デフォルトでは、新しい Internet Information Services (IIS) Web サイトを作成すると、匿名アクセスが有効になっているため誰でも利用できます。つまり、誰でもそのサイトでホストされているデータにアクセスして閲覧できてしまいます。明らかに、これは多くの組織にとってセキュリティ上の懸念です。実際、私はお客様や同僚から「望む人だけがアクセスできるように IIS サイトをどのように固めればよいのか」とよく質問されます。
答えはかなりシンプルです。IIS サイトを保護するには、デフォルトの権限を変更し、ユーザー アカウントに対して Windows 認証を有効化し、IIS マネージャーで匿名認証を無効にするだけです。以下が手順です:
IIS サイトを保護する方法
1.対象のサイトを選択して、「Authentication」をクリックします。下のスクリーンショットでは、「Default Web Site」という名前のサイトを含め、複数の IIS サイトがあることが分かります。
2. IIS に Windows Authentication がインストール済みの場合は、手順 3 に進みます。IIS に Windows Authentication が統合されていない場合は、サーバー マネージャーで「Roles / Services」配下から IIS 用のこの機能を追加します。"EX. IIS Windows Authentication Feature of IIS.
3. 対象サイトで Windows Authentication オプションを有効にします:
4. Web サイトの権限を再構成します。まず継承を解除し、その後「Users」がアクセスできないようにします:
4.1 サイトを右クリックし、“Edit Permissions”を選択します。
4.2 “Advanced.”をクリックします。
4.3 “Change Permissions.”をクリックします。
4.4 “Include inheritable permissions from this objects parent” のチェックを外します。警告が表示されたら, ADD を選択します。これは継承せずに、既存の権限をそのままコピーし直すだけです。自分のWebサイトやシステム全体を壊さないために、これは非常に重要です。
4.5 Users の権限を削除します。これにより、ドメイン ユーザーがサイトに認証するだけでレポートを閲覧できる機能が無効になります。一方で、ローカル管理者と IIS_IUSRS のメンバーはログインしてレポートを閲覧できるようにします。(ベース権限のセットは OS ごとに異なる場合があります。)また、“Everyone” や “Authenticated Users” のようなセキュリティ プリンシパルにアクセス権がないことも確認してください。
4.6 最後に、基本的な「Edit(編集)」ボタンを使って、特定のユーザーやグループに対して Read Only(読み取り専用)アクセスを追加できるようになりました。私の場合は、Frank に自分のレポートへの Read(読み取り)アクセス権を付与しました。基本的なサイトの利用であれば、Read アクセス以上の権限は本当に必要ありません。特別な事情がない限り、誰にも Modify や Full Control のアクセス権を付与しないでください。
なお、このテストは Windows 2008 と Win 7 で実施しました。これらの構成変更を有効にするために、IIS を再起動(bounce)する必要はありませんでした。
Netwrix はどのように役立ちますか?
Netwrix Access Analyzer は、Windows インフラのセキュリティを強化し、data breach のリスクを最小化するのに役立ちます。これにより、次のことが可能になります:
- 攻撃者が Windows システムを侵害し、あなたのデータに到達するために悪用できる脆弱性を特定します。
- baseline configuration の分析により、セキュリティと運用ポリシーを徹底します。
- 特権アカウントを監査し、統制します。
- 事前に用意されたレポートと完全なシステムの可視性により、コンプライアンスをより簡単に証明できます。
FAQ
IIS における Windows 認証とは何ですか?
IIS の Windows Authentication は、ユーザーアカウントの認証情報を、ネットワーク経由で送信する前にハッシュ化するという安全な認証方式です。
Windows Authentication は Active Directory と同じですか?
いいえ。サーバーが Active Directory ドメインのメンバーでなくても、Windows Authentication を使用できます。
IIS の Windows Authentication は LDAP を使用しますか?
いいえ。 IIS の Windows Authentication は Kerberos と NTLM のプロトコルのみをサポートします。
Netwrix Access Analyzer
Netwrix で Windows インフラのセキュリティを強化
共有する
もっと詳しく
著者について
Joe Dibley
セキュリティリサーチャー
Netwrix のセキュリティリサーチャーであり、Netwrix Security Research Team のメンバーです。Joe は Active Directory、Windows、およびさまざまなエンタープライズソフトウェアのプラットフォームとテクノロジーの専門家であり、新たなセキュリティリスク、複雑な攻撃手法、そしてそれに関連する緩和策と検知について研究しています。