最も安全なリモートアクセス製品は、パブリックな公開を一切行わないものかもしれません。プライベートVPNやメッシュ経路なら、より小さな公開攻撃対象領域で個人のアクセス要件を満たせることがよくあります。サービスを公開する必要がある場合は、本人確認、パッチ適用、セグメンテーション、監視、復旧のチェックを通過したコンポーネントだけを購入または採用してください。
誰が何にアクセスする必要があるのかを正確に定義する
ユーザー、デバイス、アプリケーション、場所、操作を一覧にします。個人の管理、家族によるアプリへのアクセス、クライアントとの共有、マシン間のジョブを分けて考えてください。これらに同じ入口を用意する必要はありません。
各要件が1つの名称付きサービスと限定された利用者に対応していれば合格です。「どこからでもNAS全体にアクセスする」計画や、ファイル共有ポートと管理ポートを直接公開する必要がある設計は不合格です。
範囲が曖昧だと、製品コストと公開範囲の両方が拡大します。所有者、利用者、そして業務上または家庭上の目的がないリモートサービスは削除してください。
プライベートなアクセス境界を優先する
NISTのリモートアクセスセキュリティガイドでは、クライアント、ゲートウェイ、ネットワーク、ポリシーを1つの脅威モデルとして扱います。ダッシュボード、SSH、ファイル管理には、プライベートVPNまたは認証済みオーバーレイをデフォルトにしてください。
リモートデバイスがプライベートネットワークに対して認証され、ファイアウォールルールによって必要なサービスだけに制限されていれば合格です。ユニバーサルポートフォワーディングだけが設計上の選択肢になっている場合や、ルーターで送信元、宛先、プロトコルを制限できない場合は不合格です。
パブリックな共有が必要な場合は、サーバーの管理インターフェースではなく、保守されたリバースプロキシまたはアクセスゲートウェイを通じてアプリケーションを公開してください。
本人確認と最小権限を検証する
一意のアカウント、強力なパスワード、対応している場合は多要素認証、そして分離された管理者IDを必須にします。デフォルトアカウントと共有認証情報は削除してください。アカウント復旧によって、より強固なサインイン経路を迂回できないことを確認します。
侵害された一般アカウントから、サーバー設定の変更、無関係な共有の読み取り、バックアップの削除、新しい公開リンクの作成ができなければ合格です。すべてのリモートユーザーが管理者であれば不合格です。
デバイスの紛失もテストに含めます。1台のクライアントまたはトークンを無効化し、他のすべてのユーザーに影響を与えずに、そのセッションが停止することを確認してください。
パッチ、TLS、ネットワーク依存関係を確認する
ルーター、ダイナミックDNS、証明書、リバースプロキシ、IDサービス、アプリケーション、オペレーティングシステム、トンネルエージェントを一覧化します。各コンポーネントには、更新担当者と障害を知らせるシグナルが必要です。
ホームサーバーOSとリモートアクセスのガイドを利用して、ストレージ、アプリケーション、アクセスの責任範囲を明確に保ちます。証明書が自動更新され、更新に失敗した場合は期限切れ前にアラートが届けば合格です。
リモート経路が放棄されたプラグイン、サポート対象外のルーター、平文ログイン、または意図したプロキシを迂回する公開ポートを持つコンテナに依存している場合は不合格です。
ログ、アラート、バックアップ、ロールバックを必須にする
成功および失敗したサインイン、権限の変更、設定変更、異常なリクエスト量を記録します。ホームサーバーがオフラインになっても利用できる場所にアラートを送信してください。
設定と重要なアプリケーションデータに独立したバックアップがあり、復元テストを実施していれば合格です。侵害、更新の失敗、プロキシの誤設定によって唯一のコピーが破壊されたり、調査に必要な証拠が消去されたりする可能性がある場合は不合格です。
起動前にロールバック手順を作成します。ファイアウォールルールを閉じ、認証情報を無効化し、サービスを停止し、既知の正常な設定を復元して、ローカルアクセスを確認します。これらの手順が明確でない場合、公開の準備はできていません。
最終的な購入ルール
利用者が明確な場合は、プライベートなリモートアクセスを選択してください。パブリックな到達性が避けられない場合に限り、必要最小限のアプリケーションだけを公開し、最小権限、強力な認証、パッチ適用の担当、暗号化通信、ログ、バックアップ、ロールバックのすべてに合格した後で行ってください。
購入ガイド
もっと読む

GPUを購入する前のローカルAIサーバーチェックリスト
自宅AIサーバーで、高速でも互換性がなく、冷却不足、またはVRAMが限られたGPUを避けるための購入前チェックリスト。

1つの大容量プールにする前のコンテナサーバー用ストレージチェックリスト
1つの便利なコンテナプールが、共有容量とリカバリの単一障害ドメインになるのを防ぐストレージ設計チェックリスト。

容量を混在させる前のNASドライブ確認リスト
混在するNASディスクの購入前および導入前チェックリスト。容量の隠れた無駄と予測できない復旧動作を防ぎます。

