セキュリティページには、1つのサイトに対するあらゆる保護機能が1つの画面にまとめられています。証明書の状態、マルウェアスキャン、脆弱性レポート、ログイン強化、国別フィルタリング、ホットリンク保護、そしてIPブロックリストです。本ガイドでは、各カードとその対処方法について順を追って説明します。
KPanelでのセキュリティ機能の場所
アクセス方法はサイトの種類によって異なります。
- KPanelにサインインします。
- 左サイドバーのウェブサイトをクリックし、該当のサイトをクリックします。
- WordPressまたはWooCommerceのサイトの場合はWordPressを開き、次にセキュリティを開きます。静的サイト、PHP、Node.js、Python、Rubyのサイトの場合は設定を開き、次にセキュリティを開きます。
どちらの方法でも/websites/<site-id>/securityに到達します。

保護機能の概要
ページ上部には、保護機能のうちいくつが有効になっているかが1行で表示され、各チェック項目ごとにピル(丸いラベル)が表示されます。チェック項目は証明書、マルウェアの状態、ログイン保護、脆弱性の4つで、各ピルは正常であれば緑、対応が必要であればアンバー(琥珀色)になります。
これを一目で確認するテストとして使ってください。すべてのピルが緑であれば、今日このページで対応すべきことは何もありません。
SSL証明書
証明書カードには、残り日数、サブジェクト、発行者、有効期限、そしてその証明書がカバーするすべてのドメインが表示されます。残り日数のピルは、有効期限が近づくにつれてアンバー、そして赤へと変化します。
証明書は自動的に更新されます。今すぐ更新するボタンは、自動更新が失敗した場合(通常はDNSが変更された、または証明書に含まれるドメインがサイトに名前解決されなくなった場合)のために用意されています。
その下には、2つの強化用スイッチがあります。
HSTSは、そのドメインに対して常にHTTPSを使用するようブラウザに指示するもので、ダウングレード攻撃やストリッピング攻撃を防ぎます。
HSTSはブラウザに長期間記憶され、一度それを見た訪問者から取り消すことはできません。サイトのすべての部分(提供しているすべてのサブドメインを含む)がHTTPSで正しく動作することを確認してから有効にしてください。HTTPコンテンツが混在しているサイトで有効にすると、遠隔から元に戻せない不具合が発生します。まず混在コンテンツ警告の修正をご覧ください。
OCSPステープリングは、サーバー自身が証明書の失効状況を提供することで、TLSハンドシェイクを高速化し、プライバシーも向上させます。これをオンにしておくことによる不利益はありません。
証明書全般については、SSL証明書をご覧ください。
マルウェアスキャン
スキャンは毎晩自動的に実行されます。カードには直近のスキャン結果、スキャン履歴、そしてオンデマンド実行のための今すぐスキャンボタンが表示され、完了するまでポーリングが行われます。
サイトがクリーンな場合、カードにはその旨とスキャンされたファイル数、完了時刻が表示されます。
感染したファイルがある場合、各ファイルがそのパスと脅威名とともに、赤い背景で一覧表示されます。中にはAuto-quarantined(自動隔離済み)とラベル付けされているものもあり、これはすでにファイルが無害化されていることを意味します。それ以外のファイルについては、Quarantineボタンでファイルを退避できます。
ファイルを隔離すると、そのファイルはサイトから削除されます。感染したファイルがテーマやプラグインの正規の一部で、改ざんされたものである場合、隔離するとサイトが動作しなくなることがあります。何かを隔離する前にバックアップを取り、元に戻せる手段を確保してください。バックアップの取得をご覧ください。
マルウェアが見つかったということは、何かが侵入したということです。ファイルをクリーンにするのは作業の半分に過ぎません。パスワードを変更し、すべてを更新し、攻撃者がどこから侵入したのかを突き止めてください。そうしないと、来週にはまた同じことが起こります。
自動隔離はManaged WordPressに含まれるプラン特典です。それ以外のプランでも検出は行われますが、隔離は手動で行う必要があります。
脆弱性スキャン
脆弱性カードには、WordPressコア、テーマ、プラグインに存在する既知のセキュリティ問題が一覧表示され、CVEデータベースと照合して毎日チェックされます。
各検出項目には、深刻度のピル、コンポーネント名とそのバージョン、該当する場合はCVE識別子、タイトル、修正済みバージョン、初めて検出された日時が表示されます。Dismissボタンは、評価済みで許容すると判断した検出項目を非表示にします。
カードヘッダーのresolvedを切り替えると、すでに修正済みの問題とその解決日が表示されます。
修正バージョンの行が実際に対応すべき部分で、アップデートすべき正確なバージョンを示します。ほとんどの検出項目は、該当コンポーネントを更新することで解決します。WordPressの更新をご覧ください。
脆弱性スキャンはManaged WordPressに含まれるプラン特典です。それ以外のプランでは、このカードの代わりに、機能の説明とアップグレードへのリンクを含むパネルが表示されます。
ログインのブルートフォース対策
このカードは、WordPressのログインに対するサインイン試行を監視し、繰り返し失敗する送信元を遮断します。10分間に5回以上失敗したアドレスは、自動的に1時間ブロックされます。
5つのカウンターが、現在ブロックされているアドレス、監視中だがまだブロックされていないアドレス、サービスが最後に再起動してからの合計ブロック数、失敗試行の合計数、最近のログインリクエストを表示します。現在ブロックされているアドレスはその下に一覧表示されます。
ここで大きな数字が表示されるのは正常であり、何か問題があることを示すものではありません。公開されているWordPressサイトは常にスキャンの対象になっています。重要なのはブロック数が増加していることであり、それは保護機能が正しく機能していることを意味します。
ログイン強化はManaged WordPressに含まれるプラン特典です。利用できないプランでは、このカードは表示されません。
国別IPフィルタリング
概要カードには、国別フィルタリングが有効かどうか、そしていくつの国がブロックまたは許可されているかが表示されます。Configureをクリックすると、国選択の全体画面が開きます。
国別フィルタリングは粗いフィルターであり、境界線ではありません。VPNを利用している人は、別の場所にいるように見えます。許可のみモードに関する安全対策を含む完全なガイドは、サイトの国別ブロックをご覧ください。
ホットリンク保護
ホットリンク保護は、他のウェブサイトがあなたの画像やメディアを直接埋め込むことを防ぎます。放置すると、他人のページを表示するために自分の帯域幅が消費されてしまいます。
オンにするをクリックして有効にしてください。直接のアクセス、検索エンジン、自サイトのページは通常どおり機能し続けます。
有効にした後は、許可するドメインをexample.comまたは*.example.comの形式で1つずつ追加できます。自サイトのドメインは常に自動的に許可されるため、このリストは正当にメディアを埋め込むパートナーサイトのためだけのものです。エントリを削除するには、その横にある小さなバツ印をクリックしてください。
IPブロックリスト
ブロックリストは、特定のアドレスまたはCIDR範囲を完全に拒否します。
- IPアドレスまたはCIDR範囲を入力します。
- 任意で理由を追加できます。これを行っておくと、後で自分が見たときに理由がわかるので有用です。
- Blockをクリックします。
各エントリは、その理由とゴミ箱アイコン(削除用)とともに一覧表示されます。
これは精密なツールです。どのアドレスが問題を引き起こしているか正確にわかっている場合は、その国全体をブロックするのではなく、ここで個別にブロックしてください。
PCI-DSS強化
管理対象のWooCommerceストアでは、SAQ-A適格性を目的とした追加の強化カードが表示されます。4つのチェック項目と、それぞれが現在適用されているかどうかが示されます。
- WordPressのファイルエディターが無効化されている。
- 管理画面からのファイル変更が防止されている。
- 管理セッションでSSLが強制されている。
- XML-RPCがウェブサーバーでブロックされている。
すべての強化を適用をクリックするとこれらが有効になり、強化を削除をクリックすると元に戻ります。
ファイル変更を無効化すると、WordPress管理画面からプラグインやテーマをインストールまたは更新することもできなくなります。それがこの機能の目的ですが、作業方法が変わることになります。適用する前に更新プロセスを計画しておいてください。WordPressのプラグインをご覧ください。
これらの設定を適用することは、PCI-DSS SAQ-Aに向けた有用な一歩ではありますが、認証そのものではありません。実際の適格性は、決済フローとご自身の運用方法によって決まります。
賢明な運用ルーチン
- 毎週: 保護機能の概要をざっと確認します。ピルがアンバーの場合のみ対応してください。
- 脆弱性が検出されたとき: 該当コンポーネントを修正バージョンに記載されているバージョンに更新します。
- リスクのある変更を行う前: バックアップを取得します。
- 証明書に関する警告が出たとき: DNSが引き続きサイトを指しているか確認し、今すぐ更新するを使用します。
- 侵害が疑われるとき: 手動でマルウェアスキャンを実行し、すべてのパスワードを変更し、すべてを更新します。
関連ページ
- サイトのパスワード保護:真正なアクセス境界を設けるため。
- サイトの国別ブロック:地理情報に基づくフィルタリングのため。
- 二要素認証:KapsuleHostアカウント自体のため。
- バックアップの取得:このページで何かを変更する前に。