Fastly WAF ルール管理インターフェイス (旧バージョン)

Fastly WAF ルール管理インターフェイスにより、Fastly サービス に関連する WAF で有効なルールの可視性の取得と管理が可能です。エンジニアまたはスーパーユーザー のロールが割り当てられている場合、ルール管理インターフェイスを使用して、WAF ルールの詳細の確認、ルール ID やカテゴリーによる検索やフィルター、しきい値やスコアの管理、ルールモードの変更、変更内容の本番環境への反映などを行うことができます。

制約事項

現在、Fastly WAF ルール管理インターフェイスには以下の制限があります。

  • しきい値ルールを無効にできますが、これは推奨されません。WAF から保護カテゴリーが失われるため、これらの無効化はお勧めしません。
  • ロールバックや、個々のルールモードの変更を取り消すことはできません。ルールモードを誤って変更した場合、そのルールをオリジナルモードに変更する必要があります。本番環境の WAF に対する変更の詳細については、変更のデプロイに関するセクションをご参照ください。

Fastly WAF ルール管理インターフェイスへのアクセス

WAF ダッシュボードから Fastly WAF ルール管理インターフェイスにアクセスできます。Fastly WAF ルール管理インターフェイスにアクセスするには、以下の手順に従ってください。

  1. Fastly コントロールパネルにログインしてください。全サービス一覧ページが表示されます。

    link to WAF on the All service page

  2. リストからご利用の Fastly サービスを探して、WAF リンクをクリックします。WAF summary ページが表示されます。
  3. Manage Rules リンクをクリックします。Manage rules ページが表示されます。

    the Manage rules page

Fastly WAF ルール管理インターフェイスの使用

Fastly WAF ルール管理インターフェイスでは、選択した Fastly サービスに関連する WAF で現在有効になっているルールが表示されます。ルールを有効化していない場合や WAF にルールが表示されない場合は、support@fastly.com までご連絡下さい。

Fastly WAF ルール管理インターフェイスは、以下のメインセクションで構成されています。

WAF のステータスバー

ステータスバーには、WAF のステータスの概要が表示されます。

the WAF status bar

  • ステータスインジケータ: WAF がご利用のサービスで有効化され、オリジンを保護している場合、Active (緑) と表示されます。
  • WAF ID: WAF ID が表示され、クリップボードにその ID をコピーすることが可能です。Fastly WAF API にアクセスする際に WAF ID が使用されることがあります。
  • 略称ルール概要: アクティブルールと関連するモードが表示されます。
  • デプロイ日: このサービスで有効化されている WAF ルールから生成された VCL を含む、前回サービスがデプロイされた日時 (UTC) が表示されます。

ルールビュー

ルールビューでは、WAF で現在有効になっているすべてのルールのリストと関連するモードが表示されます。ルールには、スコアリングルール、しきい値ルール (脅威カテゴリーとも呼ばれます)、アプリケーション固有ルールの 3 種類があります。

ルールには、ルール名、タグ、リビジョンインジケーター、ルール ID、モードセレクター、および詳細リンクが含まれます。リビジョンインジケーターは、ルールが改訂されているかどうかを示します。改訂されたルールは、前バージョンよりも保護機能が強化されている場合があります。

スコアリングルール

スコアリングルールでは、受信した HTTP リクエストで検出された異常に基づいてスコアを加算し、しきい値ルールによって、適切なしきい値として設定された値と合計スコアが比較されます。スコアリングルールの例は以下のとおりです。

the WAF scoring rule

スコアリングルールには2種類のモードがあります。

  • Scoring: このモードは、ルールがアクティブで脅威の特定を目的としていることを意味します。このモードのルールは、対応するしきい値ルールの設定に基づいてスコアを加算し、その結果を現在設定されているログプロバイダーに記録します。しきい値ルールの詳細については、しきい値ルールのセクションをご参照ください。
  • Disabled: このモードは、ルールが無効化されていることを意味します。このルールで検出された脅威は、合計異常スコアに含まれず、結果はログに記録されません。

Details リンクをクリックすると、ルールの形式が Apache ModSecurity 形式と、対応する生成された VCL で表示されます。

しきい値ルール

しきい値ルールは、Web アプリケーションまたは API に対する特定の攻撃カテゴリーを対象とします。しきい値ルールの例は以下のとおりです。

the WAF threshold rule

しきい値ルールには、カテゴリー名、リビジョンインジケーター、タグ、ルール ID、モードセレクター、および詳細リンクが含まれます。

しきい値ルールはアクションを実行し、クライアント HTTP リクエストをログに記録、またはブロックしてログに記録します。これらのルールは、スコアが所定のしきい値を超えるとアクションを実行します。各カテゴリーに対応するしきい値は、Thresholds and Scores ページで設定できます。

しきい値を下げることで WAF の感度が向上します。しきい値を上げると、さまざまなしきい値カテゴリーで WAF の感度が低下します。

Fastly WAF では、以下を含むしきい値ルールが攻撃カテゴリー別に設定されています。各ルールについて、その感度をコントロールするしきい値 が設定されています。

ID しきい値名 ルールアクションの条件 対応するしきい値 アクションの選択
1010090 インバウンド異常スコア インバウンド異常スコアが設定されたインバウンド異常しきい値を超えた場合にアクションを実行 インバウンド異常しきい値 ログまたはブロック & ログ
1010080 セッション固定 セッション固定スコアが設定されたセッション固定しきい値を超えた場合にアクションを実行 セッション固定しきい値 ログまたはブロック & ログ
1010070 HTTP 違反 設定された HTTP 違反スコアが HTTP 違反しきい値を超えた場合にアクションを実行 HTTP 違反しきい値 ログまたはブロック & ログ
1010060 PHP インジェクション PHP インジェクションスコアが設定された PHP インジェクションしきい値を超えた場合にアクションを実行 PHP インジェクションしきい値 ログまたはブロック & ログ
1010050 リモートコマンド実行 (RCE) RCE 異常スコアが設定された RCE しきい値を超えた場合にアクションを実行 RCE しきい値 ログまたはブロック & ログ
1010040 ローカルファイルインクルージョン (LFI) LFI スコアが設定された LFI しきい値を超えた場合にアクションを実行 LFI しきい値 ログまたはブロック & ログ
1010030 リモートファイルインクルージョン (RFI) RFI スコアが設定された RFI しきい値を超えた場合にアクションを実行 RFI しきい値 ログまたはブロック & ログ
1010020 クロスサイトスクリプティング (XSS) XSS スコアが設定された XSS しきい値を超えた場合にアクションを実行 XSS しきい値 ログまたはブロック & ログ
1010010 SQL インジェクション SQL インジェクションスコアが設定された SQL インジェクションしきい値を超えた場合にアクションを実行 SQL インジェクションしきい値 ログまたはブロック & ログ

アプリケーション固有ルール

アプリケーション固有ルールは、特定のライブラリ、フレームワーク、コンポーネントのコンテキストで特定の脆弱性を利用しようとするシグネチャを検索します。これらのルールは即座にアクションを実行します。アプリケーション固有ルールには3種類のモードがあります。

  • ログモード: このモードは、ルールがアクティブで脅威の特定を目的としていることを意味します。このモードのルールは、リクエストがルールの条件に完全に一致した場合に結果をログに記録します。結果が現在設定されているログプロバイダーに記録されます。
  • ブロックモード: このモードは、ルールがアクティブで脅威の特定を目的としていることを意味します。このモードのルールは、HTTP リクエストをブロックし、オリジンに送信されるのを防ぎます。ブロックモードのルールでも、現在設定されているログプロバイダーに結果が記録されます。
  • 無効モード: このモードは、ルールが無効化されていることを意味します。HTTP リクエストがルールに該当しても、オリジンに直接送信されます。

ルール検索

ルール検索ボックスでは、ルール ID またはキーワードを使用して特定のルールを検索できます。結果は Rule View に表示されます。

キーワード検索では、ルールソースに特定のクエリ文字列を含むルールを検索できます。例えば、 javaphploic または ddos のようなキーワードを含むルールを検索できます。キーワード検索では、ルールの mod_security ソースとクエリ文字列が比較されます。

Include all と Exclude applied フィルターを使用して、検索範囲をコントロールできます。Include all を選択すると、WAF で現在アクティブなルールだけでなく、ルールライブラリ全体に検索範囲が拡大されます。Exclude applied を選択すると、現在 WAF でアクティブではないライブラリーのルールのみが検索されます。

the WAF rule search

カテゴリーフィルター

カテゴリーフィルターでは、現在 WAF で設定されているさまざまなタイプのルールを表示できます。フィルターは組み合わせることが可能です。

  • Status フィルター: ログ、ブロック、または無効のルールモードでフィルターできます。
  • Publisher フィルター: ルールパブリッシャーでフィルターできます。現在サポートされているパブリッシャーには、OWASP、Trustwave、Fastly が含まれます。
  • Attack type フィルター: 特定のカテゴリーの攻撃から保護する WAF で有効なルールを表示できます。

しきい値とスコア

Thresholds and scores ページではしきい値とその他の OWASP セキュリティポリシーの設定を行うことができます。Thresholds and Scores リンクをクリックすると、これらの設定にアクセスできます。

the WAF thresholds and scores page

このページではしきい値とスコアに関する WAF の感度を調整できます。

新しいルールを WAF に追加する

アプリケーションに対する攻撃パターンとリスクの変化に基づいて、新しいルールを WAF に追加することができます。検索ボックスの下に表示される Scope フィルタを使用して新しいルールを参照、検索、選択し、WAF に追加できます。Include all フィルターを選択すると、現行ルールライブラリにあるすべてのルールが Rule View に表示されます。

ルールが閲覧可能になると、 検索ボックスを使用して特定のルール ID またはキーワードで検索できます。例えば、CVE-2017-9805 で公開された Apache Struts2 の脆弱性を狙った攻撃から保護したい場合、struts2 または RCE でルールを検索できます。

the WAF rule search with Include all selected

Rule View は以下のように表示されます。

the WAF rule view results

Details リンクを選択すると、ルールソースを表示できます。これにより、ルールが VCL で実行されるプロセスに関する詳細を確認できます。

Options を選択して、モードを Log only または Block に変更することで、ルールを有効化できます。

the WAF rule with a rule blocked

ルールが有効であることを確認する

ルールモードを選択すると、ルールが Rule View の上部に表示されます。Include all フィルターの選択を解除し、StatusPublisher、または Attack type フィルターを使用して、ルールが WAF に追加されていることを確認できます。

ルールが追加されていることを確認したら、変更のデプロイのセクションの指示に従って、変更をデプロイします。

WAF ポリシーの実行

Fastly WAF がインバウンドリクエストを処理する際、スコアリングルールがまず実行され、その後にしきい値ルールが実行されます。アプリケーション固有ルールと Fastly ルールは最後に実行されます。

累積スコアが設定されたしきい値を超えた場合、しきい値ルールによってアクションが実行されます。しきい値カテゴリーとアクション条件の詳細については、しきい値ルールのセクションの表をご参照ください。

the WAF process

変更のデプロイ

Fastly WAF ルール管理インターフェイスでは、潜在的な Web アプリケーション攻撃に直面した際、ルールモードとしきい値を変更することで、ルールの動作を変更できます。ルールモードの変更後、Deploy ボタンをクリックしてこれらの変更を本番環境に反映できます。

deploy button for the Fastly WAF

Deploy をクリックすると、変更をデプロイするかどうかを尋ねる確認メッセージが表示されます。Yes をクリックしてデプロイを実行します。

confirmation window for WAF deployment

デプロイが完了すると、デプロイボタンの下に表示された日付を確認することで、変更がデプロイされたことを確認できます。

last deploy time of WAF

Back to Top