GUI では、アプリケーションに関連付けられたプロファイルの \[XML SQL Injection\] セキュリティー検査を区画で設定できます。
GUI を使用して XML SQL インジェクションチェックを構成または変更するには
-
Web AppFirewallに移動します > プロファイルをクリックし、ターゲットプロファイルを強調表示して、\[ 編集\]をクリックします。
-
\[詳細設定\]ペインで、\[ セキュリティチェック\]をクリックします。
セキュリティチェックテーブルには、すべてのセキュリティチェックに対して現在構成されているアクション設定が表示されます。設定には2つのオプションがあります。
a. XML SQL インジェクションのブロック、ログ、および統計アクションを有効または無効にするだけの場合は、テーブルのチェックボックスをオンまたはオフにして \[OK\] をクリックし、\[保存して閉じる\] をクリックして \[セキュリティチェック\] ウィンドウを閉じます。
b. このセキュリティー検査の追加オプションを構成する場合は、「XML SQL Injection」をダブルクリックするか、行を選択して「 アクションの設定」をクリックして、次のオプションを表示します。
SQL ワイルドカード文字のチェック:ペイロード内の SQL ワイルドカード文字を攻撃パターンと見なします。
チェック要求: チェックする SQL インジェクションのタイプ (SQLキーワード、SQLSplchar、SQLSplcharandキーワード、または SQLSplcharorKeyword)。
SQL コメント処理: チェックするコメントのタイプ (\[すべてのコメント\]、\[ANSI\]、\[ネストされた\]、または \[ANSI/ネスト\])。
上記の設定のいずれかを変更したら、\[OK\] をクリックして変更を保存し、\[セキュリティチェック\] テーブルに戻ります。必要に応じて、他のセキュリティー検査の設定に進むことができます。\[ OK\] をクリックして\[セキュリティチェック\]セクションで行ったすべての変更を保存し、\[ 保存 して 閉じる \]をクリックして\[セキュリティチェック\]ペインを閉じます。
GUI を使用して XML SQL インジェクション緩和ルールを構成するには
-
Web AppFirewallに移動します > プロファイルをクリックし、ターゲットプロファイルを強調表示して、\[ 編集\]をクリックします。
-
\[詳細設定\] ペインで、\[緩和規則\] をクリックします。
-
「緩和規則」テーブルで、「 XML SQL インジェクション 」エントリをダブルクリックするか、エントリを選択して「 編集 」をクリックします。
-
「 XML SQL インジェクション緩和規則」 ダイアログで、緩和規則の「 **追加」、「編集」****、「****削除」、「**有効化 」、または「 無効 化」の操作を実行します。
ビジュアライザーを使用して XML SQL インジェクション緩和ルールを管理するには
すべての緩和ルールをまとめて表示するには、\[緩和ルール\] テーブルの \[XML SQL Injection\] 行をハイライト表示し、\[ビジュアライザー\] をクリックします。展開されたリラクゼーションのビジュアライザーには、新しいルールを 追加 するか、既存のルールを 編集 するオプションがあります。ノードを選択し、緩和ビジュアライザの対応するボタンをクリックして、ルールのグループ を有効 または 無効に することもできます。
**GUIを使用してSQLインジェクション・パターンを表示またはカスタマイズするには、**次のステップを実行します。
GUI を使用して、SQL パターンを表示またはカスタマイズできます。
デフォルトの SQL パターンは、\[Web App Firewall\] > \[署名\] > \[*** デフォルトの署名**\] で指定されます。シグネチャオブジェクトをプロファイルにバインドしない場合、Default Signatures オブジェクトで指定されたデフォルトの SQL パターンが、プロファイルによって XML SQL Injection セキュリティチェック処理に使用されます。デフォルトシグニチャオブジェクトの規則とパターンは読み取り専用です。編集や修正はできません。これらのパターンを変更または変更する場合は、Default Signatures オブジェクトのコピーを作成し、SQL パターンを変更して、ユーザー定義のシグニチャオブジェクトを作成します。カスタマイズされた SQL パターンを使用するトラフィックを処理するプロファイルで、ユーザ定義のシグニチャオブジェクトを使用します。
デフォルトのSQLパターンを表示するには、次のステップを実行します。
a. \[Web App Firewall\] > \[署名\] に移動し、\[*デフォルトの署名\] を選択して \[編集\] をクリックします。次に、\[ 管理\]をクリックします SQL/cross-site スクリプトパターン。
管理 SQL/cross-site スクリプトパステーブルは、SQLインジェクションに関連する次の4行を示しています。
Injection (not_alphanum, SQL)/ Keyword
Injection (not_alphanum, SQL)/ specialstring
Injection (not_alphanum, SQL)/ transformrules/transform
Injection (not_alphanum, SQL)/ wildchar
b. 行を選択して「 エレメントの管理」 をクリックすると、Web App Firewall SQL インジェクションチェックで使用される対応する SQL パターン (キーワード、特殊文字列、変換ルール、ワイルドカード文字) が表示されます。
SQLパターンをカスタマイズするには: ユーザー定義の署名オブジェクトを編集して、SQLキーワード、特殊文字列、およびワイルドカード文字をカスタマイズできます。新しいエントリを追加したり、既存のエントリを削除したりできます。SQL特殊文字列の変換ルールを変更できます。
a. \[Web App Firewall\] > \[署名\] に移動し、ターゲットのユーザー定義署名をハイライト表示して \[編集\] をクリックします。\[ 管理\]を クリックします SQL/cross-site 管理 を表示するためのスクリプトパターン SQL/cross-site スクリプトパステーブル。
b. ターゲットSQL行を選択します。
i. \[要素の管理\] をクリックして、対応する SQL 要素を 追加、 編集、 または削除します。
ii. \[ 削除\] をクリックして、選択した行を削除します。
デフォルトの SQL 要素を削除または変更する場合、または SQL パスを削除して行全体を削除する場合は、十分に注意する必要があります。シグニチャルールと XML SQL Injection セキュリティチェックは、これらの要素に依存して SQL Injection 攻撃を検出し、アプリケーションを保護します。SQL パターンをカスタマイズすると、編集中に必要なパターンが削除されると、アプリケーションが XML SQL 攻撃に対して脆弱になる可能性があります。