現在、企業ネットワークのインフラへのリモートアクセスは一般的です。その理由の一つは、パンデミック期間中にリモートワークが増加したことです。しかし、完全にリモートではないユーザーであっても、リモートアクセスが必要になることはよくあります。例えば、出張する従業員、第三者のサービス提供事業者、サプライチェーンのベンダー、ビジネスパートナー、セキュリティ監査担当者などです。
セキュリティを維持するには、組織が、さまざまなステークホルダーが業務を行うのに必要な「特定のアプリケーション」と「データ」にシームレスにアクセスできるようにする必要があります。そのためには、堅牢なアクセス制御戦略が求められます。この記事では、遠隔アクセスを保護するための重要なベストプラクティスを解説します。
1. 遠隔アクセスには最小権限を徹底する
まず、現在の遠隔アクセスの運用における潜在的なリスクや脆弱性を特定し、分析するために、リスク評価 を徹底的に実施します。特に、次の点に留意してください:
- すべての権限について、どのユーザーがどのリソースにアクセスする必要があるかを理解している担当者が実施する形で、徹底的に見直してください。特に、遠隔アクセス権限を持っているものの、実際には業務を行うのにそれらが必要ない人を探しましょう。最小権限の原則 に従って、過剰で使用されていない権限はすべて削除します。
- 期限切れ、または長期間使用されていないすべてのユーザーアカウントを特定し、無効化します。
- privileged accounts は脅威アクターの主要な標的であるため、特権アカウント数は最小限に保ちます。
- NTFS permissions と、SharePoint、SharePoint Online、OneDrive for Business、Teams などの共有リソースへのアクセス権限が、最小権限の原則(least-privilege principle)に従うようにしてください。
- 不要なネットワークサービスや機能を無効化または削除して、サーバーやその他の重要システムの攻撃対象領域(attack surface)を最小限に抑えます。
- Active Directory and Azure AD groups を使用して、インフラ全体へのアクセスを制御します。グループ、権限、メンバー構成を定期的に見直し、過剰な権限を持つ人がいないことを確認してください。すべてのインスタンスで「everyone」および「anonymous」へのアクセスを無効化します。
2. 組織の認証プロセスを保護する
パスワードだけでユーザーを認証すると、組織のデータ侵害リスクが高まります。なぜなら、パスワードは、ブルートフォース攻撃、フィッシング、ソーシャルエンジニアリング手法を使う攻撃者によって、あまりにも簡単に侵害され得るからです。リモートユーザーの身元をより確実に確認するために、次のベストプラクティスに従ってください:
- 強固な パスワードポリシー を設定します。長さや複雑性に関する要件によって、パスワードが攻撃者にとって推測しにくいものになるようにしてください。
- アカウントロックアウトポリシー を導入して、繰り返しパスワードを推測することでネットワークへの侵入を試みる攻撃者を遮断します。ただし、失敗回数のしきい値は、誤ってパスワードを入力してしまうことが時々ある正規ユーザーの過度な不満や生産性低下を避けるため、バランスの取れた水準に設定してください。
- パスワードマネージャー を導入して、ユーザーが資格情報を安全に保存し管理できるようにします。
- 多要素認証(MFA)を導入してください。2要素認証はMFAの最もシンプルな形態です。アクセスするには、ユーザーが2つの方法で本人確認を行うことを求めます。MFAの選択肢には、あなたが知っているもの(パスワードなど)、あなたが持っているもの(セキュリティトークンからのコードやモバイルアプリの通知など)、そしてあなたが何者か(指紋や顔認識などの生体情報)があります。MFAは、すべてのリモート特権アクセスおよびすべての仮想プライベートネットワーク(VPN)接続に対して導入すべきです。
3. デバイスを強化する
会社のリソースへのリモートアクセスに使用するデバイスの攻撃面を減らすことは、セキュリティインシデントを回避するうえで非常に重要です。ベストプラクティスは次のとおりです。
- すべてのオペレーティングシステムとアプリケーションが、ベンダーのサポートを引き続き受けていることを確認してください。サポート終了(EOL)に達したソフトウェアは置き換えます。
- すべてのオペレーティングシステム、ファームウェア、ソフトウェアアプリケーションを最新の状態に保ち、既知の脆弱性に対して完全にパッチを適用してください。
- エンドポイント検知・対応(EDR)、アンチウイルス、アンチマルウェア、およびその他のエンドポイント保護ソフトウェアをインストールしてください。
- すべてのデバイスに対して、ベストプラクティス基準に従ってローカル ファイアウォールを設定します。
- モバイル デバイス管理(MDM)ソリューションを使用して、IT 管理者がデバイスをリモート設定できるようにし、紛失または盗難に遭ったデバイスをロックおよびワイプできるようにします。
- Group Policy を確認し、正しいセキュリティ設定とポリシーがドメイン参加済みのマシンに適用されていることを確認します。
- 使用していないネットワーク サービスや不要なアプリケーションは停止するかアンインストールします。
4. RDP の使用を制限する
Remote Desktop Protocol(RDP)を使用しないでください。RDPは、企業システムへのアクセスを狙う攻撃者にとって格好の標的だからです。どうしてもRDPを使う必要がある場合は、次のルールを覚えておいてください:
- 外部ネットワークからのRDPへの直接アクセスを禁止します。その代わり、最初のステップとしてVPN接続を必須にし、その後は内部からRDPで対象に接続します。
- RDPは、承認済みのIPアドレスおよびユーザーアカウントのリストに限定してください。
- Network Level Authentication(NLA)を有効にしてください。NLAは、セッションを確立する前にRDPクライアントへ認証を要求することで、リモートデスクトップ接続をより安全に保つのに役立ちます。NLAはまた man-in-the-middle attacks からの保護にも役立ちます。
5. すべての会社のデータを暗号化する
すべてのデバイスでローカル暗号化を有効にして、データの機密性とセキュリティを、保存中およびリモートアクセス中の転送中の両方で確保できるようにします。オプションには、Windows 向けの BitLocker と Mac OS 向けの FileVault があります。
6. ネットワークアクセスに Zero Trust を適用する
Zero Trust(ゼロトラスト)は、「いかなる主体もデフォルトで信頼してはならない」という原則に基づくセキュリティモデルです。代わりに、リソースへアクセスするためのすべての要求について、潜在的なリスクを評価する必要があり、追加の検証ステップが求められる場合もあります。Zero Trust を導入すると、環境に紛れ込むことに成功した侵入者を確実にブロックできるようにすることで、リモートアクセスのセキュリティが改善されます。
7. 継続的な監査を実施する
脅威を迅速に発見して対応するために、組織は環境全体でのアクティビティを綿密に監視する必要があります。監査のベストプラクティスを、次の各分野で実践してください。
- 設定の監査 — すべての重要なリソースの設定が、お客様のセキュリティ基準に一致していることを確認するために、設定変更をすべて監査し、エラーや悪意のある活動がないかを確認する必要があります。
- アクセス監査 — クラウドとオンプレミスの両方のリソースへのログオン、および VPN ログオンを監視します。失敗したログオン試行の急増やその他の異常な活動は、進行中の脅威の兆候である可能性があります。
- アクティビティ監査 — SharePoint Online、OneDrive for Business、Teams のようにリモートワーカーをサポートするクラウド ソリューション上のデータを含め、機密情報に関するユーザーのアクティビティを監視します。たとえば、グループのメンバーシップや権限の変更は、権限昇格を示している可能性があります。 また、ネットワークポートや VPN 接続の周辺でのアクティビティの不審な急増にも注意してください。特に、ポートスキャンや失敗したログイン試行は、password-spraying あるいは他のブルートフォース攻撃の兆候である可能性があります。
8. すべてのユーザーに対してセキュリティトレーニングを提供する
脅威に対する意識向上トレーニングへの投資は、リモートアクセスのセキュリティ態勢を大幅に強化できます。遠隔勤務でも出社勤務でも、すべてのユーザーに対して、サイバーセキュリティポリシーと、それがベストプラクティスにどのように基づいているかを教育してください。変化する脅威について常に最新情報を共有し、フィッシングやソーシャルエンジニアリングの試みを見分ける方法、そしてそれらを報告する方法を教えましょう。模擬フィッシング攻撃のようなテストを必ずフォローアップとして実施し、見つけた弱点には対応してください。
まとめ
現代の組織には、従業員だけでなく第三者ユーザーに対してもリモートアクセスが必要です。とはいえ、環境を安全に保つ必要があります。ここで詳しく紹介するベストプラクティスに従うことで、リモートアクセスがもたらす柔軟性と機動性を損なうことなく、強固なセキュリティを確保できます。
Netwrix Active Directory Security Solutions
先回りしてセキュリティのギャップを特定し、軽減します—エンドツーエンドのセキュリティソリューションで
デモを依頼共有する