<?xml version="1.0" encoding="utf-8" ?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
<title>情報セキュリティスペシャリスト対策</title>
<link>https://ameblo.jp/security-specialist/</link>
<atom:link href="https://rssblog.ameba.jp/security-specialist/rss20.xml" rel="self" type="application/rss+xml" />
<atom:link rel="hub" href="http://pubsubhubbub.appspot.com" />
<description>情報セキュリティスペシャリスト試験の合格に必要な知識をまとめます</description>
<language>ja</language>
<item>
<title>不正侵入 - 侵入者が権限昇格を行う目的</title>
<description>
<![CDATA[ <span style="color: rgb(0, 0, 255);">侵入者は、システムに侵入後、システム管理者の権限の乗っ取りにつながる権限昇格を試みる。</span><br style="color: rgb(0, 0, 255);"><br>----<br><span style="color: rgb(255, 0, 0);">Point</span><br style="color: rgb(255, 0, 0);">侵入者が権限昇格を行う目的は<br><span style="color: rgb(0, 153, 0);">　　”ログに残った不正侵入の痕跡を消去するため”</span><br style="color: rgb(0, 153, 0);">である。 <br><br>[END]<br>
]]>
</description>
<link>https://ameblo.jp/security-specialist/entry-10470068875.html</link>
<pubDate>Sun, 28 Feb 2010 15:14:49 +0900</pubDate>
</item>
<item>
<title>不正侵入 - SYSLOGサーバに対する攻撃と対策</title>
<description>
<![CDATA[ <span style="color: rgb(0, 0, 255);">SYSLOGサーバは、バリアセグメント及び社内LANの各サーバとFWから出力されたログを、UDPポート番号514で受け取り、すべて格納する。</span><br style="color: rgb(0, 0, 255);"><span style="color: rgb(0, 0, 255);">下表は、FWで許可されている通信内容である。</span><br style="color: rgb(0, 0, 255);"><br><table border="1" align="center"><tbody><tr><td rowspan="2"><font size="2">プロトコル</font></td><td colspan="2"><font size="2">送信元</font></td><td colspan="2"><font size="2">宛先</font></td></tr><tr><td><font size="2">IPアドレス</font></td><td><font size="2">ポート番号</font></td><td><font size="2">IPアドレス</font></td><td><font size="2">ポート番号</font></td></tr><tr><td><font size="2">TCP</font></td><td><font size="2">社内メールサーバ</font></td><td><font size="2">任意</font></td><td><font size="2">社外メールサーバ</font></td><td><font size="2">25</font></td></tr><tr><td><font size="2">TCP</font></td><td><font size="2">社外メールサーバ</font></td><td><font size="2">任意</font></td><td><font size="2">社内メールサーバ</font></td><td><font size="2">25</font></td></tr><tr><td><font size="2">UDP</font></td><td><font size="2">バリアセグメント</font></td><td><font size="2">任意</font></td><td><font size="2">NTPサーバ</font></td><td><font size="2">123</font></td></tr></tbody></table><br>----<br><span style="color: rgb(255, 0, 0);">Point1</span><br style="color: rgb(255, 0, 0);">現状のままでは、SYSLOGサーバへのセキュリティ上の脅威が２つ存在する。<br>それは、<br><span style="color: rgb(0, 153, 0);">　　”SYSLOGの内容の改ざん”</span><br style="color: rgb(0, 153, 0);"><span style="color: rgb(0, 153, 0);">　　”インターネットからのDoS攻撃によるsyslogサービスの停止”</span><br style="color: rgb(0, 153, 0);">である。これらは、SYSLOGサーバをバリアセグメント上から社内LAN上に移設することにより解決する。<br><br><br><br><span style="color: rgb(255, 0, 0);">Point2</span><br style="color: rgb(255, 0, 0);">上記の移設後に、FWに追加で許可するSYSLOGサーバに関する通信内容は<br><table border="1" align="center"><tbody><tr><td rowspan="2"><font size="2">プロトコル</font></td><td colspan="2"><font size="2">送信元</font></td><td colspan="2"><font size="2">宛先</font></td></tr><tr><td><font size="2">IPアドレス</font></td><td><font size="2">ポート番号</font></td><td><font size="2">IPアドレス</font></td><td><font size="2">ポート番号</font></td></tr><tr><td style="color: rgb(0, 153, 0);"><font size="2">UDP</font></td><td style="color: rgb(0, 153, 0);"><font size="2">バリアセグメント</font></td><td><font size="2">任意</font></td><td><font size="2">SYSLOGサーバ</font></td><td style="color: rgb(0, 153, 0);"><font size="2">514</font></td></tr></tbody></table>である。<br><br><br><br><span style="color: rgb(255, 0, 0);">Point3</span><br>上記の移設後も、ログに対する脅威が残る。<br>その脅威は、<br>　<span style="color: rgb(0, 153, 0);">　”SYSLOGサーバにログが集中した場合に転送時のログの欠落が生じる”</span><br>である　（UDPによる転送のためログの取りこぼしがあるため）。<br><br><br>[END]<br>
]]>
</description>
<link>https://ameblo.jp/security-specialist/entry-10470068616.html</link>
<pubDate>Sun, 28 Feb 2010 15:13:56 +0900</pubDate>
</item>
<item>
<title>不正侵入 - ログのあふれ対策</title>
<description>
<![CDATA[ <span style="color: rgb(0, 0, 255);">あるサーバでは、ログファイルの出力方法として</span><br style="color: rgb(0, 0, 255);"><span style="color: rgb(0, 0, 255);">『ディスクに空き容量がある限り、無制限に単一ファイルに書き込みを続ける』</span><br style="color: rgb(0, 0, 255);"><span style="color: rgb(0, 0, 255);">という方法を採っている。</span><br style="color: rgb(0, 0, 255);"><br>----<br><span style="color: rgb(255, 0, 0);">Point１</span><br style="color: rgb(255, 0, 0);">この方法では、<br><span style="color: rgb(0, 153, 0);">”ログファイルのオーバーフローを利用した攻撃によるログ情報の消失”</span><br>という脅威が想定される。<br><br><br><span style="color: rgb(255, 0, 0);">Point２</span><br style="color: rgb(255, 0, 0);">上記の脅威に備え、ログファイルの出力において考慮すべき事項は<br><span style="color: rgb(0, 153, 0);">”最適なログ出力項目を決定する”</span><br>ということであり、これにより<br><span style="color: rgb(0, 153, 0);">”大量のログ情報の採取に伴なう、重要な警告や不審な挙動の見落とし”</span><br>という問題が同時に解決できる。<br><br><br><span style="color: rgb(255, 0, 0);">Point３</span><br>ログファイルの出力方法を見直し、ログの定期的なローテーションを行いたい。<br>ログのローテーションの方法は、<br><span style="color: rgb(0, 153, 0);">”一つのログファイルに、サイズや期間の条件を指定し、複数世代のログファイルを保持する”</span><br>ことである。<br><br>[END]<br>
]]>
</description>
<link>https://ameblo.jp/security-specialist/entry-10470067311.html</link>
<pubDate>Sun, 28 Feb 2010 15:10:59 +0900</pubDate>
</item>
<item>
<title>このブログについて</title>
<description>
<![CDATA[ 「情報セキュリティスペシャリスト対策」　をご覧いただき誠にありがとうございます。<br><br>当ブログでは、私が今春（または今秋）に受験予定の<br>　　情報処理技術者試験　区分：情報セキュリティスペシャリスト<br>に合格するために必要だと思われる前提知識について綴っています。<br><br><br>自分のための備忘録ですが、いろんな方に見ていただけると嬉しいです。<br><br><br><a target="_blank" href="http://megalodon.jp/2010-0303-0316-52/lenho.net/">[END]</a><br>
]]>
</description>
<link>https://ameblo.jp/security-specialist/entry-10470081545.html</link>
<pubDate>Sun, 28 Feb 2010 14:34:51 +0900</pubDate>
</item>
</channel>
</rss>
