ネットワークセグメンテーションは、プロセスが到達できるサービス、デバイス、管理インターフェース、外部宛先を制限することで、侵害されたホームサーバーアプリを封じ込めます。
脆弱な写真管理アプリ、ダウンローダー、ダッシュボード、AIエージェント、メディアサービスは、悪用された時点で攻撃者に制御されるネットワーククライアントになります。そのプロセスが、データベース、バックアップサーバー、カメラ、ルーター、管理パネルとフラットなブリッジや信頼済みLANを共有している場合、最初のアプリ侵害が、無関係な家庭内システムへ侵入する経路になり得ます。セグメンテーションは、広範な暗黙の信頼を明示的な通信経路に置き換えます。以下では、受信、ラテラルアクセス、依存関係、送信、テストが実用的な封じ込め境界としてどのように組み合わさるかを説明します。
侵害されたアプリは、到達可能なすべてのネットワーク経路を継承する
アプリケーション内でコードが実行されたからといって、ホストへのrootアクセスが自動的に付与されるわけではありません。しかし、そのプロセスがすでに利用できるネットワークIDと到達性は付与されます。攻撃者は、そのアプリと同じDNSクエリを実行し、同じソケットを開き、同じ内部サービスに接続できます。
OWASPは、セグメンテーションの欠如が、ワークロードの悪用後にネットワークの被害範囲を拡大する条件になると説明しています。したがって有効な境界とは、ダッシュボードに表示されるコンテナ数ではなく、侵害されたプロセスが実際に到達できる宛先の集合です。
アプリ自身からの到達性を棚卸ししてください。ノートパソコンからはアクセスできないサービスでも、別のコンテナネットワーク、ホストゲートウェイ、管理VLAN、内部DNS名を経由すれば到達できる場合があります。
フラットなネットワークでは、探索がラテラルムーブメントに変わる
許可範囲の広いブリッジや家庭内LANでは、侵害されたアプリが隣接アドレスを調査し、開いているポートを列挙し、内部サービス名を解決し、本来依存関係になるはずのなかったシステムに対して認証情報を試行できます。
マイクロセグメンテーションは、1つの大きなゾーン内のすべてのシステムを信頼するのではなく、ワークロードレベルの制御を適用します。写真アプリにはデータベースとリバースプロキシへの接続を許可しつつ、ハイパーバイザー、ルーターインターフェース、バックアップリポジトリ、カメラネットワークへの経路は与えないようにできます。
この封じ込めは、侵害されたプロセスの外部で強制される場合に最も強固になります。ファイアウォール、ルーター、ホストのポリシーエンジン、管理型スイッチは、アプリ自身が書き換え可能な設定内だけに保存されたルールよりも、無効化されにくいためです。
ZimaSpaceによるコンテナブリッジの経路の解説は、セグメンテーションルールを適用できる場所を特定するために必要な、関連するネットワークマップを提供します。
デフォルト拒否ルールで、依存関係を明示的な例外に変える
デフォルト拒否ポリシーでは、まず通信を一切許可せず、アプリケーションの動作に必要なフローだけを追加します。これは、全面的なアクセス権を付与してから危険な宛先を後でブロックする一般的なパターンを逆転させるものです。
OWASPのネットワークセグメンテーション・チートシートは、ゾーン間のトラフィックを意図的に制御する分離されたサービスアーキテクチャを推奨しています。ホームサーバーアプリの場合、許可リストにはDNS、1つのデータベースポート、1つのストレージサービス、リバースプロキシ、少数のアップデート先を含めることができます。
このルールセットは、アプリの実際の依存関係を記録したドキュメントになります。予期せず拒否されたトラフィックは、必要な要件の見落とし、隠れたテレメトリ経路、変更された機能、または侵害された挙動の可能性を示します。
セグメンテーションでは、アプリに必要なデータ経路を維持する必要がある
認証、ストレージのマウント、検出、コールバック、データベースアクセスが広範なブロックによって壊れ、その結果、管理者がネットワーク全体を再び開放してしまうと、運用上の封じ込めは失敗します。
CISAは、マイクロセグメンテーションポリシーを、任意のサブネット境界ではなく、許可された接続を中心に構築しています。依存関係の追跡からルールを作成してください。送信元の識別情報、宛先の識別情報、プロトコル、ポート、方向、そしてそのフローが継続的に必要なのか、初期設定時だけ必要なのかを確認します。
ユーザーアクセスとサービス間アクセスを分離してください。リバースプロキシは家庭内からの接続を受け付けても、アプリのデータベースにはアプリケーションネットワークからのみ到達できるようにできます。
管理経路は、通常のアプリケーショントラフィックよりも厳格なゾーンに保管してください。アプリが、ホスト、スイッチ、ルーター、NASストレージ層の管理に使用する経路と同じものを必要とするべきではありません。
送信制御で、データ流出とコマンドチャネルを制限する
受信ルールは、誰がアプリへの接続を開始できるかを減らします。しかし、送信が無制限のままだと、侵害されたプロセスはファイル、トークン、DNSリクエスト、コールバックを外部に送信できます。
OWASPは、送信ポリシーの欠如によって外部へのデータ流出や、他の機密サービスへのアクセスが可能になると指摘しています。宛先をサービス、プロトコル、目的ごとに制限してください。ただし、ドメインベースのサービスでは、静的なIPリストではなく、制御されたプロキシやDNSを認識するルールが必要になる場合があります。
ソフトウェアのアップデートにインターネット接続が必要なアプリでも、通常の動作中に任意のインターネットアクセスまで必要とは限りません。スケジュールされたアップデート時間、リポジトリプロキシ、宛先の許可リストによって、開放期間を短縮できます。
拒否した送信トラフィックを永遠に黙って破棄するのではなく、監視してください。未知のアドレスへの試行が繰り返される場合、隠れた依存関係、設定ミス、攻撃者が制御するコールバックが明らかになることがあります。
封じ込めは、侵害されたアプリの視点からテストする必要がある
許可された送信元と宛先をすべて記載した到達性マトリクスを作成し、実際のコンテナまたはサービスアカウント内からテストしてください。許可された依存関係だけでなく、管理、バックアップ、カメラ、家庭内クライアント、インターネットへの経路が拒否されることも確認します。
MITREは、受信および送信フローに加えて、ラテラルネットワークトラフィックのフィルタリングを推奨しています。そのためテストには、1回のWebリクエストだけでなく、ピア検出、DNS解決、直接IPアクセス、ホストゲートウェイへのアクセス、IPv6、代替インターフェースを含める必要があります。
新しい統合によって依存関係が追加される可能性があるため、アップグレードや機能変更の後にはテストを繰り返してください。検証されないポリシーは、過剰な権限へと徐々に変化するか、障害が発生するまで静かに機能しなくなります。
封じ込めの目標は明確です。1つのアプリが侵害されると、そのアプリに割り当てられたデータや認証情報が露出する可能性はありますが、それだけで家庭内の他のすべてのサービスへのネットワーク経路が自動的に作られてはなりません。
テック&AIハブ
もっと読む

Home Assistantにおけるランタイム状態と永続状態:再起動後も維持すべきものは?
Home Assistantはすべてのライブ値を永続化するわけではありません。設定、レジストリ、選択された復元状態、履歴、デプロイデータは、再起動時にそれぞれ異なる役割を果たします。

Home Assistantはローカルセッションとリモートセッションをどのように認証しますか?
ローカルおよびリモートのHome Assistantセッションでは、同じサーバー側のIDモデルを使用します。リモートアクセスによって変わるのは経路とTLSの境界であり、トークンフローの中核ではありません。

Recorderデータが増えると、なぜHome Assistantの履歴クエリは遅くなるのですか?
レコーダーの成長に伴い、要求された範囲に含まれる行数が増えたり、キャッシュミスが増加したり、ストレージやインデックス処理が遅くなったりすると、履歴クエリのコストが上昇する可能性があります。

