人気のAIツールに関する楽しみ方や使い方などを紹介

SiteGuard WP PluginやCloudSecure WP Securityでセキュリティを強化する

WordPressサイトにおけるAI時代のセキュリティ対策として、SiteGuard WP PluginやCloudSecure WP Securityでの必要な設定項目を見直しています。

AIによる自動攻撃(脆弱性スキャンの高速化、ブルートフォースの効率化、フィッシング精度の向上など)を前提に、各設定を重要度別に整理します。

ここでは、エックスサーバーにて提供されているCloudSecure WP Securityの設定項目をベースに紹介しています。
SiteGuard WP Pluginも概ね同じような設定・機能となっています。

必須レベルの設定項目

設定項目理由
ログイン無効化(試行回数制限)AIによる自動ブルートフォース攻撃は人間よりはるかに高速・大量に試行できるため、失敗回数上限による遮断は最低限の防波堤。
2段階認証パスワードのみの認証はAIによる辞書攻撃・漏えいパスワードリスト攻撃に対して脆弱。突破された場合の最終防衛ライン。
シンプルWAFAIが生成する攻撃パターンは日々変化するため、既知パターンをブロックする自動防御が必須。手動対応では追いつかない。
ユーザー名漏えい防止ユーザー名が割れると、2段階認証がない環境ではAIによる総当たりの標的が絞られてしまう。
設定ファイルアクセス防止wp-config.phpなどの流出はDB情報・認証キー漏えいに直結し、被害が致命的になる。

推奨レベルの設定項目

設定項目理由
ログインURL変更単体では防御力は限定的だが、自動スキャンボットの多くは /wp-login.php 固定でアクセスするため、初期スキャンの網から外れる効果がある。2段階認証・WAFと併用で効果増。
XML-RPC無効化XML-RPCはsystem.multicallを使った大量ブルートフォースに悪用されやすい既知の弱点。使っていなければ無効化推奨。
REST API無効化(一部)全無効化はプラグイン・テーマの動作に影響する場合があるため、?rest_route=/wp/v2/users のようなユーザー情報漏えいエンドポイントだけ制限する方が現実的。
管理画面アクセス制限(IP制限)固定IPで運用できるなら非常に強力。動的IPの個人利用では不便さとのトレードオフ。
ログインエラーメッセージ統一「ユーザー名は存在するがパスワードが違う」という情報漏えいを防ぎ、AIによる有効アカウント特定を防ぐ。

状況に応じて必要な設定項目

設定項目理由
画像認証(CAPTCHA)従来は有効だったが、近年のAI(画像認識モデル)は簡易なCAPTCHAを高精度で突破できるため、単独での防御効果は年々低下している。reCAPTCHA v3のような行動解析型と組み合わせる方が今後は現実的。
ログイン通知攻撃を防ぐものではないが、不正ログインの早期検知に有効。運用の手間とのバランス。
アップデート通知脆弱性のパッチ適用の遅れが最大のリスク要因の一つ。AIが未パッチの脆弱性を自動スキャンで狙う時代には、通知だけでなく自動更新も検討価値あり。
サーバーエラー通知攻撃の予兆(大量の404/500エラー)を検知する手がかりにはなるが、優先度は他より低い。

まとめ

AIの進化により、個人レベルのWordPressサイトであってもセキュリティ意識は今までより高く持つ必要が出てくると考えています。

たいしてアクセスのないWordPressサイトであっても、ログイン履歴を確認すると多数の攻撃によるログイン試行が行われていることが確認できます。

個人的には、ログインURL変更や管理画面アクセス制限(IP制限)、いや推奨レベルのリストまで必須にしたいところ。

また、データベースのユーザー名や接続パスワードも保護できているか確認しておく必要があるでしょう。

WordPressが弱い・攻撃を受けやすいというか、世の中のWEBサイトの8、9割はWordPressで作られているということで、「攻撃を受けるサイトの8、9割はWordPress」というのは、単にWordPressの絶対数が多いだけという見方は間違っていないです。

しかし、WordPress製のサイトが多いゆえ、攻撃者達もWordPressを対象にした攻撃方法をメインに開発するのも確かです。

今までは被害経験などもなく、WordPressのセキュリティ対策についておろそかにしてしまいがちでしたが、今後は強化していきたいですね。