Microsoft PowerPoint - 20130705.pptx



Similar documents
Microsoft PowerPoint pptx

Microsoft PowerPoint pptx

Microsoft PowerPoint ppt [互換モード]

<4D F736F F F696E74202D E A B D682CC91E3955C93498D558C822E707074>

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

ルーティング 補足資料

ユーザーマニュアル

PowerPoint プレゼンテーション

Webアプリケーション脆弱性診断 ~WebSiteScan Pro~

スマートコネクト マネージドサーバ WAFオプション仕様書

text

自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

付 録 B コンテンツへのアクセスを 制 限 する B.1 アクセス 制 限 の 概 要 アクセスを 制 限 したいコンテンツが 格 納 されているフォルダに.htaccess およ び.htpasswd ファイルをアップロードすることで IP アドレス(ドメイン 名 ) やユーザー 認 証 による

スライド 1

security

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

確定給付企業年金 DBパッケージプランのご提案

メール 受 信 画 面 のレイアウトを 変 更 することができます ここでは 初 期 設 定 のレイアウトで 表 示 されているボタ ンやマークについて 解 説 します メール 一 覧 画 面 には 受 信 したメールが 一 覧 表 示 されます メール 受 信 タブをクリックすると 受 信 箱 フ

Visio-XPSP2_Mpro.vsd

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

C.1 共 有 フォルダ 接 続 操 作 の 概 要 アクセスが 許 可 されている 研 究 データ 交 換 システムの 個 人 用 共 有 フォルダまたは メーリングリストの 共 有 フォルダに 接 続 して フォルダを 作 成 したり ファイル をアップロードまたはダウンロードしたりすることがで

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

VPS では 通 常 はインスタンスが 1 個 です 停 止 と 再 起 動 を 選 択 できます CloudStack では インスタンスの 追 加 と 破 棄 の 機 能 を 利 用 することにより お 客 様 が 契 約 されているインスタンス 数 分 の 仮 想 サーバを 自 由 に 追 加

参加表明書・企画提案書様式

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

別 紙 釧 路 公 立 大 学 ホームページリニューアル 業 務 CMS 要 件 一 覧 NO ( 大 分 類 ) NO ( 中 分 類 ) NO ( 小 分 類 ) 3 静 的 HTML 作 成 4 HTMLソース 直 接 編 集 5 CSSソース 直 接 編 集 6 画 像 掲 載 7 アクセシ

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

スライド 1

2015年度ワイヤレスソリューションセミナー「AlaxalA x 4ipnetで実現する連携ソリューションのご紹介」

平成21年9月29日

Microsoft Word - K_仮想共用サーバVer WEBサーバ_rev2.docx

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

XOOPS Cube インストールマニュアル

本 日 の 内 容 1. ゲートウェイシステムにより 提 出 する 電 子 ファイル 2. ゲートウェイシステムによる 提 出 方 法 3. 電 子 データとeCTDの 関 係 4. 提 出 形 式 提 出 方 法 に 係 るQ&A 2

2. 更 新 内 容 下 記 動 作 環 境 の 追 加 機 能 追 加 機 能 改 善 仕 様 変 更 不 具 合 対 応 を 行 いました 動 作 環 境 の 追 加 3.1. Windows 10 の 受 講 者 / 管 理 者 クライアントの 動 作 環 境 に 下 記 の Web ブラウザ

2. 更 新 内 容 下 記 機 能 改 善 仕 様 変 更 不 具 合 対 応 を 行 いました 動 作 環 境 の 追 加 3.1. 受 講 者 / 管 理 者 クライアントの 動 作 環 境 に 下 記 の OS と Web ブラウザを 追 加 しました Windows 10 Microsof

スライド 1

技術報告会原稿フォーマット

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

FAQ案(Linkup Manager)

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

PowerPoint プレゼンテーション

k_setumeikai_siryo

Microsoft Word - FBE3A91F.doc

改 定 履 歴 改 訂 日 改 訂 理 由 及 び 内 容 承 認 者 確 認 者 改 訂 者 05/8/7 新 版 発 行 05/0/5 推 奨 動 作 環 境 を 追 記

WebAlertクイックマニュアル

スライド 1

学 習 目 標 SQLインジェクションについて 理 解 する SQLインジェクションの 実 験 をする SQLインジェクション 対 策 について 理 解 する インターネットに 公 開 する 際 の 対 策 について 理 解 する

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

学校法人日本医科大学利益相反マネジメント規程

Microsoft PowerPoint 資料6 技術基準.ppt [互換モード]

Ja_Manual_Template2010

Ver 改 訂 日 付 改 訂 内 容 1

「はぴeみる電」をご利用するにあたって

Imperva_page01_B52

機 能 概 要 概 要 平 成 24 年 度 シームレスな 地 域 連 携 医 療 の 実 現 実 証 事 業 に 対 応 するため 地 域 連 携 システム( 能 登 北 部 版 )を 構 築 する 機 能 < 機 能 追 加 変 更 一 覧 > 1. 画 像 連 携 機 能 院 内 で 撮 影

Microsoft Word - PORTAガイド(教員用)v.3.doc

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

Microsoft Word - サンプル _データベースアクセス_.doc

要 な 指 示 をさせることができる ( 検 査 ) 第 8 条 甲 は 乙 の 業 務 にかかる 契 約 履 行 状 況 について 作 業 完 了 後 10 日 以 内 に 検 査 を 行 うものとする ( 発 生 した 著 作 権 等 の 帰 属 ) 第 9 条 業 務 によって 甲 が 乙 に

iStorage ソフトウェア VMware vSphere Web Client Plug-in インストールガイド

公文書非公開決定処分に関する諮問について(答申)

2 / 11 ページ 第 5 講 ビジネスメールの 作 法 Active! Mail を 起 動 し ログインしておきましょう 5-1 ビジネスメールのルールとマナー ビジネスメールのルールとマナーを 確 認 しましょう 宛 先 やCC BCCを 使 い 分 ける 本 文 の 内 容 が 一 目 で

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

PC 移 行 は 以 下 の 流 れで 行 います 次 ページ 以 降 に 各 手 順 を 記 載 しますのでご 確 認 ください ( をクリックすると 該 当 の 説 明 にジャンプします ) 移 行 元 のPCでの 作 業 Step1 移 行 するデータをバックアップする (3ページ) [データ

目 次 機 能 運 用 上 の 注 意 処 理 手 順 画 面 説 明 ログイン 直 送 先 選 択

サイバー攻撃対策ソリューションのご紹介

管理者ガイド

Microsoft Word - ML_ListManager_10j.doc

企業年金制度における個人番号の取扱いについて.PDF

目 次 1. 積 算 内 訳 書 に 関 する 留 意 事 項 1 ページ 2. 積 算 内 訳 書 のダウンロード 3 ページ 3. 積 算 内 訳 書 の 作 成 (Excel 2003の 場 合 ) 6 ページ 4. 積 算 内 訳 書 の 作 成 (Excel 2007の 場 合 ) 13

調達パートナー CSR調査票

<4D F736F F D B382F182AC82F18A4F88D B A82B D836A B5F8F898AFA90DD92E85F E646F E302E646F6378>

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

同 期 を 開 始 する( 初 期 設 定 ) 2 1 Remote Link PC Sync を 起 動 する 2 1 接 続 機 器 の [PIN コード ] [ ユーザー 名 ] [ パスワード ] を 入 力 する [PIN コード ] などの 情 報 は 接 続 機 器 の 設 定 画 面

企業におけるマイナンバーのセキュリティに関する実態調査

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

接続試験実施要領【障害者総合支援法(平成27年4月報酬改定)対応】

目 次 ログイン 方 法... 3 基 本 画 面 構 成... 4 メールサービス... 5 メールサービス 画 面 構 成... 5 アカウント 詳 細 / 設 定... 6 高 機 能 フィルター... 7 ユーザーフィルター 設 定... 8 新 規 フィルターの 追 加... 8 My ホ

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

WebAlertクイックマニュアル

マンション電子投票サービス ご説明資料

労働時間と休日は、労働条件のもっとも基本的なものの一つです

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

目 次. WEB メールへのログイン.... メール 送 信 手 順.... メール 受 信 手 順 アドレス 帳 の 操 作 手 順 フォルダーの 操 作 手 順 メール 発 信 者 登 録 署 名 登 録 手 順 基 本 的 な 設 定

AirStationPro初期設定

PowerPoint プレゼンテーション

エラーに 関 して 賃 貸 革 命 の 場 合 Microsoft Windows XP Service Pack 2 セキュリティ 強 化 機 能 搭 載 を 適 用 することによって 賃 貸 革 命 を 起 動 する 際 に 様 々なエラーが 表 示 される 場 合 があります これは お 客

もくじ はじめに 本 書 はスマートフォンやタブレットのアプリ LINE の 設 定 を 行 うためのマニュアルとなります 詳 しい 操 作 方 法 については メーカーホームページ 上 の 基 本 的 な 使 い 方 を 参 照 ください LINE 基 本 的 な 使 い 方

概 要 マイナンバー 業 務 システム 連 携 PCはマイナンバー 業 務 として 最 適 化 されたPCです のひら 静 脈 認 証 により OS/ 事 給 与 システムに 簡 単 且 つ 安 全 にログインできます 必 要 なセキュリティ 対 策 を 事 前 にセットアップして 提 供 します

S16-386・ソフトウェアの調達に関する入札実施の件

PowerPoint Presentation

1

<4D F736F F F696E74202D DEC837D836A B5F B838B C F985E2E >

 

もくじ

Transcription:

情 報 セキュリティ 第 11 回 2013 年 7 月 5 日 ( 金 ) 1/27

今 後 の 予 定 第 11 回 :7 月 5 日 :サーバサイドセキュリティ 第 12 回 :7 月 8 日 ( 月 )5 限 :セキュリティ 基 礎 計 算 モデル, 計 算 の 複 雑 さ 第 13 回 :7 月 12 日 : 暗 号 プロトコル 安 全 でない 暗 号 プロトコル,ゼロ 知 識 (FFS) 第 14 回 :7 月 19 日 : 組 織 のセキュリティ セキュリティポリシー, 個 人 情 報 保 護 法 第 15 回 :7 月 26 日 :まとめ レポート 課 題 ( 若 干 名 プレゼン),おさらい 問 題 試 験 :( 実 施 日 未 定 ) 自 筆 ノート1 冊 のみ 参 照 可 曜 日 時 限 注 意 教 室 はA104 2

本 日 学 ぶこと 本 日 の 授 業 を 通 じて インターネットにおけるサーバを 安 全 に 運 用 するための 方 法 (サーバサイドセキュリティ)について 学 びます. Webアクセスを 中 心 として, 不 正 な 入 力 ( 攻 撃 )とその 対 策 を 理 解 します. アクセス 制 御 やファイアウォールの 仕 組 みを 学 習 し, 機 密 性 と 可 用 性 のバランスがとれた 運 用 方 法 を 理 解 します. 3

なぜ,サーバサイドのセキュリティを 考 えるのか サーバが 攻 撃 されると ネットワークが 機 能 しなくなる サービス( 顧 客 など, 外 からのアクセス)に 対 応 できない! LANの 外 にアクセスできない! 知 らないうちに 加 害 者 になることも 踏 み 台 攻 撃,DDoS (Distributed Denial of Service) 攻 撃 報 道 などにより, 社 会 的 信 頼 が 低 下 する 踏 み 台 攻 撃 のイメージ 4

DoS 攻 撃 ( 復 習 ) 送 信 受 信 敵 DoS = Denial of Service 可 用 性 を 脅 かす 5

DDoS 攻 撃 ( 復 習 ) 敵 敵 送 信 受 信 敵 敵 DDoS = Distributed Denial of Service 可 用 性 を 脅 かす 敵 6

典 型 的 なWebサーバ 環 境 Apache PostgreSQL PC UNIX MySQL Oracle 入 力 問 い 合 わせ クライアント 出 力 (HTML, 画 像 など) 検 索 結 果 SSL HTTP Web サーバ SQL データベース サーバ CGI Servlet 7

Webにおけるアクセス 制 御 ユーザ 認 証 の 必 要 性 アクセス 制 御 やユーザ 認 証 をしていないと だれでもコンテンツにアクセス 可 能 Googlebot (crawler)などがコンテンツを 取 っていくかも リンクを 張 ってないから は 言 い 訳 にならない crawler 8

Webのユーザ 認 証 ( 目 的 ) ユーザが 適 切 なユーザ 名 とパスワードを 入 力 すれば アクセス 可 能 になる. 不 特 定 のアクセスを 排 除 できる. 認 証 に 必 要 なファイル(パスワードファイル)は/etc/passwdと 別 物.Webでアクセスできないところに 置 く. SSLは, 計 算 機 の 認 証 (サーバ 認 証,クライアント 認 証 )をす るが,ユーザ 認 証 はしない. 9

Webのユーザ 認 証 ( 方 式 ) 方 式 Basic 認 証 :HTTPの 認 証 方 式 の 一 つ.ユーザ 名 パスワードは 暗 号 化 されない. Digest 認 証 :HTTPの 認 証 方 式 の 一 つ.ユーザ 名 パスワード は 暗 号 化 される. アプリケーションによる 認 証 :サーバサイドスクリプトなどを 用 い た 認 証 方 式.ユーザ 名 パスワードは 暗 号 化 されない. SSLと 組 み 合 わせることも 可 能. 10

Webのアクセス 制 御 どこからのアクセスを 許 可 拒 否 するか サーバ 内 のどの 情 報 へのアクセスを 許 可 拒 否 するか 設 定 ファイル(Apache) httpd.conf, apache.conf など 編 集 には 一 般 にroot 権 限 が 必 要 対 象 ディレクトリ まず 拒 否 許 可 する 接 続 元 ホスト 名 許 可 する 接 続 元 IPアドレス アクセス 制 限 の 記 述 例 <Directory /home/*/public_html> order deny,allow deny from all allow from.wakayama-u.ac.jp allow from 192.168.0.0/255.255.255.0 </Directory> 11

サーバサイドスクリプトとセキュリティ サーバサイドスクリプトは,リクエストに 応 じてHTTPサーバ がファイルを 実 行 解 釈 し,その 出 力 をクライアントに 送 る. 静 的 なアクセスでは,ファイルそのものを 送 る. CGIでは,レスポンスを 生 成 する(ようなプログラムを 書 く). PHP, erubyなどは,htmlの 中 にプログラムを 埋 め 込 む. スクリプトファイルの 中 に, 秘 密 にすべき 値 (パスワードなど) を 格 納 してはならない. サーバ 設 定 ミスにより,プログラムそのものが 送 られてしまう 可 能 性 に 対 処 プログラムから 参 照 するファイルは, 同 じディレクトリではなく, Webアクセスで 見 えない 場 所 に 置 く. 12

Webアクセスでの 不 正 な 入 力 ディレクトリトラバーサル(directory traversal) SQLインジェクション(SQL injection) クロスサイトスクリプティング(cross site scripting, XSS) クロスサイトリクエストフォージェリ(cross site request forgery, CSRF) バッファオーバーラン(buffer overrun) 13

ディレクトリトラバーサル CGIを 使 って,Webアクセスで 通 常 見 ることのできないファイ ルが 見 えてしまう 対 策 ファイル 名 を 指 定 するような 入 力 フォームは 作 らない../ といった 入 力 を 適 切 に 検 出 し,エラーとして 扱 う ファイルを 開 く 前 に, 開 いていいファイルか,パスから 判 断 す る( /etc/passwd, /var/www/data/file1) 14

SQLインジェクション 期 待 される 入 力 とSQL 文 SELECT count(*) FROM users WHERE username='takehiko' AND password='abcd'; 悪 意 のある 入 力 とSQL 文 SELECT count(*) FROM users WHERE username='takehiko' AND password='1' OR 'X'='X'; DELETE 文 を 埋 め 込 んで, レコードをすべて 削 除 してしまう かも 15

SQLインジェクションへの 対 策 入 力 中 の 特 殊 な 文 字 をエスケープする(サニタイジング, sanitizing) ' ' など プレースホルダ(placeholder)を 使 用 する result = User.find_by_sql [ SELECT count(*) FROM users where username=? AND password=?, u, p] サニタイジングは,ライブラリルーチン( 先 人 の 知 恵 )に 任 せる Rubyの ActiveRecordを 用 いた 例 上 のコードで u が takehiko, p が 1' OR 'X'='X なら SELECT count(*) FROM users WHERE username='takehiko' AND password='1 ' OR 'X '= 'X'; 16

クロスサイトスクリプティング 問 題 ( 悪 意 )あるURLでアクセスすると,Cookieなどブラウザ の 情 報 が 漏 洩 することがある アクセス 先 のホスト(Webサーバ)は, 企 業 などで, 悪 意 はない ただし 現 在 では, 対 策 をしていないアプリケーションは 脆 弱 性 があると 言 ってよい URLにJavaScriptのコードが 埋 め 込 まれていることが 多 い <form action="register.cgi"> <input type="hidden" name="sample" value=" "> パスワード: <input type="text" name="name" value="password"> <input type="submit"> </form> <form action="register.cgi"> <input type="hidden" name="sample" value=""> </form><form action="http://attacker/register.cgi"> パスワード: <input type="text" name="name" value="password"> <input type="submit"> </form> コード 例 の 出 典 :http://www.atmarkit.co.jp/ait/articles/0212/05/news002.html 17

クロスサイトスクリプティングへの 対 策 サーバ 側 サニタイジング < <, > >, " " など クライアント 側 アクセスしようとするURLをよく 確 認 する HTMLメールはできれば 使 わない URLエンコーディング( %3C など)に 注 意 18

クロスサイトリクエストフォージェリ 利 用 者 が,サイトSのページにアクセスする(ログイン 後 に 日 記 に 書 く,ショッピングサイトで 商 品 を 購 入 するなど)とき 対 策 攻 撃 者 が,サイトSにアクセスする 悪 意 あるコンテンツ(HTMLフ ァイル,フレーム,1ピクセル 画 像 などを 用 いて)を 作 っておき, 利 用 者 が, 悪 意 あるコンテンツをWebブラウザで 動 かすと, サイトSへのアクセスが 発 生 し, 利 用 者 の 意 図 しない 操 作 ( ぼくはまちちゃん と 書 く, 無 用 な 商 品 を 購 入 するなど)をして しまう! 利 用 者 : 不 審 なURLにはアクセスしない,ボタンを 押 さない. サーバ( 開 発 者 ): 認 証 に 関 する 適 切 な 情 報 (クッキー,セッショ ンID,トークンなど)を 管 理 し,やりとりする. 19

バッファオーバーラン バッファオーバーフロー(buffer overflow) ともいう. CやC++で,スタック 上 に 確 保 した 領 域 ( 配 列 など)の 範 囲 外 に 情 報 を 書 き 込 み, 実 行 できてしまうことがある 対 策 : Webサーバに 限 らず,クライアントPCなどでも 起 こり 得 る セキュリティ 上 問 題 のないバージョンのアプリケーションを 使 う CGIプログラムなどをC 言 語 で 作 る 場 合, 範 囲 外 に 書 き 込 める 危 険 な 関 数 (strcpy,sprintfなど)は 使 わない 20

アクセスログ ファイル 例 (Apache2) /var/log/apache2/{access,error,ssl,suexec}.log ログの 例 133.42.***.*** - - [18/Jun/2008:16:01:04 +0900] "GET /kankyou db/rss?num=10 HTTP/1.1" 200 3753 "http://******.sys.wakayamau.ac.jp/kankyoudb/" "Mozilla/5.0 (Windows; U; Windows NT 6.0; ja; rv:1.8.1.14) Gecko/20080404 Firefox/2.0.0.14" 対 応 異 常 に 長 いパスでアクセスしていれば,バッファオーバーランを 疑 う 1 秒 ~ 数 秒 の 間 に 異 常 な 数 のアクセスがあれば,DoS 攻 撃 また はDDoS 攻 撃 を 疑 う 21

ファイアウォール ファイアウォールとは 組 織 内 のコンピュータネットワークへ 外 部 から 侵 入 ( 不 正 アクセ ス)されるのを 防 ぐシステム パケットフィルタリング 型,サーキットレベルゲートウェイ 型 (SOCKなど),アプリケーションゲートウェイ 型 (プロキシサーバ など)がある. パケットフィルタリング(packet filtering) 送 られてきたパケットを 検 査 して, 通 過 させるかどうか 判 断 パケットヘッダに 含 まれている 情 報 :プロトコル, 送 信 元 先 のIPアドレス,ポート 番 号 など Linuxでパケットフィルタリングをするには iptables 22

iptables Linuxでのパケットフィルタリングツール どこからのアクセスを 許 可 拒 否 するか どのインタフェースのアクセスを 許 可 拒 否 するか どのポート 番 号 のアクセスを 許 可 拒 否 するか NAT (Network Address Transformation) の 機 能 もある OK NG 23

iptablesの 利 用 方 法 の 基 本 落 とす 外 からのアクセス(INPUT)は 基 本 的 にDROP, 必 要 に 応 じて ACCEPT 通 す lo (localhostに 関 するインタフェース)はACCEPT インタフェースは ifconfig コマンドを 実 行 すればわかる LANなど, 信 頼 できるネットワークからのアクセスはすべて ACCEPTでもよい 外 からのアクセスに 必 要 最 小 限 なポートもACCEPT ssh (22),http (80),https (443), smtp (25) など 一 律 ACCEPTではなく, 本 当 に 必 要 なもののみにする! ACCEPTのルールに 当 てはまらないものは,LOGをとるの もよい 24

ブロードバンドルータはセキュリティに 役 立 つ? 手 っ 取 り 早 く, 外 からのアクセスを 遮 断 できる PCをインターネットに 直 結 するのは, 攻 撃 やウイルス 感 染 のも と! ブロードバンドルータのLAN 内 でウイルスが 蔓 延 したり, 外 に 発 したりするかも 利 用 すべき 機 能, 利 用 しないほうがいい 機 能 外 からのアクセスを 受 け 入 れたいなら, バーチャルサーバ な どの 機 能 を 使 う DMZ (DeMilitarized Zone) 機 能 はなるべく 使 わない. 使 うとき は,アクセスされることになるサーバの 安 全 性 を 十 分 確 保 して から. 25

UNIXの 安 全 性 rootは 全 能 の 神 root 権 限 を 奪 われる( 権 限 昇 格 )と, 何 でもされてしまう セキュアOS 既 存 のOSと 互 換 性 は 保 ちつつ, 神 のような 強 大 な 権 限 をなくす 強 制 アクセス 制 御 (Mandatory Access Control, MAC) と 最 小 特 権 を 持 つ LinuxにおけるセキュアOS SELinux (Security Enhanced Linux) LIDS (Linux Intrusion Ditection System) 26