DDDefense DeskWordPress 緊急対応
WordPress静的移行

情報システム部門のセキュリティ対策強化

部署ごとに増えたWordPressや、更新の途絶えたサイトが公開サーバーに残っている状態を、公開側を静的化して外から到達できる接点を減らします。

Your Situation

こんな状況ではありませんか

  • 部署ごとに立ち上がったWordPressが、管理者の分からないまま残っている
  • 更新が止まったキャンペーンサイトやブログを、見た目を変えずに安全にしたい
  • セキュリティ点検で、公開サーバー上のCMS(コンテンツ管理システム)を指摘された
  • サイトが増えるほど、確認しなければならない範囲が広がっている
Problem

解決する課題

部署ごとに増えたWordPress(シャドーIT)や、更新が止まったサイトは、外から到達できる接点として残り続けます。公開側でプログラムを動かさない構成へ移せば、その接点を減らせます。

更新の止まったサイトに残る脆弱性

更新運用が行われていないWordPressには既知の脆弱性が残り続けます。該当する版が外部から見える状態なら、探索の対象になり得ます。

一件の侵害が全社に波及する負担

侵害が起きると、情報漏えいや踏み台としての悪用が、全社の問題として扱われます。情報システム部門には、対応と説明と再発防止の作業が同時に発生します。

サイトが増えるほど広がる確認の範囲

部署ごとに立てたサイトは、更新の状況も担当者も別々です。台数が増えるほど、どれが更新されているかを確かめる範囲が広がります。

Mechanism

公開サーバーから何が無くなるのか

既存の編集用WordPressをIP制限や多要素認証(パスワードに加えて別の確認を求める仕組み)で守られた『内部サーバー』へ移し、インターネットに公開するサーバーには動的プログラムを置かず、HTMLデータだけを同期して配置します。公開側にDBもPHPも無くなるため、SQLインジェクションや管理画面への総当たり(ブルートフォース)のように、公開側で動くプログラムを狙う攻撃は成立しなくなります。編集側は残るため、そちらの防御は別に必要です。自社の機能構成で成り立つかは技術資料:WordPress静的移行を自社に適用できるか、機能ごとの判断基準で確認できます。

構成の全体像

  1. 1

    WordPress本体を内部側に隔離

    IP制限された社内側のサーバーに移し、外部から遮断する

  2. 2

    公開ページを静的HTMLとして書き出し

    静的HTML(事前に生成済みのページファイル)を自動生成する

  3. 3

    公開サーバーには静的ファイルのみ配置

    公開側にプログラムと管理画面を置かない

  4. 4

    公開側で動くプログラムが無くなる

    公開側のログイン画面やプラグインを狙う攻撃は成立しなくなる。編集用の環境は対象に残る

現状の指摘事項内部で起きていること完全静的化後
ログイン画面が公開サーバーに露出総当たり攻撃と脆弱性スキャンの対象になり続けている管理画面を内部側に隔離し、公開側から除去
古いプラグインが残っている既知の脆弱性への攻撃がいつでも成立する状態公開側でのプログラム実行自体をなくす
フォームなど動的機能がある「静的化できない」と判断されがちSaaSやサーバーレス(専用サーバーを管理せず、クラウド上で処理を実行する方式)で代替設計
Offering

提供内容

対象サイトを棚卸しし、編集用のWordPressを内部へ隔離して、公開側を静的HTMLに置き換えます。移行後の構成と更新の手順をお渡しします。

  1. 1

    現状調査

    対象サイトの構成と動的機能を棚卸しし、移行の可否と優先度をお伝えします。

  2. 2

    完全静的化の設計と実施

    WordPress本体の内部隔離と、公開側の静的HTML化を実施します。

  3. 3

    動的機能の代替設計

    フォームや検索などの要件をSaaSやサーバーレスで補完します。

  4. 4

    移行後の構成の引き渡し

    移行後の構成と、更新の手順をお渡しします。

Scope

対象外

  • 社内ネットワーク全体のセキュリティ監査と運用は対応対象外です(対象はWebサイトの構成に限ります)。
Timeline

納期目安

着手まで
折り返しのヒアリングで現状を確認し、現状調査の見積とあわせて着手日を提示します
完了目安
移行完了の目安は1サイトあたり2〜6週間(構成の複雑度で変動します。診断後に確定日程を提示します)
Pricing

基本費用と変動要因

記載の金額は下限です。見積の変動要因を確認したうえで、着手前に確定見積を提示します。承諾なしに追加費用は発生しません。

続けた場合との比較

保守コストと移行費用を並べて見る

いまの保守コスト
月次の保守作業(プラグインの更新、バックアップの確認、更新後の表示確認)にかかる時間 × 時給換算 × 12ヶ月が、年間の保守コストになります。
移行費用の回収
WordPress静的移行(200,000円〜)÷ 移行後に減る月次コスト = 回収までの月数です。
事故が起きたときの復旧費用
改ざんの復旧にかかるのは、初期調査と切り分け(50,000円)、および復旧実対応(100,000円〜)です。
移行後に無くなるリスク
公開サーバーにWordPressのPHPとDBを置かないため、公開側のリモートコード実行、SQLインジェクション、管理画面への総当たりは成立しなくなります。編集側の防御は別に必要です。

初期調査と切り分けの50,000円は固定額で、ほかは当方の価格下限です。保守にかかっている時間は運用ごとに違うため、こちらでは想定しません。現状調査で実際の工数を洗い出します。

Flow

問い合わせ後の流れ

受付から完了までを時系列で可視化します。承諾なしに追加費用は発生しません。

  1. 1
    随時

    問い合わせ受付

    対象サイトの一覧と、公開側に残す必要がある機能をお送りください。

  2. 2
    受付後

    折り返しとヒアリング

    診断の日程と事前準備(検証環境のアカウント等)を整理します。

  3. 3
    1〜2週間を目安

    現状調査

    各サイトの静的化可否と、編集用WordPressをどこへ隔離するかをお伝えします。

  4. 4
    要件合意後2〜6週間

    静的移行と隔離の実施

    WordPressの内部隔離と公開側の静的HTML化、動的機能の代替を順次実行します。

  5. 5
    移行完了後

    引き渡し

    移行後の構成と、更新の手順をお渡しします。

情報システム部門のセキュリティ対策強化のご相談

技術情報が揃っていなくても送信できます。いまの構成を確認したうえで、進められる範囲をお返しします。

緊急: 当日中初動