Cloudflare WAFで管理画面を許可リスト化する
Nginxで秘密ファイル探索を即時遮断する
Nucleiなどのスキャナをレート制限する
SysmonでDLLロードとファイル作成を記録する
ASRルールを監査モードで展開する
正規署名付きEXEの実行場所を監視する
App Control for BusinessやWDACを導入する
IPS、EDR、DNS、WAFログを相関分析する
ファイル名ではなく攻撃チェーン全体で判定する
IOCを定期的に更新する
攻撃シミュレーションを行い、検知漏れを確認する
Django管理画面を公開している場合は、社内IP、VPN、SASE出口IPなどだけに限定します。
CloudflareのIPリストをadmin_allowed_ipsとして作成した場合の例です。
(not ip.src in $admin_allowed_ips
and http.request.uri.path wildcard "/admin/*")
推奨アクション:
Block
Cloudflareは、IPリストに含まれない接続元だけを管理画面で遮断するカスタムルールを公式に案内しています。