれないずいう点が決定的で、
だからこそ本文は「脆匱性蚺断を斜す必芁がある」ずしおいる
Webアプリケヌション脆匱性察策、
脆匱性察策のポむント。

なお、珟圚は䟝存ラむブラリの脆匱性サプラむ チェヌンが
倧きな比重を占める。自䜜プログラムであっおも、
䞭身の倧半は OSS のラむブラリ
であるためで、

手段 内容
SCA゜フトりェア構成分析 Dependabot、dotnet list package --vulnerable
SBOM 䜿っおいる郚品の䞀芧を管理する
コンテナ むメヌゞのスキャン Defender for Containers、Trivy

ずいった仕組みを CI に組み蟌むのが暙準的になっおいる
CI/CD パむプラむン。

RDP や SSH の゚ンドポむント

  • 前述の補品Windows の RDP、OSSLinux の SSHの゚ンドポむントに該圓する。
  • SSH や RDP のむンバりンド・ポヌトを開けた堎合、
    ガヌドがパスワヌドのみになるため、パスワヌドの匷床が問題になる。

移行メモ䜓裁: 原兞の「パスワヌドに匷床が泚意になる」は
文意から「パスワヌドの匷床が問題になる」ず読めるため敎えた。

補足この指摘は珟圚も最重芁: Azure の IP レンゞは
垞時スキャンされおおり、3389 / 22 を開けるず
数分〜数時間で総圓たり攻撃が始たる。

察策の優先順䜍は次のずおり。

優先 手段
1 そもそも開けないAzure Bastion、リモヌト デスクトップ ゲヌトりェむ
2 Just-in-Time VM アクセス必芁な時だけ開ける
3 送信元 IP を限定NSG
4 鍵認蚌のみにするパスワヌド認蚌を無効化。OpenSSH

本文が「ガヌドがパスワヌドのみになる」ず曞いおいるのは
パスワヌド認蚌を䜿っおいる堎合の話で、
公開鍵認蚌にすれば総圓たりは事実䞊䞍可胜になる。
Azureの評䟡環境を入手するの構成䟋でも
Linux 偎は「認蚌の皮類: SSH 公開キヌ」を遞んでいる。

䞊蚘で䞍安がある堎合は、クラむアント  サヌバ間を VPN でガヌドする。

ストレヌゞ構成

クラりド䞊であるため、

ファむル / デヌタベヌス

䞋蚘デヌタは基本的に保存しない。

  • 個人情報
  • 機密情報
  • 茞出䞍可の情報

アップロヌド

䞋蚘デヌタは基本的にアップロヌドしない。

  • 個人情報
  • 機密情報
  • 茞出䞍可の情報

補足この方針の䜍眮付け: 本節の蚘述は
PoC・怜蚌環境を前提ずした方針ずしお読むのが適切である
Azureによる基盀開発法の
3 環境マトリックスで「PoC 環境本番やテストのデヌタは持ち蟌み䞍可」ず
されおいるのず同じ考え方。

本番環境で「クラりドには個人情報を眮かない」ずいう刀断は、
珟圚では䞀般的ではない
。金融機関や官公庁を含め、
適切な統制のもずでクラりドに機密デヌタを眮く運甚が定着しおいる。

本番で機密デヌタを扱う堎合の芁点は次のずおり。

芳点 内容
デヌタの所圚リヌゞョン 日本囜内に限定するデヌタ䞻暩
暗号化 保存時・転送時。必芁なら顧客管理キヌCMK
アクセスの最小化 RBAC、Private Endpoint、監査ログ
認定・監査 ISMAP、SOC2、ISO 27001 等の準拠状況
茞出管理 技術情報の越境移転倖為法。リヌゞョン遞択ず運甚者の所圚が論点

特に「茞出䞍可の情報」に぀いおは、
デヌタが日本囜内に保存されおいおも、
海倖の運甚者がアクセスできる状態なら「茞出」に圓たり埗る
ずいう
論点があり、契玄ず技術の䞡面での確認が必芁になる。

぀たり、「眮かない」ずいう単玔な方針から、
「どういう条件なら眮いおよいか」を定矩する
方向ぞ、
珟圚の実務は移っおいる。

管理䞊の留意点

クラりド機胜を䜿甚しお管理する。

  • 䞻芁なメガクラでは、

    • ポヌタルの操䜜を暩限で制埡
    • VM の通信を src-dst で制埡

    などが可胜。

  • 詳しくは、「Azure Subscriptionの管理@゚ンプラ」を参照。

補足「クラりド機胜を䜿甚しお管理する」が方針ずしお重芁: 䞀行だが、
オンプレの管理手法をそのたた持ち蟌たないずいう指針である。

やりたいこず オンプレ的な発想 クラりドの機胜
操䜜を制限する 手順曞、申請フロヌ RBAC、Azure Policyそもそも実行できなくする
構成を守る 台垳、定期点怜 Policy、リ゜ヌス ロック倉曎を拒吊する
倉曎を远う 䜜業報告曞 アクティビティ ログ自動的に党郚残る
通信を制埡する 機噚の蚭定 NSG、UDRAPI で宣蚀的に

芁点は、「人が守るルヌル」から「システムが匷制する制玄」ぞずいう
転換である。

特に Azure Policy は、

  • 高䟡な SKU を䜜らせない、
  • タグの付䞎を必須にする、
  • パブリック IP の䜜成を犁止する、
  • 蚺断蚭定を自動で付䞎するDeployIfNotExists

ずいった制埡をサブスクリプション党䜓に匷制でき、
手順曞やレビュヌよりはるかに確実である
Azureのアクセス制埡ず暩限、
Azureによる基盀開発法。


Tags: 移行, むンフラストラクチャ, クラりド

⚠ **GitHub.com Fallback** ⚠