VLANでの失敗を繰り返さないために
仮想サーバ環境でいかにセキュリティを確保するか
1台のVMへの攻撃者のアクセスによって、社内にあるほかのすべてのVMが「一巻の終わり」にならないようにするための対策を紹介する。
仮想マシン(VM)は現在の企業にとって、90年代におけるVLANスイッチングがそうだったように、ITをシンプルにする画期的な技術だ。非常に魅力的なため、一気に浸透していくと期待されている。
しかし、残念ながら世の中はそう甘くない。かつて企業のセキュリティ担当チームの多くは、VLANのセキュリティへの影響を見過ごしてしまった。その結果、侵入テストを行うと、例えば受付担当者のデスクトップPCに入り込んでメインフレームやSANにすんなりアクセスできることがよくある。
業界が仮想化を進めるに当たって、同じ過ちを避けるにはどうすればよいのか。そのためには仮想化技術の進化を追い、攻撃者の視点で考えることが重要だ。本稿では、仮想サーバ環境に予防的なセキュリティ対策を施す方法を紹介する。
新しい考え方が必要に
まずVMについて考える際に、現在の使い方にとらわれないようにしよう。この技術は今も広く使われているが、将来は普遍的な存在になるだろう。新しいアプリケーションは物理ハードウェアには導入されなくなり、近いうちにほとんどのアプリケーションサーバは、仮想コンソールから管理されるようになるはずだ。
また、仮想化のアーキテクチャを攻撃者の視点から見るようにしよう。仮想化は企業内のあらゆるアプリケーションの管理に利用される。従って、仮想化インフラはネットワーク上で最も価値の高いターゲットということになる。攻撃者は真っ先に狙うだろう。
ポリシーと技術を活用する
次に、ITセキュリティの鉄則を念頭に置こう。「どんなポリシーや管理対策を実施していても、セキュリティ侵害を受けるマシンが出てくる。それに備える必要がある」というものだ。
VMが利用されるようになる前は、こうしたセキュリティ侵害を受けたシステムを介して、攻撃者は企業内ネットワークにアクセスしていた。だが、VMが利用されている現在は、攻撃者はネットワークだけでなく、接続された任意の仮想化インフラにもアクセスできてしまう。そうなれば、すべての仮想化システムとそれらに含まれるデータが危険にさらされることになる。
仮想化のセキュリティで最も重要な課題は、そうしたアクセスによって、社内にあるほかのすべてのVMが「一巻の終わり」にならないようにすることだ。そのための対策には次のようなものがある。
扱う情報によってVMを区分する
クレジットカード番号や医療情報など、機密性の高いデータを管理するVMでは高いセキュリティレベルが要求される。だが、品質保証やシステムテスト用のVMもたくさんあり、それらの管理者パスワードには「password」がよく使われている。これは本当の話だ。われわれがVLANで犯した過ちを繰り返さないようにするには、「この2種類のVMを同一ハードウェア上に絶対に共存させない」というポリシーを明確にしておかなければならない。非現実的に聞こえるかもしれないが、このポリシーは次の理由から必須だ。つまり、攻撃者が1台のVM上でコードを実行できる場合には、同じマシンで動作するどのVM上でもコードを実行できてしまうからだ。
暗号化に注意する
あなたが考える以上に企業は暗号化を多用している。例えば、Active Directoryの活用や、SSL接続の安全確保、Webアプリケーションのセッションcookieの生成などに利用している。だが、仮想化環境では、暗号化された秘密データを完全に保護することができない。基盤ハードウェアにかかわる暗号化のタイミング上の問題があるからだ。このため、財務アプリケーションは、仮想化ホスト上でほかのアプリケーションと混在させて運用してはならない。
標準のロックダウンイメージを作成する
仮想化環境では、ホストのセキュリティはより重要になる。ハードウェアを共有するVMは多くの場合、相互に直接通信できるからだ。会社全体で、ベースラインとなる単一構成のWindowsサーバか1つのLinuxビルドを使用するべきだ。こうしたビルドは、厳しくロックダウンしなければならない。つまり、必要最小限の機能を提供し、セキュリティ管理が最も強力に行われるように手堅く構成されなければならない。
ストレージ、移動、バックアップのセキュリティを確保する
VMは多くの場合、iSCSIのようなSANに保存され、一般的なTCP/IPネットワーク経由で移行され、FTPを使ってバックアップされる。留意すべきポイントは、移行中または休止時のこうしたVMのビット内容を攻撃者が見て変更することが可能であれば、VMを簡単に再構成してセキュリティを完全に無効にできてしまうことだ。VMストレージへのアクセスは、ドメイン管理者パスワードやSSHキーへのアクセスと同様に厳密に制御する必要がある。
本稿筆者のトーマス・プタセク氏は、10年以上にわたって製品開発とセキュリティ研究に携わった後、コンサルティング会社Matasano Securityの創業に参加し、同社の幹部を務めている。シカゴの最大手ISPで技術業務を統括した経験があり、画期的な論文「Insertion, Evasion, and Denial of Service」の共著者でもある。この論文で示された攻撃方法は、発表当時販売されていたどの不正侵入検知製品でも容易に検知できないものだった。Arbor Networks在籍時には、世界中のほとんどの大手ISPのバックボーンで利用されているセキュリティ製品の開発を指揮した。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
9
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー