Compact
true
担当領域:セキュリティ技術センター セキュリティ実装技術チーム
社内のセキュア開発推進・自動化に従事。システムを堅牢化し“衛る”実践力を競う「Hardening II SecurEach」グランプリ。「Hardening II SU」 MVV(Most Valuable vendor)賞受賞。CISSP Associate、情報処理安全確保支援士(RISS)を保持。

今回のブログではクラウド環境で利用できるCIS Benchmarks [1]に基づいて堅牢化された仮想マシンイメージであるCIS Hardened Images®を紹介します。過去のセキュリティブログ [2]の中で CIS Benchmarksについて触れている記事があるので、先にそちらを読んでおくことをおすすめします。

CIS Hardened Imagesとは

CIS Hardened ImagesはCIS Benchmarksに基づいて構成されている仮想マシンイメージです。OSやCIS BenchmarksのLevel別にイメージが分かれており、現在、AWS・Azure・GCP・Oracle Cloud Platformでこれらのイメージを利用できます [3]。

また、CIS Hardened Imagesのメリットとして次のようなものが挙げられています。

CIS Hardened Imagesの内容確認

ここでは、実際にAWSでCIS Hardened Imagesを作成し、堅牢化レポートの内容について確認してみます。図1の通り、インスタンスの作成時のAMIの選択でCIS Hardened Imagesを選択してCIS Benchmarksに準拠したインスタンスを作成します。なお、堅牢化レポートの確認に使用した仮想マシンのAMIは「CIS Red Hat Enterprise Linux 8 Benchmark v2.0.0.7 - Level 1」です。無料利用枠のイメージもあります。

図 1: AMI選択画面に表示されるCIS Hardened Images
図 1: AMI選択画面に表示されるCIS Hardened Images
50

堅牢化レポートはLinux系OSの場合は「/home/CIS_Hardened_Reports」、Windows系のOSの場合は「C:\CIS_hardening_Reports」にあります※。

※ 堅牢化レポートのファイルパスはCISの公式webページなどでは公開されていませんでしたが、CISに問い合わせてファイルパスを連絡いただきました。

以降では/home/CIS_Hardened_Reports以下にあったファイルと各ファイルの説明をします。

図 2: afterhardening.txtの内容(一部)
図 2: afterhardening.txtの内容(一部)
50
図 3: CIS-CAT_Report.htmlのSummaryの抜粋
図 3: CIS-CAT_Report.htmlのSummaryの抜粋
25
図 4: Exceptions.txtの内容
図 4: Exceptions.txtの内容
50

まとめ

CIS Benchmarksに限らず「セキュリティの設定はこうあるべき」というものを示したガイドはありますが、具体的にどう設定すればいいのか曖昧であったり、設定する箇所が多すぎて大変であったりと、実際にそれを設定するところまで考慮されていないことがあると思います。設定する人からしてみれば、限られた時間の中で何ページもあるガイドを読み解き、自分で考えながら多くの設定を修正していくことは骨の折れる作業だと思います。セキュリティは面倒というイメージがあるように思うのも、そういったことが背景にあると考えています。
これは結果的に「面倒だからセキュリティやらない」ということにつながる可能性があります。そこで、CIS hardened Imagesのようなものがあると、設定する人にとって負担の軽減になり、結果的にはセキュリティが担保されている状態につながるのではないかと思います。
まだまだ、ほど遠いことではあるとは思いますが、人が何も考えなくても、勝手にセキュリティが担保されているような状況になるような取り組みが増えることで、社会全体としてのセキュリティは向上していくと考えています。
本ブログが少しでもみなさんの役に立ち、安心・安全な社会に少しでも寄与できれば幸いです。

参考

[1] CIS Hardened Images:
https://www.cisecurity.org/cis-hardened-images

[2] NECセキュリティブログ CIS Benchmarksを活用したシステムの堅牢化について:
https://group.nec/jp/ja/solutions/cybersecurity/blog/200522

[3] CIS Hardened Images List:
https://www.cisecurity.org/cis-hardened-image-list

執筆者プロフィール

執筆者
original
50

宮崎 駿(みやざき しゅん)
セキュリティ技術センター セキュリティ実装技術チーム

社内のセキュア開発推進・自動化に従事。
システムを堅牢化し“衛る”実践力を競う「Hardening II SecurEach」グランプリ。
「Hardening II SU」 MVV(Most Valuable vendor)賞受賞。
CISSP Associate、情報処理安全確保支援士(RISS)を保持。