本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム
tag

最小権限

このタグの記事 3 件

2026-09-05

クラウドストレージの公開設定ミス — 「ブロック有効」は穴が無いことを意味しない

バケットからの漏えいは攻撃ではなく設定で起きる。公式ドキュメントの要点は『パブリックアクセスブロックは既存のポリシーやACLを変更しない』——つまりブロックは穴を塞がず覆うだけで、外せば公開が戻る。だから目標は『ブロックが有効』ではなく『ブロックを外しても公開されない状態』。ブロックはバケット単位でなくアカウント単位で掛ける(バケットポリシーはバケット側の設定を無効化できるため)。そして『公開』の定義は直感より広い。

2026-07-07

ベネッセ個人情報漏洩事件(2014)— 内部不正はなぜ止められなかったか、最小権限と委託先管理

業務委託先(グループ会社)の派遣システムエンジニアが、正規に与えられたデータベースのアクセス権を使って顧客情報を大量に抜き出し、私用スマートフォンへ転送して名簿業者に売却した。監視ソフトはUSBメモリーへの書き出しは防いでいたが、スマートフォンへの転送(MTP)は防げていなかった。最大約3,504万件が漏洩。あなたの組織では、権限を必要最小限にし、持ち出し経路を“全部”ふさぎ、大量アクセスを検知し、委託先・再委託先まで管理を届かせることで備える。

2026-06-11

侵害され得る環境にroot鍵を渡さない:SSH鍵の最小権限

一時的で侵害され得る環境(GPU pod・CIランナー・使い捨てVM)から本番へroot鍵を登録すると、その環境が侵害された瞬間に本番がroot権限で抜かれる。対策=一時環境にroot鍵を置かない/使わなくなったら消す/再度必要なら非rootユーザー+command制限鍵(command="..." restrict)で操作を1つに限定。使い回し鍵は最重要資産で、1つ漏れたら全部、という構成を作らない。