動作モード
開発モードは本番環境では使用しないでください
対象グループエンドユーザー、システム管理者
説明 : 開発目的のため、c4-cliアプリケーションには--no-windowそして--development-mode CLI オプション。c4-serverサーバーバージョンには--development-modeこのオプション。これらは拡張機能の開発およびテストの目的でのみ使用してください。
アクション : 絶対に使用しないでください--no-windowそして--development-mode本番環境におけるCLIオプション。テスト環境でのみ使用してください。
推論 : 使用--no-windowそして--development-modeオプションはセキュリティ対策を弱体化させるCODESYS 4強制します。--no-windowこのオプションを使用すると、システムへのネットワークアクセス権を持つ他のユーザーがセッションへのアクセスを乗っ取ることができないようにするチェックが無効になります。--development-modeこのオプションは、インストール済みの拡張機能のチェックを無効にし、セキュリティリスクをもたらす可能性のある任意の拡張機能の読み込みを許可します(参照:信頼できる拡張機能のみをインストールして使用してください。 )
サーバーモード:オペレーティングシステムのユーザーアカウントとログイングループを保護します。
対象グループシステム管理者
説明 : CODESYS 4独自の認証情報ストレージを備えた独自のユーザー管理機能はありません。CODESYS 4サーバーは、オペレーティングシステムのユーザー管理(例えば、PAM、LDAP、またはIPA)によって行われます。アクセスは、指定されたログイングループのメンバーであるユーザーにのみ許可されます。codesys-4デフォルトでは、--login-groups CLIオプション。
アクションユーザーアカウントとログイングループは、慎重に設定し、継続的に管理してください。ログイングループには承認されたユーザーのみが参加するようにし、組織のポリシーに従ってアカウントを保護してください。
推論ログインするためCODESYS 4これは完全にオペレーティングシステムのユーザー管理に基づいており、アクセスのセキュリティはこれらのアカウントの保護に直接依存します。侵害された、または誤って承認されたオペレーティングシステムのアカウントは、不正アクセスを許します。CODESYS 4。
実行CODESYS 4サーバーは権限のないユーザーアカウントでのみ動作します
対象グループシステム管理者
説明 : そのCODESYS 4サーバーは非特権ユーザーアカウントで実行する必要があります。root として実行することは明示的にブロックされています。CODESYS 4システムユーザーを使用することをお勧めします。c4-serverインストールガイドに記載されているとおりです。
アクション : 実行するCODESYS 4サーバーを特権のないユーザーアカウントでのみ実行します。これを行うには、c4-serverインストールガイドに従ってシステムユーザーを設定してください。
推論サーバーが特権アカウントで実行されている場合、サーバープロセスが侵害されると、攻撃者はシステム全体を即座に広範囲に制御できるようになります。特権のないアカウントを使用すれば、そのアカウントの権限によって潜在的な被害を制限できます。
ログイングループにデフォルトの特権ユーザーを追加しないでください
対象グループシステム管理者
説明 : ユーザーにはアクセス権が付与されますCODESYS 4ログイングループへのメンバーシップによるサーバー接続 – デフォルトcodesys-4(参照:サーバーモード:オペレーティングシステムのユーザーアカウントとログイングループを保護します。ユーザーセッションは、現在ログインしているオペレーティングシステムアカウントの権限で実行されます。
アクション : デフォルトの特権ユーザー (既に拡張権限を持っているユーザー) が使用されていないことを確認してくださいsudo– ログイングループに追加されます。
推論 : デフォルトの特権ユーザーがログインすると、CODESYS 4これらのセッションは、拡張された権限で実行されます。このようなセッションが侵害されると、攻撃者は直ちにシステムへの特権アクセス権を取得できます。
ログ記録を完全に無効にしないでください
対象グループシステム管理者
説明 : ログ記録CODESYS 4設定はappsettings.jsonファイル。個々のコンポーネントのログサイズは個別に調整できます。
アクション : ログ記録を完全に無効にしないでください。個々のコンポーネントがログメッセージを生成しすぎている場合は、これらのコンポーネントのログレベルを選択的に下げてください。appsettings.jsonファイルの代わりに。
推論ログ記録が完全に無効になっている場合、セキュリティ関連のインシデントは記録されなくなります。そのため、システムへの攻撃や不正な操作を検出したり、後から追跡したりすることができなくなります。