セキュリティ

セキュリティ

Ubuntuのauditdでシステム監査ログを記録する方法

Ubuntuでサーバーを運用していると、「いつ・誰が・どのファイルを操作したか」を記録しておきたい場面が出てきます。結論から言うと、auditd(Linux Audit Daemon)を使えば、ファイルへのアクセスやコマンドの実行をカーネル…
セキュリティ

UbuntuにVaultwarden(Bitwarden)を構築してパスワード管理する方法

「パスワードを使い回しているのがずっと気になっていた」「クラウドのパスワードマネージャーに個人情報を預けたくない」という方、多いんじゃないでしょうか。
セキュリティ

Ubuntuで自動セキュリティアップデート(unattended-upgrades)を設定する方法

VPS を借りてサーバーを運用し始めると、必ず直面するのが「セキュリティアップデートをどう管理するか」という問題です。毎日 apt upgrade を手動実行すれば確実ですが、忙しいときに1週間忘れてしまった、という経験がある人も多いはず。
セキュリティ

Ubuntuでルートキット・マルウェアを検出する方法【rkhunter/chkrootkit】

VPSを借りてサーバーを運用し始めると、「自分のサーバーが乗っ取られていないか不安…」という疑問が出てきます。ルートキット(rootkit)とは、攻撃者がサーバーに侵入した後に自分の存在を隠すために仕込むツールです。気づかないまま放置すると…
セキュリティ

Elasticsearch セキュリティ設定 on Ubuntu — TLS/認証の有効化

Elasticsearch をインターネットに面したサーバーで動かしていたら、ある日ログに大量の不正アクセスが記録されていた、というのはよくある話です。バージョン 7.x では認証がデフォルトで無効のため、ポートを開けたままにしておくとデー…
セキュリティ

OWASP ZAP on Ubuntu — Webアプリ自動脆弱性スキャンの設定

VPSやクラウドサーバーで公開しているWebアプリが、知らないうちに脆弱性を抱えていることは珍しくありません。OWASP ZAP(Zed Attack Proxy)は、そうした脆弱性を自動で検出するオープンソースのツールです。Ubuntu…
セキュリティ

Burp Suite on Ubuntu — Webアプリ脆弱性診断ツールの環境構築

Webアプリの脆弱性を自分で診断してみたい。セキュリティを学びたいけれど、どこから手をつければいいか分からない。そんなとき最初に使うべきツールが Burp Suite Community Edition です。
セキュリティ

Metasploit on Ubuntu — 倫理的ペネトレーションテストの入門環境構築

セキュリティを学ぼうと思ったとき、最初に名前が出てくるツールが Metasploit Framework です。「ハッカーが使うツール」という印象を持つ方も多いですが、正確には「セキュリティ研究者がシステムの脆弱性を発見・実証・修正するため…
セキュリティ

Ubuntu ACME/Certbot応用 — ワイルドカード証明書とDNS-01チャレンジ

HTTPS 化の基本として certbot certonly --standalone を使っている方が多いと思います。ただ、*.example.com のようなワイルドカード証明書を取得したい場合や、ポート80 が開いていない環境では、H…
セキュリティ

Falco on Ubuntu — コンテナ・Linuxのランタイムセキュリティ検知

コンテナやLinuxサーバーを本番運用していると、「何かおかしい動きをしていないか」をリアルタイムで検知したい場面が出てきます。psやnetstatで定期的に確認するのは現実的ではありませんし、そもそも侵入後に手動確認しても遅い。Falco…