×
応用編

このことから、JadeProx対策では次の両方が必要です。

端末対策
+
公開サーバー対策

JadeProxを防ぐための基本方針

JadeProx対策は、IOCのIPアドレスやドメインを遮断するだけでは不十分です。

攻撃者はドメインやIPを変更できますが、次の行動パターンは残ります。

  • 脆弱性スキャン

  • 管理ポートへの接続

  • Webシェル作成

  • トンネル確立

  • LNK・VBS・MSI実行

  • スタートアップフォルダへの配置

  • 正規EXEから不審DLLをロード

  • 普段通信しないプロセスから外部へ接続

したがって、次の多層防御が必要です。

Internet
   │
   ▼
Cloudflare WAF
   │
   ▼
Nginx
   │
   ▼
Django・Java・公開アプリ
   │
   ├─ IPS/NDR
   ├─ EDR
   ├─ DNS監視
   ├─ ファイル改ざん監視
   └─ SOC相関分析

優先度別の推奨対策

P0:直ちに実施する対策

  1. 公開IOCをDNS、Firewall、IPSへ登録する

  2. JMX、RMI、管理画面をインターネットへ公開しない

  3. スタートアップフォルダを全端末で調査する

  4. LNK、VBS、MSIを含むメール添付を制限する

  5. 公開Javaアプリケーションを緊急点検する

  6. Webシェルとトンネリングツールを探索する

  7. サーバーから外部への不要な通信を制限する

P1:短期間で実施する対策