Cloud Firewall には脅威エンジンが組み込まれており、悪意のあるインターネットトラフィックをブロックし、一般的な攻撃からリアルタイムで保護し、正確な仮想パッチを提供します。エンジンモードを設定し、脅威インテリジェンス、基本保護、インテリジェントディフェンス、仮想パッチなどのモジュールを管理することで、潜在的な侵入をより正確に識別してブロックできます。このトピックでは、侵入防止システム (IPS) 機能の設定方法について説明します。
インターネット境界の IPS 機能
脅威エンジンモード
クラウドファイアウォールを有効にすると、その脅威エンジンはデフォルトでブロックモードになり、トラフィックに基づいて厳格レベルを自動的に選択します。 ブロックモードとブロックモードの機能は、ブロックモードが有効な場合にのみ脅威をブロックします。 ブロックモードが無効になっている場合、侵入防止機能は脅威と悪意のあるトラフィックの監視のみを行います。
エンジンモードの詳細については、「IPS 機能の概要」をご参照ください。
Cloud Firewall コンソールにログインします。 左側のナビゲーションペインで、を選択します。
インターネットボーダー タブで、右端の Threat Engine Mode を設定します。
次のいずれかのエンジンモードを選択できます。
[観察]:このモードでは、Cloud Firewall は攻撃をブロックせずにログに記録し、アラートを生成します。脅威インテリジェンス、基本保護、および仮想パッチの保護アクションはすべて監視に設定されます。
[ブロック]: このモードでは、Cloud Firewall は悪意のあるトラフィックをブロックし、侵入アクティビティを停止します。
セキュリティ要件に応じて、異なる厳格度レベルのブロックモードを選択できます。
[ブロック - 緩い]:粗粒度の保護を提供し、誤検知率の低いルールを使用します。このモードは、誤検知に敏感なサービスに最適です。
[ブロック - 中]:「緩い」モードと「厳格」モードのバランスを取り、高精度を実現します。このモードは日常的な運用に適しています。
[ブロック - 厳格]:包括的なルールセットを使用して細粒度の保護を提供します。このモードは「中」モードよりも誤検知率が高くなる可能性がありますが、検出漏れ率を低く抑える必要があるシナリオに最適です。
機能
インターネット境界の IPS 設定は、基本保護、仮想パッチ、脅威インテリジェンス、インテリジェント防御、データ損失防止、およびトラフィックのトレーサビリティなどの機能を提供します。左側のトグルを使用して、これらの機能を有効化または無効化できます。
基本保護
基本的な保護 は、デフォルトで有効になっています。 Cloud Firewall は、いくつかの一般的な脅威に対する検知ルールを有効にします。 基本保護は基本的な侵入防止機能を提供し、コマンド実行の脆弱性や、侵害されたデバイスからコマンド & コントロール (C&C) サーバーへの接続などをブロックします。 この機能は、お客様のアセットに不可欠な保護を提供します。 セキュリティを強化するため、基本保護を有効にしておくことを推奨します。
保護ルールの変更:このアクション 列で、ルールのアクションを変更します。変更されたルールは、カスタムルールとしてマークされます。
デフォルトの保護ルールを復元: デフォルト IPS ルールの回復 をクリックし、次に OK をクリックします。
ルールの有効化または無効化:有効化ステータス 列のトグルをクリックします。
[有効]:ルールがアクティブです。カスタム保護ルールはデフォルトルールよりも優先度が高くなります。
[無効]:ルールが非アクティブです。
仮想パッチ
仮想パッチ トグルは、デフォルトで有効になっています。 Cloud Firewall は、一般的な高リスクおよび緊急の脆弱性に対するリアルタイム保護を提供します。 仮想パッチは、ネットワーク層でホットパッチを適用して悪用しようとする攻撃をブロックし、ホストへのパッチ適用時に発生しうるサービスの中断を回避します。 サーバーへのパッチのインストールは不要です。 この機能を無効にすると、リアルタイムの更新を受信できなくなります。 すべての仮想パッチを有効にしておくことをお勧めします。
保護ルールの変更:このアクション 列で、ルールのアクションを変更します。変更されたルールは、カスタムルールとしてマークされます。
デフォルトの保護ルールを復元: デフォルト IPS ルールの回復 をクリックし、次に OK をクリックします。
ルールの有効化または無効化:有効化ステータス 列のトグルをクリックします。
[有効]:ルールがアクティブです。カスタム保護ルールはデフォルトルールよりも優先度が高くなります。
[無効]:ルールが非アクティブです。
脅威インテリジェンス
脅威インテリジェンス はデフォルトで有効になっています。 Cloud Firewall はインテリジェンスフィードに基づいて脅威をスキャンし、アクションを 監視 または ブロック に設定できます。 この機能は、Alibaba Cloud ネットワーク全体で検出された悪意のある IP アドレスを、お使いの Cloud Firewall に同期します。 これらには、悪意のあるアクセス元、スキャン元、ブルートフォース攻撃元が含まれます。 これにより、ネットワーク脅威に対してプロアクティブに防御できます。 脅威インテリジェンスを有効にすることをお勧めします。
脅威インテリジェンスは、IPS エンジンを通じて悪意のある IP アドレスを独立して検出およびブロックします。脅威インテリジェンスによって識別された悪意のある IP アドレスは、アクセス制御ポリシーで使用される IP アドレス帳に自動的に同期されません。これらはそれぞれ独立した仕組みです。脅威インテリジェンスは検出された悪意のある IP アドレスに対してアラートを生成またはブロックし、アクセス制御ポリシーで使用される IP アドレス帳は手動で管理されます。
インテリジェントディフェンス
インテリジェント防御 スイッチは、デフォルトで有効になっています。 Cloud Firewall は、クラウド全体の攻撃データから学習し、脅威と攻撃の検出精度を向上させます。 現在、インテリジェント防御は、脅威エンジンが監視モードに設定されている場合にのみサポートされます。
インテリジェント防御 を有効にするには、まず 基本的な保護 を有効にする必要があります。
インテリジェントディフェンスパネルには、右上に [許可リスト] へのリンクが表示され、右下に現在のルールデータベースバージョン (IPS-2502-01 など) が表示されます。
データ損失防止
Cloud Firewall は、資産からインターネットへのアウトバウンドトラフィックを検査して、潜在的な機密データの流出を識別します。
まず、資産のデータ漏洩検出を有効にする必要があります。
汎用業界テンプレート リストで、Cloud Firewall が識別できるデータタイプを確認できます。ビジネスニーズに基づいて、特定のデータタイプの検出を有効にすることができます。
資産設定 をクリックし、目的のパブリックアセットを探し、操作 列で [データ侵害の検出] を有効にする をクリックします。
データ侵害 ページでは、Cloud Firewall によって検出されたデータ漏洩イベントの概要を表示できます。このページでは、影響を受けるアセット、漏洩イベント、リスクペイロードに関する詳細が表示されます。詳細については、「データ損失防止」をご参照ください。
トラフィックトレーサビリティ
NAT ゲートウェイやロードバランサーの背後など、サービスの実際の IP アドレスが隠されている場合、攻撃を受けている特定のインスタンス (ECS インスタンスやサーバーなど) を特定することは困難です。IPS プライベートネットワークのトレーサビリティ 機能は、[NAT セッションログ] を関連付けてプライベート IP アドレスを明らかにすることで攻撃元の追跡を自動化し、リスクにさらされている資産の迅速な特定を支援します。
この機能は、NAT Gateway パブリック資産でのみサポートされています。
トラフィックトレーサビリティを有効にしても、Cloud Firewall からの追加料金は発生しません。ただし、システムがお客様の NAT セッションログに対してインデックスを作成し、クエリを実行するため、Log Service (SLS) の料金が発生します。SLS の課金の詳細については、「SLS の課金」をご参照ください。
トラフィックトレーサビリティが有効になっているが、NAT セッションログ のインデックスが有効になっていないか、必要なフィールドが欠落している場合、システムは自動的に新しいインデックスを作成するか、必要なフィールドを追加します。
IPS プライベートネットワークのトレーサビリティ ページには、トレースをサポートするパブリックアセットが一覧表示されます。対応する NAT Gateway の場合、Cloud Firewall でプライベート IP のトレースバックを実行するには、まず インターネットファイアウォール保護ステータス と NAT セッションログステータス を有効にする必要があります。操作 列のトグルをクリックすると、設定手順へのリンクを含むプロンプトが表示されます。また、詳細な手順については、以下のドキュメントをご参照ください。
[インターネットファイアウォール保護] の有効化: ファイアウォールを有効にする
[NAT セッションログ]の有効化: NAT セッションログを設定する手順
説明DNAT のみの設定では、NAT セッションログは必要ありません。
[インターネットファイアウォール保護] と [NAT セッションログ] の両方を有効にした後、OK をクリックして IPS プライベートネットワークのトレーサビリティ を有効にします。IPS プライベートネットワークのトレーサビリティステータス に 有効になりました と表示されると、パブリックアセットの追跡機能が有効になります。
説明トラフィックトレーサビリティ機能は NAT セッションログと連携します。NAT Gateway ログのキャプチャと配信におけるデータ遅延のため、プライベート IP 追跡の結果は約 20 分遅延する場合があります。
許可リスト
特定の IPv4 および IPv6 の宛先または送信元 IP アドレスとの間で信頼できる双方向トラフィックを許可する必要がある場合は、それらを許可リストに追加できます。許可リスト内の IP アドレスからのトラフィックは、基本保護、インテリジェントディフェンス、仮想パッチのルールによってブロックされません。宛先 IP 許可リストと送信元 IP 許可リストの両方に、最大 50 個の IP アドレスを追加できます。
ページの右側で、保護ホワイトリスト をクリックして設定を構成します。
許可リストは、基本保護、インテリジェントディフェンス、仮想パッチにのみ適用されます。
VPC 境界の IPS 機能
VPC 境界の IPS 機能を設定する前に、VPC ファイアウォールを有効にする必要があります。
基本保護ルール
基本保護は、コマンド実行の脆弱性のブロックや、侵害されたデバイスから C&C サーバーへの接続の遮断など、基本的な侵入防止を提供します。この機能は、資産に対する基本的な保護を提供します。
をクリックします。
基本的な保護 パネルで、各ルールの このアクション と 有効化ステータス を設定します。
保護ルールの変更: このアクション 列で、ルールのアクションを変更します。 変更されたルールはカスタムルールとしてマークされます。
デフォルトの保護ルールを復元:ワンクリックですべての VPC ファイアウォールの IPS ルールを復元する をクリックし、OK をクリックします。
ルールの有効化または無効化: 有効化ステータス 列のトグルをクリックします。
[有効]:ルールがアクティブです。カスタム保護ルールはデフォルトルールよりも優先度が高くなります。
[無効]:ルールが非アクティブです。
有効な保護ルールは、サービスのすべての VPC ファイアウォールに適用されます。
仮想パッチルール
Cloud Firewall は、一般的な高リスクで緊急性の高い脆弱性に対するリアルタイムの保護を提供します。仮想パッチは、ネットワーク層でホットパッチを適用して悪用の試みをブロックし、ホストにパッチを適用する際に発生する可能性のあるサービスの中断を回避します。サーバーに仮想パッチをインストールする必要はありません。この機能を無効にすると、リアルタイム更新を受信できなくなります。
仮想パッチルールの表示 をクリックします。
仮想パッチ パネルで、各ルールの このアクション と 有効化ステータス を設定します。
保護ルールの変更: このアクション 列で、ルールのアクションを変更します。 変更されたルールはカスタムルールとしてマークされます。
デフォルトの保護ルールを復元:ワンクリックですべての VPC ファイアウォールの IPS ルールを復元する をクリックし、OK をクリックします。
ルールの有効化または無効化: 有効化ステータス 列のトグルをクリックします。
[有効]:ルールがアクティブです。カスタム保護ルールはデフォルトルールよりも優先度が高くなります。
[無効]:ルールが非アクティブです。
有効な仮想パッチルールは、サービスのすべての VPC ファイアウォールに適用されます。
IPS モード
IPS 保護モードの設定 をクリックします。
IPS 保護モードの設定 ダイアログボックスで、モードを選択し、OK をクリックします。
次のいずれかの IPS モードを選択できます。
動作モードの監視: Cloud Firewallはトラフィックを監視し、悪意のあるトラフィックのアラートを生成します。
ブロック動作モード: クラウドファイアウォールは悪意のあるトラフィックを傍受し、侵入の試みをブロックします。 ビジネス要件に基づいて、ブロック作業モードのレベルを選択できます。
Loose: blocks attacks in a loose manner by using rules that prevent a high rate of false positives. This level is suitable for business that requires the false positive rate to be minimized.
Medium: blocks attacks in a standard manner by using common rules. This level is suitable for daily O&M.
Strict: blocks attacks in a strict manner by using all rules. This level is suitable for business that requires the false negative rate to be minimized, such as major events or cybersecurity protection activities launched by public service sectors. The activities are rehearsals for network attack and defense. This level may cause a higher false positive rate than the Medium level.
IPS 機能
基本保護と仮想パッチを設定できます。設定が完了すると、Cloud Firewall は有効な基本保護ルールと仮想パッチルールに基づいてトラフィックを検査します。
目的のクラウドエンタープライズネットワーク (CEN) インスタンスまたは Express Connect ファイアウォールを見つけます。操作 列で、IPS 保護機能の設定 をクリックして設定を構成します。
IPS 許可リスト
特定の宛先または送信元 IP アドレスとの間で信頼できるトラフィックを許可する必要がある場合は、それらを許可リストに追加できます。許可リスト内の IP アドレスからのトラフィックは、基本保護と仮想パッチのルールによってブロックされません。宛先 IP 許可リストと送信元 IP 許可リストの両方に、最大 50 個の IP アドレスを追加できます。
対象のクラウドエンタープライズネットワーク (CEN) インスタンスまたは Express Connect ファイアウォールを見つけ、操作 列で IPS ホワイトリストの設定 をクリックして設定を構成します。
許可リストは、[未設定]、[カスタム]、[アドレス帳を参照] の 3 つの方法で設定できます。[カスタム] を選択した場合は、100.100.100.100/32 などの CIDR ブロックを入力し、複数のブロックをコンマで区切ります。[アドレス帳を参照] を選択した場合は、まず [アクセス制御] でアドレス帳を管理する必要があります。この設定は、同じ CEN インスタンス内のすべての VPC に適用されます。
関連トピック
基本的な保護 を有効にすると、侵入防御ページで、インターネットと VPC 間、および VPC 間の、Cloud Firewall によってブロックされた異常なトラフィックを表示できます。
Cloud Firewall を有効にすると、脆弱性防御ページでネットワーク経由で悪用可能な脆弱性を表示できます。これらの脆弱性は、Security Center によって自動的に検出され、Cloud Firewall に同期されます。このページには、Cloud Firewall の攻撃防御機能も表示されます。
Cloud Firewall を有効にすると、[侵害検知] ページで、脅威エンジンによって検出された侵入アクティビティの詳細を表示できます。
FAQ: