[Vulnerability Prevention] ページには、セキュリティセンターによって自動的に検出され、Cloud Firewall に同期された、ネットワークで悪用可能な脆弱性が表示されます。この機能は、これらの脆弱性を標的とする攻撃からの防御に役立ちます。Cloud Firewall を有効にし、侵入防止 (IPS) ルールを設定して、脆弱性の悪用を防ぎ、アセットを侵害から保護できます。このトピックでは、Cloud Firewall が保護できる脆弱性の種類と、[Vulnerability Prevention] 機能の使用方法について説明します。
サポートされる脆弱性の種類
-
Cloud Firewall は、ネットワークスキャンに基づく脆弱性のみを同期します。サポートされている脆弱性の種類の完全なリストについては、コンソールをご参照ください。
-
アセットに脆弱性がない場合、または攻撃されていない場合、Cloud Firewall はそのアセットの脆弱性対策データを表示しません。
Cloud Firewall は、セキュリティセンターによって検出された一部の種類の脆弱性を同期し、[Vulnerability Prevention] ページに表示します。保護対象のアセットが脆弱性によるリスクにさらされている場合、Cloud Firewall は攻撃トラフィック内の悪用行為を分析し、保護措置を講じることができます。
Cloud Firewall の Enterprise Edition または Ultimate Edition を使用している場合、 セクションで Cloud Firewall が防御できる脆弱性を確認できます。詳細については、「IPS の設定」をご参照ください。
制限事項
-
[Vulnerability Prevention] 機能は、Cloud Firewall の従量課金版およびサブスクリプション版で利用できます。この機能は Free Edition では利用できません。
-
[Vulnerability Prevention] 機能は、脆弱性の自動検出に対応していますが、手動検出には対応していません。
説明リアルタイムで脆弱性を手動でスキャンする必要がある場合は、セキュリティセンターコンソール の 脆弱性管理 ページに移動してください。詳細については、「脆弱性のスキャン」をご参照ください。
-
クラシックネットワーク内の Server Load Balancer (SLB) インスタンスでは、脅威インテリジェンスに基づくブロックのみに対応しています。
-
Cloud Firewall の侵入防止システム (IPS) モジュールは、TLS または SSL で暗号化されたトラフィックを検査できません。したがって、この種のトラフィック内の脅威を検出または防御することはできません。
前提条件
ページで、脅威エンジンモードを [Block Mode] に設定します。
脅威エンジンモードを [Block Mode] に設定しない場合、Vulnerability Prevention ページのすべての脆弱性の保護ステータスは アラートのみ になります。これは、Cloud Firewall がこれらの脆弱性を悪用する攻撃に対してアラートとログを生成しますが、ブロックはしないことを意味します。脅威エンジンモードの詳細については、「脅威エンジンモード」をご参照ください。
操作手順
-
Cloud Firewall コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。
-
Vulnerability Prevention ページで、アセットの脆弱性攻撃の検出結果を確認します。
Vulnerability Prevention ページには、過去 1 日、過去 7 日間、または過去 1 か月間の脆弱性検出結果が表示されます。
ページの上部には、[At-risk Assets Protected]、[Vulnerabilities Protected]、[Vulnerability Attacks Protected] の 3 つの統計パネルが表示されます。これらのパネルの下で、[Vulnerability Category]、[Attack Type]、[Risk Level]、[Protection Status] でリストをフィルタリングしたり、日付セレクターや検索ボックスを使用したりできます。テーブルには、[Attack Risk Level]、[Attack Time]、[Vulnerability Name/CVE ID/Attack Type]、[Number of Vulnerable Assets]、[Number of Attacks]、[Protection Status]、[Actions] の列を含む攻撃レコードが表示されます。
-
脆弱性のあるパブリック ECS 資産数 列の
アイコンにカーソルを合わせると、影響を受けるサーバーの IP アドレスを表示できます。 [脆弱な資産の数] 列の数をクリックすると、ポップアップパネルに、影響を受ける資産に関する情報 (インスタンス名/ID、IP アドレス、資産タイプなど) が表示されます。 [操作] 列で、[保護の有効化] をクリックして「アラートのみ」ステータスの脆弱性に対する攻撃のブロックを開始するか、[詳細] をクリックして攻撃に関する詳細情報を表示します。 -
攻撃回数 : 脆弱性を悪用した攻撃をアセットが受けた回数です。
-
保護状態 : Cloud Firewall が脆弱性を悪用する攻撃をどのように処理するかを示します。次の保護ステータスがあります:
ブロック済み : Cloud Firewall は、脆弱性を悪用する攻撃をブロックします。
アラートのみ : Cloud Firewall は、脆弱性を悪用する攻撃に対してアラートを生成しますが、ブロックはしません。
部分保護 : Cloud Firewall は、脆弱性の影響を受けるサーバーの一部を保護しますが、すべてを保護するわけではありません。
-
詳細 : 詳細 をクリックすると リアルタイム脆弱性保護の詳細 ページが開き、脆弱性名、リスクレベル、CVE ID、影響を受けるアセットなどの詳細情報が表示されます。
-
-
Vulnerability Prevention ページで、ステータスが アラートのみ の脆弱性を見つけ、操作 列の 保護の有効化 をクリックします。
保護の有効化 をクリックすると、結果は次の 2 つのいずれかになります。影響を受けるサーバーに対してインターネット境界ファイアウォールがまだ有効になっていない場合、この操作により有効化されます。ファイアウォールがすでに有効になっている場合、このアクションは IPS の設定 ページの [Threat Engine Mode] をブロックモードに変更します。ステータスの更新には 1〜2 分かかる場合があります。
説明脆弱性対策を有効にした後、ファイアウォールを新たに有効化したアセットでは、既存のアクセス制御ポリシーが引き続き有効です。これらのアセットの必要なパブリックポートへのトラフィックを許可するには、インターネットボーダー境界ウォール ページの インバウンド タブでポリシーを作成する必要があります。
関連ドキュメント
-
侵入防止設定機能を使用すると、脅威エンジンモードを設定し、脅威インテリジェンス、基本保護、インテリジェントディフェンス、および仮想パッチを設定して、侵入リスクをより正確に特定し、ブロックできます。詳細については、「IPS の設定」をご参照ください。
-
侵入防止 (IPS) 機能は、エクスプロイトの試み、ブルートフォース攻撃、ワーム、マイニングプログラム、バックドア、トロイの木馬、DoS 攻撃など、悪意のあるトラフィックをリアルタイムでプロアクティブに検出してブロックできます。これにより、クラウドインフラストラクチャが保護されます。詳細については、「IPS 機能」および「侵入防止」をご参照ください。