サーバーが侵害された場合、Cloud Firewall の侵害検知機能を使用すると、侵入イベントを迅速に検知および特定し、重大なビジネス上の損失を防ぐことができます。 本トピックでは、サーバー上のセキュリティ脅威を確認し、保護モードを設定する方法について説明します。
前提条件
インターネット境界ファイアウォールが有効になっていること。 詳細については、「ファイアウォールスイッチの有効化」をご参照ください。
脅威エンジンの [ブロック] が有効になっていること。 詳細については、「IPS 設定」をご参照ください。
操作手順
Cloud Firewall コンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
侵害検知 ページで、侵入イベントの詳細を表示します。
侵害検知 ページでは、次の操作を実行できます。
イベントリストの表示
侵入イベントリストで、リスクレベル、影響を受けた資産の IP アドレスと UID、対応状況などの詳細を表示できます。
ターゲットイベントの検索
上部メニューで、[Risk Level]、[Time Type]、[Handling Status]、または検知期間でイベントをフィルターできます。 インスタンスの IP アドレス、ID、名前、または UID で侵入イベントを検索することもできます。
脅威エンジンのブロックモードの有効化
インターネット境界ファイアウォールを有効にすると、脅威エンジンはデフォルトでブロックモードを使用します。 ブロックモードを無効にすると、[Breach Detection] ページでリスクイベントを検知できますが、ブロックはできません。 操作 列で ワンクリック防御 をクリックして、脅威エンジンのブロックモードを有効にします。
重要ワンクリック防御 スイッチは個々のイベントを制御するものではありません。 ワンクリック防御 を有効または無効にすると、Cloud Firewall 全体の侵入防御システム (IPS) 機能が切り替わります。
侵入イベントの無視
侵入イベントが正常なアクティビティであると判断した場合は、そのイベントを見つけて 操作 列の [Ignore] をクリックします。
説明無視 とマークされたイベントは侵入イベントリストから削除され、Cloud Firewall はそのイベントに対するアラートを生成しなくなります。
イベント詳細の表示
調査したいイベントを見つけ、操作 列の 詳細 をクリックすると、その詳細とセキュリティに関する推奨事項が表示されます。
AI 支援によるイベント分析:AI 分析 列の
アイコンをクリックして、[Security AI Assistant] を使用し、侵害アラートを迅速に分析できます。分析には以下が含まれます。
ペイロードコンテンツ分析:選択されたアラートの簡単な説明と AI 分析の結果。
攻撃者の意図:AI 分析に基づく攻撃者の挙動の予測。
防御の推奨事項:Cloud Firewall の保護設定 (ACL ポリシーや IPS 設定など) と資産調査に関する推奨事項。
関連ドキュメント
IPS 設定機能を使用して、脅威エンジンの実行モードを設定し、脅威インテリジェンス、基本防御、インテリジェントディフェンス、仮想パッチを構成します。 これにより、侵入リスクをより高い精度で特定し、ブロックできます。 詳細については、「IPS 設定」をご参照ください。
侵入防御システム (IPS) は、ハッカーによる攻撃、脆弱性の悪用、ブルートフォース攻撃、ワーム、マイニングプログラム、トロイの木馬による攻撃、DoS 攻撃などの悪意のあるトラフィックをリアルタイムで検知およびブロックします。 これにより、クラウドベースの情報システムとネットワークアーキテクチャを保護します。 詳細については、「IPS の概要」および「侵入防御」をご参照ください。
Cloud Firewall は Security Center と同期して、ネットワーク攻撃によって悪用される脆弱性を特定し、それらを防御できます。 詳細については、「脆弱性防御」をご参照ください。