CyberFix Note
防御・ハードニング

防御・ハードニングの記事

設定の堅牢化、監視、多層防御まで。システムと組織を守るための実践的なブルーチーム施策をまとめます。

防御・ハードニング

盗難防止リュックの選び方。ノートPCを持ち歩く人の置き引きやスリへの対策と情報漏えいを防ぐ運用

業務用ノートPCやスマホを持ち歩く人に向けて、盗難防止リュックを選ぶ判断軸を整理します。隠しファスナーや背面ポケット、ロックできるジッパーなどの効果と限界、警察が示す置き引き対策、IPAのガイドラインに沿った暗号化や画面ロックとの組み合わせまで扱います。

防御・ハードニング

特権アクセス管理(PAM)の作り方。管理者権限を金庫に入れて必要なときだけ貸し出す

ドメイン管理者やroot、クラウドのルートアカウントを常時保有させない運用の設計手順を、保管と払い出し、ジャストインタイム昇格、セッション記録という仕組みの面から整理します。Windows、Linux、クラウドごとの具体策と、製品を買わない現実解も示します。

防御・ハードニング

キー入力の盗聴と注入を防ぐ無線キーボードとマウスの選び方

2.4GHz独自プロトコルの受信機で起きるキー入力の盗聴(KeySniffer)と入力注入(MouseJack)、Logitech Unifyingの一連の脆弱性(CVE-2019-13052から13055)、Bluetooth LEのSecurity Mode 1 Level 4とペアリング方式、Logi BoltとMicrosoftのAES暗号化の公式記載、有線に戻す判断、受信機のファームウェア更新、企業での持ち込み機器の統制と共有オフィスでの注意までを一次情報で確認できた範囲で整理します。

防御・ハードニング

通信を取りこぼさずに記録するネットワークTAPとミラーポート機器の選び方

インシデント調査や脅威ハンティング、IDS/NDR導入でパケットをどこでどう取るかを決めるための選定ガイドです。スイッチのポートミラーリングとパッシブ光TAP、アグリゲーションTAP、インラインTAPの機構差、選定軸、クラウドでの代替手段、保存容量の見積り、法的な注意までを整理します。

防御・ハードニング

会話からの情報漏えいを抑える音の対策機器の選び方

オフィスや自宅で交わす会話そのものが漏えい経路になるという前提で、サウンドマスキング装置と吸音パネル、Web会議用の防音ブースを選ぶ手順を整理します。遮音と吸音とマスキングの役割の違い、ISO 22955やASTM E2638などの指標、音量を上げすぎると逆効果になる仕組みまで、一次情報で確認できた範囲でまとめます。

防御・ハードニング

アラート待ちから抜け出す脅威ハンティングの始め方

検知アラートを待つ運用から、仮説を立てて手元のログを能動的に探しに行く運用へ移るための実務記事です。MITREのTTPベースハンティング、ATT&CKのDetection Strategy、CISAとASD's ACSCほかの共同ガイダンス、JPCERT/CCのログ分析資料をもとに、仮説の立て方から探索の実行、検知ルールへの昇格までを整理します。

防御・ハードニング

遠隔保守用IP-KVMスイッチとリモート電源の選び方

サーバ室に行かずに再起動やBIOS操作を行うためのIP-KVM(KVM over IP)とスマートPDUを、管理経路そのものが侵入口になるという観点から選ぶ手順を整理します。BMCやiDRACとの違い、認証と暗号化、管理VLANと踏み台、ファームウェア更新、監査証跡、電源リブートの権限まで一次情報で確認できた範囲でまとめます。

防御・ハードニング

Kubernetesクラスタのセキュリティ設定の基礎

Kubernetesクラスタを運用する層の守り方を、RBACの権限設計、Pod Security StandardsとPod Security Admission、NetworkPolicyによる既定拒否、Secretsの保存時暗号化、kubeletとコントロールプレーンの設定、監査ログとアドミッション制御まで、公式ドキュメントの記述に沿って整理します。

防御・ハードニング

法人向け無線LANアクセスポイントの選び方。WPA3と802.1X認証、コントローラ管理で選ぶ業務用AP

中小企業とSOHOが複数台のアクセスポイントをまとめて運用するとき、何を基準に機種を選ぶかを整理します。WPA3の動作モード、802.1XとRADIUSによる利用者ごとの認証、SSIDとVLANの分離、コントローラ管理とライセンス費用、PoE給電と更新体制まで、一次情報で確認できた範囲でまとめます。

防御・ハードニング

温湿度と漏水と扉の開閉を見張るサーバールーム環境監視センサーの選び方

小規模オフィスの機器室やラック1本の環境を守るために、温湿度、漏水、扉の開閉、停電という監視対象ごとにセンサーを選ぶ観点を整理します。可用性と物理アクセスの証跡という位置づけ、通知経路の設計、センサー自体の保護、しきい値と点検の決め方までまとめます。

防御・ハードニング

セキュリティ機能から見るオフィス複合機とプリンターの選び方

オフィスの複合機とプリンターは、文書そのものが通り、内部ストレージに残り、ネットワークに常時つながる機器です。国際標準に基づく調達要件、初期パスワードと不要プロトコルの扱い、ストレージ暗号化と認証プリント、廃棄とリース返却までを、経済産業省とIPA、NIST、各社の公式資料で整理します。

防御・ハードニング

IoT機器のセキュリティラベルの読み方と選び方。JC-STARの★と適合ラベル取得製品リストで確かめる

家庭や小規模オフィスのIoT機器を安全性で選ぶために、IPAが運営するJC-STARの適合ラベルの読み方を整理します。★1から★4の意味、二次元バーコードと製品情報ページの確認手順、適合ラベル取得製品リストの使い方に加えて、表示だけでは埋まらない選定の軸と購入後の設定まで解説します。

防御・ハードニング

マイナンバーカードと社員証で使うICカードリーダライタの選び方

確定申告やマイナポータルで使う公的個人認証と、業務PCのスマートカードログオンでは、選ぶICカードリーダライタの条件が違います。接触式と非接触式の違い、公的個人認証サービスの公式一覧の読み方、スマートフォンで代替できる範囲、PC/SCとCCIDの確認点、電波法上の扱いまでを一次情報で整理します。

防御・ハードニング

24時間書き続ける前提で見る監視用HDDの選び方

防犯カメラの録画に使うHDDは、24時間365日の連続書き込みという用途に合わせて選びます。ワークロードレートの読み方、保存日数からの容量の逆算、CMRとSMRの確認、RAIDとエラー回復制御、S.M.A.R.T.による予兆監視、保存期間と個人情報保護法の関係を、各社の公式データシートと公的資料で整理します。

防御・ハードニング

入社から退職までアカウントを人事イベントに同期させる運用の作り方

アカウントは作る作業だけが催促され、権限を変える作業と止める作業は誰にも急かされません。IPAの内部不正防止ガイドラインと個人情報保護委員会のガイドライン、NIST SP 800-53とCIS Controls v8.1をもとに、入社と異動と退職にIDの状態を同期させる設計、退職時の順序、棚卸しの回し方、人ではないIDと委託先IDの扱いまで整理します。

防御・ハードニング

小規模オフィスのネットワーク機器を施錠して収める鍵付きサーバーラックの選び方

ルーターやスイッチ、NAS、UPSを施錠して収めるための鍵付きサーバーラックを選ぶ観点を整理します。物理アクセスが管理者権限に化ける仕組み、19インチの寸法規格、壁掛けと床置きの使い分け、施錠方式と鍵の管理、放熱と換気、電源とケーブルの取り回し、地震対策の固定までまとめます。

防御・ハードニング

書類と電子媒体の施錠保管に使う鍵付きキャビネットの選び方

個人情報が載った書類やバックアップ媒体を施錠して保管するための鍵付きキャビネットを選ぶ観点を整理します。金庫との役割の違い、シリンダーやダイヤルなどの施錠方式、扉と引き出しの形式、転倒防止の固定基準、在宅勤務での保管、そして鍵そのものの管理までまとめます。

防御・ハードニング

パスワード付きZIPの別送(PPAP)をやめる。守れていないものと移行先の選び方

添付したZIPを暗号化し、パスワードを後から同じ経路の別メールで送るPPAPが何を守れていないのかを、ZIPの暗号化仕様とマルウェア検査の回避、政府の廃止方針という三つの角度から整理します。誤送信対策としての限界、クラウドストレージやS/MIMEといった移行先の判断軸、受け取る側の運用までまとめます。

防御・ハードニング

車の盗難を防ぐ後付け防犯グッズの選び方

ハンドルロックやタイヤロックなどの物理ロック、後付けの警報装置、位置を追う機器、駐車環境の整備までを、警察庁と日本損害保険協会が公表している自動車盗の統計と手口から逆算して整理します。OBDポートまわりの扱いや車両保険の考え方、選ぶときに見る仕様も公式情報でまとめます。

防御・ハードニング

SSHサーバのハードニングと鍵の運用

パスワード認証から公開鍵認証へ移す理由を署名の仕組みから説明し、OpenSSH公式のman説明とリリースノートで確認できた既定値をもとに、sshd_configの要点、鍵の作り方と保管、踏み台とアクセス経路、ログと検知までを整理します。

防御・ハードニング

自転車の盗難対策に使う鍵(ロック)の選び方

通勤や通学で使う自転車を守るための鍵の選び方を、警察庁の犯罪統計と都道府県警察の公表資料に沿って整理します。無施錠で起きている被害の割合、鍵の形式ごとの構造と弱み、ツーロックと地球ロックの考え方、防犯登録の法的な位置づけ、盗まれたときの手続きまでまとめます。

防御・ハードニング

防犯ブザーと携帯防犯アラームの選び方

子ども向けの防犯ブザーと大人向けの携帯防犯アラームを選ぶ観点を、警察庁の性能基準と全国防犯協会連合会の優良防犯ブザー規格に沿って整理します。音量表記の読み方、作動方式、電池と点検、防水表記、取り付け方、通学路での運用までまとめます。

防御・ハードニング

侵入対策として敷く防犯砂利の選び方

防犯砂利を家庭向けに選ぶ観点を、侵入をあきらめさせる時間と音という目的から整理します。敷く場所の決め方、素材ごとの音の出方、必要な量と厚みの計算、防草シートとの併用、飛散や沈み込みといった手間まで、多層防犯の一枚としてまとめます。

防御・ハードニング

置き配の盗難対策で選ぶ宅配ボックスの選び方

置き配の盗難対策として宅配ボックスを家庭向けに選ぶ観点を整理します。容量と設置形態、ダイヤルや南京錠、スマートなどの施錠方式、アンカーやワイヤーによる固定、印鑑収納や防水、宅配業者との受け渡しの運用まで、持ち去りを防ぐ軸をまとめます。

防御・ハードニング

個人情報保護スタンプとローラーの選び方

郵便物や封筒、宅配便の送り状に印字された氏名や住所を、捨てる前に読めなくする個人情報保護スタンプとローラーの選び方を家庭向けに整理します。押すスタンプ式と転がすローラー式の違い、隠す幅やインク補充の見方、そしてスタンプに頼ってよい情報とシュレッダーに回す情報の線引きまでまとめます。

防御・ハードニング

特殊詐欺から高齢の家族の固定電話を守る詐欺対策電話機と迷惑電話フィルターの選び方

オレオレ詐欺や還付金詐欺の多くは固定電話から始まります。着信前の警告アナウンスと自動通話録音、迷惑番号データベースによる自動着信拒否、ナンバーディスプレイと非通知拒否、高齢者が使いやすい設計まで、詐欺対策電話機と後付けフィルターを選ぶ軸を実在製品の候補とあわせて整理します。

防御・ハードニング

サブドメインテイクオーバーの仕組みと対策。宙に浮いたDNSレコードを残さない廃止手順

使い終えたクラウド資源を消しても、そこを指すCNAMEなどのDNSレコードを残すと、同名の資源を確保した攻撃者にサブドメインを乗っ取られます。原因である宙に浮いたDNSレコード(dangling DNS)の仕組みと、乗っ取りが成立する3段階、クッキー窃取やSSLの誤解、そして廃止時にDNSを先に消す恒久対策を運用担当者向けに整理します。

防御・ハードニング

セキュリティ重視の無線LANルーターの選び方。WPA3と自動更新、ネットワーク分離で選ぶ買い方ガイド

家庭や小規模オフィスで無線LANルーターを買うときに見るべきセキュリティの軸を整理します。WPA3対応やWi-Fi規格、ファームウェア自動更新とサポート期間、ゲストやIoTのネットワーク分離、内蔵の脅威対策やVPNを基準に、実在する製品の候補まで示します。

防御・ハードニング

ランサムウェアに強いコールドバックアップ媒体の選び方

ネットから切り離して保管するオフラインバックアップ向けに、追記型光学メディアやM-DISC、取り外し運用の外付けHDDといった保存媒体を、上書き耐性や容量、長期保存性という軸で整理します。3-2-1ルールの一部として組み合わせる前提と、復旧テストの必要性まで正直にまとめます。

防御・ハードニング

隠しカメラと盗聴器の発見器の選び方と正直な限界

民泊やホテル、更衣室に仕込まれる小型カメラや盗聴器を自衛するための発見器を、RF電波検知やレンズ発見という検知方式ごとに整理します。感度や携帯性という選ぶ軸に加えて、電波を出さない録画型は見つけにくいといった正直な限界と、目視点検の併用、見つけたときの対応や法的な注意までまとめます。

防御・ハードニング

ハードウェア暗号化ポータブルSSDの選び方。持ち出すデータを紛失時も守る

機密データを社外へ持ち出す業務向けに、ハードウェア暗号化ポータブルSSDの選び方を整理します。ソフトウェア暗号化との違い、PINパッドや指紋認証といった認証方式、FIPS認証やブルートフォースロックの意味、OS非依存で使えるか、容量と転送速度の見方を、実在製品とあわせて解説します。

防御・ハードニング

USBデータブロッカーの選び方。公共の充電スポットでデータ線を遮断して充電だけ通す

USBのデータ線を物理的に切って充電だけを通すデータブロッカーの役割と限界を整理します。ジュースジャッキングの実態、スマホの充電のみ設定が自動承認で回避され得るChoiceJackingという研究を踏まえてなぜ物理的にデータ線を断つ考え方が確実なのか、コネクタ形状や充電速度への影響といった選定の軸を、出張や外出先で公共の充電を使う人向けに実在製品とあわせてまとめます。

防御・ハードニング

USBポートブロッカーの選び方。空きポートを物理的に塞いで無許可の接続を防ぐ

使わないUSBポートやLANポートを物理的に塞ぐポートブロッカーの役割と限界を整理します。内部不正によるデータ持ち出しや不正なデバイス接続への物理的な備えとして、対応ポートや鍵の互換、色分け、取り外し工具の要否といった選定の軸を、事業所や共用端末の管理担当向けにまとめます。

防御・ハードニング

トラベルルーターの選び方。公衆Wi-Fiの手前に自分専用のネットワークを作る小型ルーターの効果と限界

ホテルや空港の公衆Wi-Fiに端末を直接つながず、自分専用のWi-Fiに収容するトラベルルーターの仕組みと限界を整理します。VPNクライアント対応や対応規格、WANモード、電源を軸に、誇大広告に流されない選び方を出張の多い個人向けにまとめます。

防御・ハードニング

記録メディアのデータ抹消と廃棄に使うツールの選び方

パソコンやサーバーを手放す前の、記録メディアのデータ抹消と廃棄に使う道具の選び方をまとめます。削除やクイックフォーマットでデータが残る仕組みを確認し、NIST SP 800-88のClearとPurgeとDestroyの考え方に沿って、消去ソフトや物理破壊ツールを用途で選ぶ軸を整理します。上書きが効きにくいSSDの媒体差にも触れます。

防御・ハードニング

スマホを使わない多要素認証に使うハードウェアOTPトークンの選び方

スマートフォンなしで多要素認証を足すハードウェアOTPトークン(TOTPやHOTP)の位置づけを整理します。プリセット型とプログラマブル型の違い、対象サービスの対応、電池寿命の見方といった選び方に加え、偽サイトに認証情報を渡さないフィッシング耐性はFIDO2やパスキーが担い、OTPトークンは持たないという役割の差を、一次情報に基づいて解説します。

防御・ハードニング

PCのパスワードレス化に使う生体認証デバイス(指紋・顔)の選び方

WindowsのログインをPINやパスワードから指紋や顔に置き換える外付けの指紋リーダーとIRカメラについて、生体情報が端末内で暗号化保存される仕組み、Windows Hello対応や接続方式といった選び方、フィッシング耐性を担うFIDO2やパスキーとの役割の違いを、Microsoft公式やメーカー情報に基づいて整理します。

防御・ハードニング

クラウド(オンライン)バックアップの選び方

3-2-1ルールが求める別拠点への1コピーをクラウドで満たすための選び方を、復元単位や版管理、暗号化とゼロ知識方式、復元速度、保管リージョンという軸で整理し、個人と小規模事業所に向けてファイル型とイメージ型のサービスの向き不向きを公式情報に基づいて説明します。

防御・ハードニング

紛失防止トラッカー(スマートタグ)の選び方と安全な使い方

鍵や財布に付ける紛失防止トラッカーは、近距離のBLEと他人の端末が中継する探すネットワークで探し方が変わります。対応する探すネットワークの広さや電池、防水、音、取り付け方という選定の軸と、望まない追跡を知らせる仕組みや法的な注意までを公式情報に基づいて整理します。

防御・ハードニング

リレーアタックを防ぐ電波遮断キーケースの選び方

キーレス車でスマートキーと車がやり取りする微弱電波を中継して解錠するリレーアタックの仕組みを示し、電波を遮断して保管するファラデーポーチや金属メッシュのキーケースについて、遮断素材や対応周波数、サイズ、二重ポケットの注意、日常の運用までを選定の判断軸として整理します。

防御・ハードニング

会社支給とBYODで変わるモバイルデバイス管理(MDM)ツールの選び方

組織のスマートフォンやタブレット、PCを一元管理するMDMがどんな仕組みかを原理から示し、会社支給とBYODで変わる論点、対応OSやポリシー配布、リモートワイプ、条件付きアクセスといった選定指標、導入後の運用と退職時の失効までを、専任担当を置きにくい組織の視点で整理します。

防御・ハードニング

HTTPSと電子証明書が守る範囲と、鍵マークが示さないこと

HTTPSと電子証明書が通信の暗号化と接続先ドメインの確認をどう実現するかを整理し、認証局による信頼の仕組みとブラウザの検証手順を説明したうえで、鍵マークがサイトの正当性までは保証しないという誤解を、総務省やChromiumブログの一次情報をもとに入門者向けに解きほぐします。

防御・ハードニング

UPS(無停電電源装置)の選び方

停電や電圧変動でNASやパソコンが急に落ちると、書き込み中のデータが壊れることがあります。UPSがその数分を稼いで安全なシャットダウンを助ける仕組みと、給電方式や容量、出力波形、バッテリー寿命の見方を整理します。

防御・ハードニング

迷惑電話と特殊詐欺から高齢の家族を守る対策

電話を起点にした特殊詐欺は、被害の多くが高齢者に集中しています。出ない、かけ直す、合言葉を決めるという行動を主に据え、警告アナウンスや通話録音といった機器を補助として選ぶ考え方を、警察庁や国民生活センターの情報をもとに整理します。

防御・ハードニング

公衆Wi-Fiの危険性と安全に使うための具体策

カフェや駅のフリーWi-Fiで何が起こりうるのかを、盗聴や偽アクセスポイント、自動接続の悪用といった機構ごとに整理します。通信の大半がHTTPS化した現在の実態を踏まえ、自動接続のオフや提供元の確認、VPNの守れる範囲と限界まで、総務省やIPAの一次情報をもとに入門者向けに説明します。

防御・ハードニング

総当たり攻撃と使い回しの悪用から見るログインの守り方

総当たり攻撃が成立する仕組みと、辞書攻撃やパスワードスプレーという派生、他サービスから漏れた認証情報を試すクレデンシャルスタッフィングとの違いを整理し、長いパスフレーズや多要素認証、レート制限まで、個人と運用側それぞれの守り方をNISTやOWASP、IPAの一次情報に沿って入門者向けに説明します。

防御・ハードニング

情報セキュリティを機密性と完全性と可用性で整理する考え方

情報セキュリティの土台となる機密性、完全性、可用性の3要素が何を守るのかを定義から整理し、暗号化やバックアップといった対策がどの要素に効くか、3つが緊張関係に立つ場面、真正性などの追加要素までを、これから学ぶ人向けにNISTやJIS Q 27000の一次情報をもとに説明します。

防御・ハードニング

ファイアウォールが通信を許可と拒否で仕分ける仕組み

ファイアウォールが送信元やあて先の情報をもとに通信を許可するか拒否するかを判断する仕組みを、パケットフィルタリングからステートフルインスペクション、次世代ファイアウォールへの進化とともに整理します。アプリケーション層を守るWAFとの守備範囲の違いや、家庭と組織での位置づけと限界も説明します。

防御・ハードニング

DNSの名前解決とその安全性を支える技術

ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。

防御・ハードニング

のぞき見防止フィルター(プライバシーフィルター)の選び方。肩越しの情報漏えいを防ぐ

カフェ・新幹線・オフィスでの肩越しのぞき見(ショルダーハッキング)は、ソフトでは防げない物理的な情報漏えいリスクです。マイクロルーバー方式の仕組みから、画面サイズの測り方・装着方式・のぞき見角度・光沢の選び方、PC用とスマホ用の使い分けまでを入門者向けに解説します。

防御・ハードニング

スキミング防止グッズは必要か

クレジットカード不正利用の被害はEC上の番号盗用が大半で、磁気カード偽造やRFIDスキミングは現状ごく少数です。統計と決済の仕組みから防止グッズの効きどころを見極め、優先すべき対策とあわせて選び方を整理します。

防御・ハードニング

最小権限の原則(Least Privilege)。なぜ権限を絞ることが最強の防御の一つなのか

必要最小限の権限だけを与える「最小権限の原則」を、なぜ効くのか(侵害時の被害局所化・横展開の抑止)という原理から噛み砕き、過剰権限の典型例とRBAC・ジャストインタイム権限・定期棚卸しといった実践、ゼロトラストとの関係までを実務目線で整理します。