クレジットカード確認
コマンドラインを使用したクレジットカードチェックの設定
-
set appfw profile <name> -creditCardAction ( ([block][learn] [log][stats]) | [none]) -
set appfw profile <name> -creditCard (VISA | MASTERCARD | DISCOVER | AMEX | JCB | DINERSCLUB) -
set appfw profile <name> -creditCardMaxAllowed <integer> -
set appfw profile <name> -creditCardXOut ([ON] | [OFF])<name> -doSecureCreditCardLogging ([ON] | [OFF]) -
コマンドラインを使用してクレジットカード緩和ルールを構成するにはbind コマンドを使用して、クレジットカード番号をプロファイルにバインドします。プロファイルからクレジットカード番号を削除するには、bind コマンドで使用したものと同じ引数を指定して unbind コマンドを使用します。show コマンドを使用して、プロファイルにバインドされたクレジットカード番号を表示できます。
-
クレジットカード番号をプロファイルにバインドするには
bind appfw profile <profile-name> -creditCardNumber <any number/regex> “<url>”例: bind appfw profile test_profile -creditCardNumber 378282246310005http://www.example.com/credit_card_test.html-
プロファイルからクレジットカード番号のバインドを解除するには
unbind appfw profile <profile-name> -creditCardNumber <credit card number / regex> <url> -
プロファイルにバインドされたクレジットカード番号のリストを表示します。
show appfw profile <profile>
-
GUI を使用したクレジットカードチェックの設定
-
\[ Web App Firewall \] > \[ プロファイル\] に移動し、ターゲットプロファイルをハイライト表示して 、\[ 編集\] をクリックします。
-
\[ 詳細設定 \] ウィンドウで、\[ セキュリティチェック\] をクリックします。セキュリティチェックテーブルには、すべてのセキュリティチェックに対して現在構成されているアクション設定が表示されます。設定には2つのオプションがあります。
-
クレジットカードのブロック、ログ、統計、学習の各アクションを有効または無効にするだけの場合は、表のチェックボックスをオンまたはオフにして \[OK\] をクリックし、\[保存して 閉じる\] をクリックして \[セキュリティチェック\] ウィンドウを閉じます。
-
このセキュリティー検査の追加オプションを構成する場合は、「クレジット・カード」をダブルクリックするか、行を選択して「 アクション設定 」をクリックして、次のように追加オプションを表示します。
-
\[Out\]:応答で検出されたクレジットカード番号をマスクします。最後のグループの数字を除く各数字を「X」に置き換えます。
-
\[ページごとに許可されるクレジットカードの最大数\]:ブロックアクションを起動せずにクライアントに転送できるクレジットカードの数を指定します。
-
保護されたクレジットカード。チェックボックスをオンまたはオフにして、クレジットカードの種類ごとに保護を有効または無効にします。
-
\[クレジットカード設定\] ペインで、ブロック、ログ、統計、学習の各アクションを編集することもできます。上記の変更を行った後、\[ OK \]をクリックして変更を保存し、\[セキュリティチェック\]テーブルに戻ります。必要に応じて、他のセキュリティー検査の設定に進むことができます。\[OK\] をクリックして \[セキュリティチェック\] セクションで行った変更をすべて保存し、\[保存して閉じる\] をクリックして \[セキュリティチェック\] ウィンドウを閉じます。
-
-
-
\[詳細設定\] ウィンドウで、\[プロファイルの設定\] をクリックします。クレジットカード番号のセキュリティで保護されたログを有効または無効にするには、\[クレジットカードのログを保護 する\] チェックボックスをオンまたはオフにします。(デフォルトでは選択されています)。\[OK\] をクリックして変更を保存します。
-
GUIを使用してクレジットカード緩和ルールを構成するには
-
Web AppFirewallに移動します > プロファイルをクリックし、ターゲットプロファイルを強調表示して、\[ 編集\]をクリックします。
-
\[**詳細設定\]**ペインで、\[緩和規則\] をクリックします。リラクゼーション・ルール・テーブルには、クレジット・カード・エントリがあります。ダブルクリックするか、この行を選択して「編集」をクリックすると、「クレジット・カード緩和ルール」 ダイアログにアクセスできます。リラクゼーションルールの 追加、 編集、 削除、 有効化、または 無効化の 操作を実行できます。
-
クレジットカード小切手での学習機能の使用
-
コマンドラインインターフェイスを使用して学習データを表示または使用するには
show appfw learningdata <profilename> creditCardNumberrm appfw learningdata <profilename> -creditcardNumber <credit card number> "<url>"export appfw learningdata <profilename> creditCardNumber -
GUI を使用して学習したデータを表示または使用するには
-
Web AppFirewallに移動します > プロファイルをクリックし、ターゲットプロファイルを強調表示して、\[ 編集\]をクリックします。
-
\[詳細設定\] ウィンドウで、\[学習ルール\] をクリックします。「学習済みルール」(Learned Rules) テーブルで「クレジットカード」(Credit Card) エントリを選択し、ダブルクリックすると、学習済みルールにアクセスできます。学習したルールを展開するか、緩和ルールとして展開する前にルールを編集できます。ルールを破棄するには、ルールを選択して \[スキップ\] ボタンをクリックします。一度に編集できるルールは 1 つだけですが、複数のルールを選択して展開またはスキップできます。
また、「学習済みルール」(Learned Rules) テーブルで「クレジットカード」(Credit Card) エントリを選択し、「ビジュアライザー」(Visualizer) をクリックして、学習済み緩和の要約ビューを表示するオプションもあります。ビジュアライザーを使用すると、学習したルールを簡単に管理できます。データの包括的なビューを 1 つの画面に表示し、1 回のクリックでルールのグループに対するアクションを簡単に実行できます。ビジュアライザーの最大の利点は、複数のルールを統合するために正規表現を推奨することです。区切り文字とアクション URL に基づいて、これらのルールのサブセットを選択できます。ドロップダウンリストから番号を選択すると、ビジュアライザーに 25、50、または 75 のルールを表示できます。学習したルールのビジュアライザーには、ルールを編集して緩和として展開するオプションがあります。または、ルールをスキップして無視することもできます。 -
クレジット・カード・チェックでのログ機能の使用
-
応答がブロックされたか、ブロックされていません。
-
クレジットカード番号が変換されました (X'dアウト). 変換されたクレジットカード番号ごとに個別のログメッセージが生成されるため、1 つの応答の処理中に複数のログメッセージが生成される場合があります。
-
応答には、潜在的なクレジットカード番号の最大数が含まれていました。
-
クレジットカード番号とそれに対応するタイプ。
-
コマンドラインを使用してログメッセージにアクセスするにはシェルに切り替えて、/var/log/ フォルダの ns.logs を末尾に付けて、クレジットカード違反に関するログメッセージにアクセスします。
-
Shell
-
tail -f /var/log/ns.log \| grep SAFECOMMERCE
-
-
GUI を使用してログメッセージにアクセスするには
-
Citrix GUIには、ログメッセージを分析するための非常に便利なツール(Syslogビューア)が含まれています。Syslog Viewer にアクセスするには、いくつかのオプションがあります。ターゲットプロファイル > \[セキュリティチェック\] に移動します。\[クレジットカード\] 行を強調表示し、\[ログ\] をクリックします。プロファイルのクレジット・カード・セキュリティ・チェックから直接ログにアクセスすると、ログ・メッセージが除外され、これらのセキュリティ・チェック違反に関連するログのみが表示されます。
-
また、「 NetScaler 」>「 システム 」>「 監査 」に移動して、Syslogビューアにアクセスすることもできます。\[監査メッセージ\] セクションで、\[ Syslog メッセージ \] リンクをクリックして Syslog Viewer を表示します。このビューアーには、他のセキュリティチェック違反ログを含むすべてのログメッセージが表示されます。これは、要求処理中に複数のセキュリティー検査違反がトリガーされる可能性がある場合のデバッグに役立ちます。HTML ベースの Syslog ビューアには、関心のあるログメッセージのみを選択するためのさまざまなフィルタオプションがあります。クレジットカードのセキュリティチェック違反ログメッセージにアクセスするには、モジュールのドロップダウン・オプションで「APPFW」を選択してフィルタリングします。\[イベントタイプ\] には、選択内容をさらに絞り込むための豊富なオプションが表示されます。たとえば、「APPFW_SAFECOMMERCE」および「APPFW_SAFECOMMERCE_XFORM」チェック・ボックスを選択し、「適用」ボタンをクリックすると、クレジット・カードのセキュリティチェック違反に関するログ・メッセージのみがSyslogビューアに表示されます。特定のログメッセージの行にカーソルを置くと、Module や EventType などの複数のオプションがログメッセージの下に表示されます。これらのオプションのいずれかを選択して、ログ内の対応する情報を強調表示することができます。
-
May 29 01:26:31 <local0.info> 10.217.31.98 05/29/2015:01:26:31 GMT ns 0-PPE-0 :
default APPFW APPFW_SAFECOMMERCE 2181 0 : 10.217.253.62 1098-PPE0
4erNfkaHy0IeGP+nv2S9Rsdu77I0000 pr_ffc http://aaron.stratum8.net/FFC/CreditCardMind.html
Maximum number of potential credit card numbers seen <not blocked>
May 28 23:42:48 <local0.info> 10.217.31.98
CEF:0|Citrix|NetScaler|NS11.0|APPFW|APPFW_SAFECOMMERCE_XFORM|6|src=10.217.253.62
spt=25314 method=GET request=http://aaron.stratum8.net/FFC/CreditCardMind.html
msg=Transformed (xout) potential credit card numbers seen in server response
cn1=66 cn2=1095 cs1=pr_ffc cs2=PPE2 cs3=xzE7M0g9bovAtG/zLCrLd2zkVl80002
cs4=ALERT cs5=2015 act=transformed
May 28 23:42:48 <local0.info> 10.217.31.98
CEF:0|Citrix|NetScaler|NS11.0|APPFW|APPFW_SAFECOMMERCE|6|src=10.217.253.62
spt=25314 method=GET request=http://aaron.stratum8.net/FFC/CreditCardMind.html
msg=Credit Card number 4505050504030302 of type Visa is seen in response cn1=68
cn2=1095 cs1=pr_ffc cs2=PPE2 cs3=xzE7M0g9bovAtG/zLCrLd2zkVl80002 cs4=ALERT cs5=2015
act=blocked
クレジットカード違反の統計
-
コマンドラインを使用してクレジットカード統計を表示するにはコマンドプロンプトで入力します。
sh appfw stats特定のプロファイルの統計情報を表示するには、次のコマンドを使用します。stat appfw profile <profile name>GUIを使用してクレジット・カード統計を表示するには-
\[システム\] > \[セキュリティ\] > \[Web App Firewall\] に移動します。
-
右側のペインで、\[統計 リンク\] にアクセスします。
-
スクロール・バーを使用して、クレジット・カード違反およびログに関する統計を表示します。統計テーブルはリアルタイムデータを提供し、7秒ごとに更新されます。
-
ハイライト
-
Web App Firewall を使用すると、クレジットカード情報を保護し、この機密データにアクセスしようとする試みを検出できます。
-
クレジットカード保護チェックを使用するには、クレジットカードの種類とアクションを少なくとも 1 つ指定する必要があります。チェックは、HTML、XML、および Web 2.0 プロファイルに適用されます。
-
あなたはすべてのクレジットカード固有の設定を見るために、CreditCardのshのappfwプロファイルコマンドとgrepの出力をパイプすることができます。たとえば、sh appfw プロファイル my_profile \| grep CreditCard では、さまざまなパラメータの設定と、my_profile という名前の Web App Firewall プロファイルのクレジットカードチェックに関する緩和ルールが表示されます。
-
残りのクレジットカード番号のセキュリティチェック検査をバイパスすることなく、クレジットカード検査から特定の番号を除外できます。
-
リラクゼーションは、すべてのWeb App Firewall で保護されたクレジットカードパターンでご利用いただけます。GUI では、ビジュアライザを使用して、緩和ルールに対する追加、編集、削除、有効化、無効化操作を指定できます。
-
Web App Firewall 学習エンジンは、発信トラフィックを監視して、観察された違反に基づいてルールを推奨できます。ビジュアライザのサポートは、GUIで学習したクレジットカードのルールを管理するためにも利用できます。学習したルールを編集して展開することも、慎重な検査の後にスキップすることもできます。
-
許可されるクレジットカード数の設定は、各応答に適用されます。ユーザーセッション全体で確認されたクレジットカード番号の累積合計には適用されません。
-
X 出力桁数は、クレジットカード番号の長さによって異なります。10桁は、13~15桁のクレジットカードの場合はX'dです。16桁のクレジットカードの場合、12桁はX'dです。アプリケーションで応答にクレジットカード番号全体を送信する必要がない場合は、この操作を有効にして、クレジットカード番号の数字を隠すこのアクションを有効にすることをお勧めします。
-
X-out 操作では、すべてのクレジットカードが変換され、許可されるクレジットカードの最大数に対して構成された設定とは独立して動作します。たとえば、応答に 4 枚のクレジットカードがあり、creditCardMaxAllowed パラメーターが 10 に設定されている場合、4 枚のクレジットカードはすべて X'd-out になりますが、ブロックされません。クレジットカード番号が文書に広がっている場合、応答がブロックされる前に、X'd-out 番号の部分的な応答がクライアントに送信されることがあります。
-
考慮する前に、doSecureCreditCardLogging パラメータを無効にしないでください。このパラメータをオフにすると、クレジットカード番号が表示され、ログメッセージでアクセスできます。X-out アクションが有効になっている場合でも、これらの数字はログにマスクされません。ログをリモート syslog サーバに送信し、ログが危険にさらされると、クレジットカード番号が公開される可能性があります。
-
クレジットカード違反のため応答ページがブロックされると、Web App Firewall はエラーページにリダイレクトされません。