前提・実現したいこと
Windos10上でApache(Xampp使用)を使用してサーバーを立てて、電話の応対システムを作成したい。
顧客情報・個人情報等を取り扱いをするため、外部(グローバルネットワーク)からの不正アクセスを防ぎたい。
サーバー(ファイル)へのアクセス可能範囲はプライベートネットワーク内だけに設定したい。
Apacheのhttpd.confにてアクセスを許可したいPCのIPのみを指定する方式を想定した。
この方式で想定される漏洩経路・手段はどのようなものがありますでしょうか?
初めての投稿で、不備・不足等ございましたら遠慮なくご指摘お願いいたします。
お忙しいところ恐縮ですがご教授いただけたら幸いです。
前提条件
作成する「電話の応対システム(PHP+MySQLにて作成する範囲)」には「セキュリティ上の不備はない」こととします
下記については今回の質問内容について考慮しません
・サーバーPCのOSの未知のバグ
・サーバーPCのOSの未知のセキュリティの脆弱性
・Apacheの未知のバグ
・Apacheの未知のセキュリティの脆弱性
・ネットワーク盗聴による漏洩
・悪意を持ってリアル側でサーバー用PCを直接操作して情報を漏洩させること。(スパイウェアの設置、改ざん、データの不正送信、USBなどのデバイスへのコピーして持ち出しによるデータ流出)
・悪意を持ってリアル側で正規のプライベートネットワーク内のPCを使用して故意に情報を漏洩させること。(スパイウェアの設置、改ざん、データの不正送信、USBなどのデバイスへのコピーして持ち出しによるデータ流出)
・サーバー用PCを全部または一部物理的に盗難されることによる漏洩
・作業用データメディアの紛失による流出
・バックアップメディアの紛失による流出
・正規のプライベートネットワーク内のPCにスパイウェアが入っていた場合、そのスパイウェアからの漏洩
・正規のプライベートネットワーク内のPCを使用している善意のユーザーが、偽サイトに入力してしまった場合の漏洩(クリックジャッキング、フィッシングサイト等)
・プライベートネットワーク内の実線LANに物理接続して不正アクセスをすること
該当のソースコード
Apacheのhttpd.confの設定例
(許可したいプライベートネットワークIPのみを登録する)
order allow,deny
Allow From 192.168.101.1
Allow From 192.168.101.2
Allow From 192.168.101.3
...
補足情報(FW/ツールのバージョンなど)
OS:Windows10
Xampp:7.4.20
PHP:8.0.7
MariaDB:10.4.19
電話の応対システムのサーバー役PCはインターネットへ接続が可能な状態
電話の応対システムのサーバー役PCは固定IP
電話の応対システムのサーバー役PCは有線接続
電話の応対システムへアクセスしたいPCはインターネットへ接続が可能な状態
電話の応対システムへアクセスしたいPCは固定IP設定済
電話の応対システムへアクセスしたいPCは全て有線接続
「攻撃による情報の流出」を含むために表現しておりましたが、
・「情報漏洩」以外のいたずら・データ改ざん・業務妨害等の様々な要素が多い
・ご回答いただける方の想定する範囲が広すぎてしまうこと
・今回の質問の意図が、「想定される情報漏洩経路の特定」からズレてしまっていること
・すでに記載してある「漏洩経路・手段」の内容に「攻撃による情報の流出」が含まれること
により「攻撃手段」を削除し、「漏洩経路・手段」一本化した。(2021/06/22)
前提条件を追加しました。(2021/06/22)
質問内容に「想定される攻撃手段」を記載しておりましたが、主たる目的が「漏洩経路・手段」の特定であるため「攻撃手段」を削除しました。(2021/06/22)
「また、ほかの良い方法などありませんでしょうか?」を削除しました。(2021/06/22)
DBの種類とバージョンを追加しました。(2021/06/22)
回答2件
あなたの回答
tips
プレビュー