データガバナンス
NetScaler ConsoleサービスはCitrix Cloudサービスの一部であり、サインアップ、オンボーディング、認証、管理、ライセンス供与のためのプラットフォームとしてCitrix Cloudを使用します。Citrixは、NetScaler Consoleサービスの一部として、Citrix Cloudでデータを収集および保存します。このドキュメントでは、収集されるデータと、データ収集、保存、送信の方法について説明します。
Citrixにおけるデータ保護の慣行の詳細については、「Citrix Cloud Services Data Protection Overview」を参照してください。
この情報は、セキュリティ担当者、コンプライアンス担当者、情報監査担当者、ネットワークインフラストラクチャおよび運用管理者、事業部門の責任者を対象としています。
NetScaler®テレメトリプログラム
NetScalerテレメトリプログラムは、NetScaler Consoleサービスで14.1-28.xビルドから有効になっています。このプログラムにより、必要なデータが自動的にアップロードされます。収集される必要なテレメトリの詳細については、「Data Governance for NetScaler Telemetry」を参照してください。
データの収集、保存、送信方法?
NetScaler Consoleサービスは、管理対象インスタンスとエージェントからデータを収集します。これらのインスタンスはお客様のオンプレミスに展開され、エージェント(お客様のオンプレミスに展開)から、TLS 1.2プロトコルを使用して暗号化されたSSLチャネルを介して、安全にクラウドにデータが送信されます。
データは、データベース層でのマルチテナントデータ分離を備えたリレーショナルデータベースに保存され、お客様が選択したPoint of Presence (POP) に応じて、米国、EMEA(フランクフルト)、APJ(シドニー)のAWSクラウドでホストされているElastic File System (EFS) のファイルとして保存されます。すべてのPoPはAWS Commercialリージョンでホストされています。
パスワード、SNMPコミュニティ文字列、SSL証明書、およびNetScaler構成バックアップは、テナントごとに一意のAES 256キーを使用して暗号化され、データベースに安全に保存されます。Citrix Cloudが使用する商用リージョンと、各リージョン内でのNetScaler Consoleサービスの存在の詳細については、「Geographical Considerations」を参照してください。
データカテゴリ
データ処理の慣行については、データは次のように分類されます。
-
顧客コンテンツ - ストレージのためにお客様のアカウントにアップロードされたデータ、または特定のサービスを実行するためにNetScalerがアクセスを許可されているお客様のコンピューティング環境内のデータ。
-
ログ - サービスに関する記録を含みますが、これらに限定されません。
-
パフォーマンス、安定性、使用状況、セキュリティ、サポートに関するデータと情報
-
デバイス、システムに関する技術情報
-
顧客コンテンツ
NetScaler Console Service は、さまざまなソースから情報を収集します。
-
NetScaler
-
ネットスケーラー ゲートウェイ
-
NetScaler Web App Firewall (WAF) およびボット管理
NetScaler Console Service は、ログに記載されている情報に加えて、管理者のセッションおよびアクティビティの詳細に関する情報も収集します。
ログ
ログは、ソフトウェア更新のプロビジョニング、ライセンス認証、サポート、分析、およびCitrix User Agreementsに準拠したその他の目的を促進するために使用されます。
収集されるメタデータおよびテレメトリログには、次のものが含まれます。
-
NetScaler Service エージェントハイパーバイザー、パブリッククラウドプラットフォーム、またはその両方(エージェントハイパーバイザーとパブリッククラウドプラットフォーム)
-
エージェントの地理的位置
-
NetScaler のバージョン
-
NetScaler の製品タイプ
-
ライセンス情報(Express およびサブスクリプション)
-
NetScaler Console管理者がクラウドサービスを利用すること(これにより、管理者ユーザーエクスペリエンスが向上します)。
詳細な顧客コンテンツとログ
-
イベント管理(ログイン > インフラストラクチャ > イベント)
-
NetScalerネットワークの状態とパフォーマンスに関するアラートを提供するSNMPトラップ。
-
NetScalerネットワークの状態情報を経由するWebトランザクションのSyslog。
-
イベントのSMS/Slack通知をトリガーするためのSMSサーバー、Slack、およびPagerDutyプロファイルの詳細。
-
メール設定用のSMTPサーバーの詳細。
-
ServiceNowでチケットを作成するためのServiceNowプロファイルの詳細。
-
-
SSL証明書管理(ログイン > インフラストラクチャ > SSLダッシュボード)
-
NetScalerインスタンスによって最適化されたWebアプリのSSL証明書、SSLキー、SSL CSR、CA発行者、および署名アルゴリズム。
-
-
構成監査(ログイン > インフラストラクチャ > 構成 > 構成監査)
-
NetScalerインスタンスに関連するNetScaler構成監査変更のデータ追跡。これには、WebアプリサーバーのIPアドレスとNetScalerのIPアドレスの詳細が含まれます。
-
-
構成ジョブ(ログイン > インフラストラクチャ > 構成 > 構成ジョブ)
-
NetScaler構成の詳細、インスタンスIPアドレス、およびWebアプリサーバーのIPアドレスの詳細。
-
-
StyleBooks(ログイン > アプリケーション > 構成 > StyleBooks)
-
NetScaler構成がテンプレートとして保存され、WebアプリサーバーのIPアドレス詳細が含まれます。
-
-
インスタンス管理 (ログイン > インフラストラクチャ > インスタンス)
-
NetScalerインスタンスのIPアドレス、NetScalerインスタンスタイプ、NetScaler構成バックアップ、NetScalerの重大なイベント、およびNetScalerインスタンスが展開されているデータセンターの地理的位置(構成されている場合)。
-
-
インフラストラクチャ分析 (ログイン > インフラストラクチャ > インフラストラクチャ分析)
-
NetScalerインスタンスのIPアドレス、NetScalerインスタンスタイプ、NetScalerの重大なイベント、関連付けられているアプリの数、およびNetScalerインスタンスが展開されているデータセンターの地理的位置(構成されている場合)。
-
-
アプリケーション (ログイン > アプリケーション)
-
アプリケーションダッシュボード: アプリケーションURL、リクエストメソッド、レスポンスコード、合計バイト数、Webアプリサーバーの詳細、仮想サーバーIPアドレス、クライアントの詳細、ブラウザ、クライアントOS、クライアントデバイス、SSLプロトコル、SSL暗号強度、SSLキー強度、NetScalerインスタンスIPアドレス、サーバーフラップのタイムスタンプ、およびレスポンスコンテンツタイプ。
-
-
分析 (AppFlow/ Logstream)
-
Web Insights (ログイン > アプリケーション): 仮想サーバーIPアドレス、クライアント、URL、ブラウザ、オペレーティングシステム、リクエストメソッド、レスポンスステータス、ドメイン、WebアプリサーバーIPアドレス、SSL証明書、ネゴシエートされたSSL暗号、SSLキー強度、SSLプロトコル、およびSSL障害フロントエンド。
-
HDX Insight (ログイン > Gateway): ICAユーザーの詳細、ICAアプリケーションの詳細、VDAサーバーの詳細、HDX Insightのデスクトップの詳細、アプリクライアントの地理的位置の詳細、HDXアクティブセッションの詳細、HDX用VPNライセンス、クライアントNetScaler IPアドレス、クライアントタイプ、およびバージョン。
-
Gateway Insight (ログイン > Gateway): ユーザーの詳細、アプリケーションの詳細、ブラウザ、オペレーティングシステム、セッションモード、Gatewayライセンス、AAAサーバーの詳細、およびGatewayで構成されたAAAポリシー。
-
セキュリティ違反 (ログイン > セキュリティ): クライアントIP、URL、セキュリティ違反 (WAFおよびBot)、攻撃の地理的位置、攻撃タイムスタンプ、トランザクションID、WAF、およびNetScalerセキュリティ構成ステータス。
-
API分析 (ログイン > セキュリティ > API Gateway): APIインスタンス、APIエンドポイント、合計帯域幅、APIパフォーマンス情報、合計リクエスト、応答時間、エラーに関する情報。各APIインスタンスをさらにドリルダウンして、個々のAPIエンドポイントとパフォーマンスを可視化する機能。認証の成功、失敗に関連するセキュリティ。レート制限、SSL暗号、プロトコル情報、およびSSLエラー。
-
-
セキュリティアドバイザリ (ログイン > インフラストラクチャ > インスタンスアドバイザリ > セキュリティアドバイザリ)
-
バージョンスキャン: このスキャンでは、NetScaler ConsoleがNetScalerインスタンスのバージョンと、修正が利用可能なバージョンおよびビルドを比較する必要があります。このバージョン比較により、NetScaler Consoleのセキュリティアドバイザリは、NetScalerがCVEに対して脆弱であるかどうかを特定できます。このスキャンの根底にあるロジックは、NetScalerリリースおよびビルドxx.yyでCVEが修正された場合、xx.yyビルドよりも低いビルドのすべてのNetScalerインスタンスが脆弱であると見なされるというものです。バージョンスキャンは現在、セキュリティアドバイザリでサポートされています。
-
構成スキャン:このスキャンでは、NetScaler ConsoleがNetScaler構成ファイルとCVEスキャンに固有のパターンを照合する必要があります。特定の構成パターンがNetScaler ns.confファイルに存在する場合、そのインスタンスはそのCVEに対して脆弱であると見なされます。このスキャンは通常、バージョン スキャンと組み合わせて使用されます。構成スキャンは現在、セキュリティアドバイザリでサポートされています。
-
カスタムスキャン:このスキャンでは、NetScaler Consoleサービスが管理対象のNetScalerインスタンスに接続し、スクリプトをプッシュして実行する必要があります。スクリプトの出力は、NetScalerがCVEに対して脆弱であるかどうかをNetScaler Consoleが特定するのに役立ちます。例としては、特定のシェルコマンド出力、特定のCLIコマンド出力、特定のログ、特定のディレクトリまたはファイルの存在または内容などがあります。構成スキャンで対応できない場合、セキュリティアドバイザリは複数の構成パターンの一致にもカスタムスキャンを使用します。カスタムスキャンを必要とするCVEの場合、スケジュールされたスキャンまたはオンデマンドスキャンが実行されるたびにスクリプトが実行されます。そのCVEに関するセキュリティアドバイザリドキュメントで、収集されるデータと特定のカスタムスキャンのオプションについて詳しく学習してください。
-
セキュリティ
Citrix Services Security Exhibitでは、アクセスと認証、システム開発と保守、セキュリティプログラム管理、資産管理、暗号化、運用管理、人事セキュリティ、物理セキュリティ、事業継続性、インシデント管理など、Citrix Cloud Servicesに適用されるセキュリティ制御について詳しく説明しています。
Citrix Cloud製品のセキュリティは、暗号化およびキー管理ポリシーによって制御されます。Citrixが製品開発ライフサイクル全体でセキュリティをどのように採用しているかの詳細については、Security Development Processesホワイトペーパーを参照してください。
NetScaler Console Serviceのデータ保持ポリシー
NetScaler Console内の統計測定値、ダッシュボード、レポート、アラート、イベント、ログなどのデータ、およびログイン詳細は、お客様がサービスを購読している期間保持されます。その後、ユーザーアカウントはExpressアカウントに変換され、ユーザーは2つの仮想サーバーのみを管理できます。
Expressアカウントの容量は500 MBまたは1日分の分析/レポートデータであり、いずれかの制限に最初に達した方が適用されます。Expressアカウントが使用されない場合、またはお客様が30日以上アカウントにログインしない場合、アカウントおよび関連するすべての顧客コンテンツは自動的に削除されます。
Citrix Cloud Servicesアカウントのデータ保持と削除の詳細については、Citrix Cloud Services Data Protection Overviewを参照してください。
注
NetScaler Consoleのすべての分析データは、最大30日間保持されます。
サードパーティサービス
NetScaler Console Serviceは、お客様が選択したPoint of Presence (POP) に応じて、米国、EMEA (フランクフルト)、APJ (シドニー) リージョンのAmazon Web Service (AWS) データセンター内でホストされます。
現在、NetScaler Console Serviceは、さまざまなサードパーティテクノロジーのサービスとAPIを使用しています。
-
製品機能に使用されるサービス:
-
AWS EFS、AWS RDS、AWS エラスティックキャッシュ、AWS ALB、AWS Route 53、AWS EKS、AWS シークレットマネージャー、AWS ECR リポジトリ、および AWS MSK。
-
-
NetScaler Console の監視と運用に使用されるサードパーティサービスおよびツールは次のとおりです。
-
オンコールローテーションのための PagerDuty
-
Splunk を使用したログ分析
-
ログ集約のための Fluentd
-
コミュニケーションとアラートのための Slack
-
AWS クラウドウォッチ、SQS
-
AWS のストレージ領域としての S3 –コアファイルとメトリックの保存用
-
監視のための Prometheus および Grafana (Honeycomb 展開の場合)
-
参照
-
収集されたデータへのアクセス方法の詳細については、「Citrix Services Security Exhibit」を参照してください。
-
収集されたデータの保持期間の詳細については、「Citrix Cloud Services Data Protection Overview」を参照してください。