ポストモーテムは、開くのは簡単で、役に立つものにするのは難しい会議です。会議が開かれ、ドキュメントが書かれ、アクションアイテムが四つ記録され、そして六か月後に同じ障害がふたたび起きます。そのころ誰かが、まったく別のものを探している最中に、あの古いドキュメントを見つけることになります。 この話題では「非難なし」という言葉にほとんどの注目が集まります。その原則は実際に重要なのですが、失敗が起きているのはそこではありません。非難なしを厳格に守りながら、それでも何ひとつ変わらないレビューを回している組織はいくらでもあります。理由は単純で、レビューそのものを成果物として扱ってしまい、成果物を生み出すための手段として扱わなかったからです。 あな...
サーバーセキュリティ
サーバーセキュリティのガイドとチェックリスト。ハードニング、ファイアウォール設定、アクセス制御、ログ監視を解説。
ソフトウェアサプライチェーンのセキュリティは、専任のセキュリティ部門を持つ大きな組織の課題のように聞こえます。しかし、その捉え方こそが誤解のもとです。いくつかのサービスを運用しているだけの小さなチームでも、実際には誰も中身を読んだことのない数百のパッケージに依存しています。それらはビルドのたびに、自分たちが管理していないレジストリから取得され、デプロイ用の認証情報が置かれているマシンの上でインストールスクリプトを実行します。 危険にさらされる度合いは、会社の規模には比例しません。依存パッケージの数と、ビルドがどこまで自動化されているかに比例します。そして小さなチームほど、前者は多く抱えている一方で、後者に目を光らせる人は少ない、とい...
稼働率SLAは約束のように見えて、実際には返金規定のように振る舞います。提供側はそれを知っています。契約する側は知らないことが多く、可用性を買ったつもりでサービスレベル契約に署名しますが、実際に買っているのは、可用性が得られなかったときに受け取れるわずかな割引です。 それが必ずしも悪い取引だというわけではありません。ただ、多くの人が結んでいるつもりの取引とは別の取引であり、その違いはシステムが止まって、契約には何と書いてあるのかと誰かが尋ねた瞬間に効いてきます。 スリーナインは完璧に近く聞こえますが、月に43分の停止を許容します。 フォーナインが許容するのは4分です。平日の午後に43分の障害を吸収できる事業なら、99.9%で十分であ...
小規模なチームにおける災害復旧は、たいていの場合、誰も開いたことのないドキュメントの中の一行で終わっています。バックアップは有効になっています、という一文です。その記述自体は事実ですが、何かの答えになっているわけではありません。実際に障害が起きたときに戻ってくるデータがどれだけ古いものなのか、復元にどれくらいの時間がかかるのか、そしてこれまでに誰か一人でも最後まで復元をやり切ったことがあるのか、そのどれについても何ひとつ語っていないからです。 バックアップを持っているという状態と、実際に復旧できるという状態のあいだには、はっきりとした隔たりがあります。ほとんどの障害が本格的なインシデントへ変わるのは、まさにその隔たりの中でのことで...
Cloudflare Zero Trustへの移行は、2026年に古くなった企業VPNの置き換えを目指すエンタープライズにとって、不可欠なセキュリティ近代化のステップです。従来のVPNネットワークは、最初のログイン壁を通過すると企業サブネット全体への広範なアクセスをユーザーに許可してしまうため、従業員の認証情報が1つ盗まれるだけで、攻撃者は機密性の高いデータベースサーバーに直接アクセスできるようになります。対照的に、Zero Trustアーキテクチャはすべてのアプリケーション要求に対して認可チェックを評価し、未検証のトラフィックをデフォルトでブロックします。このガイドでは、Zero Trust環境を構築するために使用される設定ステー...
英国のCyber Essentials準拠を達成することは、2026年においてサーバーネットワークと企業データを保護しようとする多くの企業(英国市場への参入や取引を計画している企業を含む)にとって、最初の極めて重要なステップです。この政府が支援するセキュリティ認証制度は、公共セクターの調達や大企業クライアントに対して、自社の情報セキュリティへの取り組みを客観的に証明するのに役立ちます。また、これらの基本的なセキュリティ基準を維持することで、一般的なサイバー攻撃の最大80%を未然に防ぐことができます。このガイドでは、認証取得に必要な審査プロセス、技術的なセキュリティ対策、および予算設計の指針について解説します。 適用範囲(スコープ)選...
ウェブサイトセキュリティ監査の費用を見極めることは、2026年に顧客データベースを守ろうとする英国企業にとって、リスク管理上の重要なステップです。情報漏洩は、コンプライアンス規則のもとで企業を高額な罰金にさらすとともに、ブランドの評判に深刻な打撃を与えます。定期的なセキュリティ監査は、自動化されたボットネットや悪意あるエクスプロイトの試みから企業を守ります。本ガイドでは、こうした監査を構成する予算の階層、スキャン手法、コンサルタント料金を解説します。 監査頻度のヒント: 一般的なマーケティング用ウェブサイトであれば、年1回のセキュリティチェックで十分です。ただし、稼働中のeコマースプラットフォームや企業ポータルの構成では、自動化され...
英国におけるペネトレーションテストの費用を算出することは、2026年にサイバーセキュリティ監査を計画している企業にとって不可欠なコンプライアンス上の作業です。ビジネス取引がオンラインへ移行するなか、機密性の高い顧客データベースを保護し、高額な規制上の罰則を回避するには、厳格なアプリケーションセキュリティの維持が重要です。年次ペネトレーションテストの実施は、一般的な推奨事項から、現地のフレームワークにおける標準要件へと変化しました。本ガイドでは、ペネトレーションテストの予算を算出するために用いられる価格モデル、スコープの定義、コンプライアンス基準を分かりやすく解説します。 コンプライアンスリスクに関する警告: 自動化された脆弱性スキャ...
サーバーセキュリティ監査とは、攻撃者がどこから侵入できるのか、そして侵入後に何ができるのかを見つけるために、サーバーの露出と構成を体系的にレビューすることです。監査を依頼するよう求められた場合や、社内レビューを実施したい場合に向けて、本ガイドでは徹底した監査が具体的に何を調べ、なぜ各領域が重要なのかを説明します。 監査は診断的なものです。つまり、現状の立ち位置を教えてくれます。監査が見つけた問題を修正する作業であるハードニング と自然に組み合わさります。 要点(TL;DR) サーバー監査は、攻撃対象領域、OSとサービスの構成、パッチ状況、アクセス制御、ネットワークとファイアウォールの設定、監視をレビューします 通常、CIS...
デフォルトのLinuxインストールは便利ですが、安全ではありません。Linuxサーバーハードニングとは、サーバーの攻撃対象領域を減らし、設定を厳格にして、インターネットからの避けられない探索が容易に悪用できるものを何も見つけられないようにするプロセスです。このガイドでは、2026年に最も重要となるハードニング手順を、合理的な優先順位で解説します。 TL;DR SSHは最大の露出面です。鍵ベースの認証を使用し、rootログインとパスワードを無効化し、接続をレート制限しましょう デフォルト拒否のファイアウォールを運用し、不要なサービスとポートをすべて停止しましょう システムを自動的にパッチ適用し、カーネルとアカウントのハードニングを適用...