Downloads
Desktop
AppData
Temp
Windows Startup
メール添付展開先
ただし、パス単位の許可ルールを広く作りすぎると、そのフォルダへ攻撃者が置いたファイルまで許可してしまいます。
MicrosoftのApp Control for Businessは、実行時にそのパスが管理者だけ書き込み可能かを確認する仕組みを備えています。ユーザー書き込み可能なパスを安易に許可しないことが重要です。
次のポートや管理機能は、インターネットへ直接公開しないことが基本です。
JMX / RMI
1099
Java管理コンソール
デバッグポート
Docker API
Redis
PostgreSQL
MySQL
Elasticsearch
Prometheus管理系
Grafana管理画面
JMXは、localhost、内部ネットワーク、WireGuard、SASE、ZTNAなどからのみ接続できるようにします。
Internet
×
│
│ 接続禁止
▼
JMX
管理端末
│
WireGuard/ZTNA
│
▼
JMX