WAFインサイト
WAF Insightの仕組み
-
脅威インデックス。 アプリケーションがNetScalerアプライアンスによって保護されているかどうかに関係なく、アプリケーションに対する攻撃の重要度を示す1桁の評価システムです。アプリケーションに対する攻撃が重要であるほど、そのアプリケーションの脅威インデックスは高くなります。値は1から7の範囲です。脅威インデックスは攻撃情報に基づいています。違反の種類、攻撃カテゴリ、場所、クライアントの詳細などの攻撃関連情報は、アプリケーションに対する攻撃に関する洞察を提供します。違反情報がNetScaler Consoleに送信されるのは、違反または攻撃が発生した場合のみです。多くの侵害と脆弱性が高い脅威インデックス値につながります。
-
安全インデックス。 外部の脅威や脆弱性からアプリケーションを保護するために、NetScalerインスタンスをどれだけ安全に構成したかを示す1桁の評価システムです。アプリケーションのセキュリティリスクが低いほど、安全インデックスは高くなります。値は1から7の範囲です。安全インデックスは、アプリケーションファイアウォールの構成とNetScalerシステムセキュリティの構成の両方を考慮します。高い安全インデックス値を得るには、両方の構成が強力である必要があります。たとえば、厳格なアプリケーションファイアウォールチェックが実施されているにもかかわらず、
nsrootユーザーの強力なパスワードなどのNetScalerシステムセキュリティ対策が採用されていない場合、アプリケーションには低い安全インデックス値が割り当てられます。 -
実用的な情報。 脅威インデックスを下げ、安全インデックスを上げて、アプリケーションのセキュリティを大幅に向上させるために必要な情報です。たとえば、違反、アプリケーションファイアウォールおよびその他のセキュリティ機能の既存および不足しているセキュリティ構成、アプリケーションが攻撃されている頻度に関する情報を確認できます。
WAF Insightの構成
-
Infrastructure > Instances > NetScaler に移動し、インスタンスタイプを選択します。例:VPX。
-
インスタンスを選択し、アクションの選択リストから分析の構成を選択します。
-
仮想サーバーでの分析の構成ウィンドウで:
-
セキュリティインサイトを有効にする仮想サーバーを選択し、セキュリティと分析を有効にするをクリックします。セキュリティと分析を有効にするウィンドウが表示されます。
-
WAFセキュリティ違反を選択します。
-
詳細オプションで、トランスポートモードとしてLogstreamまたはIPFIXを選択します。注NetScaler 12.0以前の場合、トランスポートモードのデフォルトオプションはIPFIXです。NetScaler 12.0以降の場合、トランスポートモードとしてLogstreamまたはIPFIXのいずれかを選択できます。IPFIXとLogstreamの詳細については、Logstreamの概要を参照してください。
-
式はデフォルトでtrueです。
-
OKをクリックします。
注-
Flexedライセンスを使用しておらず、ライセンスのない仮想サーバーを選択した場合、NetScaler Consoleはまずそれらの仮想サーバーにライセンスを付与し、その後、分析を有効にします。
-
-
セキュリティインサイトレポートの地理的位置を構成する
-
Geoデータベースファイル Citrix_Netscaler_InBuilt_GeoIP_DB.csv をNetScalerアプライアンス上の任意の場所にコピーします。
-
viエディターなどのテキストエディターでGeoデータベースファイルを開き、組織内の各場所のエントリを追加します。エントリは次の形式である必要があります。
<start IP\>,<end IP\>,,<country\>,<state\>,,<city\>,,longitude,latitude例:4.17.142.224,4.17.142.239,,US,New York,,Harrison,,73.7304,41.0568 -
地理的位置ロギングとCEF形式でのロギングを有効にするには、次のコマンドを実行します。
-
add locationFile <DBファイルを含む完全なパス\>
-
appfw設定の構成 -geoLocationLogging ON
-
appfw設定の構成 -CEFLogging ON
-
IPレピュテーションを監視する
| IPレピュテーションスコア | リスクレベル |
|---|---|
| 1~20 | 高リスク |
| 21~40 | 疑わしい |
| 41~60 | 中リスク |
| 61~80 | 低リスク |
| 81~100 | 信頼できる |
-
Security > Security Violations に移動し、WAF の下で、監視するアプリケーションを選択します。
-
Threat Index と Safety Index のスコアが表示されます。View Details をクリックします。
-
Application Firewall Configuration の下で、IPレピュテーションの安全度指数スコアを表示できます。
しきい値
-
Settings > Analytics Settings > Thresholds に移動し、Add を選択します。
-
Traffic Type フィールドでトラフィックタイプを Security として選択し、Name、Duration、entity などの他の適切なフィールドに必須情報を入力します。
-
Rule セクションで、Metric、Comparator、Value フィールドを使用してしきい値を設定します。例えば、「Threat Index」 ">" 「5」
-
Create をクリックします。
WAFインサイトのユースケース
脅威環境の概要を把握する
アプリケーションの既存および不足しているセキュリティ構成を特定する
-
アプリケーションファイアウォール構成。 設定されていないシグネチャとセキュリティエンティティの数を示します。
-
NetScaler Consoleシステムセキュリティ。 設定されていないシステムセキュリティ設定の数を示します。

即座に注意が必要なアプリケーションを特定する
特定の時間における攻撃数を特定する
-
攻撃時刻
-
攻撃が発生したクライアントのIPアドレス
-
重大度
-
違反カテゴリ
-
攻撃元URL、およびその他の詳細。