さらに強化できる、XPのセキュリティ
まだまだ現役、Windows XPのセキュリティ強化に役立つ5つのレジストリキー
Windows XPのネットワークセキュリティは、レジストリキーで強化できる。筆者お気に入りの5種類のレジストリキーを紹介しよう。
「Windows XPにはちょっと詳しい」というシステム管理者に話を聞くときは必ず、「あなたのお気に入りのレジストリキーは?」と尋ねることにしている。そして大抵の場合、うつろな視線が返って来る。
そこで本稿では、わたしのお気に入りのレジストリキーを5種類紹介する(※)。システムのセキュリティ強化に役立つはずだ。
※編注:レジストリはWindowsの動作に影響を与えます。変更については自己責任にてお願いします。
1.Hidden
わたしが最も気に入っているレジストリキーは「Hidden」だ。このレジストリ値を追加すると、Windows XP搭載PCをネットワーク閲覧リストから消去できる。これにより、たまたまネットワークに接続してきたようなユーザーが、「マイ ネットワーク」画面でマシンを見つけてしまう事態を防止できる。わたしはこれを自分自身のコンピュータと、ほかの人にいじってほしくない大切なノートPCとデスクトップPCに使っている。
キーの名前:HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters
値の名前:hidden
型:REG_DWORD
値のデータ:1
0 コンピュータ名とコメントが別のコンピュータから見える(デフォルト)
1 コンピュータ名とコメントが別のコンピュータから見えない
2.AutoShareWks
Windows XPシステムは、コンピュータ上のドライブ名ごとに、自動的に共有を作成する。これらの共有は、管理者権限を持ったユーザーのみがリモートで利用できる。しかし場合によっては、こうした「自動管理共有」が作成されない方がいいこともある。単純にエクスプローラで該当する共有を右クリックして削除しても、コンピュータを再起動すればその共有は復活する。そこで「AutoShareWks key ()」を設定すれば、こうした共有が作成されずに済む。
キー:HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters
値の名前:AutoShareWks
型:REG_DWORD
値のデータ:0
- 0 共有削除
- 1 共有作成(デフォルト)
3.NoLMHash
3番目のお気に入りは「NoLMHash」のレジストリキーだ。このレジストリ設定では、パスワードのLanManハッシュをコンピュータ上に保存しないよう、コンピュータに指示を出す。LanManハッシュはパスワードの形態としては極めて脆弱で、コンピュータ上のパスワードの守りを全般的に弱めてしまう可能性がある。すべてのデスクトップPCでLanManハッシュの保存を無効にすれば、ネットワークのセキュリティを大幅に強化できる。あるいは「thrashlm」ツールを実行してLanManハッシュをコンピュータから削除するという手もある。
キー:HKLM\System\CurrentControlSet\Control\LSA\Parameters
値の名前:NoLMHash
型:REG_DWORD
値のデータ:1
- 0 LanManパスワードハッシュを保存する(デフォルト)
- 1 LanManパスワードハッシュの保存を無効にする
4.CachedLogonsCount
3番目と近い関係にあるのが「CachedLogonsCount ()」だ。コンピュータからドメインにログオンするために使われる各ユーザーアカウントとパスワードは、ローカルのシステム上にキャッシュされている。これによって、マシンをネットワークに接続していないときでも、ドメインアカウントでコンピュータにログオンすることが可能になる。便利な機能ではあるが、キャッシュされたパスワードはパスワードクラッキングツールを使えば入手することができてしまう。可能な限り、キャッシュされるログオン情報の数は制限しておくのがベストだ。別のやり方として、「trashpwhist」ツールを使ってキャッシュされたパスワードをマシンから消去することもできる。
キー:HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
値の名前:CachedLogonsCount
型:REG_SZ
値のデータ:1
- 0 ユーザーアカウントとパスワードをキャッシュしない
- 1~50 数字分の人数のユーザーアカウントとパスワードをキャッシュする(デフォルトは10)
5.RequireSecuritySignature
ユーザーが社内ネットワークから悪質なWebサイトや悪質なSMB(Server Message Block)リレー(※)サーバを閲覧するのが心配なら、「RequireSecuritySignature」のキーを有効にしておくのが最善かもしれない。これで、あらゆる形態のクレデンシャルリフレクション攻撃の実行を阻止できる。
※中間者(man-in-the-middle)攻撃によりSMBセッションを乗っ取る手法。サーバへの不正ログインなどに用いられる。
キー:HKLM\System\CurrentControlSet\Services\LanManServer\Parameters
値の名前:RequireSecuritySignature
型:REG_DWORD
値のデータ:1(有効)
- 0 SMB署名が不要(デフォルト)
- 1 SMB署名が必要
以上のレジストリキーは、グループポリシーの設定、あるいはそれぞれのマシンで実行される「.reg」ファイル経由で導入できる。「これ1つでXPシステムのセキュリティは万全」といえるようなレジストリキーは存在しないが、この5種類のレジストリキーをXPシステムに導入すれば、ネットワークのセキュリティを守る一助となる。ただし全社的な導入の前に、これらレジストリ設定について十分な検証を怠ってはいけない。
本稿筆者のエリック・シュルツ氏は独立系のセキュリティコンサルタント。最近ではShavlik TechnologiesでMicrosoftのパッチ管理ソリューション設計を手掛けた。Shavlik入りする前はMicrosoftに勤務し、セキュリティ速報とパッチ配信プロセスの管理にかかわった。ウォール街で内部監査役をしていた過去は忘れたいと思っている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
「Microsoft 365のセキュリティ運用」に関するアンケート
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー