ベースラインリスクチェックが完了すると、Security Center はベースライン別およびチェック項目別に結果を表示します。対処されていないベースラインリスクは、セキュリティの脆弱性や不適切な権限設定につながる可能性があります。各リスクチェック項目の 強化の提案 を確認し、リスクのあるサーバー設定を速やかに修正して、システムセキュリティを強化してください。
ベースラインチェック結果とリスク強化の提案の表示
ベースラインチェックで失敗したリスク項目の詳細を表示して、どの項目に対応が必要か、および影響を受けるインスタンスを特定します。
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、 を選択し、ベースラインリスク タブをクリックします。
-
脅威の状況 タブで、チェック項目別にリスク項目と提案を表示します。
-
通過率 セクションで、ビューを展開して各ベースラインの合格率を確認します。合格率の線にカーソルを合わせると、高リスク (赤)、中リスク (オレンジ)、低リスク (黄)、および失敗したチェック項目の数が表示されます。
-
チェック項目統計 セクションで、 不合格のチェック項目 または 処理済みチェック項目の累計 の下の数字をクリックすると、下のリストに対応するチェック項目が表示されます。
説明失敗したチェック項目のリストには、過去 30 日間のデータのみが表示されます。処理されたチェック項目の合計には、過去 365 日間のデータが含まれ、解放されたアセットは除外されます。
-
対象のチェック項目の詳細と提案を表示します。
リストの上にある検索およびフィルターコントロールを使用して、リスクレベル、ステータス、タイプで結果を絞り込むか、名前で特定の項目を検索します。
対象のチェック項目の 操作する 列で、 詳細 をクリックします。詳細パネルで、 [Description]、 [Suggestions]、 [Related Baselines]、および影響を受けるアセットのリストを確認します。
-
-
ベースラインチェックポリシー タブで、ベースライン別にリスク項目と提案を表示します。
-
すべてのベースラインチェックポリシー、または特定のベースラインチェックポリシーのチェック結果を表示します。
ポリシー概要エリアでは、デフォルトのポリシーは [Default] です。展開アイコン
をクリックして、ベースラインチェックポリシーメニューを開きます。次に、 すべてのポリシー または特定のポリシーをクリックして、 サーバー数の確認、 ベースライン数、 脆弱なパスワードによる重大な脅威、および 最新チェック合格率 (最新のベースラインチェックの合格率) を含む詳細を確認します。脆弱なパスワードによる重大な脅威 の下の数字をクリックすると、高リスクの脆弱なパスワード項目のリストが表示されます。
重要-
脆弱なパスワードによる重大な脅威 には、早急な対応が必要な高深刻度のベースラインリスクが一覧表示されます。パスワードセキュリティを向上させる方法と、一般的なシステムでパスワードを変更する方法については、「Weak password security best practices」をご参照ください。
-
最新チェック合格率 のフォント色は、次のことを示します:
-
緑:スキャンされたアセットのベースライン設定の合格率が高いことを示します。
-
赤:チェックされたアセットで多数のベースライン設定が失敗しており、セキュリティリスクが存在することを示します。ベースラインチェックの詳細ページに移動して、これらのリスクを表示し、修正してください。
-
-
-
ベースライン別にベースラインチェック結果と提案のリストを表示します。
-
ベースラインチェック結果のリストで、ベースライン名をクリックします。ベースラインの詳細パネルで、ベースラインの影響を受けるアセット、および 合格項目 と 脅威項目 の数を確認します。
-
ベースラインの詳細パネルで、影響を受けるアセットを見つけ、 表示 列の 操作する をクリックします。 脅威項目 パネルで、そのアセットのすべてのベースラインリスク項目を確認します。
説明チェック項目のステータスが [Passed] と表示されている場合、対応するインスタンスの設定にリスクがなく、修正が不要であることを示します。
たとえば、 [Unauthorized Redis Access] チェックの場合、Redis データベースにパスワードがなくても 127.0.0.1 にバインドされている (ローカルアクセスのみを許可) 場合、その項目はベースラインチェックに合格します。これは、現在の未承認アクセスが安全であり、修正が不要であることを示します。ビジネス要件に基づいて、承認されたアクセスを設定するかどうかを決定してください。
-
脅威項目 パネルで、リスク項目の 詳細 列の 操作する をクリックします。Security Center がリスク項目について提供する情報 ( 説明、 チェックプロンプト、 推奨事項 を含む) を確認します。
ダイアログボックスには、リスク項目の次の詳細が表示されます。
-
[Description]:コンテナは、allowPrivilegeEscalation フラグを true に設定して実行することは許可されていません。
-
[Suggestions]:この操作は Pod のデータを消去するため、ご注意ください。
-
Pod の既存の YAML ファイルを変更し、
spec.containers.securityContext.allowPrivilegeEscalationをfalseに設定します。YAML スニペットの例:apiVersion: v1、kind: Pod。securityContextで、allowPrivilegeEscalation: falseを設定します。 -
kubectl replaceコマンドを実行して、Pod 設定を更新します。 -
コマンドを実行して YAML 設定を照会し、変更が有効になっていることを確認します。
-
-
オプション: ベースラインの詳細パネルに戻ります。ベースラインチェック結果リストの右上隅にあるダウンロードアイコン
をクリックします。 ベースラインインポートタスクのオプション ダイアログボックスで、結果をエクスポートする方法を選択します。Security Center は、ベースラインに含まれる脆弱なパスワード情報をエクスポートするために、次の方法を提供します。
-
脆弱なパスワードのプレーンテキストエクスポート:ベースラインチェック結果から脆弱なパスワード情報を平文でエクスポートします。
-
脆弱なパスワードのエクスポート (マスキング):ベースラインチェック結果から脆弱なパスワード情報をマスクされた形式でエクスポートします。
-
-
-
結果の保持期間
システムベースラインチェックでは、重要なセキュリティ設定に関わる結果は「ロック済み」としてマークされます。ロックされた結果は、30 日後にシステムによって自動的にクリーンアップされます。ロックされていないチェック結果は、この制限の対象外です。
次の表では、さまざまなタイプのチェック項目の保持ポリシーについて説明します:
|
チェック項目タイプ |
サブスクリプション (前払い) |
従量課金 (後払い) |
|
システムベースライン |
ポリシー設定は永続的に保持されます。重要なセキュリティ設定に関わるチェック結果 (ロック済み) は、30 日後に自動的にクリーンアップされます。ロックされていないチェック結果は、この制限の対象外です。 |
ポリシー設定は永続的に保持されます。重要なセキュリティ設定に関わるチェック結果 (ロック済み) は、30 日後に自動的にクリーンアップされます。ロックされていないチェック結果は、この制限の対象外です。 |
|
スキャンポリシー |
ポリシー設定は永続的に保持されます (定期スキャンポリシー設定は削除されません)。スキャンポリシーが無効化されると、そのポリシーによって生成されたチェック結果は直ちに削除されます。 |
ポリシー設定は永続的に保持されます (定期スキャンポリシー設定は削除されません)。スキャンポリシーが無効化されると、そのポリシーによって生成されたチェック結果は直ちに削除されます。 |
|
ホワイトリストポリシー |
ポリシー設定とチェック結果データは永続的に保持されます。 |
ポリシー設定とチェック結果データは永続的に保持されます。 |
|
カスタムチェック項目 |
削除されません。 |
削除されません。 |
|
クラウドプロダクト設定チェック |
チェック項目設定は保持されます。クラウドプロダクト設定チェック機能が無効化されると、有料版項目のチェック結果は直ちに削除されます。無料版のチェック項目結果のみが閲覧用に保持されます。 |
チェック項目設定は保持されます。クラウドプロダクト設定チェック機能が無効化されても、チェック結果データは削除されません。 |
失敗したベースラインリスク項目の処理
脅威の状況 タブでチェック項目別に、または ベースラインチェックポリシー タブでベースライン別に、ベースラインリスクに対処できます。
次の例は、ベースライン別にベースラインリスクを処理する方法を示します。推奨事項 パネルで提供される 脅威項目 を使用します。
-
脅威項目 パネルで失敗したチェック項目を表示した後、 操作する 列で次のいずれかの操作を選択して、対応するリスク項目を処理します。
リスク項目の修正
Security Center は、一部のベースラインリスク項目についてワンクリック修正をサポートしています。 修復 パネルに [Fix] ボタンが表示されている場合、そのリスク項目はワンクリックで修正できます。
-
修復 ボタンが利用できない場合、そのリスク項目は Security Center コンソールで修正できません。影響を受けるインスタンスにログインして設定を変更し、Security Center に戻って結果を 認証 してください。
ベースラインチェックページで、次の手順を実行して、オンラインで修正できないリスク項目を表示および処理します。
-
左側のベースラインリストで、 [Alibaba Cloud Standard - Debian Linux 8/9/10/11/12 Security baseline check] などの対象のベースラインをクリックします。
-
アセットリストで、対象のアセットの [Actions] 列の [View] をクリックして、 [リスク項目] パネルを開きます。
-
[リスク項目] パネルで、対象のチェック項目の [Actions] 列の [Details] をクリックして、リスク項目の詳細を表示します。
-
詳細パネルで、リスクの説明と [Suggestions] (たとえば、
/etc/ssh/sshd_configファイルを変更するか、PermitRootLoginを設定する) を表示します。提案に基づいてサーバー上で問題を手動で修正し、 [OK] をクリックします。
-
-
修復 ボタンが表示されている場合、そのリスク項目は Security Center コンソールで直接修正できます。
ベースラインチェックページで、次の手順を実行して、リスク項目を表示および手動で修正します。
-
[Alibaba Cloud Standard - Debian Linux 8/9/10/11/12 Security baseline check] などの対象のベースラインチェック項目をクリックします。
-
アセットリストで、対象のアセットの [Actions] 列の [Details] をクリックして、合格率とリスクレベルを表示します。
-
[リスク項目] パネルで、 [Make sure the rsyslog service is enabled] などの対象のチェック項目をクリックして、詳細を表示します。
-
[Suggestions] で修正コマンド (たとえば
systemctl enable rsyslogとsystemctl start rsyslog) を表示します。提案に基づいて問題を手動で修正し、 [OK] をクリックします。 -
チェック項目の [Actions] 列の [Verify] をクリックして、修正結果を確認します。
-
脅威項目 パネルで、対象のチェック項目の 修復 列の 操作する をクリックします。
-
リスクアセットの修復 ダイアログボックスで、次の設定を行い、 今すぐ修復 をクリックします。
次の表で、設定について説明します:
パラメーター
説明
修復方法
ベースラインリスク項目を修正するために使用される方法です。
説明使用可能な修正方法は、リスク項目のタイプによって異なります。シナリオに基づいてこの設定を行ってください。
Batch Handle
他のアセットにおける同じベースラインリスク項目を一括で修正するかどうかを指定します。
リスク保護
システムデータをバックアップするためにスナップショットを作成するかどうかを指定します。
警告修正が失敗し、ビジネスに影響を与える可能性があります。続行する前にインスタンスをバックアップすることを強く推奨します。修正が失敗してビジネスが中断された場合は、バックアップを使用してインスタンスを修正前の状態に復元してください。
-
[Automatically Create Snapshot and Fix Risk]: スナップショット名 と スナップショット保存期間 を指定し、 今すぐ修復 をクリックします。
説明スナップショットの作成には料金が発生します。ページの [Snapshot billing] をクリックして、スナップショットの課金の詳細をご確認ください。
-
[Skip Snapshot and Fix]:スナップショットを作成せずにベースラインリスクを修正するには、 今すぐ修復 をクリックします。
-
-
修正のロールバック
Alibaba Cloud ECS インスタンスでベースラインリスク項目を修正する前にバックアップスナップショットを作成した場合、修正が失敗してビジネスが中断したときに変更をロールバックできます。ベースラインの詳細パネルで、インスタンスの ロールバック 列の 操作する をクリックします。ダイアログボックスで、修正前に作成したスナップショットを選択し、 確認する をクリックします。
ロールバック 操作により、インスタンス設定は修正前のスナップショットでキャプチャされた状態に復元されます。
ホワイトリストの設定
失敗したベースラインチェック項目に修正が不要であることを確認した場合は、 ホワイトリストを追加する 機能を使用して、対象のインスタンスでそのリスクのアラートを抑制します。
重要インスタンスのホワイトリストにリスク項目を追加すると、そのインスタンスは今後そのリスクのチェックから除外されます。
たとえば、ベースラインチェックのリスク項目が「Log in to instances with a non-root account」で、ビジネスシナリオで root アカウントを使用してインスタンスにログインする必要がある場合は、ホワイトリストに追加できます。
対象のアセットの 脅威項目 パネルで、処理するチェック項目の ホワイトリストを追加する 列の 操作する をクリックします。表示されるダイアログボックスで、ホワイトリスト登録の理由を入力し、 OK をクリックします。
複数のチェック項目をホワイトリストに追加するには、ステータスが 不合格 のチェック項目を選択し、リストの下部にある ホワイトリストを追加する をクリックします。
脅威の状況 タブで、複数のアセットにまたがってチェック項目をホワイトリストに登録することもできます。
-
すべてのアセット (新しいアセットを含む) に対して特定のチェック項目をホワイトリストに登録
脅威の状況 タブで、リスト内のチェック項目を見つけ、 ホワイトリストを追加する 列の 操作する をクリックします。または、複数のチェック項目を選択し、リストの下部にある ホワイトリストを追加する をクリックします。
-
単一のチェック項目に対して一部のアセットをホワイトリストに登録
脅威の状況 タブで、ベースラインチェック結果リストのチェック項目を見つけ、 詳細 列の 操作する をクリックします。リスク項目詳細パネルのインスタンスリストで、ホワイトリストに登録するインスタンスを選択し、リストの下部にある ホワイトリストを追加する をクリックします。
ホワイトリストから削除
Security Center で無視されたベースラインチェック設定項目のアラートを再開するには、 ホワイトリスト解除 をクリックして、無視されたチェック項目またはサーバーをホワイトリストから削除します。削除後、ベースラインチェック設定項目は再びアラートをトリガーします。
脅威項目 パネルで、ホワイトリストから削除するチェック項目を見つけ、 ホワイトリスト解除 列の 操作する をクリックします。 無視の取り消し ダイアログボックスで、 OK をクリックして、チェック項目をホワイトリストから削除します。また、複数のチェック項目を選択し、リストの下部にある ホワイトリスト解除 をクリックして一括削除することもできます。
-
-
ベースラインリスク処理結果を確認します。
アセットの 脅威項目 パネルで、対象のチェック項目の 認証 列の 操作する をクリックして、修正結果を検証します。検証に成功すると、リスクは修正済みとなります。アセットの [リスク項目] 列の数値が減少し、リスク項目のステータスが 認証済み に更新されます。
説明修正を手動で検証しない場合、Security Center はポリシーで定義された次のスキャンサイクル中に自動的に検証します。