VLANでの失敗を繰り返さないために
仮想サーバ環境でいかにセキュリティを確保するか
1台のVMへの攻撃者のアクセスによって、社内にあるほかのすべてのVMが「一巻の終わり」にならないようにするための対策を紹介する。
仮想マシン(VM)は現在の企業にとって、90年代におけるVLANスイッチングがそうだったように、ITをシンプルにする画期的な技術だ。非常に魅力的なため、一気に浸透していくと期待されている。
しかし、残念ながら世の中はそう甘くない。かつて企業のセキュリティ担当チームの多くは、VLANのセキュリティへの影響を見過ごしてしまった。その結果、侵入テストを行うと、例えば受付担当者のデスクトップPCに入り込んでメインフレームやSANにすんなりアクセスできることがよくある。
業界が仮想化を進めるに当たって、同じ過ちを避けるにはどうすればよいのか。そのためには仮想化技術の進化を追い、攻撃者の視点で考えることが重要だ。本稿では、仮想サーバ環境に予防的なセキュリティ対策を施す方法を紹介する。
新しい考え方が必要に
まずVMについて考える際に、現在の使い方にとらわれないようにしよう。この技術は今も広く使われているが、将来は普遍的な存在になるだろう。新しいアプリケーションは物理ハードウェアには導入されなくなり、近いうちにほとんどのアプリケーションサーバは、仮想コンソールから管理されるようになるはずだ。
また、仮想化のアーキテクチャを攻撃者の視点から見るようにしよう。仮想化は企業内のあらゆるアプリケーションの管理に利用される。従って、仮想化インフラはネットワーク上で最も価値の高いターゲットということになる。攻撃者は真っ先に狙うだろう。
ポリシーと技術を活用する
次に、ITセキュリティの鉄則を念頭に置こう。「どんなポリシーや管理対策を実施していても、セキュリティ侵害を受けるマシンが出てくる。それに備える必要がある」というものだ。
VMが利用されるようになる前は、こうしたセキュリティ侵害を受けたシステムを介して、攻撃者は企業内ネットワークにアクセスしていた。だが、VMが利用されている現在は、攻撃者はネットワークだけでなく、接続された任意の仮想化インフラにもアクセスできてしまう。そうなれば、すべての仮想化システムとそれらに含まれるデータが危険にさらされることになる。
仮想化のセキュリティで最も重要な課題は、そうしたアクセスによって、社内にあるほかのすべてのVMが「一巻の終わり」にならないようにすることだ。そのための対策には次のようなものがある。
扱う情報によってVMを区分する
クレジットカード番号や医療情報など、機密性の高いデータを管理するVMでは高いセキュリティレベルが要求される。だが、品質保証やシステムテスト用のVMもたくさんあり、それらの管理者パスワードには「password」がよく使われている。これは本当の話だ。われわれがVLANで犯した過ちを繰り返さないようにするには、「この2種類のVMを同一ハードウェア上に絶対に共存させない」というポリシーを明確にしておかなければならない。非現実的に聞こえるかもしれないが、このポリシーは次の理由から必須だ。つまり、攻撃者が1台のVM上でコードを実行できる場合には、同じマシンで動作するどのVM上でもコードを実行できてしまうからだ。
暗号化に注意する
あなたが考える以上に企業は暗号化を多用している。例えば、Active Directoryの活用や、SSL接続の安全確保、Webアプリケーションのセッションcookieの生成などに利用している。だが、仮想化環境では、暗号化された秘密データを完全に保護することができない。基盤ハードウェアにかかわる暗号化のタイミング上の問題があるからだ。このため、財務アプリケーションは、仮想化ホスト上でほかのアプリケーションと混在させて運用してはならない。
標準のロックダウンイメージを作成する
仮想化環境では、ホストのセキュリティはより重要になる。ハードウェアを共有するVMは多くの場合、相互に直接通信できるからだ。会社全体で、ベースラインとなる単一構成のWindowsサーバか1つのLinuxビルドを使用するべきだ。こうしたビルドは、厳しくロックダウンしなければならない。つまり、必要最小限の機能を提供し、セキュリティ管理が最も強力に行われるように手堅く構成されなければならない。
ストレージ、移動、バックアップのセキュリティを確保する
VMは多くの場合、iSCSIのようなSANに保存され、一般的なTCP/IPネットワーク経由で移行され、FTPを使ってバックアップされる。留意すべきポイントは、移行中または休止時のこうしたVMのビット内容を攻撃者が見て変更することが可能であれば、VMを簡単に再構成してセキュリティを完全に無効にできてしまうことだ。VMストレージへのアクセスは、ドメイン管理者パスワードやSSHキーへのアクセスと同様に厳密に制御する必要がある。
本稿筆者のトーマス・プタセク氏は、10年以上にわたって製品開発とセキュリティ研究に携わった後、コンサルティング会社Matasano Securityの創業に参加し、同社の幹部を務めている。シカゴの最大手ISPで技術業務を統括した経験があり、画期的な論文「Insertion, Evasion, and Denial of Service」の共著者でもある。この論文で示された攻撃方法は、発表当時販売されていたどの不正侵入検知製品でも容易に検知できないものだった。Arbor Networks在籍時には、世界中のほとんどの大手ISPのバックボーンで利用されているセキュリティ製品の開発を指揮した。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
4
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
5
IT製品の導入に関するアンケート「PC&デバイス」編
-
6
「企業内サーバ環境の利用実態」に関するアンケート
-
7
「業務改善とツール活用」に関するアンケート
-
8
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
9
「SIEMの利用」に関するアンケート
-
10
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
9
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー