統合セキュリティダッシュボード
-
新規ユーザーの場合、またはStyleBooksまたはNetScaler®インスタンスで直接保護を設定していない場合は、「セキュリティ > セキュリティダッシュボード」をクリックすると次のページが表示されます。
-
保護が必要な仮想サーバーの合計数を表示できます。「開始」をクリックして、「保護されていないアプリケーション」で詳細を表示します。
-
保護を設定するための対象となる仮想サーバータイプは、負荷分散とコンテンツスイッチングです。
保護されたアプリケーション
保護されていないアプリケーションの保護を設定する
-
WAF推奨スキャナー - このオプションを使用すると、アプリケーションでスキャンを実行できます。スキャンの特定のパラメーターに基づいて、結果はアプリケーションの保護を提案します。これらの推奨事項を適用することを検討してください。
-
保護の選択とカスタマイズ - このオプションを使用すると、さまざまなテンプレートオプションから選択したり、保護をカスタマイズして展開したりできます。保護のカスタマイズ(/en-us/netscaler-console-service/media/customize-protections.png)
-
OWASP Top 10 - OWASPトップ10のセキュリティリスクに対する業界標準の保護を備えた事前定義されたテンプレートです。詳細については、
https://owasp.org/www-project-top-ten/を参照してください。 -
CVE保護 - 既知の脆弱性カテゴリに分類された事前設定されたシグネチャルールのリストからシグネチャセットを作成できます。シグネチャパターンが受信トラフィックと一致した場合に、ログまたはブロックアクションを設定するシグネチャを選択できます。ログメッセージには脆弱性の詳細が含まれます。
-
カスタム保護 - 要件に基づいて保護を選択し、展開します。
-
-
既存の保護を選択 - このオプションは、既存のアプリケーションに展開されている保護を複製します。これらの同じ保護を別のアプリケーションに展開したい場合は、このオプションを選択して、そのまま別のアプリケーションに展開できます。このオプションをテンプレートとして選択し、保護を変更してから展開することもできます。
WAF推奨スキャナー
-
アプリケーションに対して一度に実行できるスキャンは1つだけです。同じアプリケーションまたは別のアプリケーションで新しいスキャンを開始するには、前のスキャンが完了するまで待つ必要があります。
-
履歴の表示をクリックして、過去のスキャンの履歴とステータスを表示できます。また、レポートの表示をクリックして、後で推奨事項を適用することもできます。
-
NetScalerインスタンスは、13.0 41.28以降(セキュリティチェック用)および13.0以降(シグネチャ用)である必要があります。
-
プレミアムライセンスが必要です。
-
ロードバランシング仮想サーバーである必要があります。
-
スキャンパラメータで:
-
ドメイン名 – アプリケーションに関連付けられている、有効でアクセス可能なIPアドレスまたは公開されているドメイン名を指定します。例:
www.example.com。 -
HTTP/HTTPSプロトコル – アプリケーションのプロトコルを選択します。
-
トラフィックタイムアウト – スキャン中の単一リクエストに対する待機時間(秒単位)。値は0より大きい必要があります。
-
スキャン開始URL – スキャンを開始するアプリケーションのホームページ。例:
https://www.example.com/home。URLは有効なIPv4アドレスである必要があります。IPアドレスがプライベートである場合、そのプライベートIPアドレスがNetScaler Console管理IPからアクセス可能であることを確認する必要があります。 -
ログインURL – 認証のためにログインデータが送信されるURL。HTMLでは、このURLは一般的にアクションURLとして知られています。
-
認証方法 – アプリケーションでサポートされている認証方法(フォームベースまたはヘッダーベース)を選択します。
-
フォームベース認証では、ログイン資格情報を含むフォームをログインURLに送信する必要があります。これらの資格情報は、フォームフィールドとその値の形式である必要があります。その後、アプリケーションはスキャン中にセッションを維持するために使用されるセッションクッキーを共有します。
-
ヘッダーベース認証では、ヘッダーセクションに認証ヘッダーとその値が必要です。認証ヘッダーは有効な値を持つ必要があり、スキャン中にセッションを維持するために使用されます。ヘッダーベースの場合、フォームフィールドは空のままにする必要があります。
-
-
リクエストメソッド – ログインURLにフォームデータを送信する際に使用されるHTTPメソッドを選択します。許可されるリクエストメソッドは、POST、GET、およびPUTです。
-
フォームフィールド – ログインURLに送信するフォームデータを指定します。フォームフィールドは、フォームベース認証を選択した場合にのみ必要です。フィールド名がキーで、フィールド値が値となるキーと値のペアで指定する必要があります。パスワードを含む、ログインに必要なすべてのフォームフィールドが正しく追加されていることを確認してください。値はデータベースに保存される前に暗号化されます。追加をクリックして、複数のフォームフィールドを追加できます。例: フィールド名 – ユーザー名、フィールド値 – admin。
-
ログアウトURL – アクセス後にセッションを終了するURLを指定します。例:
https://www.example.com/customer/logout。
-
-
「スキャン設定」の下で:
-
チェックする脆弱性 – スキャナーが検出する脆弱性を選択します。現在、これはSQLインジェクションとクロスサイトスクリプティングの違反に対して行われます。デフォルトでは、すべての違反が選択されています。脆弱性を選択した後、アプリケーションに対してこれらの攻撃をシミュレートし、潜在的な脆弱性を報告します。本番環境ではない環境でこの検出を有効にすることをお勧めします。他のすべての脆弱性も、アプリケーションに対するこれらの攻撃をシミュレートすることなく報告されます。
-
応答サイズ制限 – 応答サイズの最大制限。指定された値を超える応答はスキャンされません。推奨される制限は10 MB(1000000バイト)です。
-
リクエストの同時実行数 – Webアプリケーションに並行して送信されるリクエストの総数。
-
-
WAFスキャン設定の構成が完了しました。スキャン開始をクリックしてスキャンプロセスを開始し、進行状況が完了するまで待つことができます。スキャンが完了したら、レポートの表示をクリックします。スキャンレポート(/en-us/netscaler-console-service/media/scan-result.png)
-
スキャン結果ページで、推奨事項の確認をクリックします。推奨事項の確認(/en-us/netscaler-console-service/media/review-recommendation.png)
-
保護を確認するか、他の保護を編集/追加し、展開をクリックします。保護の展開(/en-us/netscaler-console-service/media/deploy-waf-protection.png)セキュリティチェックを正常に適用すると:
-
バージョンに応じて、StyleBookを介してNetScalerインスタンスに構成が適用されます。
-
NetScaler 13.0では、
unified-appsec-protection-130StyleBookが使用されます。 -
NetScaler 13.1では、
unified-appsec-protection-131StyleBookが使用されます。 -
NetScaler 14.1では、
unified-appsec-protection-141StyleBookが使用されます。
-
-
NetScaler上に
Appfwプロファイルが作成され、policylabelを使用してアプリケーションにバインドされます。 -
推奨される署名がすでに適用されている場合、署名はappfwプロファイルにバインドされます。
保護を選択してカスタマイズする
OWASP Top 10
-
パターン。違反パターンのみをログに記録します。
-
パターンペイロード。違反パターンと150バイトの追加JSONペイロードをログに記録します。
-
パターン、ペイロード、ヘッダー。違反パターン、150バイトの追加JSONペイロード、およびHTTPヘッダー情報をログに記録します。
CVE保護
カスタム保護
既存の保護を選択する
