Systemwalker Centric Manager 使用手引書 セキュリティ編 - UNIX/Windows(R)共通 -
目次 索引 前ページ次ページ

第3部 セキュリティを強化するにはSystemwalkerの設定をどのようにしたらよいか> 第11章 サーバへのアクセスを制御する【Linux版】

[EE/GEE]
11.1 サーバアクセス制御機能を設定する【Linux版】

サーバアクセス制御機能を設定する手順を説明します。

■アクセス制

サーバ資産に対する操作を制御する手順を説明します。

1.セキュリティ管理者/監査者を設定する【Linux版】

セキュリティ管理者/監査者については、“セキュリティ管理者/監査者”を参照してください。


2.監査ログを収集する

3.監査ログの正規化/集計を自動化する
Systemwalker Centric Managerの監査ログを分析する”を参照してください。

4.監査ログの出力先/保存日数を設定する【Linux版】

監査ログの出力設定については、“監査ログの出力設定”を参照してください。

5.スタンダードモードでポリシーを作成する【Linux版】

スタンダードモードについては、“アクセス制御”を参照してください。

6.ポリシーを配付する【Linux版】

7.ログ集計表を適用・カスタマイズする
作業手順については、“問い合わせファイルを作成する”および“問い合わせサンプルファイルを編集する”を参照してください。

8.カスタムモードでポリシーを作成する【Linux版】

セキュリティ管理者/監査

各管理者/監査者の設定については、“セキュリティ管理者/監査者を設定する【Linux版】”を参照してください。

◆運用管理サーバのセキュリティ管理者の設定

サーバアクセス制御機能の管理者(セキュリティ管理者)として、運用管理サーバをインストール時に指定したアカウント(UNIX版の場合はSystemwalker管理者アカウント、Windows版の場合はスタートアップアカウント)が登録されます。

セキュリティ管理者とシステム管理者を別にするため、サーバアクセス制御機能の管理者(運用管理サーバのセキュリティ管理者)を変更してください。

変更は、運用管理クライアントの[Systemwalkerコンソール]を使用し、サーバアクセス制御のポリシーを作成する前に行ってください。

変更を行っていない場合、サーバアクセス制御のポリシー設定画面の起動時に、セキュリティ管理者の設定を促す警告メッセージが表示されます。

登録されたセキュリティ管理者は、以下の設定を行うことができます。

◆運用管理サーバのセキュリティ監査者の設定

運用管理サーバのセキュリティ管理者が、運用管理クライアントで[Systemwalkerコンソール]からセキュリティ監査者を設定します。

登録されたセキュリティ監査者は、運用管理サーバで以下の操作ができます。

◆管理対象サーバのセキュリティ管理者の設定

運用管理サーバのセキュリティ管理者が、運用管理クライアントで[Systemwalkerコンソール]から管理対象サーバのセキュリティ管理者を設定します。設定は、システム管理者が当該設定をポリシーとして配付/適用することで有効になります。

登録されたセキュリティ管理者は、当該の管理対象サーバで以下のシステム保守コマンドを実行できます。

監査ログの出力設定

アクセス監査ログ

操作の録画データ

Systemwalkerコンソール監査ログ

アクセス制御

スタンダードモード・カスタムモード

サーバアクセス制御では、以下の2種類の設定方法があります。

カスタムモードでは、監査の対象やアクセス制御の対象がプロセスや、ポートなどの単位で詳細に把握できている場合に使用します。監査の対象やアクセス制御の対象をプロセスや、ポートといった詳細なレベルで把握できている場合を除き、スタンダードモードを使用してください。

一般ルー・優先ルー

サーバアクセス制御では、以下の2種類のルールがあります。

スタンダードモード・カスタムモード、優先ルール・一般ルールの関係

以下にアクセス制御の設定について、スタンダードモード・カスタムモードのポリシーと、優先ルール・一般ルールの関係を示します。

アクセス制御の設定

試行モー

[試行モード]は、アクセス制御の設定に基づき、サーバへのアクセスの許可・拒否の判定を実施して判定結果をアクセス監査ログに出力するモードです。

アクセス制御を[試行モード]で実行することで、アクセス制御の設定を変更したときの業務への影響を確認できます。

試行モードでは、実際にアクセス制御の設定が有効となっていません。

監視画面通知

[監視画面通知]は、不正なアクセスが発生したときに[Systemwalkerコンソール]にメッセージを通知します。監視機能と連動することで、即座に不正なアクセスを確認できます。

[Systemwalkerコンソール]に通知されるメッセージを以下に示します。

コマンドのエラーメッセージ

サーバアクセス制御により、強制アクセス制御を行った結果、通常正常に終了するはずのコマンドがアクセス制御機能により必要な権限を得ることができずに異常終了することがあります。このような場合は、実行したコマンドにより以下のようなエラーメッセージが表示される場合があります。

例:ls(1)コマンドによりアクセス拒否されたディレクトリを参照した場合

ls: <アクセス先ディレクトリ>: 許可がありません

例:コンソールログインが拒否されている場合にX Window Systemの画面からログインを行った場合

あなたのセッションは 10秒以上続きませんでした。 もしあなた自身がログアウトしていない場合、インストールに問題があるか、ディスクの空き容量が足りないかもしれません。フェイルセーフなセッションからログインし、この問題を解決できるかどうか確認してください。

 


下へ11.1.1 セキュリティ管理者/監査者を設定する【Linux版】
下へ11.1.2 ポリシーを作成・配付する【Linux版】

目次 索引 前ページ次ページ

Copyright FUJITSU LIMITED 1995-2008