メインコンテンツへスキップ
50% off 全プラン対象、期間限定。月額 $2.48/mo
9 min left
セキュリティとネットワーク

Windows VPS のセキュリティ対策:ハードニング チェックリスト

Nick Silver 著者 Nick Silver 9 分で読めます 更新者 Haze 10d ago
Secure Your Windows VPS: a Windows server inside a glowing brick perimeter with a shield and verified-user badge, over a dark Cloudzy-branded backdrop

Windows VPS のセキュリティ対策を研究プロジェクトにしないためには、まずパッチを適用し、NLA と IP 許可リストで RDP を強化し、アカウントロックアウトを適用し、受信ファイアウォール規則を絞り込み、Defender のリアルタイム保護を有効にしたまま、バックアップを検証します。リモートワークでも Web サイトでもアプリでも、目的は単純です。攻撃対象領域を減らし、認証情報を守り、ログを見張ることです。

まずパッチを適用:更新、ドライバ、ロール

他の何よりもまず、パッチを適用してください。パッチが適用されていないサーバーで公開されているものは簡単な標的であり、ほとんどの侵害はそこから始まります。セキュリティアップデートを継続的に適用し、不要なWindowsロールを削除し、チームが対応できるスケジュールでリブートを計画してください。これは騒々しいものを止める退屈な作業です。

  • Windows更新を定期的にセキュリティアップデートをインストールするように設定し、メンテナンスウィンドウをあなたに適したビジネスアワーに調整します。
  • レガシーIISモジュールやSMB 1.0コンポーネントなど、不要なロールと機能を削除します。
  • ドライバ、ファームウェア、アプリケーションの更新を定期的に適用し、2か月後ではなく、スケジュールに従ってリブートします。
  • VPSがパブリックIPにある場合は、クラウドポータルで公開を確認し、不要なものを閉じます。

ここから始め、毎月簡単な変更履歴を残しておけば、何がいつ変わったのかを説明できます。それが次の認証まわりの作業への土台になり、そこで最も大きな効果が出ます。

識別の基本:強力なパスワード、MFAパス

識別はあなたの玄関です。長いパスフレーズと第2要素はほとんどの商用攻撃を止め、小規模なWindowsサーバーでも展開するのは簡単です。

  • 14 文字以上のパスフレーズを使用します。サーバーがドメインに参加している場合は、ID 基盤側で禁止パスワードのフィルタリングを追加します。
  • RD Gateway、VPN、またはサードパーティの資格情報プロバイダー経由で Remote Desktop に MFA を追加します。
  • 名前付き管理者アカウントを分けて使い、日常業務は標準ユーザーで行います。
  • RDP 経由でログインできるユーザーを監査し、リストを絞り込み、最小権限の原則に従います。

ここに近道はありません。必要なのは一貫性であり、その一貫性がそのままアカウント管理につながります。顧客向けに作業しているなら、これらのチェック項目を引き継ぎ資料に含め、次の管理者も同じ方針を続けられるようにします。

既定の 'Administrator' アカウントを無効にし、アカウントロックアウトを適用する

攻撃者は組み込み Administrator アカウントを狙います。これを無効化し、名前付き管理者を作成し、アカウントロックアウトを有効にしてブルートフォース攻撃を遅くします。

  • 別途、名前付きの管理者アカウントを作成して動作を確認し、そのうえで組み込みの Administrator アカウントを無効化します。どうしても残す場合は名前を変更し、緊急時用アカウントとして保護します。
  • アカウントロックアウトを 10 回の試行制限、15 分間のロックアウト、15 分間のリセット時間に設定し、実用的なバランスを取ります。
  • サポートがロック解除で止まらないよう、クイックアンロック手順を文書化します。

基準となる設定とトレードオフについては、Microsoft の アカウントロックアウトのしきい値に関するリファレンス.

こうした小さな変更は、公開された仮想マシンでは早く元が取れます。既定の入口を閉じ、ロックアウトを設定できたら、次の層は RDP の攻撃面です。

RDP の強化: NLA、ポートノイズ、IP ホワイトリスト

Two RDP paths compared: an exposed Windows VPS reachable from the internet over public TCP 3389 and open to internet-wide scanners, versus a hardened path where a trusted user and IP pass through a VPN or RD Gateway with MFA, a firewall IP allowlist, and NLA before reaching the VPS

Remote Desktop は人気の攻撃対象なので、厳しく制限します。ネットワークレベル認証を有効にし、ホワイトリストで露出を減らし、ポート 3389 のボット活動を減らします。ポート変更それ自体はセキュリティ対策ではなく、スキャナーの喧噪を減らすだけです。

  • サーバーで NLA を必須にします。これをサポートしない古いクライアントは接続できません。
  • TCP 3389 または変更後のポートについては、許可する送信元 IP を限定します。さらに望ましいのは、RDP を VPN や RD Gateway の背後に置くことです。
  • デフォルト RDP ポートを変更してスキャナーノイズを減らしますが、これを単独のセキュリティ対策と考えないでください。
  • ドライブとクリップボードのリダイレクトが不要なら無効化し、アイドルタイムアウトを設定し、再認証を強制します。

RDP を締めれば自動化された攻撃の大半は止まり、その働きの大部分は許可リストによるものです。送信元レンジを絞り込む、あるいは RDP の許可リストとジオフェンシングを利用する ことで、利用者が一つの地域に集中している場合には、無差別スキャンの通信がログイン画面に届くこと自体を防げます。これは妥当なファイアウォール規則ともよく噛み合います。

実際に役立つファイアウォール規則

ホストのファイアウォール規則はシンプルに保ちます。既定では拒否し、そのうえで実際に使うものだけを開けます。RDP の規則は既知の送信元 IP に紐づけ、破棄した通信はログに残し、レガシー プロトコルは通しません。

  • インバウンドをデフォルト拒否で始め、必要なポートとプロトコルだけを許可します。
  • RDP 規則を 0.0.0.0/0 ではなく既知の IP に限定し、ブロックされたトラフィックをログに記録して確認します。
  • TLS 1.2以降を使用してください。SMBv1は全面的に無効化してください。
  • 管理された送信ポリシーがないかぎり、送信方向は既定で許可のままにします。明確な必要がある箇所にだけ、対象を絞った送信ブロックを追加します。

元が取れる規則はたいてい、誰も意図的に開けていないポートを対象にしています。標準的な例が TCP 135 上で動作する Windows RPC で、ホストのファイアウォールで信頼できる送信元に限定することは、既定で拒否するという同じ発想を 1 ポートずつ適用しているにすぎません。それらのポートの背後には、サービスそのものが控えています。

サービス整理:使わないものを削除する

余分なサービスは攻撃経路を増やします。不要なものをオフにして、1ヶ月後に何が復活していないか確認してください。

  • サーバーがプリントホストでない場合、Print Spoolerを停止して無効化してください。
  • 使っていないリモートレジストリとレガシープロトコルを無効化してください。
  • ワークロードに含まれていないweb、file、またはFTPロールをアンインストールしてください。
  • スタートアップ項目とタスク スケジューラの登録内容を確認し、見覚えのないものは無効化する前に必ず調べます。

家の中を片付けたら、Defender と軽めの EDR 設定で基本的な保護を加えます。手間は小さく、しかも日々の運用で効いてくる類のものです。

Defender、EDR、スケジュール済みスキャン

Microsoft Defender Antivirus は、現行の Windows Server リリースで堅実な標準装備のベースラインを提供します。リアルタイム保護とクラウド配信の保護は有効にしたままにし、定期スケジュールにはクイック スキャンを使います。

  • サーバーを Defender for Endpoint にオンボードしている場合は、そちらで改ざん防止(Tamper Protection)を有効にします。
  • リアルタイム保護とクラウド配信の保護をオンに保ち、静かな時間帯に週1回のクイックスキャンをスケジュール設定してください。
  • フル スキャンは、特定の調査のときか、セキュリティ製品が要求する場合にだけ実行します。

これらの設定は日常的な範囲をカバーしますが、あくまでベースラインであり、マネージド検知・対応のプログラムではありません。実際に復元できるバックアップと組み合わせてこそ、最も効果を発揮します。

バックアップ、スナップショット、復元テスト

A three-layer Windows VPS recovery strategy: daily snapshots on the same hosting platform with 7 to 14 day retention, off-box backups to a different storage location under separate credentials, and monthly restore tests to a clean test VPS that verify files and services before documenting the steps

復元できないWindows VPSは単一の障害点です。毎日スナップショットを取得し、オフボックスバックアップを保管し、復元テストを実施して計画が機能することを確認してください。

  • 7~14日間のリテンション期間を設定した毎日の自動スナップショット。コンプライアンス対応の場合はより長期間。
  • 異なるクレデンシャルを使用するプロバイダー、リージョン、またはバケットへのオフボックスバックアップ。
  • 月次リストア テスト、記録されたステップ、およびリカバリ時間用の連絡先リスト。

スナップショットと復元の挙動は、運用ポリシーの問題であると同時にプラットフォームの問題でもあり、必要になる日が来る前に確認しておく価値があります。新しいサーバーを構築するなら、当社の Windows VPS offers one-click images for Server 2022, 2019, 2016, and 2012 R2.

ここでは一つの但し書きが、その段落の残り全部より重要です。Server 2012 はレガシー アプリケーションとの互換性のためにイメージ一覧へ残っているだけで、堅牢化した構成のベースイメージではありません。Microsoft の Server 2012 のライフサイクルに関する告知 ではサポート終了日を 2023 年 10 月 10 日としており、有償の拡張セキュリティ更新プログラムも 2026 年 10 月 13 日で完全に終了します。Server 2016 も 2027 年 1 月にサポート終了を迎えるため、新規に構築して公開 IP に置くのであれば、Server 2019 か 2022 から始めてください。

監視とログ: RDP、セキュリティ、PowerShell

Windows RDP security log reference: Event 4625 for failed logons, Event 4624 with Logon Type 10 for successful RemoteInteractive sign-ins, Event 4634 for session termination, Event 4647 for user-initiated logoff, and PowerShell transcription, with an investigation path from a 4625 spike to source IP to 4624 Type 10 to PowerShell activity

Windows のログから価値を引き出すのに SIEM は必須ではありません。まずはログオン失敗、成功した RDP セッション、PowerShell の記録から始めます。この三つのシグナルだけでも、小規模なサーバーでは十分に使える監視の土台になります。

  • 失敗したログオンの監査を有効にして監視します。 Event ID 4625 スパイク
  • 成功した RDP サインインは、Logon Type 10(RemoteInteractive)で絞り込んだ Event ID 4624 で追跡します。セッション終了には 4634、ユーザー操作によるログオフには 4647 を使います。
  • ポリシーで PowerShell の記録を有効にし、PowerShell の入力と出力が追跡できるようにします。

可視化ができたら、1 ページの要塞化チェック表を印刷して手元に置いておきます。日々の運用はここから始まります。次のパッチ適用と整理を動かすのは、結局アラートだからです。

Windows VPS セキュリティ強化表

メンテナンス前や再構築後にさっと確認できる簡潔なサマリー。

コントロール設定なぜ重要なのか
Windows Updateセキュリティ更新の自動インストール公開エクスプロイトを素早く塞ぐ
管理者アカウントビルトイン管理者を無効化し、専用アカウントを使用既知の攻撃対象を排除
アカウントロックアウト10試行、15分のロックブルートフォース攻撃を遅延させる
NLA有効認証なしの RDP をブロック
RDPポート非デフォルトスキャナノイズを削減
IPホワイトリストRDP のスコープを制限露出を削減
ファイアウォールデフォルト拒否(インバウンド)必要なポートのみ開放
SMBv1無効レガシーリスクを排除
Defenderリアルタイム保護、MDE 利用時は改ざん防止基本的なマルウェア防御
バックアップ日次 + テスト復旧復旧のセーフティネット

このスナップショットは一目で把握できるビューであり、次のステップでは Linux での同じ概念との比較を行い、チーム全体のスキル向上に役立てる。

オプション:Linux セキュリティ強化との比較

複数のプラットフォームを組み合わせているチームもある。どちらでも同じ大きな効果が得られる:スケジュール化された修正、専用管理者アカウント、強力な SSH または RDP、デフォルト拒否ファイアウォール。スタックに Linux マシンが含まれている場合、この Windows プランは以下と整合する。 セキュアな Linux VPS ベースラインであり、全体で同じプレイブックを使える。

こうしたプラットフォーム横断の視点は、用途ごとの現実的な判断につながり、一日中 SSH 鍵と iptables を扱っていてグループ ポリシーは開いたこともない同僚に渡せる資料にもなります。

ユースケース別クイックピック

リストはあなたのワークロードに合わせてください。ここに、よくあるセットアップにコントロールをマッピングするための簡単なマトリックスがあります。

  • 個人用の開発マシン:NLA を必須にし、現在使っている IP レンジを許可リストに入れ、必要ならスキャナーのノイズを減らすために RDP ポートを変更し、毎週クイック スキャンを実行します。スナップショットは毎日取得し、月に一度は復元を試します。
  • ERP や会計を動かす中小企業のアプリケーション サーバー:RDP は VPN か RD Gateway の背後に置き、管理者権限を絞り、レガシー プロトコルを無効化し、4625 の急増にアラートを設定します。
  • 小規模チーム向けのリモート デスクトップ ファーム:アクセスをゲートウェイに集約し、MFA を追加し、使い回さないパスフレーズを用いて侵害が疑われる場合には変更し、ファイアウォール規則は受信・送信ともに絞り込んでおきます。
Windows VPSを購入

即時セットアップとフル管理者RDPでWindows VPSをデプロイ。

Windows VPSを購入

よくある質問

RDP ポートを変更するだけで十分ですか?

いいえ。無差別スキャンが減るだけで、NLA、アカウントロックアウト、IP 許可リストは依然として必要ですし、あるいは VPN とゲートウェイが要ります。ポート変更は盾ではなく、ノイズ対策だと考えてください。

RDP に VPN が必要ですか?

RDP がインターネットに面しているなら、VPN か RD Gateway で露出を減らします。そこに MFA とファイアウォールの許可リストを組み合わせれば、小規模なチームでも十分運用できる、単純で堅い構成になります。

Windows VPS にはどのくらいの頻度でパッチを当てるべきですか?

提供事業者にメンテナンス ウィンドウがあればそれに合わせ、OS とアプリケーションのセキュリティ更新はリリース後すぐに適用します。攻撃経路は公開状態と既知の不具合から始まることが多いため、パッチ適用を遅らせないでください。顧客データを扱うサーバーなら、適用間隔を文書化した規程に落とし込むことで定着します。

NLA とは何で、なぜ有効にするのですか?

Network Level Authentication は RDP セッションが始まる前にログオンを要求するため、認証前のコード パスを塞ぎ、リソースの節約にもなります。Microsoft はほとんどの環境で NLA を推奨しています。有効になっていることを確認し、そのまま有効にしておいてください。

小規模サーバーで何を監視すべきですか?

まずはログオン失敗の 4625、RDP サインイン成功を示す Logon Type 10 の 4624、セッション終了の 4634、ユーザー操作によるログオフの 4647、そして PowerShell の記録から始めます。そこに週次の確認と、急増を捉える簡単なアラート ルールを加えます。小規模なマシンなら、本格的なプラットフォームを購入しなくても、これだけの可視性で十分です。

共有

ブログの他の記事

読み進める。

デプロイの準備はできましたか? 月額2.48ドルから。

2008年から独立運営のクラウド。AMD EPYC、NVMe、40 Gbps。14日間返金保証。