Skip to main content

Azure Reposへのアクセスを厳格に管理する

著者

Edward Thompson

2019年5月6日

0 分で読めます

Azure Reposのセキュリティに関する8つのベストプラクティスシリーズから、ベストプラクティスをご紹介します

チートシートをダウンロード!

3. Azure Reposへのアクセスを厳格に管理する

ここイギリスでは、本当に暑くなると(といっても、少し暖かい程度ですが)、家がサウナ状態にならないよう、イギリス人は家中の窓を開ける傾向があります。ところが外出するときは、玄関に二重に鍵をかけます。その一方で、風通しをよくするために多くの窓を少し開けたままにすることもよくあります。もちろん、これは理にかなっていません。侵入しようとする人は、玄関から入ろうとはしないでしょう。もっと目立たない侵入経路を探し、たとえば開いている窓からよじ登って入るかもしれません。

アプリケーションのセキュリティ対策でも、同じようなことがよくあります。複雑な攻撃ベクトルへの対策に力を入れる一方で、ごく単純な攻撃への対策がおろそかになってしまうのです。たとえば、開発者がパスワードを書いた付箋をモニターに貼ったままにするだけで、攻撃者にアクセスされる可能性があります。Azure Reposのプラットフォーム上でも、それ以外の環境でも、基本的な設定と運用が確実に守られるようにする必要があります。チームの貢献者には、次の基本的な対策を必須としましょう。

  • Azure Reposのユーザー間でアカウントやパスワードを共有しない。

  • ソースコードにアクセスできるノートパソコンやデバイスは、適切に保護する。

  • リポジトリ管理者は、チームのデータへのアクセスを管理する。貢献者には、業務に必要なデータへのアクセスのみを許可する。

  • Azure Reposのアカウントは個人アカウントの場合があり、ユーザーが退職しても自動的に無効になるとは限りません。離職したユーザーのAzure Reposへのアクセスを、必ず速やかに取り消してください。


Azure Reposのセキュリティに関する8つのベストプラクティスを引き続きご覧ください。

  1. Azure Reposに認証情報をコードや設定として保存しない

  2. ファイルとAzure Reposの履歴から機密データを削除する

  3. アクセスを厳格に管理する

  4. SECURITY.mdファイルを追加する

  5. Personal Access Tokensを使用する

  6. ユーザーに細かな権限とグループを設定する

  7. Pull Requestにセキュリティテストを追加する

  8. SSHキーとPersonal Access Tokensを定期的にローテーションする

まだダウンロードしていない場合は、今すぐこのチートシートをダウンロードして目につく場所に貼っておきましょう。これからの判断を、セキュリティを考慮したものにするために役立ちます。

「Azure Reposのセキュリティに関する8つのベストプラクティス」と題したチートシート。認証情報の保護、アクセス制御、セキュリティテスト、SSHキーのローテーションについて解説しています。