CloudflareでCloudflareの安全確保
2022-03-18
Cloudflareは、クラス最高のソリューションでセキュリティ体制の強化に全力を注いでいます。そのため、他のCloudflareのお客様と同様に、自社製品に頼ることが多いのです...
\n \n
VPNを置き換えるためにCloudflare Accessを、きめの細かいアクセス制御を作成するためにPurpose Justificationを、また、社内からのラテラルムーブメントを防止するためにMagic + Gatewayを使用していることについて掲載しています。私たちは、世界中にある企業のセキュリティチームと同じセキュリティのニーズや要望、懸念を経験しています。そのため、セキュリティ、パフォーマンスおよび速度を向上させるためにCloudflareを信頼するフォーチュン500の企業と同じソリューションに依存しています。自社製品を使うことが、チームの文化として根付いているのです。
\n当社は、セキュリティの脅威に遭遇したとき、Cloudflareの使用を第一に考える力を鍛えてきました。実際、私たちが遭遇するセキュリティ問題の多くに対抗する Cloudflareのソリューションがあります。
問題点:リモートワークでは、リモートデバイスやネットワークのセキュリティの死角が生まれる。
ソリューション:Cloudflare GatewayとWARPを導入し、デバイスやネットワーク接続に関係なく、ユーザーとデバイスを脅威から保護する。
当社の検出対応チームは、当社のCloudflare WARPアプリケーションを通じて企業のデバイスをGatewayに接続することで、セキュリティ脅威に対する可視性を取り戻しました。これらのZero Trust製品は、マルウェア、フィッシング、シャドーITなどのセキュリティ脅威からユーザーとデバイスを保護し、従業員がどこにいようとパフォーマンスに影響を与えることなく、セキュリティチームが脅威を即座にブロックして機密データが社外に流出するのを防ぐことを可能にしています。
問題点:企業のフットプリント(規模や場所)が大きくなると、社内ツールの複雑さが増加する。
ソリューション:ネットワーク管理者に、きめ細かく、状況に応じたアプリケーションのアクセス制御を提供するために、Cloudflare AccessとPurpose Justificationを導入する。
当社のID・アクセス管理チームは、Accessを使用してデータアクセスを最小化するポリシーを作成し、従業員が必要なものにのみアクセスできるようにしています。柔軟性があり、ポリシーを即座に適用できるため、社内のツールやチームが進化しても容易に拡張することができます。また、Purpose Justificationキャプチャにより、従業員は特に機密性の高いデータを含むドメインにアクセスする際のユースケースを正当化する必要があります。これは、Cloudflareの内部ニーズを解決するだけでなく、お客様がデータポリシー要件(GDPRなど)を満たすのにも役立ちます。
問題点 : エンジニアリング製品チームは速いペースで動いている。すべてのプルリクエストを手動でレビューすることは、スケーラブルではない。
ソリューション:Workers の上に構築されたツールで、PR にセキュリティバグがないかスキャンすることが可能。
当社の製品セキュリティエンジニアリングチームは、Cloudflareの開発プラットフォームであるWorkersを使用して、秘密、脆弱性の依存関係、バイナリのセキュリティフラグを立てるコードレビュー支援フレームワークをシームレスに展開しています。Workersの柔軟性により、セキュリティチームはセキュリティの懸念に応じてツールを進化させ、同社が週に生成する数百のPRに拡張することができます。
これらは、悪意のあるドメインのブロック、アクセス管理の合理化、脅威の可視化の提供および全体的なセキュリティ態勢の強化のために、セキュリティチームがCloudflareの製品を使用した方法のほんの一部です。私たちがこれらの課題を技術的にどのように考えているかを知っていただくために、Cloudflareを利用したCloudflareのセキュリティの実装について掘り下げていきます。
\n二要素認証は、導入可能なセキュリティ制御の中で最も重要なものの一つです。しかし、すべての二要素認証で同じレベルのセキュリティが得られるわけではありません。Google Authenticatorのようなタイムベースワンタイムパスワード(TOTP)アプリは強力な第二要素ですが、中間者攻撃によるフィッシングに弱いという欠点があります。特権的なアクセス権を持つ従業員に対するフィッシング攻撃が成功するのは恐ろしいことであり、私たちが完全に排除したいリスクです。
FIDO2は、シンプルなUXとフィッシング攻撃に対する完全な防御を提供するために開発されました。私たちは、FIDO2がサポートするセキュリティキーをすべてのコンテキストで完全に受け入れることを決定しましたが、FIDO2サポートはまだユビキタスではなく、多くの困難な互換性の問題があります。Cloudflare Accessにより、Cloudflare Accessで保護されたシステムに到達する際に使用できる第二要素に、FIDO2だけを適用できるようになりました。
当社のCloudflare Accessポリシーを管理するために、それぞれをTerraformコードとしてソースコントロールにチェックします。アプリケーションにはグループベースのアクセス制御を適用しています。
require
セクションは、Cloudflareの社員がFIDO2対応のセキュリティキーを使用して、Accessで保護されている当社の内部および外部のすべてのアプリケーションにアクセスすることを徹底しています。RFC8176で詳しく説明していますが、auth_methodは、OIDCプロバイダからのログインフローにおいて、amr
フィールド内で特定の値が返されることを適用しています。適用されるswk
は「ソフトウェアで保護される鍵の所持証明」で、セキュリティキーを使ったログインに対応します。
resource "cloudflare_access_policy" "prod_cloudflare_users" {\n application_id = cloudflare_access_application.prod_sandbox_access_application.id\n zone_id = cloudflare_zone.prod_sandbox.id\n name = "Allow "\n decision = "allow"\n\n include {\n email_domain = ["cloudflare.com"]\n okta {\n # Require membership in Sandbox group\n name = ["ACL-ACCESS-sandbox"]\n identity_provider_id = cloudflare_access_identity_provider.okta_prod.id\n }\n }\n\n # Require a security key\n require {\n auth_method = "swk"\n }\n}
\n 社内サイトへのアクセス時にセキュリティキーの使用を適用できるようになったことで、セキュリティ体制が大幅に改善されました。この変更を実施する前は、社内サービスの多くで、当社は依然としてFIDO2をサポートしていないわずかなシステムのために、WebAuthnと併せて、Google AuthenticatorでのTOTPのようなソフトトークンの両方を許可していました。この変更の実施後、ソフトトークンの使用がほぼゼロになったことがおわかりいただけると思います。
\nセキュリティチームは、Cloudflareの製品を展開するだけでなく、最初にテストすることもあります。私たちは製品部と直接連携し、自社製品を最初に「ドッグフーディング(自社使用)」を行っています。より良いインターネットを構築することが私たちの使命であり、それは、毎回発売前に製品をテストし、社内チームから貴重なフィードバックを収集していることを意味します。Cloudflare製品の第一の消費者であるセキュリティチームは、企業をより安全に保つだけでなく、お客様のためにより良い製品を作ることに貢献しています。
CloudflareにおけるCloudflare製品の使用例と技術的実装の詳細については、CloudflareをCloudflareで保護に関する最近のCloudflare TVセグメントをご覧ください。
また、このドキュメントで紹介した製品の詳細については、当社の営業担当までご連絡いただき、お客様のビジネスやチーム、ユーザーの安全を確保するためにどのような支援ができるかをご確認ください。
"],"published_at":[0,"2022-03-18T21:04:00.000+00:00"],"updated_at":[0,"2024-10-10T00:44:30.059Z"],"feature_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/bBJCQmYgAOMnysbBlyBQb/0cbdf77a3bd918a7d1bf2a86315e6882/securing-cloudflare-using-cloudflare.png"],"tags":[1,[[0,{"id":[0,"3DmitkNK6euuD5BlhuvOLW"],"name":[0,"Security Week"],"slug":[0,"security-week"]}],[0,{"id":[0,"4a93Z8FeOvcDI3HEoiIiXI"],"name":[0,"Dogfooding"],"slug":[0,"dogfooding"]}],[0,{"id":[0,"6Mp7ouACN2rT3YjL1xaXJx"],"name":[0,"セキュリティ"],"slug":[0,"security"]}],[0,{"id":[0,"6HY8KI1rCqRo1Pj3Vc0XE3"],"name":[0,"LavaRand"],"slug":[0,"lavarand"]}]]],"relatedTags":[0],"authors":[1,[[0,{"name":[0,"Molly Cinnamon"],"slug":[0,"molly"],"bio":[0,null],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/6GMhVJuL4UfG2XRUrTfrru/bcaf2c5b196001e98d00bf10d64dd353/molly.png"],"location":[0,null],"website":[0,null],"twitter":[0,null],"facebook":[0,null]}],[0,{"name":[0,"Evan Johnson"],"slug":[0,"evan-johnson"],"bio":[0,null],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/5J6PnIcAVcLV5ADBAufXhJ/77bd98c759e81efc7e600fa81f556ca9/evan-johnson.png"],"location":[0,null],"website":[0,null],"twitter":[0,null],"facebook":[0,null]}]]],"meta_description":[0,null],"primary_author":[0,{}],"localeList":[0,{"name":[0,"Securing Cloudflare Using Cloudflare Config"],"enUS":[0,"English for Locale"],"zhCN":[0,"Translated for Locale"],"zhHansCN":[0,"No Page for Locale"],"zhTW":[0,"No Page for Locale"],"frFR":[0,"No Page for Locale"],"deDE":[0,"No Page for Locale"],"itIT":[0,"No Page for Locale"],"jaJP":[0,"Translated for Locale"],"koKR":[0,"No Page for Locale"],"ptBR":[0,"No Page for Locale"],"esLA":[0,"No Page for Locale"],"esES":[0,"No Page for Locale"],"enAU":[0,"No Page for Locale"],"enCA":[0,"No Page for Locale"],"enIN":[0,"No Page for Locale"],"enGB":[0,"No Page for Locale"],"idID":[0,"No Page for Locale"],"ruRU":[0,"No Page for Locale"],"svSE":[0,"No Page for Locale"],"viVN":[0,"No Page for Locale"],"plPL":[0,"No Page for Locale"],"arAR":[0,"No Page for Locale"],"nlNL":[0,"No Page for Locale"],"thTH":[0,"No Page for Locale"],"trTR":[0,"No Page for Locale"],"heIL":[0,"No Page for Locale"],"lvLV":[0,"No Page for Locale"],"etEE":[0,"No Page for Locale"],"ltLT":[0,"No Page for Locale"]}],"url":[0,"https://blog.cloudflare.com/securing-cloudflare-using-cloudflare"],"metadata":[0,{"title":[0],"description":[0],"imgPreview":[0,""]}]}],"locale":[0,"ja-jp"],"translations":[0,{"posts.by":[0,"リーク元"],"footer.gdpr":[0,"GDPR"],"lang_blurb1":[0,"この投稿は{lang1}でも表示されます。"],"lang_blurb2":[0,"この投稿は{lang1}および{lang2}でも表示されます。"],"lang_blurb3":[0,"この投稿は{lang1}、{lang2}、{lang3}でも表示されます。"],"footer.press":[0,"プレス"],"header.title":[0,"Cloudflare ブログ"],"search.clear":[0,"消去"],"search.filter":[0,"フィルター"],"search.source":[0,"ソース"],"footer.careers":[0,"キャリア"],"footer.company":[0,"会社"],"footer.support":[0,"サポート"],"footer.the_net":[0,"theNet"],"search.filters":[0,"フィルター"],"footer.our_team":[0,"Cloudflareのチーム"],"footer.webinars":[0,"ウェビナー"],"page.more_posts":[0,"その他の投稿"],"posts.time_read":[0,"{time}分で読了"],"search.language":[0,"言語"],"footer.community":[0,"コミュニティ"],"footer.resources":[0,"リソース"],"footer.solutions":[0,"ソリューション"],"footer.trademark":[0,"商標"],"header.subscribe":[0,"登録"],"footer.compliance":[0,"コンプライアンス"],"footer.free_plans":[0,"Freeプラン"],"footer.impact_ESG":[0,"インパクト/ESG"],"posts.follow_on_X":[0,"Xでフォロー"],"footer.help_center":[0,"ヘルプセンター"],"footer.network_map":[0,"ネットワークマップ"],"header.please_wait":[0,"お待ちください"],"page.related_posts":[0,"関連ブログ投稿"],"search.result_stat":[0,"{search_keyword}の結果{search_range}/{search_total}"],"footer.case_studies":[0,"導入事例"],"footer.connect_2024":[0,"Connect 2024"],"footer.terms_of_use":[0,"利用規約"],"footer.white_papers":[0,"ホワイトペーパー"],"footer.cloudflare_tv":[0,"Cloudflare TV"],"footer.community_hub":[0,"コミュニティハブ"],"footer.compare_plans":[0,"プラン比較"],"footer.contact_sales":[0,"営業担当へのお問い合わせ"],"header.contact_sales":[0,"営業担当へのお問い合わせ"],"header.email_address":[0,"メールアドレス"],"page.error.not_found":[0,"ページが見つかりません"],"footer.developer_docs":[0,"開発者ドキュメント"],"footer.privacy_policy":[0,"プライバシーポリシー"],"footer.request_a_demo":[0,"デモ依頼"],"page.continue_reading":[0,"続きを読む"],"footer.analysts_report":[0,"アナリストレポート"],"footer.for_enterprises":[0,"エンタープライズ向け"],"footer.getting_started":[0,"利用開始"],"footer.learning_center":[0,"ラーニングセンター"],"footer.project_galileo":[0,"プロジェクトGalileo"],"pagination.newer_posts":[0,"次の投稿"],"pagination.older_posts":[0,"以前の投稿"],"posts.social_buttons.x":[0,"Xで議論"],"search.icon_aria_label":[0,"検索"],"search.source_location":[0,"ソース/ロケーション"],"footer.about_cloudflare":[0,"Cloudflareについて"],"footer.athenian_project":[0,"Athenianプロジェクト"],"footer.become_a_partner":[0,"パートナープログラム"],"footer.cloudflare_radar":[0,"Cloudflare Radar"],"footer.network_services":[0,"ネットワークサービス"],"footer.trust_and_safety":[0,"信頼性と安全性"],"header.get_started_free":[0,"まずは無料プランから"],"page.search.placeholder":[0,"Cloudflareを検索"],"footer.cloudflare_status":[0,"Cloudflareステータス"],"footer.cookie_preference":[0,"Cookieの設定"],"header.valid_email_error":[0,"有効なメールアドレスを入力してください。"],"search.result_stat_empty":[0,"検索結果 {search_total}件中{search_range}件を表示"],"footer.connectivity_cloud":[0,"コネクティビティクラウド"],"footer.developer_services":[0,"開発者サービス"],"footer.investor_relations":[0,"IR"],"page.not_found.error_code":[0,"エラーコード:404"],"search.autocomplete_title":[0,"クエリを挿入し、Enterキーを押して送信してください"],"footer.logos_and_press_kit":[0,"ロゴとプレスキット"],"footer.application_services":[0,"アプリケーションサービス"],"footer.get_a_recommendation":[0,"推奨製品"],"posts.social_buttons.reddit":[0,"Redditで議論"],"footer.sse_and_sase_services":[0,"SSEサービスとSASEサービス"],"page.not_found.outdated_link":[0,"古いリンクを使われたか、アドレスを誤って入力された可能性があります。"],"footer.report_security_issues":[0,"セキュリティの問題を報告"],"page.error.error_message_page":[0,"お探しのページは見つかりませんでした。"],"header.subscribe_notifications":[0,"新規投稿のお知らせを受信されたい方は、サブスクリプションをご登録ください:"],"footer.cloudflare_for_campaigns":[0,"Cloudflare for Campaigns"],"header.subscription_confimation":[0,"サブスクリプションが確定されました。ご登録ありがとうございます!"],"posts.social_buttons.hackernews":[0,"Hacker Newsでの議論"],"footer.diversity_equity_inclusion":[0,"多様性、公平性、包摂性"],"footer.critical_infrastructure_defense_project":[0,"重要インフラ防衛プロジェクト"]}]}" ssr="" client="load" opts="{"name":"PostCard","value":true}" await-children="">2022-03-18
Cloudflareは、クラス最高のソリューションでセキュリティ体制の強化に全力を注いでいます。そのため、他のCloudflareのお客様と同様に、自社製品に頼ることが多いのです...
2022-03-18
そこで私たちは、自社製品を使ってIoTデバイス自体を保護することはできないか、たとえ本番システムと同じネットワーク上にあるとしても、このような悪名高い、安全性に劣るデバイスの侵害を確実に防ぐことはできないか、と自問しました。Cloudflare Oneを使えば、その答えは「イエス」です...