第10章. Microsoft Windowsインフラストラクチャ
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
セキュリティ専門家にとっては悩みの種かもしれないが、マイクロソフト・ウィンドウズは、大小を問わず、世界中の公共・民間インフラで使われている。マイクロソフト・ウィンドウズは、最も広く使われているオペレーティング・システムであると同時に、最も設定ミスの多いオペレーティング・システムでもある。マイクロソフトのオペレーティングシステムやソフトウェアの設定ミスは、膨大な数のセキュリティ問題や侵害の原因となっている。エクスプロイト・データベースは現在、Windowsプラットフォームで実行されているエクスプロイトを10,000以上リストアップしている(本書の初版が出版された当時は8,000だった)。
マイクロソフトは、驚くほど多くの業種をカバーしているが、この章では、企業環境においてマイクロソフトが活躍する場所と、セキュリティの面で最大の効果を発揮する場所を取り上げる。古いオペレーティングシステムからの移行やオープンファイル共有のオフなど、手っ取り早い方法から、Active Directoryに関する詳細なベストプラクティスまで取り上げる。このようないくつかのステップを踏むことで、攻撃対象が大幅に減少し、検知能力が高まる(また、夜もぐっすり眠れるようになるかもしれない1).
クイックウィンズ
冒頭で述べてきたように、いくつかの標準的なことは間違いない。
アップグレード
まず、、エンドポイントをサポートされたオペレーティングシステムにアップグレードすることが、最も手っ取り早い方法である。Windows 7やWindows XP(そして衝撃的なことに、さらに古いオペレーティング・システム)からの移行に苦戦している企業もあるが、脅威は山積みで、テクノロジーは前進し続けている。図10-1に示すように、2024年第1四半期現在、未サポートのWindowsオペレーティングシステムは市場シェアの約5%を占めている(市場シェア67%のWindows 10は2025年後半にサポート終了を迎える)。比例して、これは本書の初版を出版したときよりも少なく(私たちの手柄だ)、Windows XPがついに1%未満になったことに興奮している。
企業環境にとって切り替えをより難しくしているのは、さまざまな業界向けの独占ソフトウェアパッケージの多くが、XPやサーバ2003、その他の旧式のOS向けに特別に書かれていることだ。MS-08-067のような脆弱性(簡単にリモートでコードが実行されるバグ)は、これらのOSバージョンが存在する場合、今でもよく発見される。多くの場合、厄介なベンダ制御のシステムやその他のタイプのデバイスのために、アップデートを適用できないという不運な状況に置かれ、困難が生じる。このような場合、ポリシーとして、デバイスをネットワークから外しておくべきである。それが不可能な場合、次に安全な選択肢は、プライベートな仮想ローカルエリアネットワーク(VLAN)またはエアギャップ・ネットワーク上にデバイスを置くことだ。これについては ...