AWSセキュリティグループまたはAzure NSGのJSONを貼り付けて、権限が過度に緩いルールを特定します。SSH、RDP、データベースポートなどがインターネットに公開されているといった重大なセキュリティ上の脆弱性を検出します。
Security Group Analyzer は、AWS セキュリティグループの JSON および Azure NSG の JSON を解析し、すべてのインバウンドルールを既知のリスクパターンと照合してチェックします。 「重大」な検出項目には、0.0.0.0/0 または ::/0 に対して開放されている機密性の高いポート(SSH ポート 22、RDP 3389、MySQL 3306、PostgreSQL 5432、Redis 6379 など)が含まれます。 「高」レベルの検出結果には、インターネットに開放されているその他のポートやプロトコルが含まれます。「中」レベルの検出結果では、100ポートを超える範囲のポートを持つインバウンドルールがフラグ付けされます。これらは多くの場合、範囲が広すぎます。「情報」レベルの検出結果では、特定のCIDRに範囲が限定されたルールが表示されます。
AWS セキュリティグループの JSON を取得するには、次のコマンドを実行します:aws ec2 describe-security-groups --group-ids sg-xxxxxxxx。 Azure NSGのJSONを取得するには、次のコマンドを実行します:az network nsg show --name myNSG --resource-group myRG。このアナライザーは完全にブラウザ上で動作するため、JSONがサーバーに送信されることはありません。
ここでよく見受けられる設定ミスの例としては、誤って外部からアクセス可能なままにされてしまった管理用ポート(SSHやRDP)、どのIPアドレスからもアクセス可能なデータベースポート、一時的な手っ取り早い解決策として設定されたものの、その後も制限が緩和されなかった過度に広いポート範囲などが挙げられます。セキュリティグループのルールを定期的に見直すことで、インターネットに公開されているリソースがさらされる攻撃対象領域を縮小することができます。