クレジットカードチェック
コマンドラインを使用してクレジットカードチェックを設定する
-
set appfw profile <name> -creditCardAction ( ([block][learn] [log][stats]) | [none]) -
set appfw profile <name> -creditCard (VISA | MASTERCARD | DISCOVER | AMEX | JCB | DINERSCLUB) -
set appfw profile <name> -creditCardMaxAllowed <integer> -
set appfw profile <name> -creditCardXOut ([ON] | [OFF])<name> -doSecureCreditCardLogging ([ON] | [OFF]) -
コマンドラインを使用してクレジットカード緩和ルールを設定するにはbind コマンドを使用して、クレジットカード番号をプロファイルにバインドします。クレジットカード番号をプロファイルから削除するには、バインドコマンドで使用したのと同じ引数を指定して unbind コマンドを使用します。show コマンドを使用すると、プロファイルにバインドされたクレジットカード番号を表示できます。
-
クレジットカード番号をプロフィールにバインドするには
bind appfw profile <profile-name> -creditCardNumber <any number/regex> “<url>”例:バインド appfw プロファイル test_profile-クレジットカード番号 378282246310005http://www.example.com/credit_card_test.html-
クレジットカード番号をプロフィールからバインド解除するには
unbind appfw profile <profile-name> -creditCardNumber <credit card number / regex> <url> -
プロファイルに紐付けられたクレジットカード番号のリストを表示します。
show appfw profile <profile>
-
GUI を使用してクレジットカードチェックを設定する
-
Web App Firewall > プロファイルに移動し、ターゲットプロファイルを強調表示して 、「 編集」をクリックします。
-
セキュリティー検査テーブルには、すべてのセキュリティー検査に対して現在構成されているアクション設定が表示されます。設定には次の 2 つのオプションがあります。
-
クレジットカードのブロック、ログ、統計、学習アクションを有効または無効にするだけの場合は、表のチェックボックスをオンまたはオフにして、「 **OK」**をクリックし、「 保存して閉じる 」 をクリックしてセキュリティチェックペインを閉じます 。
-
このセキュリティチェックに追加のオプションを設定する場合は、「クレジットカード」をダブルクリックするか、行を選択して「 アクション設定 」をクリックすると、次のような追加オプションが表示されます。
-
アウト:最後のグループの数字を除く各桁を文字「X」に置き換えて、応答で検出されたすべてのクレジットカード番号をマスクします。
-
1 ページあたりに許可されるクレジットカードの最大数-ブロックアクションをトリガーせずにクライアントに転送できるクレジットカードの数を指定します。
-
保護されたクレジットカード。チェックボックスをオンまたはオフにして、クレジットカードの種類ごとに保護を有効または無効にします。
-
「クレジットカード設定」ペインで「ブロック」、「ログ」、「統計」、「学習」のアクションを編集することもできます。上記の変更を行った後、「 OK」 をクリックして変更を保存し、「Security Checks」テーブルに戻ります。必要に応じて、他のセキュリティー検査の設定に進むことができます。「OK」をクリックして「セキュリティ・チェック」セクションで行ったすべての変更を保存し、「保存して閉じる」をクリックしてセキュリティ・チェック・ペインを閉じます。
-
-
-
ペインで、 をクリックします。クレジットカード番号の安全なロギングを有効または無効にするには、「 セキュア・クレジット・カード・ロギング 」チェックボックスをオンまたはオフにします。(デフォルトでは選択されています)。「 OK」 をクリックして変更を保存します。
-
GUI を使用してクレジットカード緩和ルールを設定するには
クレジットカード小切手での学習機能の使用
-
コマンドラインインターフェイスを使用して学習データを表示または使用するには
show appfw learningdata <profilename> creditCardNumberrm appfw learningdata <profilename> -creditcardNumber <credit card number> "<url>"export appfw learningdata <profilename> creditCardNumber -
GUI を使用して学習済みデータを表示または使用するにはまた、「学習ルール」テーブルで「クレジットカード」エントリを選択し、「ビジュアライザー」をクリックすると、学習したすべての違反をまとめて表示できます。ビジュアライザーを使用すると、学習したルールを非常に簡単に管理できます。1 つの画面でデータの包括的なビューを表示し、1 回のクリックでルールのグループに対するアクションの実行を容易にします。ビジュアライザーの最大の利点は、正規表現を推奨して複数のルールを統合できることです。デリミタとアクション URL に基づいて、これらのルールのサブセットを選択できます。ドロップダウンリストから番号を選択すると、ビジュアライザーに 25、50、または 75 個のルールを表示できます。学習したルールのビジュアライザーには、ルールを編集して緩和として展開するオプションがあります。または、ルールをスキップして無視することもできます。
クレジットカードチェックでのログ機能の使用
-
応答がブロックされたか、ブロックされなかったか。
-
クレジットカード番号が変換されました(Xが出力されました)。変換されたクレジットカード番号ごとに個別のログメッセージが生成されるため、1 つの応答の処理中に複数のログメッセージが生成される可能性があります。
-
回答には、考えられるクレジットカード番号が最大数含まれていました。
-
クレジットカード番号とそれに対応するタイプ。
-
コマンドラインを使用してログメッセージにアクセスするにはシェルに切り替えて、/var/log/ フォルダー内の ns.logs を末尾に移動して、クレジットカード違反に関するログメッセージにアクセスします。
-
Shell
-
tail -f /var/log/ns.log | grep SAFECOMMERCE
-
-
GUI を使用してログメッセージにアクセスするには
-
GUI には、ログメッセージを分析するための非常に便利なツール (Syslog Viewer) が含まれています。Syslog Viewer にアクセスするにはいくつかの方法があります。 ターゲットプロファイル > セキュリティチェックに移動します。「クレジットカード」行を強調表示して、「ログ」をクリックします。プロファイルのクレジットカードセキュリティチェックから直接ログにアクセスすると、ログメッセージが除外され、これらのセキュリティチェック違反に関連するログのみが表示されます。
-
「 NetScaler 」>「 システム 」>「 監査 」の順に選択して、Syslogビューアにアクセスすることもできます。監査メッセージセクションで、 Syslog メッセージリンクをクリックして Syslog Viewer を表示します。このビューアには、他のセキュリティチェック違反ログを含むすべてのログメッセージが表示されます。これは、要求処理中に複数のセキュリティチェック違反がトリガーされる可能性がある場合のデバッグに役立ちます。HTML ベースの Syslog ビューアには、関心のあるログメッセージのみを選択するためのさまざまなフィルタオプションがあります。クレジットカードのセキュリティチェック違反ログメッセージにアクセスするには、モジュールのドロップダウンオプションで を選択してフィルタリングします。 には、選択をさらに絞り込むための豊富なオプションセットが表示されます。たとえば、「APPFW_SAFECOMMERCE」と「APPFW_SAFECOMMERCE_XFORM」チェックボックスを選択して「適用」ボタンをクリックすると、クレジットカードのセキュリティチェック違反に関するログメッセージのみが Syslog ビューアに表示されます。特定のログメッセージの行にカーソルを置くと、Module や EventType などの複数のオプションがログメッセージの下に表示されます。これらのオプションのいずれかを選択して、ログ内の対応する情報を強調表示できます。
-
May 29 01:26:31 <local0.info> 10.217.31.98 05/29/2015:01:26:31 GMT ns 0-PPE-0 :
default APPFW APPFW_SAFECOMMERCE 2181 0 : 10.217.253.62 1098-PPE0
4erNfkaHy0IeGP+nv2S9Rsdu77I0000 pr_ffc http://aaron.stratum8.net/FFC/CreditCardMind.html
Maximum number of potential credit card numbers seen <not blocked>
May 28 23:42:48 <local0.info> 10.217.31.98
CEF:0|Citrix|NetScaler|NS11.0|APPFW|APPFW_SAFECOMMERCE_XFORM|6|src=10.217.253.62
spt=25314 method=GET request=http://aaron.stratum8.net/FFC/CreditCardMind.html
msg=Transformed (xout) potential credit card numbers seen in server response
cn1=66 cn2=1095 cs1=pr_ffc cs2=PPE2 cs3=xzE7M0g9bovAtG/zLCrLd2zkVl80002
cs4=ALERT cs5=2015 act=transformed
May 28 23:42:48 <local0.info> 10.217.31.98
CEF:0|Citrix|NetScaler|NS11.0|APPFW|APPFW_SAFECOMMERCE|6|src=10.217.253.62
spt=25314 method=GET request=http://aaron.stratum8.net/FFC/CreditCardMind.html
msg=Credit Card number 4505050504030302 of type Visa is seen in response cn1=68
cn2=1095 cs1=pr_ffc cs2=PPE2 cs3=xzE7M0g9bovAtG/zLCrLd2zkVl80002 cs4=ALERT cs5=2015
act=blocked
クレジットカード違反の統計
-
コマンドラインを使用してクレジットカードの統計情報を表示するにはコマンドプロンプトで入力します。
sh appfw stats特定のプロファイルの統計情報を表示するには、以下のコマンドを使用します。stat appfw profile <profile name>GUI を使用してクレジットカードの統計情報を表示するには-
スクロールバーを使用すると、クレジットカード違反やログに関する統計が表示されます。統計テーブルはリアルタイムデータを提供し、7秒ごとに更新されます。
ハイライト
-
Web App Firewall を使用すると、クレジットカード情報を保護し、この機密データにアクセスしようとする試みを検出できます。
-
クレジットカード保護チェックを使用するには、少なくとも 1 種類のクレジットカードとアクションを指定する必要があります。その後、チェックは HTML、XML、および Web 2.0 のプロファイルに適用されます。
-
sh appfw profile コマンドと grep for CreditCard の出力をパイプすると、クレジットカード固有の設定をすべて表示できます。たとえば、.sh.appfw プロファイル、my_profile などです。 | grep CreditCard は、さまざまなパラメータの設定と、my_profile という名前の Web App Firewall プロファイルのクレジットカードチェックに関連する緩和ルールを表示します。
-
クレジットカード番号のセキュリティチェックをバイパスせずに、特定の番号をクレジットカード検査から除外できます。
-
リラクゼーションは、Web App Firewall で保護されているすべてのクレジットカードパターンで利用できます。GUI では、ビジュアライザーを使用して、緩和ルールの追加、編集、削除、有効化、または無効化操作を指定できます。
-
Web App Firewall の学習エンジンは、送信トラフィックを監視して、検出された違反に基づいてルールを推奨できます。ビジュアライザーのサポートにより、学習したクレジットカードルールをGUIで管理することもできます。学習したルールは編集して展開することも、慎重に調べてからスキップすることもできます。
-
許可されるクレジットカードの数の設定は、各回答に適用されます。ユーザーセッション全体で確認されたクレジットカード番号の累積合計には関係ありません。
-
出力される X 桁の数は、クレジットカード番号の長さによって異なります。13 ~ 15 桁のクレジットカードでは、10 桁の X が出力されます。16桁のクレジットカードの場合、12桁のXが出力されます。アプリケーションでクレジットカード番号全体をレスポンスで送信する必要がない場合は、このアクションを有効にしてクレジットカード番号の数字を隠すことをお勧めします。
-
X-out 操作はすべてのクレジットカードを変換し、許可されるクレジットカードの最大数の設定とは無関係に機能します。たとえば、レスポンスにクレジットカードが4枚あり、CreditCardMaxAllowedパラメータが10に設定されている場合、4枚のクレジットカードすべてがX'Dアウトになりますが、ブロックされません。クレジットカード番号が文書内に散らばっている場合、応答がブロックされる前に、X'd-out 番号を含む部分的な応答がクライアントに送信される可能性があります。
-
十分に検討する前に、doSecureCreditCardLogging パラメータを無効にしないでください。このパラメータをオフにすると、クレジットカード番号が表示され、ログメッセージからアクセスできるようになります。X-out アクションが有効になっていても、これらの数字はログに隠されません。ログをリモート Syslog サーバに送信していて、ログが漏えいした場合、クレジットカード番号が漏洩する可能性があります。
-
クレジットカード違反のため応答ページがブロックされると、Web App Firewall はエラーページにリダイレクトされません。