本ヘルプセンターは英語版を翻訳したものです。また、一部には翻訳ソフトウエアにより機械的に翻訳した内容が含まれます。翻訳については順次対応しておりますが、最新の情報になっていない場合があります。最新の情報は英語版のページでご確認ください。表示言語は、画面右上の言語名をクリックして切り替えられます。
本ヘルプセンターの一部の記事には外部リンクが含まれています。万一リンク切れなどお気づきの点がございましたら、お手数ですが弊社サポート窓口までご連絡ください。
侵入防御の設定
侵入防御モジュールを有効にし、[Detect]モードを使用してネットワークトラフィックの攻撃を監視します。侵入防御ルールの割り当て方法に問題がなければ、防御モードに切り替えてください。
- 検出モードで侵入防御を有効にする
- 侵入防御のテスト
- 推奨ルールを適用する
- システムを監視する
- パケットまたはシステムのエラーに対して「Fail-Open」を有効にする
- 予防モードに切り替える
- 個々のルールについてのベストプラクティスを実装する
- NSXセキュリティタグを適用する
侵入防御モジュールの概要については、 侵入防御を使用した攻撃のブロックをブロックするを使用した攻撃のブロックの試みを参照してください。
検出モードで侵入防御を有効にする
Intrusion Preventionを有効にし、[Detect]モードを使用して監視します。適切なポリシーを使用して侵入防御を設定し、対象コンピュータに影響を与えます。個々のコンピュータを設定することもできます。
- コンピュータエディタまたはポリシーエディタこれらの設定は、ポリシーまたは特定のコンピュータについて変更できます。 ポリシーの設定を変更するには、[ポリシー] 画面に移動し、編集するポリシーをダブルクリック (またはポリシーを選択して [詳細] をクリック) します。 コンピュータの設定を変更するには、[コンピュータ] 画面に移動し、編集するコンピュータをダブルクリック (またはコンピュータを選択して [詳細] をクリック) します。で、[侵入防御]→[一般] に進みます。
- [設定] で、[オン] または [継承 (オン)] を選択します。
- [侵入防御の動作] では、[検出] を選択します。
- Deep Security Agent 11.1以前では、ホストコンピュータのネットワークインタフェースを通過してコンテナに向かうトラフィックが侵入防御モジュールによって監視されます。Deep Security Agent 11.2以降では、コンテナ間のトラフィックを監視することもできます。[コンテナのネットワークトラフィックの検索] 設定が [はい] に設定されている場合、コンテナとホストの両方を通過するトラフィックがDeep Securityによって検索されます。[いいえ] に設定されている場合、Deep Securityで検索されるのは、ホストネットワークインタフェースを通過するトラフィックだけです。
- [保存] をクリックします。
より細かい制御を行うには、侵入防御ルールを割り当てるときに、グローバル動作モードを無効にして、防止または検出のいずれかに特定のルールを設定できます。(ルールの動作モードをオーバーライドするを参照してください)。
侵入防御のテスト
侵入防御モジュールが正常に動作していることをテストしてから、次の手順に進んでください。
- Agentベースの配信がある場合は、コンピュータのAgentが実行中であることを確認します。Agentレスの配信の場合は、Deep SecurityVirtual Applianceが正常に実行していることを確認します。
- Webレピュテーションモジュールの電源を切ります。 Deep Security Managerで[ Computers]をクリックし、侵入防御をテストするコンピュータをダブルクリックします。コンピュータのダイアログボックスで [Webレピュテーション] をクリックし、[オフ] を選択します。Webレピュテーションは現在無効になっており、侵入防御機能に干渉することはありません。
- 不正なトラフィックがブロックされることを確認します。引き続き、コンピュータのダイアログボックスで [侵入防御] をクリックし、[一般] タブで [防御] を選択します(影付き表示されている場合は、[設定] ドロップダウンリストを [継承 (オン)] に設定します)。
- EICARテストポリシーを割り当てます。引き続き、コンピュータのダイアログボックスで [侵入防御] をクリックします。[割り当て/割り当て解除] をクリックします。1005924. を検索します。[1005924 - Restrict Download of EICAR Test File Over HTTP] ポリシーが表示されます。チェックボックスをオンにして、[OK] をクリックします。これで、ポリシーがコンピュータに割り当てられました。
- EICARファイルをダウンロードしてください(侵入防御が適切に実行されている場合は実行できません)。Windowsの場合は、: http://files.trendmicro.com/products/eicar-file/eicar.comのリンクをクリックしてください。Linuxの場合は次のコマンドを入力します。curl -O http://files.trendmicro.com/products/eicar-file/eicar.com
- コンピュータの侵入防御イベントを確認します。引き続き、コンピュータのダイアログボックスで [侵入防御]→[侵入防御イベント] をクリックします。[イベントの取得] をクリックすると、前回のハートビート以降に発生したイベントが表示されます。[理由] が [1005924 - Restrict Download of EICAR Test File Over HTTP] となっているイベントが表示されます。このイベントが発生すると、侵入防御が機能していることを示します。
- 変更を元に戻し、システムを以前の状態に戻します。Webレピュテーションモジュールをオンにし (オフにした場合)、[防御] または [検出] オプションをリセットして、コンピュータからEICARポリシーを削除します。
推奨ルールを適用する
パフォーマンスを最大化するには、ポリシーとコンピュータで必要な侵入防御ルールのみを割り当てます。推奨検索を使用して、適切なルールのリストを取得できます。
推奨設定の検索は特定のコンピュータに対して実行されますが、この推奨設定はコンピュータが使用するポリシーに割り当てることができます。
詳細については、推奨設定の検索の管理と実行を参照してください。
- 検索するコンピュータのプロパティを開きます。推奨設定の検索を手動で実行するの説明に従って推奨設定の検索を実行します。Deep Securityを 推奨設定を自動的に適用する 検索結果を自動的に実装します。
- ルールを割り当てるポリシーを開き、検索結果を確認して手動でルールを割り当てるの説明に従ってルールの割り当てを実行します。
自動および定期的に割り当てられた侵入防御ルールを微調整するには、推奨検索をスケジュールできます。Deep Security予約タスクの設定を参照してください。
システムを監視する
侵入防御ルールを適用した後、システムパフォーマンスと侵入防御イベントログを監視します。
システムパフォーマンスを監視する
CPU、RAM、およびネットワークの使用量を監視して、システムのパフォーマンスが許容範囲に収まっていることを確認します。パフォーマンスが許容範囲を超えて低下している場合は、パフォーマンスを改善するために一部の設定や環境を変更します( 侵入防御のパフォーマンスに関するヒント .)を参照してください。
侵入防御イベントを確認する
侵入防御イベントを監視して、ルールが正規のネットワークトラフィックに一致しないようにします。ルールで誤判定が発生している場合は、ルールの割り当てを解除できます(ルールを割り当てる/ルールの割り当てを解除するを参照してください)。
侵入防御イベントを表示するには、[ イベント] [&レポート] [ ]→[ 侵入防御イベント] []の順にクリックします。
パケットまたはシステムのエラーに対して「Fail-Open」を有効にする
侵入防御モジュールには、侵入防御ルールを適用する前にパケットをブロックするネットワークエンジンが含まれています。これにより、サービスおよびアプリケーションでダウンタイムやパフォーマンスの問題が発生することがあります。この動作を変更し、システムまたは内部パケットエラーの発生時にパケットの通過を許可できます。詳細については、「Fail-Open」の動作を有効にするを参照してください。
予防モードに切り替える
侵入防御で誤検出が見つからないことが確認されたら、防御モードで侵入防御を使用するようにポリシーを設定し、ルールが適用され、関連するイベントがログに記録されるようにします。
- コンピュータエディタまたはポリシーエディタこれらの設定は、ポリシーまたは特定のコンピュータについて変更できます。 ポリシーの設定を変更するには、[ポリシー] 画面に移動し、編集するポリシーをダブルクリック (またはポリシーを選択して [詳細] をクリック) します。 コンピュータの設定を変更するには、[コンピュータ] 画面に移動し、編集するコンピュータをダブルクリック (またはコンピュータを選択して [詳細] をクリック) します。で、[侵入防御]→[一般] に進みます。
- [侵入防御の動作] では、[防御] を選択します。
- [保存] をクリックします。
個々のルールについてのベストプラクティスを実装する
HTTPプロトコルデコードルール
HTTPプロトコルデコードルールは、アプリケーションの種類「Web Server Common」の中で最も重要なルールです。このルールは、他のルールによってHTTPトラフィックが検査される前にHTTPトラフィックをデコードします。また、このルールを使用して、デコードプロセスの各種のコンポーネントを制御することもできます。
このルールは、このルールを必要とするいずれかの「Web Application Common」ルールまたは「Web Server Common」ルールを使用する場合には必須です。他のルールでこのルールが必要とされる場合、Deep Security Managerはこのルールを自動的に割り当てます。Webアプリケーションは1つ1つ異なるため、設定変更が必要かどうかを判断するために、このルールを使用するポリシーは一定期間検出モードで実行してから保護モードに切り替える必要があります。
無効な文字のリストは、しばしば変更が必要です。
このルールとその調整方法の詳細については、次の製品Q&Aを参照してください。
- https://success.trendmicro.com/jp/solution/1120027
- https://success.trendmicro.com/jp/solution/1311120
クロスサイトスクリプティングルールと汎用的なSQLインジェクションルール
アプリケーション層への攻撃として最も代表的なものに、SQLインジェクションとクロスサイトスクリプティング (XSS) があります。クロスサイトスクリプティングルールとSQLインジェクションルールは初期設定で攻撃の大半を阻止しますが、特定のリソースが誤判定を引き起こす場合はその破棄のしきい値の調整が必要になることがあります。
この2つのルールは、どちらもWebサーバに合わせてカスタム設定が必要なスマートフィルタです。Webアプリケーション脆弱性Scannerからの情報がある場合は、保護を適用する際に利用することをお勧めします。たとえば、login.aspページのユーザ名フィールドがSQLインジェクションに対して脆弱な場合は、破棄のしきい値を低くしてそのパラメータを監視するようにSQLインジェクションルールを設定してください。
詳細については、https://success.trendmicro.com/solution/1098159を参照してください。
NSXセキュリティタグを適用する
NSXセキュリティタグを適用する
Deep Securityでは、侵入防御ルールがトリガされた際に、保護対象の仮想マシンにNSXセキュリティタグを適用できます。詳細については、NSXセキュリティタグを適用するように侵入防御を設定するを参照してください。