セキュリティグループは、ECS インスタンスのインバウンドトラフィックとアウトバウンドトラフィックを制御する仮想ファイアウォールとして機能します。セキュリティグループのルール設定が不適切な場合、深刻なセキュリティ脆弱性を引き起こす可能性があります。Cloud Firewall のセキュリティグループチェック機能を使用すると、ECS セキュリティグループ内のリスクのあるルールを迅速に特定し、修正できます。これにより、セキュリティグループをより安全かつ効率的に管理できます。セキュリティグループチェック機能は、基本セキュリティグループとアドバンストセキュリティグループの両方に対応しています。
セキュリティグループのチェック項目
この表は、Cloud Firewall のセキュリティグループチェック機能のチェック項目について説明します。ビジネス要件に応じてこれらのチェックを有効化または無効化できます。これらのチェックは変更できません。
|
チェック項目 |
セキュリティリスク |
推奨事項 |
|
Linux インスタンスのリモート管理ポートの公開 |
ポート 22 が任意の IP アドレスからのアクセスを許可しているため、関連する Linux サーバーがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 22 へのパブリックアクセスを拒否するルールを設定してください。 業務上このポートへのアクセスが必要な場合は、信頼できるソース IP アドレスにアクセスを制限するか、Bastionhost を使用して安全なリモート管理を行ってください。詳細については、「Bastionhost とは」をご参照ください。 さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
Windows インスタンスのリモート管理ポートの公開 |
ポート 3389 が任意の IP アドレスからのアクセスを許可しているため、関連する Windows サーバーがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 3389 へのパブリックアクセスを拒否するルールを設定してください。 業務上このポートへのアクセスが必要な場合は、信頼できるソース IP アドレスにアクセスを制限するか、Bastionhost を使用して安全なリモート管理を行ってください。詳細については、「Bastionhost とは」をご参照ください。 さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
DB2 データベースのリモート管理ポートの公開 |
ポート 50000 が任意の IP アドレスからのアクセスを許可しているため、関連する DB2 データベースがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 50000 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
ECS インスタンスが多すぎるセキュリティグループに関連付けられている |
1 つの ECS インスタンスが 3 つ以上のセキュリティグループに関連付けられているため、管理が複雑になり、設定ミスのリスクが高まります。 |
ベストプラクティスとして、ECS インスタンスを 2 つ以下のセキュリティグループに関連付けることを推奨します。詳細については、「セキュリティグループの概要」をご参照ください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
Elasticsearch のリモート管理ポートの公開 |
ポート 9200 と 9300 が任意の IP アドレスからのアクセスを許可しているため、関連する Elasticsearch クラスターがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 9200 と 9300 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
Hadoop YARN のリモート管理ポートの公開 |
ポート 8088 が任意の IP アドレスからのアクセスを許可しているため、関連する Hadoop YARN クラスターがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 8088 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
Hadoop のリモート管理ポートの公開 |
ポート 50070 と 50030 が任意の IP アドレスからのアクセスを許可しているため、関連する Hadoop クラスターがブルートフォース攻撃に晒されます。 |
ECS コンソール の [Security groups] ページで、ポート 50070 と 50030 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
MongoDB のリモート管理ポートの公開 |
ポート 27017 が任意の IP アドレスからのアクセスを許可しているため、関連する MongoDB データベースがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 27017 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
MySQL のリモート管理ポートの公開 |
ポート 3306 が任意の IP アドレスからのアクセスを許可しているため、関連する MySQL データベースがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 3306 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
Oracle のリモート管理ポートの公開 |
ポート 1521 が任意の IP アドレスからのアクセスを許可しているため、関連する Oracle データベースがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 1521 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
PostgreSQL のリモート管理ポートの公開 |
ポート 5432 が任意の IP アドレスからのアクセスを許可しているため、関連する PostgreSQL データベースがブルートフォース攻撃に晒されます。 |
ECS コンソール の [Security groups] ページで、ポート 5432 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
Redis のリモート管理ポートの公開 |
ポート 6379 が任意の IP アドレスからのアクセスを許可しているため、関連する Redis データベースがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 6379 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の [Prevention Configuration] ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
SQL Server のリモート管理ポートの公開 |
ポート 1433 が任意の IP アドレスからのアクセスを許可しているため、関連する SQL Server データベースがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 1433 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
Spark のリモート管理ポートの公開 |
ポート 6066 が任意の IP アドレスからのアクセスを許可しているため、関連する Spark クラスターがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 6066 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
Splunk のリモート管理ポートの公開 |
ポート 8089 と 8090 が任意の IP アドレスからのアクセスを許可しているため、関連する Splunk インスタンスがブルートフォース攻撃に晒されます。 |
ECS コンソール の セキュリティグループ ページで、ポート 8089 と 8090 へのパブリックアクセスを拒否するルールを設定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
|
無制限のインバウンドアクセス |
セキュリティグループが任意のポートで任意の IP アドレスからのインバウンドトラフィックを許可しているため、深刻な侵入リスクをもたらします。 |
業務上必要なポートのみにアクセスを制限し、許可するソース IP アドレスの範囲を限定してください。さらに、Cloud Firewall コンソール の 緩和設定 ページで、脅威インテリジェンスと基本保護機能を有効にしてください。 |
セキュリティグループのリスクチェック
-
Cloud Firewall コンソールにログインします。
-
ナビゲーションペインで、 を選択します。
-
セキュリティグループチェック ページで、最新のチェック結果を取得 をクリックします。
チェックの完了には 1〜5 分かかります。
説明セキュリティグループチェック機能は、セキュリティグループのルールを静的に分析します。結果には、ポート関連の潜在的なリスクがすべて含まれているとは限りません。 [インターネット露出] ページでは、ポートのすべてのチェック結果を表示し、実際の公開状況を把握できます。
チェックが完了すると、ページに [Number of risk items] と [Number of at-risk servers] の 2 つのメトリックが表示されます。
チェック結果の表示
チェック結果の詳細 エリアで、検出されたセキュリティグループのリスクの詳細を確認できます。詳細には、脅威レベル、チェック項目、脅威セキュリティグループ/サーバー数、チェック項目のステータス が含まれます。リスクレベルが高い場合は、セキュリティグループが任意のポートで任意の IP アドレスからのインバウンドトラフィックを許可していることを示し、深刻な侵入の脅威となります。
チェック項目を有効または無効にするには、チェック項目のステータス スイッチを使用します。チェック項目を無効にすると、その項目はスキャンから除外されます。
典型的な高リスクのチェック項目には、「Linux インスタンスのリモート管理ポートの公開」、「Windows インスタンスのリモート管理ポートの公開」、「無制限のインバウンドアクセス」などがあります。
高リスクチェック項目の修復
-
修正したいチェック項目を見つけ、[Actions] 列の 修正の詳細 をクリックします。
また、脅威セキュリティグループ/サーバー数 列の数字をクリックすることもできます。0 より大きい数字は、即時の対応が必要な高リスクの脆弱性を示します。この操作でも [Fixing Details] ページに移動します。
-
[Fixing Details] ページで、修正したいセキュリティグループを見つけ、[Actions] 列の セキュリティグループの修復 をクリックします。
または、At-risk Security Group ID/Name 列のセキュリティグループ ID をクリックして ECS コンソール の セキュリティグループ ページを開き、そこでリスクのあるセキュリティグループのルールを修正することもできます。
警告セキュリティグループのルール設定が不適切な場合、深刻なセキュリティインシデントにつながる可能性があります。 [Fixing Details] ページには、リスクのあるセキュリティグループに対する 推奨解決策 が表示されます。これらの 推奨解決策 に基づいて、リスクのあるセキュリティグループのルールをできるだけ早く変更することを推奨します。