NIFCLOUD RDB セキュリティグループの全アドレス許可の確認

データベース接続を必要なアプリケーションと管理用アドレスに制限してください。

説明

NIFCLOUD RDB セキュリティグループで cidr_ip を 0.0.0.0/0 にすると、すべての IPv4 アドレスが許可範囲に入ります。そのネットワークから DB に到達できる場合、不要な外部接続やログイン試行が可能になるおそれがあります。

実際のアクセスには、グループと DB の関連付け、公開設定、ネットワーク経路が影響します。セキュリティグループの許可だけで、データベースの認証やデータ権限を回避できるわけではありません。

想定される影響

  • DB サービスがスキャンやパスワード推測の対象になるおそれがあります。
  • 認証やサービスの脆弱性が悪用されると、データの読み取り、変更、削除につながる可能性があります。

対処方法

不要な 0.0.0.0/0 のルールを削除し、cidr_ip を実際のアプリケーションと承認済み管理アドレスに制限してください。可能ならプライベートネットワーク経路を使い、DB に関連付けたグループの他のルールも確認してください。必要な DB 接続は成功し、未承認の送信元からの接続は遮断されることを試験してください。

例

同じ DB セキュリティグループの送信元を絞る例です。10.0.0.0/16 は必要なクライアントの範囲に置き換え、そのネットワーク経路を構成してください。DB との関連付けは省略しています。

変更前

hcl
resource "nifcloud_db_security_group" "db_access" {
  group_name        = "example"
  availability_zone = "east-11"

  rule {
    cidr_ip = "0.0.0.0/0"
  }
}

すべての IPv4 アドレスが許可範囲に入ります。実際に外部から接続できるかは、DB とネットワークの設定も確認する必要があります。

変更後

hcl
resource "nifcloud_db_security_group" "db_access" {
  group_name        = "example"
  availability_zone = "east-11"

  rule {
    cidr_ip = "10.0.0.0/16"
  }
}

送信元を指定したプライベート範囲に制限します。その範囲全体に DB アクセスが必要か確認し、可能ならさらに絞ってください。

参考資料