こんにちは!インフラの現場を駆け巡るネットワーク・セキュリティスペシャリストの私です。
リモートワークが当たり前になったいま、会社にある自分のPCや、クラウド上の仮想サーバーに自宅からアクセスする機会、ぐっと増えましたよね。そんな時に大活躍するのが「リモートデスクトップ」、いわゆる RDP です。画面の向こう側のPCをまるで手元の端末のようにサクサク操作できる、魔法のような仕組みです。
ですが、この便利なRDP、一歩設定を間違えると「自宅の玄関の鍵を開けっぱなしにして、さらに外に向かって『どなたでもご自由にどうぞ!』と看板を出しているような状態」になってしまうのをご存知でしょうか?
今回は、インターネットの荒波にさらされた「ポート3389番」の恐怖と、そこから侵入を試みるサイバー攻撃者たちの手口、そして私たちが身を守るための鉄壁の防御策について、身近な例えを交えながら一歩ずつ優しく紐解いていきましょう!
—
1. 郵便受けの恐怖:なぜ「ポート3389番」は狙われるのか?
まずは、私たちが普段使っているネットワークの世界を、少しだけ身近な世界に置き換えて考えてみましょう。
インターネットという巨大な街には、数え切れないほどの「建物(サーバーやPC)」が建っています。そして、それぞれの建物には郵便物が届く「ポストの番号(ポート番号)」が割り振られています。
例えば、Webサイトを見るためのHTTP通信なら 80 番、暗号化された安全なWeb通信なら 443 番といった具合です。
そして、Windowsのリモートデスクトップ(RDP)が好んで使うポストの番号が、今回の主役である 3389 番 なんです。
玄関の鍵をこじ開けようとする「ブルートフォース攻撃」
攻撃者たちは、ボットと呼ばれる自動プログラムを使って、世界中のIPアドレス(建物の住所)に片っ端から手紙を投函するような真似をします。その宛先がまさに 3389 番です。
「もしかして、パスワードは Password123 かな?」
「次は Admin!2023 かな?」
このように、考えうる限りのパスワードの組み合わせを猛烈なスピードで何万回、何百万回と試し続け、無理やり合鍵を作ろうとする手口を ブルートフォース攻撃(総当たり攻撃) と呼びます。もしここで簡単なパスワードを設定していると、夜の間に突破され、あなたのPCは知らない誰に乗っ取られてしまうのです。
そして、このRDPの扉を破られた瞬間に何が起きるか……。そう、身代金要求マルウェアであるランサムウェアの格好の侵入経路となり、社内のネットワーク全体が瞬く間に暗号化の嵐に巻き込まれてしまうのです。恐ろしい話ですよね。
—
2. 第一の防壁:NLA(ネットワークレベル認証)で「身元確認」をする
「じゃあ、インターネットからRDPを使うのは諦めなきゃいけないの?」いいえ、そんなことはありません! ここからが私たちの腕の見せ所です。
まず最初に行うべきなのが、NLA(Network Level Authentication:ネットワークレベル認証) の有効化です。
先ほどの郵便受けの例えに戻りましょう。
NLAを設定していない古い状態だと、攻撃者はとりあえず玄関のドア(RDPのログイン画面)まで堂々と歩いてきて、「ねえ、パスワード教えてよ」と何時間でも粘着することができました。これではドアの蝶番が壊れてしまいます。
一方、NLAを有効にするとどうなるでしょうか?
これは、「家に入る前に、頑丈なゲート(検問所)で身分証を見せないと、そもそも玄関のドアすら触らせない」 という仕組みです。
WindowsでのNLA設定手順
現代のWindows OSでは標準で有効になっていることが多いですが、念のため確認・設定方法を見ておきましょう。
1. キーボードの Windowsキー + Pauseキー(または「システム」画面を開く)を押します。
2. 「リモート デスクトップ」の設定を開きます。
3. 「リモート デスクトップへの接続を許可する」の下にある詳細設定で、「ネットワークレベル認証(NLA)を使用するリモート デスクトップを実行しているコンピューターからの接続のみを許可する」 にチェックを入れます。
これだけで、身元が証明できない怪しい自動プログラムからの接続要求は、玄関のドアにたどり着くはるか手前でピシャリと遮断できるようになります。一歩ずつ、安全な環境に近づいていますね!
—
3. 第二の防壁:そもそもインターネットに「3389番」を露出させない!
NLAで玄関の防御を固めましたが、セキュリティのスペシャリストとして、さらに踏み込んだアドバイスをさせてください。
「そもそも、会社のPCやサーバーの 3389 番を、世界中からアクセスできるインターネットの海に直接プカプカと浮かべておくこと自体が、最大のリスキーな行為」 です。
例えるなら、会社の金庫を「鍵はかかっているけれど、誰でも自由に入れる大通り」に置いておくようなものです。いくら鍵が頑丈でも、通行人が一日中ハンマーで叩き続けていたら、いつかは壊されてしまうかもしれませんよね。
だからこそ、次のような「ネットワークの迂回路」を設計する必要があります。
対策A:VPN(Virtual Private Network)の強制
社外から社内システムにアクセスする際は、直接RDPポートを開けるのではなく、必ずVPNという「暗号化されたトンネル」を通らせます。
社員はまず安全なトンネルの入口(VPNゲートウェイ)をノックし、認証を通過して社内ネットワークの住人になってから、はじめて 3389 番へのアクセスを許可するのです。これなら、インターネットの荒波からRDPを完全に隠すことができます。
対策B:多要素認証(MFA)の導入
「パスワードを知っていること」だけに頼るのは、もう時代遅れです。
- 知っていること:パスワード
- 持っていること:スマホの認証アプリ(Microsoft AuthenticatorやGoogle Authenticatorなど)に届くワンタイムコード
- 生体情報:指紋や顔認証
これらを組み合わせる 多要素認証(MFA) をVPNやリモートアクセスゲートウェイの入口に必ず義務付けましょう。仮にパスワードが破られても、スマホが手元になければ絶対にログインできないため、突破の確率は限りなくゼロに近づきます。
—
4. 実務で役立つ!ネットワーク機器での防御設定(ファイアウォール)
最後に、インフラエンジニアとして実務でそのまま使える、ファイアウォール(パケットフィルタリング)の基本的な考え方と設定のサンプルをご紹介します。
企業の境界防御やクラウド(AWSのセキュリティグループ等)では、「ゼロトラスト(誰も信用しない)」 の精神に基づき、次のようなルールを適用します。
ファイアウォール設定のポリシー例
# 【基本方針】
# 1. デフォルトの動作はすべて拒否(Deny All)
# 2. 信頼された特定の送信元からのみ、特定のポートへの通信を許可する
# 【NGな設定(絶対にやめましょう)】
# 送信元: Any (すべて)
# 宛先: 社内サーバーIP (TCP: 3389)
# アクション: 許可 (Allow) -> インターネット全体にRDPを晒す最悪の設定です!
# 【推奨される安全な設定(VPN経由の接続を想定)】
# ルール名: Allow-RDP-From-Internal-VPN-Only
# プロトコル: TCP
# 送信元IPアドレス: 192.168.100.0/24 (社内VPNセグメントのみ指定)
# 宛先IPアドレス: 10.0.1.50 (対象の踏み台サーバーや管理対象PC)
# 宛先ポート番号: 3389
# アクション: 許可 (Allow)
もしクラウド環境などでどうしてもパブリックIPから直接RDPを公開せざるを得ない特殊な事情がある場合でも、「送信元IPアドレス」を社内の固定グローバルIPや、管理者の自宅のIPアドレスだけに厳しく制限(IPマスカレードやアクセスリストによるフィルタリング) することが鉄則です。
—
まとめ:安全なリモートアクセス環境を作ろう
今回は、ポート3389番が抱えるブルートフォース攻撃のリスクと、そこからランサムウェア感染を防ぐための実践的な防御策についてお話ししました。
1. NLA(ネットワークレベル認証) を有効にして、認証前の無駄なアタックを防ぐ。
2. VPNや多要素認証(MFA) を活用し、インターネットに直接RDPを露出させない。
3. ファイアウォール で送信元を厳格に制限する。
どれも基本の積み重ねですが、この基本を徹底することが、あなたの組織をランサムウェアの脅威から守る最強の盾となります。
「セキュリティ対策ってなんだか難しそう……」と思っていた方も、郵便受けや玄関の鍵に置き換えて考えてみると、ぐっとイメージしやすくなったのではないでしょうか? 一歩ずつ、確実にセキュアなインフラを作っていきましょうね!それではまた次回の技術解説でお会いしましょう!
コメント