View a markdown version of this page

セキュリティに関する考慮事項 - AWS 変換

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

セキュリティに関する考慮事項

検出ツール VM の保護

検出ツールは、すべての認証情報、ログ、顧客データを検出ツール VM に保存するため、検出ツール VM のセキュリティは重要です

検出ツール VM にはデフォルトで ssh アクセスが無効になっており、クライアント からのみアクセスできますvCenter UI -> "Launch Web Console"

検出ツール VM には、ユーザー「検出」のデフォルトのログインパスワード「パスワード」が付属しています。

  • デプロイ後すぐにこのパスワードを更新することをお勧めします。

  • vCenter を使用してログインenablesshした後に コマンドを使用して ssh を有効にする場合は、パスワードを更新する必要がありますLaunch Web Console。このコマンドが呼び出されるたびに、リセットする必要があることに注意してください。

認証情報の保護

認証情報管理の一般的なベストプラクティス

  • 認証情報を安全に保存する

  • すべての認証情報を定期的に更新する

  • パスワードマネージャーまたは安全なボールトを使用する

  • 認証情報の使用状況をモニタリングする

  • 最小特権の原則に従い、必要な最小限のアクセス許可のみを付与する

SNMP v2 認証情報

  • デフォルト以外の複雑なコミュニティ文字列を使用する

  • 「パブリック」や「プライベート」などの一般的な文字列を避ける

  • コミュニティ文字列をパスワードとして扱う

SNMP v3 認証情報

  • 認証とプライバシーの両方を有効にする

  • 強力な認証プロトコルを使用する (MD5 よりも SHA が推奨)

  • 強力な暗号化プロトコルを使用する (DES よりも AES が優先)

  • 認証とプライバシーの両方に複雑なパスワードを使用する

  • 一意のユーザー名を使用する (共通名は避ける)

WinRM 認証情報

  • WinRM 証明書チェックを無効にしないでください。

  • 最小限のアクセス許可で専用サービスアカウントを作成することをお勧めします。

  • SQL Server コレクションが必要でない限り、ドメイン管理者アカウントまたはローカル管理者アカウントを使用しないでください。SQL Server コレクションでは、複数の WMI 名前空間をクエリし、昇格されたコマンドを使用するため、ローカル管理者アクセスが必要です。SQL Server を検出しない OS メトリクスの場合、リモート管理ユーザー、Performance Monitor ユーザー、および への WMI 読み取りアクセスを持つ管理者以外のアカウントで十分root\cimv2です。モジュールごとの詳細については検出ツールに必要なアクセス許可、「」を参照してください。

Hyper-V 認証情報

  • Hyper-V 管理アクセス許可を最小限に抑えた専用サービスアカウントを使用します。

  • ドメイン管理者アカウントの使用は避けてください。

  • Hyper-V 認証情報は、NTLM (HTTPS のみ) および Kerberos 認証をサポートします。

  • 検出ツールは、SQLCipher を使用して保管時に暗号化された認証情報を保存します。

Oracle 認証情報

  • SELECT_CATALOG_ROLE のみを使用する専用の読み取り専用サービスアカウントを使用します。DBA、SYSDBA、または SYSOPER 権限を使用しないでください。

  • 検出ツールは読み取りオペレーションのみを実行し、Oracle データベースに書き込むことはありません。

  • 検出ツールは Diagnostics Pack または Tuning Pack ビューにアクセスしないため、追加の Oracle ライセンスは必要ありません。

  • Oracle サービスアカウントのパスワードを定期的にローテーションし、検出ツールで認証情報を更新します。

認証情報ストレージ

検出ツールは、データベース暗号化キーを使用して保管中の保存された認証情報を暗号化します。systemd 250 以降のシステムでは、このキーは systemd-creds を使用して暗号化されます。古いシステムでは、キーはアクセス許可で保護されたファイルとして保存されます。いずれの場合も、検出ツールホストへのルートアクセス権を持つ攻撃者は暗号化キーにアクセスし、保存された認証情報を復号できます。検出ツールホストへのアクセスを制限し、環境内の特権システムとして扱います。

注意して自動接続機能を使用する

検出ツールは、OS レベルの収集中にサーバーに認証情報を割り当てるために、自動接続と手動の 2 つのメカニズムを使用します。OS レベルのコレクションには、ネットワーク、SQL Server、Oracle Database、OS メトリクスモジュールが含まれます。これらのモジュールは、VMware VMs、Hyper-V VMs、インポートされたサーバーなど、すべてのソースから個々のサーバーに接続します。

手動: サーバーは、特定の認証情報に手動で関連付けることができます。この場合、検出ツールは、成功または失敗に関係なく、その認証情報のみを使用します。そのサーバーのコレクションステータスを手動でモニタリングし、調整する必要があります。

自動接続: 認証情報がサーバーに手動で関連付けられていない場合、検出ツールはそのサーバーの自動接続メカニズムを使用します。つまり、次のようになります。

  • 各コレクションラウンドの開始時に、検出ツールは (OS タイプに基づいて) そのサーバーで使用できる認証情報のリストを取得し、「自動接続可能」に設定されます。

  • 次に、検出ツールは、ループ内のサーバーに対してすべての認証情報をテストします。

    • 動作している認証情報が見つかった場合、サーバーのコレクションラウンドは成功です。検出ツールはそれを記憶し、次回初めて試行します。

    • 動作中の認証情報が見つからない場合、サーバーのコレクションラウンドは失敗しています。

      • ネットワークモジュール: サーバーはバックオフスケジュールを使用し、各障害から 3 分、30 分、2 時間、6 時間後に次のコレクションラウンドを開始します (指数バックオフに似ています)。

      • SQL Server コレクション: 検出ツールは再試行しません。サーバーごとに毎日 1 回試行されます。

影響/リスク:

自動接続は、システムでリスクが確実に軽減される場合にのみ使用してください。

リスク 1: 複数の間違った認証情報で自動接続を設定した場合、サーバーに対して自動的に試行すると、ロックアウトポリシーが設定された本番環境でアカウントロックアウトがトリガーされる可能性があります。たとえば、データセンターは、SSH ログインの試行が 3 回失敗した後に VMs をロックダウンするように設定できます。この場合、3 つの間違った SSH 認証情報に対して自動接続が設定されている場合、正当なアカウントロックアウトが発生します。ロックアウトが複数のシステムで発生すると、重要なビジネスプロセスが影響を受け、依存システムにカスケード障害が発生する可能性があります。さらに、セキュリティオペレーションセンターでは、大量の認証失敗イベントによるアラートストームが発生し、偽陽性のセキュリティインシデントが発生してリソースが枯渇し、実際の攻撃がマスクされる可能性があります。

リスク 2: 検出ツール (Knows Discovery Tool パスワード) にアクセスできるアクターは、多数のテスト認証情報を設定し、自動接続を使用して成功した認証情報を見つけることで、すべてのサーバーで OS 認証情報をブルートフォースできます。

緩和策:

次のガイドラインに従ってください:

  • 検出ツールのパスワードが適切に保護され、承認されたアクターのみが知っていることを確認します。

  • ロックアウトポリシーが設定されている場合は、環境に適切な認証情報が入力されていることを確認します。個々の VMs の運用負荷を最小限に抑えるために、アカウントロックアウトポリシーがない場合でも、既知の有効な認証情報を設定することをお勧めします。

  • 「自動接続」はオプトイン機能です。アカウントロックアウトが環境にとって懸念される場合は、選択せず、手動で認証情報を割り当てる必要があります。

CSV インポートのセキュリティ

CSV ファイルを使用してサーバーをインポートする場合は、次のセキュリティへの影響を考慮してください。

  • CSV ファイルには、内部サーバーのホスト名または IP アドレスが含まれている場合があります。機密データとして扱います。

  • os_credential_nameoracle_credential_name列は、事前設定された認証情報をわかりやすい名前で参照します。CSV にはシークレットは含まれません。

  • All-or-nothing検証: CSV のいずれかの行が無効である場合、アップロード全体が拒否されます。これにより、混乱した状態を引き起こす可能性のある部分的なインポートを防ぐことができます。

  • インポートされたサーバーはインベントリにすぐに表示され、収集の対象となります。インポートする前に、OS と Oracle の認証情報の範囲が正しく設定されていることを確認してください。

アクセスの取り消しに関する考慮事項

アクセスを取り消すと、削除の範囲は特定のソースに限定されます。

  • vCenter アクセスを取り消すと、vCenter データのみが削除されます。Hyper-V またはインポートされたサーバーデータには影響しません。

  • Hyper-V アクセスを取り消すと、Hyper-V データのみが削除されます。VMware またはインポートされたサーバーデータには影響しません。

  • インポートされたサーバーを削除するとインベントリから削除されますが、ダウンストリームのコレクションデータ (ネットワーク、データベース、OS メトリクス) は保持されます。

  • ソース固有のインベントリデータをすべて削除するには、各ソースを個別に取り消しまたは削除する必要があります。ダウンストリーム収集データ (ネットワーク、データベース、OS メトリクス) は、すべてのソースが取り消された後も保持されます。