Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

IIS サイトを保護する方法:Windows 認証の追加と有効化

IIS サイトを保護する方法:Windows 認証の追加と有効化

Dec 13, 2024

デフォルトでは、新しい Internet Information Services (IIS) Web サイトを作成すると、匿名アクセスが有効になっているため誰でも利用できます。つまり、誰でもそのサイトでホストされているデータにアクセスして閲覧できてしまいます。明らかに、これは多くの組織にとってセキュリティ上の懸念です。実際、私はお客様や同僚から「望む人だけがアクセスできるように IIS サイトをどのように固めればよいのか」とよく質問されます。

答えはかなりシンプルです。IIS サイトを保護するには、デフォルトの権限を変更し、ユーザー アカウントに対して Windows 認証を有効化し、IIS マネージャーで匿名認証を無効にするだけです。以下が手順です:

IIS サイトを保護する方法

1.対象のサイトを選択して、「Authentication」をクリックします。下のスクリーンショットでは、「Default Web Site」という名前のサイトを含め、複数の IIS サイトがあることが分かります。

Image

2. IIS に Windows Authentication がインストール済みの場合は、手順 3 に進みます。IIS に Windows Authentication が統合されていない場合は、サーバー マネージャーで「Roles / Services」配下から IIS 用のこの機能を追加します。"EX. IIS Windows Authentication Feature of IIS.

Image

3. 対象サイトで Windows Authentication オプションを有効にします:

Image

4. Web サイトの権限を再構成します。まず継承を解除し、その後「Users」がアクセスできないようにします:

4.1 サイトを右クリックし、“Edit Permissions”を選択します。

Image

4.2 “Advanced.”をクリックします。

Image

4.3 “Change Permissions.”をクリックします。

Image

4.4 “Include inheritable permissions from this objects parent” のチェックを外します。警告が表示されたら, ADD を選択します。これは継承せずに、既存の権限をそのままコピーし直すだけです。自分のWebサイトやシステム全体を壊さないために、これは非常に重要です。

Image

4.5 Users の権限を削除します。これにより、ドメイン ユーザーがサイトに認証するだけでレポートを閲覧できる機能が無効になります。一方で、ローカル管理者と IIS_IUSRS のメンバーはログインしてレポートを閲覧できるようにします。(ベース権限のセットは OS ごとに異なる場合があります。)また、“Everyone” や “Authenticated Users” のようなセキュリティ プリンシパルにアクセス権がないことも確認してください。

Image

4.6 最後に、基本的な「Edit(編集)」ボタンを使って、特定のユーザーやグループに対して Read Only(読み取り専用)アクセスを追加できるようになりました。私の場合は、Frank に自分のレポートへの Read(読み取り)アクセス権を付与しました。基本的なサイトの利用であれば、Read アクセス以上の権限は本当に必要ありません。特別な事情がない限り、誰にも Modify や Full Control のアクセス権を付与しないでください。

Image

なお、このテストは Windows 2008 と Win 7 で実施しました。これらの構成変更を有効にするために、IIS を再起動(bounce)する必要はありませんでした。

Netwrix はどのように役立ちますか?

Netwrix Access Analyzer は、Windows インフラのセキュリティを強化し、data breach のリスクを最小化するのに役立ちます。これにより、次のことが可能になります:

  • 攻撃者が Windows システムを侵害し、あなたのデータに到達するために悪用できる脆弱性を特定します。
  • baseline configuration の分析により、セキュリティと運用ポリシーを徹底します。
  • 特権アカウントを監査し、統制します。
  • 事前に用意されたレポートと完全なシステムの可視性により、コンプライアンスをより簡単に証明できます。

FAQ

IIS における Windows 認証とは何ですか?

IIS の Windows Authentication は、ユーザーアカウントの認証情報を、ネットワーク経由で送信する前にハッシュ化するという安全な認証方式です。

Windows Authentication は Active Directory と同じですか?

いいえ。サーバーが Active Directory ドメインのメンバーでなくても、Windows Authentication を使用できます

IIS の Windows Authentication は LDAP を使用しますか?

いいえ。 IIS の Windows Authentication は Kerberos と NTLM のプロトコルのみをサポートします。

Netwrix Access Analyzer

Netwrix で Windows インフラのセキュリティを強化

共有する

もっと詳しく

著者について

Asset Not Found

Joe Dibley

セキュリティリサーチャー

Netwrix のセキュリティリサーチャーであり、Netwrix Security Research Team のメンバーです。Joe は Active Directory、Windows、およびさまざまなエンタープライズソフトウェアのプラットフォームとテクノロジーの専門家であり、新たなセキュリティリスク、複雑な攻撃手法、そしてそれに関連する緩和策と検知について研究しています。