説明
NIFCLOUD RDB セキュリティグループで cidr_ip を 0.0.0.0/0 にすると、すべての IPv4 アドレスが許可範囲に入ります。そのネットワークから DB に到達できる場合、不要な外部接続やログイン試行が可能になるおそれがあります。
実際のアクセスには、グループと DB の関連付け、公開設定、ネットワーク経路が影響します。セキュリティグループの許可だけで、データベースの認証やデータ権限を回避できるわけではありません。
想定される影響
- DB サービスがスキャンやパスワード推測の対象になるおそれがあります。
- 認証やサービスの脆弱性が悪用されると、データの読み取り、変更、削除につながる可能性があります。
対処方法
不要な 0.0.0.0/0 のルールを削除し、cidr_ip を実際のアプリケーションと承認済み管理アドレスに制限してください。可能ならプライベートネットワーク経路を使い、DB に関連付けたグループの他のルールも確認してください。必要な DB 接続は成功し、未承認の送信元からの接続は遮断されることを試験してください。
例
同じ DB セキュリティグループの送信元を絞る例です。10.0.0.0/16 は必要なクライアントの範囲に置き換え、そのネットワーク経路を構成してください。DB との関連付けは省略しています。
変更前
hcl
resource "nifcloud_db_security_group" "db_access" {
group_name = "example"
availability_zone = "east-11"
rule {
cidr_ip = "0.0.0.0/0"
}
}
すべての IPv4 アドレスが許可範囲に入ります。実際に外部から接続できるかは、DB とネットワークの設定も確認する必要があります。
変更後
hcl
resource "nifcloud_db_security_group" "db_access" {
group_name = "example"
availability_zone = "east-11"
rule {
cidr_ip = "10.0.0.0/16"
}
}
送信元を指定したプライベート範囲に制限します。その範囲全体に DB アクセスが必要か確認し、可能ならさらに絞ってください。