Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1248

システムハードニング

監修Cybersecurity entrepreneur & security researcher

システムハードニング とは何ですか?

システムハードニング不要な機能の削除、設定の引き締め、安全な既定値の強制によりシステムのアタックサーフェスを縮小する取り組み。


ハードニングは、出荷時状態のシステムを、未使用サービスの停止、既定アカウントの削除、最小権限の適用、強力な認証の強制、暗号化の有効化、ログの設定、ネットワーク露出の制限などによって、堅牢なシステムへと変える作業です。対象は OS、アプリケーション、データベース、コンテナ、クラウドサービス、ネットワーク機器、ファームウェアに及びます。

現場では、ホストごとに統制を独自に考案するのではなく、公開されたベースラインを採用します。CIS Benchmarks は数百の技術について合意に基づくバージョン管理されたハードニングガイドを提供し、2 つのプロファイルレベルを備えています。適合状況は、機械可読な CIS Controls に対して CIS-CAT を用いて自動的に測定できます。米国政府や国防の領域では DISA STIG が必須であり、SCAP コンテンツとして配布され、OpenSCAP などのツールで監査されます。より広範な統制カタログには NIST SP 800-53 やサーバに特化した NIST SP 800-123 があります。設定を手作業でクリックして回るのではなく、チームはベースラインを Ansible、Chef、Puppet としてコード化し、継続的に強制することで構成のドリフトを防ぎます。

ハードニングはパッチ適用を補完しますが、決してその代替にはなりません。完全にパッチが当たったホストであっても、匿名共有を公開していたり、デバッグ用エンドポイントを開いたままにしていたり、不要なインタプリタを実行していれば悪用されうるからです。多層防御では、ハードニングされたベースラインと監視を組み合わせ、逸脱を検知して元に戻せるようにします。

flowchart TB
  A[既定のシステム<br/>広いアタックサーフェス] --> B[ベースライン選定<br/>CIS Benchmark・DISA STIG・NIST 800-53]
  B --> C[統制の適用<br/>サービス停止・最小権限・暗号化・ログ取得]
  C --> D[IaC による自動化<br/>Ansible / Chef / Puppet]
  D --> E[コンプライアンス監査<br/>CIS-CAT・OpenSCAP]
  E --> F{ドリフトや欠落は?}
  F -->|あり| C
  F -->|なし| G[ハードニング済みベースライン<br/>継続的に監視]

  1. 01

    Linux サーバを、root の SSH 無効化・SELinux 適用・本番環境からのコンパイラ削除でハードニングする。

  2. 02

    Pod Security Standards の強制と匿名 API エンドポイントの無効化による Kubernetes のハードニング。

よくある質問

システムハードニング とは何ですか?

不要な機能の削除、設定の引き締め、安全な既定値の強制によりシステムのアタックサーフェスを縮小する取り組み。 サイバーセキュリティの 防御と運用 カテゴリに属します。

システムハードニング とはどういう意味ですか?

不要な機能の削除、設定の引き締め、安全な既定値の強制によりシステムのアタックサーフェスを縮小する取り組み。

システムハードニング からどのように防御しますか?

システムハードニング に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

システムハードニング の別名は何ですか?

一般的な別名: OS ハードニング, サーバハードニング。

関連用語

関連項目