実はLinuxも危ない どうすれば「Linux=安心なOS」になるのか?Linuxを攻撃から守るには【後編】

Linuxだからといって「安全なOS」というわけではない。Linuxを狙う攻撃手法は多様化している。マルウェア感染や、攻撃による被害を抑止するために必要な対策とは。

2024年03月12日 06時00分 公開
[Jack WallenTechTarget]

関連キーワード

Linux | サイバー攻撃 | マルウェア


 OS「Linux」について、「攻撃の標的になりにくい」という考えを持つことはお勧めできない。Linuxを狙う攻撃が顕著になりつつあるからだ。Linuxをベースにしたシステムにおけるマルウェア感染の防止や、攻撃による被害抑止につなげるには、どのような対策が必要なのか。権限管理やセキュリティポリシーなどの観点を含めて、具体的な対策を紹介する。

本当に「Linux=安心なOS」にするための具体策はこれだ

 システム管理者はユーザーに適切な権限を与えると同時に、権限の悪用がないかどうかを監視しなければならない。複数のユーザーの権限を管理する方法の一つは特定のユーザーをひとまとめにする「グループ」の機能を使うことだ。ファイルやフォルダ(ディレクトリ)に対して特定のアクセス権を持つグループを作成し、グループにユーザーを追加する。対象のファイルやフォルダにアクセスする必要がなくなったユーザーは速やかにグループから削除する。

 ユーザーに権限を付与する際、「管理者ユーザー」と「一般ユーザー」を区別することが重要だ。管理者権限を必要としない一般ユーザーを管理者のグループに追加してはいけない。管理者権限を持つユーザーのアカウントが侵害されると、攻撃者はその管理者権限を使って攻撃の範囲を広げるようと試みる。

Linuxのセキュリティポリシー

 Linuxに対する攻撃を防ぐためには、強固なセキュリティポリシーを運用することが欠かせない。セキュリティポリシーを定める際のポイントは以下の通り。

  • Linuxのセキュリティ機能「Security-Enhanced Linux」(SELinux)を有効にし、enforcing(実行)モードにする
  • 強力なパスワードを使用する
  • ファイアウォール機能を有効にし、その使用方法を習得する
  • SSH(Secure Shell)接続を使ったrootユーザー(システム管理者)のログインを無効にする
  • SSH接続で認証を使用する
  • 不必要なSSH接続をブロックするために、不正アクセス防止ツール「fail2ban」を使用する
  • rootユーザーアカウントを無効にし、管理者としてログインさせない
  • 検証されていないソフトウェアをインストールしない

 Linuxディストリビューション(配布用パッケージ)の中にはサポートが終了した、あるいはこれから終了を迎えるものが存在する。そうしてサポート切れになったLinuxディストリビューションを利用し続ける企業があるが、そうした運用はお勧めできない。サポートが終了した後はセキュリティ対策を含むパッチ(修正プログラム)が提供されなくなるため、マルウェアを含む攻撃に対して脆弱(ぜいじゃく)になってしまうからだ。

 まずは使用しているLinuxディストリビューションのサポートが今後も続くのかどうか、もし続かないのであればいつ終了時期を迎えるのかを把握することが重要だ。場合によっては、3~5年の延長サポートが用意されていることがあるので、その点も併せて確認するようにしよう。

TechTarget発 世界のインサイト&ベストプラクティス

米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。

Copyright © ITmedia, Inc. All Rights Reserved.

譁ー逹€繝帙Ρ繧、繝医�繝シ繝代�

製品資料 ゾーホージャパン株式会社

「特権ID管理」などのIT統制に関する課題を解決する2つのアプローチとは?

2006年に金融商品取引法にて規定された内部統制報告制度(J-SOX)では、「ITへの対応」が構成要素となっているが、IT統制の評価プロセスは工数がかかり、業務負担や監査コストが課題となっている。これらを解決する2つのアプローチとは?

製品資料 ゾーホージャパン株式会社

攻撃者が狙うActive Directoryパスワード、手間をかけずに管理を強化するには?

企業のActive Directory(AD)にアクセスするためのパスワードが攻撃者の手に渡ると、ポリシー変更や権限昇格のリスクが発生する。だが実際は、使いまわしや共有など、パスワードのずさんな管理も目立つ。これを解決するには?

製品資料 Splunk Services Japan合同会社

金融業界のイノベーションに、オブザーバビリティの向上が必要な理由

金融業界は常にイノベーションの創出が求められるが、これを実現する上では、オブザーバビリティの向上が鍵となる。本資料では、金融業界でのイノベーション創出に、オブザーバビリティの向上が必要な理由について解説する。

製品資料 グーグル合同会社

ユーザーデータを適切に保護、Chromeの拡張機能をまとめて安全に管理する方法

Google Chromeの拡張機能は、導入が容易であることからユーザーが独自にインストールしているケースも多く、セキュリティ面でのリスクが危惧されている。この問題を解消するには、拡張機能をまとめて管理者が安全に管理する方法が必要だ。

製品資料 グーグル合同会社

廃止予定のレガシーテクノロジーはなぜ危険? 4つのリスクと特定するコツとは

近く廃止される予定の Web 技術を使用している Web サイトは多数存在するが、それらを放置しておくことは、さまざまな問題につながるという。その4つのリスクを解説するとともに、レガシーテクノロジーを特定する方法を解説する。

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

ITmedia マーケティング新着記事

news026.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年4月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...

news130.jpg

Cookieを超える「マルチリターゲティング」 広告効果に及ぼす影響は?
Cookieレスの課題解決の鍵となる「マルチリターゲティング」を題材に、AI技術によるROI向...

news040.png

「マーケティングオートメーション」 国内売れ筋TOP10(2025年4月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。