システムハードニング
システムハードニング とは何ですか?
システムハードニング不要な機能の削除、設定の引き締め、安全な既定値の強制によりシステムのアタックサーフェスを縮小する取り組み。
ハードニングは、出荷時状態のシステムを、未使用サービスの停止、既定アカウントの削除、最小権限の適用、強力な認証の強制、暗号化の有効化、ログの設定、ネットワーク露出の制限などによって、堅牢なシステムへと変える作業です。対象は OS、アプリケーション、データベース、コンテナ、クラウドサービス、ネットワーク機器、ファームウェアに及びます。
現場では、ホストごとに統制を独自に考案するのではなく、公開されたベースラインを採用します。CIS Benchmarks は数百の技術について合意に基づくバージョン管理されたハードニングガイドを提供し、2 つのプロファイルレベルを備えています。適合状況は、機械可読な CIS Controls に対して CIS-CAT を用いて自動的に測定できます。米国政府や国防の領域では DISA STIG が必須であり、SCAP コンテンツとして配布され、OpenSCAP などのツールで監査されます。より広範な統制カタログには NIST SP 800-53 やサーバに特化した NIST SP 800-123 があります。設定を手作業でクリックして回るのではなく、チームはベースラインを Ansible、Chef、Puppet としてコード化し、継続的に強制することで構成のドリフトを防ぎます。
ハードニングはパッチ適用を補完しますが、決してその代替にはなりません。完全にパッチが当たったホストであっても、匿名共有を公開していたり、デバッグ用エンドポイントを開いたままにしていたり、不要なインタプリタを実行していれば悪用されうるからです。多層防御では、ハードニングされたベースラインと監視を組み合わせ、逸脱を検知して元に戻せるようにします。
flowchart TB
A[既定のシステム<br/>広いアタックサーフェス] --> B[ベースライン選定<br/>CIS Benchmark・DISA STIG・NIST 800-53]
B --> C[統制の適用<br/>サービス停止・最小権限・暗号化・ログ取得]
C --> D[IaC による自動化<br/>Ansible / Chef / Puppet]
D --> E[コンプライアンス監査<br/>CIS-CAT・OpenSCAP]
E --> F{ドリフトや欠落は?}
F -->|あり| C
F -->|なし| G[ハードニング済みベースライン<br/>継続的に監視]● 例
- 01
Linux サーバを、root の SSH 無効化・SELinux 適用・本番環境からのコンパイラ削除でハードニングする。
- 02
Pod Security Standards の強制と匿名 API エンドポイントの無効化による Kubernetes のハードニング。
● よくある質問
システムハードニング とは何ですか?
不要な機能の削除、設定の引き締め、安全な既定値の強制によりシステムのアタックサーフェスを縮小する取り組み。 サイバーセキュリティの 防御と運用 カテゴリに属します。
システムハードニング とはどういう意味ですか?
不要な機能の削除、設定の引き締め、安全な既定値の強制によりシステムのアタックサーフェスを縮小する取り組み。
システムハードニング からどのように防御しますか?
システムハードニング に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
システムハードニング の別名は何ですか?
一般的な別名: OS ハードニング, サーバハードニング。