ファイル整合性監視
ファイル整合性監視により、NetScalerファイルシステムに変更や追加が行われたかどうかを特定できます。この機能は、現在のNetScalerビルドのバイナリハッシュ値を、同じNetScalerビルドにリンクされている元のバイナリハッシュと比較することで、NetScalerファイルの整合性を評価します。
セキュリティアドバイザリダッシュボードのファイル整合性監視セクションには、次の情報が一覧表示されます。
-
検出された問題の数
-
影響を受けるNetScalerインスタンスの数
-
最終スキャン実行日
-
重大度(緊急、高、中、低)別に分類された、影響を受けるNetScalerインスタンス
-
バイナリ署名と検証を使用して問題を報告した、影響を受けるNetScalerインスタンス
管理者として、定期的にスケジュールされたシステムスキャンをNetScalerに実行させることができます。また、必要に応じてオンデマンドスキャンを実行することもできます。
-
システムスキャン - デフォルトですべての管理対象インスタンスをスキャンします。NetScaler Consoleがシステムスキャンの日時を決定し、デフォルトでは無効になっています。
-
オンデマンドスキャン - 必要に応じて手動でスキャンをトリガーできます。オンデマンドスキャンを実行するには、セキュリティアドバイザリダッシュボードで今すぐスキャンをクリックします。
ファイル整合性監視セクションをクリックすると、詳細情報を表示できます。
コンソール検出
Console-Detectedタブには、現在のビルドのバイナリハッシュを元のビルドハッシュと比較して、変更または新規追加されたファイルを検出することで、影響を受けるNetScalerインスタンスが一覧表示されます。この表には、次の詳細が表示されます。
-
IPアドレス - 影響を受けるインスタンスのIPアドレスです。
-
スキャンステータス - スキャンエラーの結果を表示します。
-
既存ファイルの変更 - 変更された既存ファイルのリストです。
-
新規ファイルの追加 - 追加された新規ファイルのリストです。
-
スキャン時間 - 最終スキャンの時刻です。
-
ホスト名 - 影響を受けるNetScalerのホスト名です。
-
モーダル - 影響を受けるNetScalerのモーダル名です。
スキャンエラーの結果はメインダッシュボードビュー内に表示されるため、エラーの詳細にアクセスするために個々のスキャン結果や項目をクリックする必要はありません。ハッシュの不一致やスキャンエラーなどの整合性に関する問題は、ダッシュボード上で明確でアクセスしやすい形式で表示され、問題を迅速に特定し理解するのに役立ちます。
既存ファイルの変更および新規ファイルの追加の下の数字をクリックして、詳細を表示します。
カスタム許可リストを作成し、特定のファイルをファイル整合性監視スキャンから除外できます。スキャンから除外するファイルを定義することで、監視を効率化し、信頼できるファイルに対する不要なアラートを減らすことができます。
ファイル整合性監視スキャンから特定のファイルを除外するには、次の手順を実行します。
-
ファイル/ディレクトリの除外をクリックします。
-
必要なファイルまたはディレクトリを選択します。または新しいファイルを追加するには、「ファイル/ディレクトリの追加」をクリックします。標準のシェルグロブパターンを追加し、定義された条件に一致するパスを除外できます。ディレクトリが追加されると、そのすべてのファイルはスキャンから除外されます。「追加」をクリックします。特定のファイルやフォルダーを見つけるために検索を実行することもできます。
pathオプションの下にある検索バーにファイルまたはフォルダーの一部を入力して、除外リストのパスを見つけることもできます。検索機能により、除外されたパスの管理と確認が容易になります。
ファイルをスキャンから除外したくない場合は、必要なファイルまたはディレクトリを選択し、「ファイル/ディレクトリの削除」をクリックします。指定されたファイルまたはディレクトリは、次回のスケジュールされたスキャンに含まれます。
注意点
-
ファイル整合性監視でサポートされているインスタンス: MPX、VPXインスタンス、およびGateway。
-
ファイル整合性監視で利用可能なスキャンは次のとおりです。
-
ファイル整合性監視スキャン: このスキャンでは、NetScaler Consoleが管理対象のNetScalerインスタンスに接続する必要があります。NetScaler Consoleは、NetScalerでスクリプトを実行し、NetScalerシステムファイルの現在のバイナリハッシュ値を収集することで、ハッシュ値の比較を行います。比較後、NetScaler Consoleは、変更された既存ファイルの総数と新しく追加されたファイルの総数を含む結果を提供します。管理者は、スキャン結果に関するさらなる調査のために、組織のデジタルフォレンジックに連絡できます。
-
-
サポートされていないプラットフォームのリストは次のとおりです: BLX
デバイスレポート
「デバイスレポート」タブには、バイナリ署名と検証を使用して問題を報告したNetScalerインスタンスが一覧表示されます。この検証により、各ファイルのデジタル署名が検証され、信頼性が確認され、改ざんが検出されます。影響を受けるインスタンスが見つかった場合は、組織のデジタルフォレンジック活動を進めることができます。この表には、影響を受けるNetScalerインスタンスと、ホスト名、追加されたバイナリ、変更されたバイナリなどのその他の詳細が一覧表示されます。必要なインスタンスに対応する「詳細」をクリックすると、詳細情報を表示できます。