連邦デスクトップコア構成とは、米国政府機関のネットワークに直接接続される汎用マイクロコンピュータ向けに、米国国立標準技術研究所が推奨するセキュリティ設定の一覧です。
FDCCとは、Microsoft Windowsオペレーティングシステムの共通コアシステム機能、アプリケーション、ファイル、およびサービスに関する合意事項をまとめたリストであり、これらの構成変更に基づいて、より安全でセキュリティに信頼性の高いMS Windowsオペレーティングシステムのフレームワークが作成されました。この標準は、2008年2月1日以降、すべての連邦政府機関のコンピュータに義務付けられました。連邦政府機関のコンピュータネットワークに接続するには、システムがFDCC標準を満たすか、それを上回る必要があり、そうでなければアクセスが拒否されました。
FDCCはWindows XPおよびVistaのデスクトップおよびノートパソコンにのみ適用され、Windows 7およびRed Hat Enterprise Linux 5の設定を含む米国政府構成基準(USGCB)に置き換えられました。
Windows 7では、NISTは命名規則を米国政府コンピュータ基準(USGCB ver 2.0)に変更しました。NISTは、一般的なWindows設定ガイドの機密解除に加え、Windowsファイアウォール、Internet Explorer専用のガイド、および省エネルギーポリシーに準拠した設定をまとめたガイド(例えばVista-Energy)も公開しています。
2007年3月20日、行政管理予算局は、米国政府機関に対し、Microsoft Windows XPおよびVistaのセキュリティ構成を使用するための計画を策定するよう指示する覚書を発行した。[ 1 ] [ 2 ]米国空軍のWindows XP共通セキュリティ構成は、標準を開発するための初期モデルとして提案された。[ 2 ]
FDCC ベースラインは、米国国立標準技術研究所 (NIST )がOMB、DHS、DOI、DISA、NSA、USAF、Microsoftと協力し、一般からの意見を取り入れて開発 (および維持) しました。[ 2 ] [ 3 ]これは Windows XP Professional および Vista システムのみに適用されます。これらのセキュリティ ポリシーは、Windows 9x /ME /NT /2000 または Windows Server 2003ではテストされておらず (NIST によると、動作しません)。[ 3 ]
メジャーバージョン 1.1 (2008 年 10 月 31 日リリース) には新しい設定や変更された設定はなく、SCAP レポートのオプションが拡張されました。[ 3 ]これまでのすべてのバージョンと同様に、この標準はエンド ユーザー向けの汎用ワークステーションとラップトップに適用されます。サーバーとして使用されている Windows XP および Vista システムは、この標準の対象外です。組み込みコンピュータおよび「特殊目的」システム (特殊な科学、医療、プロセス制御、および実験システムとして定義) も対象外ですが、 NIST は、FDCC セキュリティ構成を「実行可能かつ適切な場合」に検討することを推奨しています。[ 4 ]
FDCC の設定は、一般的に、オペレーティングシステム内のオープン接続をブロックし、機能を無効にし、SOHO 環境でほとんど使用されないアプリケーションを無効にし、不要なサービスを無効にし、アイテムのアクセス許可を変更し、ログ ファイルの収集と記録の方法を変更し、グループ ポリシー オブジェクト (GPO) の設定に影響を与え、Windows システム レジストリのエントリを変更します。
InfoWeekは、DarkReading.comのケリー・ジャクソン・ヒギンズが執筆し、2008年2月4日に掲載された「連邦政府は許可していない。あなたは許可すべきか?」というタイトルの記事で、主に管理者やエンジニアにFDCCを紹介した。
ガイドラインが複雑だったため、当初の対応は遅かった。政府機関と企業の実装技術者が内部で設定を調査する間、実装には時間がかかった。NISTとNSAは数百ページに及ぶガイドラインを公表し、アプリケーション向けにSCAPファイルと呼ばれるものを導入した。(WikipediaのSCAPページを参照)
Windowsプラットフォームは、相互運用性とネットワーク接続の容易性を考慮して構築されており、そのためオペレーティングシステム内に、他のコンピュータへのあらゆる種類の自動および半自動接続を可能にする機能が備わっていました。これらは欠陥やプログラミングミスではなく、意図的にそのように設計されたものです。その一例として、一般的なWindowsオペレーティングシステムのインストール後にデフォルトで有効になっているWindowsリモート接続プログラムが挙げられます。例えば、FDCC/USGCB構成ではこの設定が反転されるため、リモート接続を有効にするには手動で再度有効にする必要があります。
FDCCへの準拠を文書化する必要のある組織は、 SCAPツールを使用することでそれを行うことができます。
FDCC/USGCB 文書には平均 600 を超える設定項目がありますが、そのすべてが平均的な小規模またはホームオフィス (SOHO) コンピュータで使用できるわけではありません。たとえば、2008 年 6 月 20 日にリリースされた FDCC メジャー バージョン 1.0 では、674 項目の設定が指定されています。[ 3 ]例えば、「すべてのワイヤレス インターフェイスを無効にする必要があります」。[ 5 ]すべての推奨設定がすべてのシステムで実用的ではないことを認識し、FDCC 逸脱レポートに文書化されている場合は、例外 (「承認されたエンタープライズ ワイヤレス ネットワーク」など) を設けることができます。[ 2 ] [ 5 ]
推奨設定を厳密に適用すると、ユーザビリティの問題が発生することが知られています。NISTは既知の問題のリストを公開しており、こちら(https://usgcb.nist.gov/usgcb/microsoft_content.html)で確認できます。SOHO環境で設定をテストしたと主張するサードパーティのソフトウェアベンダーがいくつか登場していますが、現時点では、NISTが開発・提案したFDCCおよびUSGCBのセキュリティ設定について、一般の人々は比較的よく知らないままです。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)