ネットワーク上のさまざまなシステムをハードニングすることで、サイバーセキュリティの態勢レベルを向上させ、攻撃を阻止するのに役立ちます。ハードニングには、既知のソフトウェア脆弱性を定期的にパッチ適用すること、また、悪用され得るプロセス数を減らすために、各システムで不要なサービスをオフにすることが含まれます。
データベースサーバーのハードニングは、この情報セキュリティ戦略における重要な要素です。なぜなら、データベースにはミッションクリティカルなアプリケーションやビジネスプロセスを支える重要な情報が格納されているため、設定と利用を確実に管理する必要があるからです。
本ブログ記事では、データベースのセキュリティを強化するためのハードニング戦略を詳しく解説します。これらのベストプラクティスにより、侵入者、マルウェア、またはその他のサイバー攻撃によってデータベースが侵害されることを防ぐのに役立ちます。
データベースのハードニングに関するベストプラクティス
環境を安全にする
効果的なデータベース管理は、物理的なセキュリティから始まります。すべての物理または仮想のデータベースサーバーは、安全で監視された環境にホスティングする必要があります。データベースシステムは、他のすべてのアプリケーションサーバーとは別にホスティングすべきです。また、そこに向けられる通信トラフィックを厳密に制御する次世代ファイアウォールの背後に配置する必要があります。各サーバーには、追加の保護のためにローカルのファイアウォールも有効化する必要があります。
重要なデータを暗号化する
保存する機密データは、常に暗号化する必要があります。暗号化により、データが侵害されたとしても読み取ることができません。さらに、データは暗号化された接続を用いて転送してください。鍵の長さや暗号方式の種類に関する要件が変わる可能性があり、関連する証明書が期限切れになることもあるため、暗号化プロセスを定期的に見直すようにしてください。
確立されたベンチマークを使用する
Oracle、SQL Server、DB2 など、使用する各データベースプラットフォームに対して必須となるハードニング済みビルド基準を策定してください。これを手作業で行う場合、特定のデータベースには調査して定義すべき設定が数百もある可能性があるため、非常に大変な作業になり得ます。
幸いなことに、これらのベンチマークをゼロから作成する必要はありません。特に、Center for Internet Security(CIS)とNIST Security framework は、以下のベストプラクティスを含め、セキュアな設定基準、監査の手法、是正(リメディエーション)の手順に関するガイダンスを提供しています。
- デフォルトアカウントを削除してください。
- 強力な password policy を実装してください。
- 最小権限のアクセスモデルに従ってください。特に、昇格したデータベースへのアクセスは必要なユーザーのみに付与するよう、細心の注意を払ってください。
- ファイルおよびオブジェクトの権限を積極的に監視してください。
- ユーザーによるすべてのアクセス接続を監査し、ログに記録してください。
- 不要なサービスやコンポーネントを無効化します。
- データベースのテーブル用に、効果的なスキーマを作成します。
- 可能であればデータを暗号化します。
変更追跡(Change Tracking)を実装する
また、各サーバーが強化されたビルド標準に継続して準拠していることを確認する必要があります。必要な権限を持つユーザーであれば、セキュリティ設定はいつでも変更できることを忘れないでください。
正式なコンプライアンス監査は年に1回だけ実施されることもありますが、Zero Trust の原則では、機密データを危険にさらす可能性のある設定ドリフト(構成のずれ)を迅速に見つけるため、セキュリティ設定を継続的に追跡することが求められます。
ファイル整合性監視が役立つ方法
ファイル整合性監視(FIM)は、あらゆるデータベース強化(hardening)戦略において欠かせない重要な要素です。FIM技術は、構成ファイルや設定を自動的に監視し、強化された構築基準からの逸脱(ドリフト)を検出するとともに、偽装されたトロイの木馬、ゼロデイマルウェア、改変された専用(ベスポーク)アプリケーションファイルを特定できます。ファイル整合性監視を自動化すれば、高コストのITリソースを採用・教育する必要がなくなるため、コストを抑えながらより良い結果を得られます。現在のほとんどのFIMツールは、さまざまなデータベースシステムだけでなく、ネットワーク機器、および Windows、Linux、Unix サーバーをサポートしています。
Netwrix Change Tracker は、上で詳述した重要なデータベース強化(hardening)のベストプラクティスを実装するのに役立つ包括的なFIMソリューションです。疑わしい活動を示唆し得る、システムの予期しない変更を検知し、ビジネスを危険にさらす設定ドリフトを止められるよう支援します。さらに、Netwrix Change Tracker は、データベースサーバーがオンプレミスであってもクラウドであっても、強化することを支援します。
共有する
もっと詳しく
著者について
Dirk Schrader
セキュリティ リサーチの VP
Dirk Schrader は Netwrix の Resident CISO (EMEA) であり、セキュリティ リサーチの VP です。CISSP (ISC²) および CISM (ISACA) の資格を持つ、IT セキュリティ分野で 25 年のベテランとして、サイバー脅威に取り組むための現代的なアプローチであるサイバー レジリエンスの推進に取り組んでいます。Dirk はキャリアの初期に技術およびサポートの役割からスタートし、その後、大規模な多国籍企業から小さなスタートアップまでで、営業、マーケティング、プロダクト マネジメントのポジションへと移行しながら、世界中のサイバーセキュリティ プロジェクトに携わってきました。彼はサイバー レジリエンスを実現するために、変更管理と脆弱性管理に取り組む必要性について、多数の記事を発表しています。