67
Walti.io をををを ◯◯ををををををををを をををををを ををををををををを ををををををををを をををを をををををををををを をを MSP をを

セキュリティの夕べ20161124 公開用

Embed Size (px)

Citation preview

Page 1: セキュリティの夕べ20161124 公開用

Walti.io を使って◯◯のセキュリティ診断やったったー!セキュリティの夕べ

株式会社ウォルティ 藤崎正範株式会社ハートビーツ日本 MSP 協会

Page 2: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

自己紹介• 藤崎 正範 ( Fujisaki Masanori )

株式会社ハートビーツ 代表取締役株式会社ウォルティ 代表取締役日本 MSP 協会 理事• 2005 年に株式会社ハートビーツを設立• 2014 年 7 月に株式会社ウォルティを設立• 2014 年 11 月に日本 MSP 協会の設立に参画インフラエンジニアとして活動する傍ら、日本のサーバーのセキュリティ水準を上げていこうと「サーバーサイドのセキュリティスキャンを身近にする活動」をウォルティで実施中。業界団体では MSP の認知度向上に努める。

Page 3: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

さて

Page 4: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

 いきなりですが クイズです。

Page 5: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

今回スキャンしたのはどれでしょう?

Page 6: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

今回スキャンしたのはどれでしょう?1. さくらの東京オフィス

Page 7: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

今回スキャンしたのはどれでしょう?1. さくらの東京オフィス2. さくらのナレッジ

Page 8: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

今回スキャンしたのはどれでしょう?1. さくらの東京オフィス2. さくらのナレッジ3. 田中さんの個人サーバ

Page 9: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

今回スキャンしたのはどれでしょう?1. さくらの東京オフィス2. さくらのナレッジ3. 田中さんの個人サーバ

正解★

Page 10: セキュリティの夕べ20161124 公開用

セキュリティの夕べ

株式会社ウォルティ 藤崎正範株式会社ハートビーツ日本 MSP 協会

改めてWalti.io を使ってさくらのナレッジのセキュリティ診断やったったー!

Page 11: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

はじめに

Page 12: セキュリティの夕べ20161124 公開用

はじめにセキュリティ対策、バッチリしていますか?

05/03/2023 © Walti, Inc.

Page 13: セキュリティの夕べ20161124 公開用

はじめにセキュリティ対策、バッチリしていますか?➜ バッチリしています  一部しています  していません

05/03/2023 © Walti, Inc.

Page 14: セキュリティの夕べ20161124 公開用

はじめにセキュリティ対策、バッチリしていますか?➜ バッチリしています  一部しています  していません

05/03/2023 © Walti, Inc.

自信をもって回答するには状況を把握していることが大切

Page 15: セキュリティの夕べ20161124 公開用

はじめにセキュリティ対策、バッチリしていますか?➜ バッチリしています  一部しています  していません

05/03/2023 © Walti, Inc.

自信をもって回答するには状況を把握していることが大切(でも予算ないこと多い…)

Page 16: セキュリティの夕べ20161124 公開用

損害賠償の判例も…SQL インジェクション対策していないと、損害賠償につながることも。

05/03/2023 © Walti, Inc.

出典 : SOFTIC 判例ゼミ 2014-5 2014.11.13 損害賠償請求事件

東京地方裁判所判決 / 平成 23 年 ( ワ ) 第 32060 号http://www.softic.or.jp/semi/2014/5_141113/op.pdf

¥22,523,697 !合計受注額 (¥9,788,100) の

2 倍以上…

Page 17: セキュリティの夕べ20161124 公開用

損害賠償の判例も…SQL インジェクション対策していないと、損害賠償につながることも。

05/03/2023 © Walti, Inc.

出典 : SOFTIC 判例ゼミ 2014-5 2014.11.13 損害賠償請求事件

東京地方裁判所判決 / 平成 23 年 ( ワ ) 第 32060 号http://www.softic.or.jp/semi/2014/5_141113/op.pdf

¥109,135,528!合計受注額 (¥9,788,100) の

10 倍以上…

Page 18: セキュリティの夕べ20161124 公開用

「情報セキュリティ 10 大脅威 2016 」

05/03/2023 © Walti, Inc.出典 : 情報処理推進機構

情報セキュリティ 10 大脅威 https://www.ipa.go.jp/security/vuln/10threats2016.html

事業を継続にはサーバー重要。

Page 19: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

さて今回の本題です

Page 20: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

みんな大好きさくらのナレッジ!

Page 21: セキュリティの夕べ20161124 公開用

ご協力ありがとうございます!

05/03/2023 © Walti, Inc.

さくらインターネット 鯨井さまさくらのナレッジの管理人http://knowledge.sakura.ad.jp/

unimal  永田さまさくらのナレッジのシステムサポートWeb 制作チームのためのクリエイティブ・プラットフォーム「 universions (ユニバージョンズ)」http://universions.com

Page 22: セキュリティの夕べ20161124 公開用

簡単な構成

05/03/2023 © Walti, Inc.

Internet

さくらのマネージドサーバ

Page 23: セキュリティの夕べ20161124 公開用

さくらのマネージドサーバ

05/03/2023 © Walti, Inc.出展 : http://www.sakura.ne.jp/managedserver/

Page 24: セキュリティの夕べ20161124 公開用

さくらのマネージドサーバ

05/03/2023 © Walti, Inc.出展 : http://www.sakura.ne.jp/managedserver/

Page 25: セキュリティの夕べ20161124 公開用

さくらのマネージドサーバ

05/03/2023 © Walti, Inc.出展 : http://www.sakura.ne.jp/managedserver/

さくらインターネットさんがマネージドしてくれるサービス。• Iptables/process 管理はさくらさんのサービスポリシーで決まる• CMS等のセキュリティ管理はユーザーで対応

Page 26: セキュリティの夕べ20161124 公開用

さくらのマネージドサーバ

05/03/2023 © Walti, Inc.出展 : http://www.sakura.ne.jp/managedserver/

さくらインターネットさんがマネージドしてくれるサービス。• Iptables/process 管理はさくらさんのサービスポリシーで決まる• CMS等のセキュリティ管理はユーザーで対応

こちらはさくらさんにおまかせ

Page 27: セキュリティの夕べ20161124 公開用

さくらのマネージドサーバ

05/03/2023 © Walti, Inc.出展 : http://www.sakura.ne.jp/managedserver/

さくらインターネットさんがマネージドしてくれるサービス。• Iptables/process 管理はさくらさんのサービスポリシーで決まる• CMS等のセキュリティ管理はユーザーで対応

ここを頑張る!

Page 28: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

Walti.io でできること

Page 29: セキュリティの夕べ20161124 公開用

ファイアウォール• nmap

https://nmap.org

Web サーバ設定• nikto

https://cirt.net/Nikto2

SSL 証明書• sslyze

https://github.com/iSECPartners/sslyze

Web アプリケーション• skipfish

https://code.google.com/p/skipfish/

➡ 今後も対応 OSS スキャナを追加予定です。05/03/2023 © Walti, Inc.

10 円 / 回 10 円 / 回

5 円 / 回 100 円 / 回

Walti.io でできることWalti.io の Web サイトからユーザー登録して利用するプランです。スキャンをするためには登録した Web サイトをアクティベートする必要があります。

以下の各スキャン対象に対応している OSS スキャンツールを1回毎の料金で使えます。

Page 30: セキュリティの夕べ20161124 公開用

ファイアウォール• nmap

https://nmap.org

Web サーバ設定• nikto

https://cirt.net/Nikto2

SSL 証明書• sslyze

https://github.com/iSECPartners/sslyze

Web アプリケーション• skipfish

https://code.google.com/p/skipfish/

➡ 今後も対応 OSS スキャナを追加予定です。05/03/2023 © Walti, Inc.

10 円 / 回 10 円 / 回

5 円 / 回 100 円 / 回

Walti.io でできることWalti.io の Web サイトからユーザー登録して利用するプランです。スキャンをするためには登録した Web サイトをアクティベートする必要があります。

以下の各スキャン対象に対応している OSS スキャンツールを1回毎の料金で使えます。

WordPress・・ wpscan https://wpscan.org/ 無料!

2016/7/19 リリース

Page 31: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

まずはスキャンします

Page 32: セキュリティの夕べ20161124 公開用

https://walti.ioへアクセス

05/03/2023 © Walti, Inc.

ここからアカウント作成

Page 33: セキュリティの夕べ20161124 公開用

アカウント登録

05/03/2023 © Walti, Inc.

Facebook/GitHub が楽

Page 34: セキュリティの夕べ20161124 公開用

組織をつくって

05/03/2023 © Walti, Inc.

Page 35: セキュリティの夕べ20161124 公開用

関係者を登録します。

05/03/2023 © Walti, Inc.

Page 36: セキュリティの夕べ20161124 公開用

関係者を登録します。

05/03/2023 © Walti, Inc.

みんなで状況把握することが対応の優先度を決める上で大切

Page 37: セキュリティの夕べ20161124 公開用

次に Walti.io にターゲット登録します。

05/03/2023 © Walti, Inc.

Page 38: セキュリティの夕べ20161124 公開用

Walti.io にターゲット登録します。

05/03/2023 © Walti, Inc.

knowledge.sakura.ad.jpを登録

Page 39: セキュリティの夕べ20161124 公開用

ターゲットの所有者確認を行います。

05/03/2023 © Walti, Inc.

Page 40: セキュリティの夕べ20161124 公開用

所有者確認完了しました。

05/03/2023 © Walti, Inc.

Page 41: セキュリティの夕べ20161124 公開用

所有者確認完了しました。

05/03/2023 © Walti, Inc.

初回は Free スキャン完全無料です!

Page 42: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

スキャン中…

Page 43: セキュリティの夕べ20161124 公開用

スキャンした結果

05/03/2023 © Walti, Inc.

Page 44: セキュリティの夕べ20161124 公開用

スキャンした結果

05/03/2023 © Walti, Inc.

いっぱい出てるように見えるけど、誤検知・対応不要もあるので悲観は不要

Page 45: セキュリティの夕べ20161124 公開用

対応しなければならないもの

05/03/2023 © Walti, Inc.

種別 項目 対応要否 対応例nikto x-powered-by ヘッダに

PHP バージョンが記載されている

推奨 php.ini でexpose_php を Offにする

nikto クリックジャッキング防止のための x-frame-optionsヘッダを返していない

推奨 WordPress 側で出力するようにするか、 .htaccess でヘッダをセットする

Page 46: セキュリティの夕べ20161124 公開用

対応しなければならないもの

05/03/2023 © Walti, Inc.

種別 項目 対応要否 対応例wpscan wp-content/upload ディレ

クトリのファイル一覧が公開されている

推奨 ファイル一覧を表示しないように webサーバの設定を変更する

wpscan wp-incudes ディレクトリのファイル一覧が公開されている

推奨 ファイル一覧を表示しないように webサーバの設定を変更する

wpscan WordPress のバージョンが記載された readmeファイルがサーバに存在する

推奨 readme ファイルを削除する

wpscan 脆弱性のあるWordPress(4.4.4) を使用している

必須 脆弱性が修正されたバージョンにアップデート

Page 47: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

対応中… by

Page 48: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

ちーん( レンジ音的 )

Page 49: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

対応内容

Page 50: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

対応内容

Page 51: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

再スキャン中…

Page 52: セキュリティの夕べ20161124 公開用

再スキャンした結果

05/03/2023 © Walti, Inc.

Walti.io の中の人

Page 53: セキュリティの夕べ20161124 公開用

対応時間

05/03/2023 © Walti, Inc.

Page 54: セキュリティの夕べ20161124 公開用

対応時間

05/03/2023 © Walti, Inc.

脆弱性対応の調査: 1.5h対応の作業: 0.5h対応の動作チェック : 1.0h

作業前バックアップ、ステージング環境作業などもいれるとすべてで 1day(8h)

Page 55: セキュリティの夕べ20161124 公開用

対応後の感想など

05/03/2023 © Walti, Inc.

Page 56: セキュリティの夕べ20161124 公開用

対応後の感想など

05/03/2023 © Walti, Inc.

• 脆弱性の対応等はググればすぐ• 発見、特定というのが普段からめんどくさい作業• 項目さえ出てくればほぼ時間はかからない• 自分の環境だったら

30分もかからない!

Page 57: セキュリティの夕べ20161124 公開用

対応後の感想など

05/03/2023 © Walti, Inc.

• 脆弱性の検査・特定は Walti.io で、対策はサクッとググってやってしまう• ステージング環境を常に Sync しておいて、対応後スムーズにリリースできることがこれからの課題

Page 58: セキュリティの夕べ20161124 公開用

さらに

05/03/2023 © Walti, Inc.

!

Page 59: セキュリティの夕べ20161124 公開用

WordPress のバージョンアップ作業などに

05/03/2023 © Walti, Inc.

https://snapup.jp

Page 60: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

将来に向けた準備

Page 61: セキュリティの夕べ20161124 公開用

スキャンの定期実行を設定しよう!

05/03/2023 © Walti, Inc.

Page 62: セキュリティの夕べ20161124 公開用

スキャンの定期実行を設定しよう!

05/03/2023 © Walti, Inc.

WordPress は無料なので、週1のチェックを登録しても無料!

Page 63: セキュリティの夕べ20161124 公開用

05/03/2023 © Walti, Inc.

Walti.ioさくらクーポン毎月 500 円分を無料でさくらさんの一部のサービスにスキャンをかけることができます。

Page 64: セキュリティの夕べ20161124 公開用

まとめ・ https://walti.io を活用して脆弱性を把握し対応しよう!・さくらのナレッジ、 セキュリティ、バッチリってよ!【重要】・ https://snapup.jp もよろしく!・定期的にスキャンすることで、 脆弱性が発生したらすぐ認識できるようにして 継続的にセキュリティ管理を行っていこう!・「 Walti.io さくらクーポン」を活用すると 毎月 500 円分 Walti.io が使えるよ!

05/03/2023 © Walti, Inc.

Page 65: セキュリティの夕べ20161124 公開用

改めてご協力ありがとうございました!

05/03/2023 © Walti, Inc.

さくらインターネット 鯨井さまさくらのナレッジの管理人http://knowledge.sakura.ad.jp/

unimal  永田さまさくらのナレッジのシステムサポートWeb 制作チームのためのクリエイティブ・プラットフォーム「 universions (ユニバージョンズ)」http://universions.com

Page 66: セキュリティの夕べ20161124 公開用

改めてご協力ありがとうございました!

05/03/2023 © Walti, Inc.

さくらインターネット 鯨井さまさくらのナレッジの管理人http://knowledge.sakura.ad.jp/

unimal  永田さまさくらのナレッジのシステムサポートWeb 制作チームのためのクリエイティブ・プラットフォーム「 universions (ユニバージョンズ)」http://universions.com

特に、今回の企画を自らご提案頂いた鯨井さんの勇気と英断に感謝します!

Page 67: セキュリティの夕べ20161124 公開用

ありがとうございました。

05/03/2023 © Walti, Inc.