WAFの推奨事項
-
記載されているセキュリティチェックで生成される
-
記載されているセキュリティチェックで生成されない
-
WAFプロファイル
-
WAFシグネチャ
前提条件
-
プレミアムライセンスが必要です。
-
ロードバランシング仮想サーバーである必要があります。
WAFスキャン設定を構成する
-
ドメイン名 – アプリケーションVIPに関連付けられている、公開アクセス可能/公開到達可能なドメイン名を指定します。例:
www.example.com。注開始URL、ログインURL、ログアウトURLは、指定されたドメインと一致する必要があります。 -
トラフィックと開始URL – アプリケーション(サーバー)のURL詳細を指定します。
-
HTTP/HTTPSプロトコル – アプリケーションのプロトコルを選択します。
-
トラフィックタイムアウト – スキャン中の単一リクエストの待機時間(秒単位)。値は0より大きい必要があります。
-
開始URL – スキャンを開始するアプリケーションのホームページ。例:
https://www.example.com/home。URLは有効なIPv4アドレスである必要があります。IPアドレスがプライベートである場合は、プライベートIPアドレスがNetScaler Console管理IPからアクセス可能であることを確認する必要があります。WAF構成(/en-us/netscaler-console-service/media/wre-configure-traffic.png)
-
-
ログインURL – アプリケーションにアクセスするためのログイン資格情報、URL(もしあれば)を指定します。
-
ログインURL – 認証のためにログインデータが送信されるURLです。HTMLでは、このURLは一般的にアクションURLとして知られています。
-
認証方法 – アプリケーションでサポートされている認証方法(フォームベースまたはヘッダーベース)を選択します。
-
フォームベース認証では、ログイン資格情報とともにフォームをログインURLに送信する必要があります。これらの資格情報は、フォームフィールドとその値の形式である必要があります。その後、アプリケーションはスキャン中にセッションを維持するために使用されるセッションクッキーを共有します。
-
ヘッダーベース認証では、ヘッダーセクションに認証ヘッダーとその値が必要です。認証ヘッダーは有効な値を持つ必要があり、スキャン中にセッションを維持するために使用されます。ヘッダーベースの場合、フォームフィールドは空のままにする必要があります。
-
-
リクエストメソッド – ログインURLにフォームデータを送信する際に使用されるHTTPメソッドを選択します。許可されるリクエストメソッドはPOST、GET、PUTです。
-
HTTPヘッダー – ログインを成功させるためにHTTPヘッダーが必要になる場合があります。キーと値のペアで指定する必要があります。ここで、ヘッダー名がキーで、ヘッダー値が値です。ボタンをクリックして、複数のHTTPヘッダーを追加できます。最も一般的な必須HTTPヘッダーの1つはContent-Typeヘッダーです。

-
-
ログアウトURL – アクセス後にセッションを終了するURLを指定します。例:
https://www.example.com/customer/logout。
-
脆弱性 – スキャナーが検出する脆弱性を選択します。現在、これはSQLインジェクションとクロスサイトスクリプティングの違反に対して行われます。デフォルトでは、すべての違反が選択されています。脆弱性を選択した後、アプリケーションに対してこれらの攻撃をシミュレートし、潜在的な脆弱性を報告します。本番環境ではない環境でこの検出を有効にすることをお勧めします。他のすべての脆弱性も、アプリケーションに対してこれらの攻撃をシミュレートすることなく報告されます。

-
追加設定
-
リクエストの同時実行数 – Webアプリケーションに並行して送信されるリクエストの総数。
-
スキャン深度 - スキャンが実行されるWebアプリケーションの深さ。例えば、スキャン深度が2の場合、開始URLとこのURL内で見つかったすべてのリンクがスキャンされます。1以上の値を指定する必要があります。
-
応答サイズ制限 – 応答サイズの最大制限。指定された値を超える応答はスキャンされません。推奨される制限は3 MB (300000バイト) です。
-
WAFスキャン推奨プロセス
-
提供されたURLを介して、提供されたWebアプリケーションをスキャンします。
-
Webアプリケーションを検査し、Webアプリケーションで使用されているテクノロジーを検出します。
-
Webアプリケーションに対するセキュリティ攻撃をシミュレートし、潜在的な脆弱性を検出します。
-
検出されたWebテクノロジーに基づいてシグネチャを推奨します。
-
検出された脆弱性とトラフィックの分析に基づいてセキュリティチェックを推奨します。
-
Webアプリケーションの応答を分析し、より詳細な設定を生成します。
-
バッファオーバーフロー
-
フィールド形式
-
クレジットカード
-
Cookieの一貫性
-
HTML SQLインジェクション
-
HTMLクロスサイトスクリプティング
-
フォームフィールドの一貫性
-
CSRFフォームタグ付け
スキャンレポートの表示
-
WAFレコメンデーション – アプリケーションに推奨される合計シグネチャとセキュリティチェックの概要を表示できます。
-
スキャン検出 – アプリケーションで実行されたテクノロジーや違反の詳細などの情報のコレクションを表示できます。詳細の表示をクリックすると、検出に関する情報やスキャンのその他の詳細が表示されます。WAFスキャンレコメンデーション(/en-us/netscaler-console-service/media/wre-scan-recommendation.png)
-
設定は、
appfw-import-objectStyleBookを介してNetScalerインスタンスに適用されます。 -
推奨事項が構成されたシグネチャファイルがNetScalerインスタンスにインポートされます。
-
設定は、NetScalerのバージョンに応じて、StyleBookを介してNetScalerインスタンスに適用されます。NetScaler 13.0では
waf-default-130StyleBookが使用され、NetScaler 13.1ではwaf-default-131StyleBookが使用されます。 -
AppfwプロファイルがNetScaler上に作成され、policylabelを使用してアプリケーションにバインドされます。 -
推奨されるシグネチャがすでに適用されている場合、シグネチャはappfwプロファイルにバインドされます。