提出先: CyberTech Solutions
作成者: Victoria Simon
日付: 2024年4月10日
このレポートは、Nessusを使用してCyberTech SolutionsのLinuxインフラストラクチャとWebアプリケーションに対して実施した包括的な脆弱性評価の結果を詳述しています。評価には以下が含まれます:
主な発見には、Nginxの重大な脆弱性と古いOpenSSHバージョンが含まれます。直ちにパッチ適用とセキュリティ強化を行うことを推奨します。
| ツール | 目的 |
|---|
| Nessus | 脆弱性スキャンおよびレポート |
| Ansible | 自動パッチ管理 |
| Gmail SMTP | 自動メール通知 |
| OpenSSH | リモートサーバーアクセス |
| Nginx | Webアプリケーションホスティング |
SSH設定:
sudo apt install openssh-server)。root、パスワード: kali)。suによる権限昇格を有効化。
スキャン結果:

SSH脆弱性スコアのスキャン結果



推奨事項 Linuxサーバーとホストされているアプリケーションに対する認証情報を用いたスキャンと脆弱性評価の結果、組織のセキュリティ体制を改善するために以下の是正措置を推奨します。






CVE-2021-23017(CVSS 7.5):Nginx 1.15.5のバッファオーバーフロー。
CVE-2022-41741(CVSS 8.2):HTTP/2メモリ破損。
CVE-2025- 2254
SMTP設定:
smtp.gmail.com(ポート: 587、TLS)。



nessusがメールを送信しました。つまり、完璧に動作したということです。
Ansible Playbook:
/usr/local/nginx)。apt: name=nginx state=latest)。
古いバージョンのNginxを更新する.ymlスクリプト


特定された主な脆弱性
主なリスク:
nginx.conf)をバックアップし、公式NGINXリポジトリを使用してアップグレードする。nginx -v。listen 443 ssl http2 の代わりに listen 443 ssl)。unattended-upgrades(Linux)やAnsibleなどのツールを使用する。nginx.conf に server_tokens off; を追加。GET、POST、HEAD のみ許可。タイムライン:
是正後: 変更内容を文書化し、インシデント対応計画にHTTP/2/NGINXエクスプロイトシナリオを含めるよう更新する。
| 課題 | 解決策 |
|---|---|
| nessusプラグインのインストール | RAMを増設できなかったため、何時間も失敗を繰り返した後、プラグインのインストールにさらに長い時間待つ必要がありました |
| SMTPメールの失敗 | Gmailアプリパスワードを生成 |
| Ansibleプレイブックのエラー | ansible-lintでYAML構文を検証 |
この評価では、古いNGINXバージョンと未パッチのCVEにより、CyberTechのWebインフラストラクチャに重大な脆弱性が特定され、組織がDoS攻撃、メモリ破損、情報開示にさらされていることが判明しました。これらのリスクに対処するには、即時のアップグレード、HTTP/2の堅牢化、自動パッチ管理が不可欠です。
是正後、修正を検証するためのフォローアップスキャンを実施する必要があります。定期的な更新と監視を通じて積極的なセキュリティ体制を維持することで、将来の脅威を軽減し、長期的な回復力を確保できます。