CCT Day2 復習用まとめ
Day2 は「自己学習で埋める範囲が明確に指定される」日だった印象
Mod.07, 09, 10 はスライドだけだと薄くなりがちなので、補完資料の読み込みが効く
自己学習で主体的に埋める箇所
Mod.07
- Mod.07-01 各種プロトコル(29枚)
- Mod.07-08 その他セキュリティ対策(15枚)
Mod.09
- Mod.09-01 セキュア設計(24枚)
- 補完資料
- CSA セキュリティガイダンス v4 第10章(pp.107-117)
- https://cloudsecurityalliance.jp/j-docs/CSA_Guidance_V4.0_J_V1.2_clear_20200806.pdf
Mod.10
- Mod.10-01 OSの仮想化(35枚)の後半
- 補完資料
- Docker 公式 Security
- Kubernetes 公式 Security
試験の構造と位置づけ
CISSP / CND / CCT の比較メモ
- CISSP と CCT は被る範囲が多い
- CND はラボを問わないが、CCT はラボが必須
- CCT は実践寄りだが、知識の掘り下げは浅めになりがち
- CND は知識レベルは近いが、若干深掘りされる印象
出題形式
- 選択問題 50問(1問1点)
- 各モジュールから2〜3問程度
- ラボ問題 10問(1問10点)
- 用意された仮想環境で実施(個人PCに依存しない)
- 試験時は常に同じ仮想環境を利用
出題のクセ
- ベンダー固有の話は出ない
- ツール紹介ページは試験対策としては優先度低め
- Windows はデファクトなので出る可能性あり
- ラボ操作で必要になりがち
- Wireshark / Nmap
モジュール7 ネットワークセキュリティ制御 技術的制御
必須プロトコル
プロトコル説明は量が多い
講義で飛ばした箇所は試験にあまり出ないという前提でメリハリ
覚えておく系
- RADIUS(後で出てくるので押さえる)
- IMAPS(名称を覚える)
- S/MIME(メール暗号化プロトコル)
- HTTPS
- IPsec
RADIUS
Remote Authentication Dial-in User Service
- もともと電話回線などで社内から外へ接続する文脈で利用されていた
- 接続許可判断を RADIUS サーバで行う(アクセス制御)
- 設定点を 1箇所(RADIUSサーバ)に寄せるために作られたプロトコル
セキュアメールサービス
- セキュアでない(平文)
- SMTP / POP
- セキュア
- SMTPS / POP3S
HTTPS
- 公開鍵暗号の仕組みを利用
- Webサイトと暗号化して通信する
ネットワークセグメンテーションの利点
概念
セグメント=分岐したネットワークの枝
分離することで被害範囲を限定し、監視や制御もしやすくなる
DMZ
内部リソースを置くが、内部ネットワークへ外部から直接到達させない
外部公開が必要な役割はセキュリティレベルが異なるため分離する
- メールサーバ
- アプリケーションサーバ
- プロキシサーバ など
セグメンテーションの種類
- 物理分離
- スイッチ等の物理構成で分ける
- 論理分離
- 物理的に繋がっていてもポートや設定で通信範囲を制御
- VLAN で実現されることが多い
- 地理的に離れていても構成次第で部門分離できる
要塞ホスト(Bastion Host)
- DMZ に置くサーバは堅牢化(要塞化)する
- DMZ が1台だけ外部から到達できるような構成で、そのホスト自体を Bastion Host と呼ぶ文脈もある
DMZの作り方
- シングルFW DMZ(3-Leg Firewall)
- Internet / Internal / DMZ
- デュアルFW DMZ
- FWを2台置く
東西トラフィック / 南北トラフィック
データセンタ内の通信を図式化した考え方
- 南北:外部と内部の出入り
- 東西:内部同士(横方向)の通信
ゼロトラスト
- 外部は危険という前提に加え、内部も過信しない
- 境界型防御と排他ではなく共存可能
- 内部アクセスでも外部と同等に扱う
- 認証
- 認可
- アカウンティング
[IMPORTANT]
ゼロトラストは内部ネットワークでも過信しない
ファイアウォールの種類と役割
ファイアウォールとは
ネットワークの安全を保つ装置
ルールセットでインバウンド/アウトバウンドを制御する
設定が甘いと存在価値が消える
ハードウェアFW
- 専用機器なので高速
- コストがかかる
ソフトウェアFW
- OSやアプリとして導入して設定する
- Linux:iptables(デフォルト搭載のことが多い)
- Windows:Windows Firewall
- ホストリソースを消費
ホスト型 / ネットワーク型
用語として覚えておく
外部FW / 内部FW
- 外部FW:インターネット側
- 内部FW:社内側
- 社内間でも要件次第で追加設置されることがある
ファイアウォールテクニック
7種類の名前があるが、重要なのは4つ
- パケットフィルタリング
- ステートフルマルチレイヤインスペクション
- サーキットレベルゲートウェイ
- アプリケーションレベルゲートウェイ
[IMPORTANT]
名称とレイヤを紐づけて覚える
パケットフィルタリング
- L3(IP層)でフィルタリング
サーキットレベルゲートウェイ
- L2(ネットワークインターフェース層)でフィルタリング
アプリケーションレベルゲートウェイ
- L7(アプリケーション層)でフィルタリング
ステートフルマルチレイヤインスペクション
- 複数層でフィルタリング
VPN機能付きFW / NGFW
- VPN機能を持つFWがある
- NGFW は多機能寄り
限界
- 万能ではない
- 内部問題は別途起こりうる
- ルールセット次第で強力にも無力にもなる
導入の注意
- ギリギリの厳しさを狙うと必要以上に厳しくしがち
- 既存業務が止まる
- 予告なし導入は混乱を招く
- 誰も困らない=緩すぎる可能性がある
iptables
- ホストベースFWとしての保護手段
- ソフトウェアFWの代表例
IDS / IPS
定義
- IDS:侵入検知
- IPS:侵入検知+対処(防御)
仕組みの重要点
「異常が起きたことに気づける」ことが価値
異常判定のアプローチ
- シグネチャ一致
- 異常シグネチャDBに依存
- ゼロデイに弱い
- 正常との差分(不一致)
- 正常を深く理解する必要がある
- 振る舞い検知などでゼロデイにも気づける可能性が上がる
FWの置き換えではない
- FWの補完として IDS/IPS を使う
懸念
- False Negative(見逃し)
- False Positive(誤検知)
分類
- 機能:IDS / IPS
- 配置:HIDS / NIDS / WIDS
アラート用語(必須)
- True Positive:検知すべきものを検知
- True Negative:検知すべきでないものを検知しない
- False Positive:誤検知(過剰検知)
- False Negative:見逃し(深刻)
[IMPORTANT]
言葉の意味を正確に理解しておく
ハニーポット
定義
囮サーバを用意して攻撃者の挙動を観察し、狙いを知る
種類(作り込み度)
- 低対話型
- 中対話型
- 高対話型
- 純粋なハニーポット(本物に限りなく近い)
[IMPORTANT]
作り込み度の違いを理解しておく
プロキシサーバ
- 内部→外部アクセスの代理
- 以前:キャッシュ目的
- 現在:セキュリティ目的が中心
- 内部ホスト情報を出さない
- 不要な内部情報の漏洩を抑える
VPN
2種類(必須)
- ハードウェア型(専用機器)
- 拠点間通信で多い
- ソフトウェア型(リモートアクセス)
- 端末ソフトやOS機能で接続
仕組み
- 公衆網上にトンネルを作って専用線相当を実現
- パケットは見えても暗号化されて内容は読めない
VPNコンセントレータ
- 本社と支社を繋げられる
- エンド端末に負荷をかけずに暗号化/復号を集約できる
リモートアクセスVPN(クライアント・サイト間)
- クライアント(PC)→サイト(本社/支社)
- ソフトウェアで実現されることが多い
サイト間VPN
- 本社と支社の間でコンセントレータが暗号化/復号する
選定の注意
- 通信なので片側だけ対応しても意味がない
- ハードウェア型はアップデートが難しいことがある
VPNトポロジ(用語注意)
EC-Council ではハブアンドスポークとスターを別扱い
- ポイントツーポイント:1対1
- フルメッシュ:全ピア接続
- ハブアンドスポーク
- 本社がハブ
- 支社同士の通信ができる
- スター
- 本社がハブ
- 支社同士の通信ができない
IPsec
- トンネルモード:ヘッダ含めて暗号化
- トランスポートモード:ペイロードのみ暗号化
その他セキュリティ対策(試験では薄め)
- 振る舞い検知や行動分析が出てくるが、試験対策上は割愛で良い
Webコンテンツフィルタ
- 関係ないサイト閲覧によるマルウェア踏みを抑える
- ファイル共有サイトなどへのアクセス制限も含む
ロードバランシング
- 可用性(Availability)に関係
- クラスタリングなどでメトリクスを見て分散する
アンチウイルス / アンチマルウェア
- 試験対策としては優先度低め
モジュール8 ネットワークセキュリティ評価テクニックおよびツール
脅威と脆弱性の調査が中心
脅威はゼロにはできないので、遠ざけるために情報収集して対策する
アプローチの整理
- プロアクティブ(事前対策)
- 予防アプローチ
- リアクティブ(事後対応)
- レトロスペクティブ(振り返り・ログ解析)
脅威ハンティング
概念
プロアクティブに脅威を探しにいく
種類
- データ主導ハンティング(重要)
- ログ/DNS/トラフィック観察
- エビデンスから見つける
- インテリジェンス手動ハンティング
- TI購読
- OSINT
- IPA / JPCERT/CC のメールニュース
- エンティティ手動ハンティング
- 資産を抜け漏れなく確認
- TTP手動ハンティング
- ハイブリッドハンティング(組み合わせ)
参照観点
- CVE
- CKC(Cyber Kill Chain)
- MITRE ATT&CK
脅威インテリジェンス(CTI)
用語の粒度
- Data:観測した生情報
- Information:加工して意味が読める状態
- Intelligence:洞察や予測を含む抽象度の高い情報
種類(4カテゴリ)
- 戦略的:長期、高水準、経営判断向け
- 戦術的:長期、低レベル
- 運用的:短期、高水準
- 技術的:短期、低レベル、現場で必要な具体情報
層
- ソース
- TIフィード
- プラットフォーム
- 専門サービス
TIフィード
- RSSなどで供給される
- 公開(無料)/ 商用(有料)
ソース
- OSINT
- ディープ/ダークWeb検索(情報源になる)
AI予測分析
膨大な情報から必要な情報を引く文脈で出てくる
脆弱性評価
言葉のズレが起きやすいので注意
- 脆弱性調査:有無を調べる
- 既知脆弱性ベースが多い
- 過信しない(限界がある)
- 脆弱性評価:確認+修正まで含めて扱う文脈もある
スキャンの基本
既知脆弱性の一覧を用いて調べる
DBの例
- CVE
- CVSS(スコア)
- 悪用済みだけを扱うDBもある
[NOTE]
試験にはあまり出ない範囲
エシカルハッキング / ペネトレーションテスト
- 外部から攻撃して現実的なリスクを確認する
- 実施者のスキルで結果が揺れる
ペネトレーションテストの戦略
情報開示の度合い
- ブラックボックス(ゼロ知識)
- ホワイトボックス(内部情報を渡す)
- グレーボックス(中間)
構成管理と資産管理
目的は「あるべき姿」と「現実」の差分を把握して脆弱性管理に繋げること
資産管理
- 情報資産をリストアップできていれば目的は達成しやすい
- まず全体把握(Identification)が必要
構成管理
- バージョン情報
- あるべきバージョン
- 最終チェック日 など
脆弱性管理に直結する
構成レビュー
- 現実と管理情報にズレがあると形骸化
- ベストはレビュー時にズレがない状態
- ズレがあるなら更新して最新化する
[NOTE]
自動化したほうが良い
クラウドは現場に行かなくても確認可能
変更管理
- 構成管理へ反映する
- 変更ステップを管理し、問題時のロールバックにも使う
ラボ解説(Day2時点で触れる重要ポイント)
iLabs 操作の注意
- モジュールごとにシナリオが用意されている
- モジュール内にエクササイズがある
- USキーボード前提
- パスワード自動入力や Ctrl+Alt+Delete はメニューから実行できる
- Split Window でシナリオとLab画面を分割できる
おすすめ方針
- まずシナリオ通りにやる
- その後に色々試す(応用が効く)
Mod.01 Ex.1
- トロイの木馬作成
- Thief を使う
- ツールの機能理解が応用問題に効く
Mod.02 Ex.4
- SQL Database に SQL Injection
- SNS風Webサイト
- SQLi以外の攻略でも正答なら可(解法は問われない)
- Parrot OS
- sqlmap を使う
- 難しめ
Mod.08 Ex.4
- 脆弱性評価
- ツール実行に時間がかかる
- マルチタスクで並行して進める
- 試験では操作が必要
- 画面の出し方を覚えておく
- 例:上位◯番目の脆弱性は何か
- 応用を求める改変はほぼ無い
モジュール9 アプリケーションセキュリティ
セキュア設計(自己学習)
- Mod.09-01 と CSA v4 第10章(pp.107-117)で補完する
標準/モデル/フレームワーク
OWASP
- OWASP Top 10
- セキュアコーディング
開発/展開/自動化(自己学習)
- CSA v4 第10章を読む
アプリケーションセキュリティ テスト
アプリケーションホワイトリスト
- ブラックリスト:入れてはいけないものリスト
- それ以外は入れても良い
- ホワイトリスト:許可したものリスト
- それ以外は入れてはならない
[IMPORTANT]
ホワイトリストの方が厳しい
用語が紛らわしいので確実に区別する
サンドボックス化
- 信頼できないアプリを隔離環境で動かす
- システム全体へ影響を出さない
- 隔離性能が高いほどテストしやすい
- 隔離ベース(セグメンテーション)
- ルールベース
パッチ管理
- 脆弱性への修正適用
- 理想は即時適用
- ただし動かなくなるリスクがあるためサンドボックスで事前検証
[IMPORTANT]
最新の法則に従う(最新を追う前提)
WAF
- Webアプリ向けFirewall
- L7リクエストを見て遮断/通過を判断
- 新規脆弱性が出たがサービス継続したい時の一時対策として有効
- 恒久対応(脆弱性修正)後も多層防御として残すのはあり
バグバウンティ
- 脆弱性報告に報奨金を支払う制度
- 外部の目でセキュリティテストを促進できる
モジュール10 仮想化およびクラウド
OS仮想化セキュリティ(自己学習)
- Docker / Kubernetes の公式Securityを読む
仮想化の基礎
- 物理1台に仮想マシン複数を載せる
- クラウド上の仮想化は物理実体を追えない
仮想化コンポーネント
- ハイパーバイザ
- VM(ゲストマシン)
- ゲストOS
- 仮想ネットワーク
仮想化イネーブラ(ネットワーク仮想化)
- NV
- SDN
- NFV
代表的な仮想化ベンダ
- VMware
- Citrix
- Microsoft Hyper-V
- VirtualBox など
VDI
- 端末側に実データを持たせない
- サーバ側の画面を操作し、端末には映像が来るイメージ
コンテナ vs VM
- VM
- ゲストOSがある
- OSインストールから必要
- 重い
- 分離が強い
- コンテナ
- ゲストOSがない
- 軽い
- 連携しやすいが分離は設計に依存
クラウドコンピューティングの基礎
3大クラウド
- AWS / Azure / GCP
NIST的特徴(要素)
- オンデマンドセルフサービス
- 広域ネットワークアクセス
- リソースプーリング
- 迅速な拡張性(Elastic)
- 仮想化技術
メリット
- 経済:スケールメリット、TCOで考える(導入〜廃棄、空調など含む)
- 人材:オンプレで必要だったレイヤ運用をCSP側へ寄せられる
- 運用:しきい値などでスケーラビリティ確保がしやすい
- セキュリティ:PCI-DSS等の準拠を狙いやすい場合がある
IaaS / PaaS / SaaS の責任分担
- IaaS:VM以上は利用者側が担当する範囲が多い
- PaaS:アプリ以上を利用者側が担当する範囲が多い
- SaaS:データを利用者側が担当する範囲が中心
「クラウドを使っていれば安全」という話ではない
クラウド展開モデル
- パブリッククラウド
- プライベートクラウド
- コミュニティクラウド
- ハイブリッドクラウド
- 文脈によってはマルチクラウドと混同されるので用語注意
NIST 参照アーキテクチャの登場人物
- クラウドコンシューマ
- クラウドプロバイダ
- クラウドキャリア
- クラウド監査人
- クラウドブローカー
ストレージのタイプ
- オブジェクトストレージ
- アーカイブストレージ など
フォグ / エッジ
- フォグ:クラウド手前の中間層(CISCO用語)
- エッジ:IoTデータの前処理
- 典型イメージ
- IoT → エッジ → フォグ → クラウド(省略されることもある)
クラウドセキュリティ(共有責任)
- セキュリティのやるべきことは消えない
- CSPと利用者で責任分担するだけ
- 形態ごとに境界が変わる
- 識別/認証/認可(IAM等)はクラウドでも重要
- コンプライアンス対応要素も残る
モジュール11 無線ネットワークセキュリティ
無線の基礎
- Wi-Fi:2.4GHz、屋内20m/屋外100m、物陰に弱い
- Bluetooth:2.4GHz、10m程度
- NFC:10cm程度
無線トポロジ
- アドホックモードはオフにしておくと安心
アンテナ
- 指向性アンテナ
- ダイポール(2方向)
- リフレクタ(1方向)
- パラボラグリッド
- 八木アンテナ
- 無指向性アンテナ(全方位)
無線の暗号化
WEP
欠陥があるので使ってはいけない
WPA / WPA2 / WPA3
- WPA:代替として出てきた(鍵交換や鍵長など)
- WPAにも欠陥があり得る
- 試験的には WPA2 / WPA3 を使う前提
- RADIUS認証を組み合わせると良い
無線の認証
- 共有鍵認証
- チャレンジレスポンスとパスワードで計算して比較する
- 見えるのはID/チャレンジ/レスポンスで、パスワード自体は見えない
無線セキュリティ対策
- インベントリ作成
- 正常利用者を把握して異常検知へ
- アンテナ配置
- 指向性/無指向性で適材適所
- AP配置
- 金属は電波を遮る
- 入退室管理されている場所に置く
- 端末が見えないようにする
- 暗号化モード
- WPA2/WPA3
- SSIDブロードキャスト無効化
- 多層防御の一手段
- 管理用セキュリティ設定
- 設定後はインターネットから管理できないようにする
モジュール12 モバイルデバイスセキュリティ
接続方法
- Wi-Fi
- Bluetooth
MDM
- 紛失時のデータ消去ができる
- パスワード強制
- 画面ロック強制
組織利用では有効打になりやすい
企業モバイル利用ポリシー
観点はオーナーシップ(誰の端末か)
- BYOD:従業員端末
- COPE:会社端末だが私用も可(COBOの欠点対策)
- COBO:会社端末で業務専用
- 2台持ちで不評になりがち
- 紛失リスク(私物への意識が勝つ)
- CYOD:従業員端末だが許可リスト内から選ぶ
モバイル管理ソリューション(3文字)
覚える対象
- MDM:Device
- MTM:Threat
- MAM:Application
- MCM:Content
- MEM:Email
- EMM:Enterprise Mobility Management(全部入り)
モジュール13 IoT / OT セキュリティ
OTとは
Operational Technology
工場やプラントなどの物理システム
- IPで動いていないことが多い
- 止めないことが最優先
- セキュリティ想定が弱い
- DDoS等でクラッシュしやすいことがある
- 10〜20年単位で使われ続ける
IoTとは
単体でインターネット通信できるデバイスの文脈
- USBカメラ:Webカメラ
- 有線LAN/無線LANが繋がるカメラ:IoTの文脈になりやすい
CCTではバーコード/QRコードも無線技術として扱うという注意点
IoTアーキテクチャ
デバイス層にIoT特有の問題が発生しやすい
IoT環境のセキュリティ課題
- 設計段階でセキュリティを考えない構造が起きやすい
- ユーザが気にしない → メーカーも気にしない
- IoTボットネット問題
- デフォルトパスワード未変更
- 複数台で同一パスワード
パデューモデル
OTは脆弱なので DMZ の考えを用いて分離するしかない
OTをIoTへ置き換える流れもある