コンテンツにスキップ
日本語

通信セキュリティポリシー

ひとつの環境の中で、すべてのチャネルが同時に暗号化されているとは限りません。プロトコル自体に暗号化の選択肢が無いものもあれば、ターゲットが平文しか扱えないこともあります。 このページは六つのチャネルの暗号化の状態をまとめて示し、チャネルごとに通すか、記録に残すか、止めるかを決められるようにします。

六つのチャネルと三段階の強制

Section titled “六つのチャネルと三段階の強制”

ポリシーは「通信セキュリティ」のページにあります。六つのチャネルにそれぞれ段階のキーがあり、出荷時はすべて制限なしです。

チャネル リスクありと判定する条件
RDP 証明書の検証が無効、またはセキュリティモードがネットワークレベル認証より低い
VNC プロトコル自体が暗号化されない(常に当たります)
データベース TLS モードが空、または暗号化しない設定
LDAP 暗号化しない接続、または証明書の検証を省く設定
syslog 転送が TLS を通らない
通知 チャネルのアドレスが http

三つの段階は次のとおりです。

  • 制限なし:いまのままで、影響はありません。
  • 警告して記録:接続系のチャネルでは利用者がリスクを確認してから通し、確認は監査に入ります。設定系のチャネルでは保存のときに確認を求めます。
  • 厳格に拒否:リスクに当たれば拒否し、どのチャネルのどの項目が合わないかを返します。

「通信リスク同意の有効期間」もあり、出荷時は 90 日です。0 にすると期限を設けません。

段階を警告して記録にすると、接続の前に「通信リスクの確認」のダイアログが出て、この接続のリスク項目を並べます。 利用者が「リスクを理解して続行する」を押してから接続チケットを出します。このゲートはバックエンドで強制するので、画面を迂回して直接呼んでも同じように止まります。

同意は利用者と資産の組み合わせの粒度で記録し、有効期間の間は繰り返し聞きません。 段階を警告から厳格に上げると、既存の同意は無効になります。 リスク項目の集合が変わったときも同意は無効になりますが、設定を変えて同じ集合に戻した場合は聞き直しません。

同じページの下半分が台帳で、チャネルごとにポリシーの段階、資産の数、ずれの数、明細を並べます。 ウェブ層は導入側の管理と示し、状態と案内だけを出してスイッチは置きません。 設定のしかたは TLS と証明書にあります。 SSH はプロトコル自体が暗号化されると示し、このポリシーの範囲には入りません。 LDAP のチャネルはいまの設定の暗号化の状態を示し、設定ページへの案内を添えます。

厳格に拒否へ切り替える前に、何台の資産に影響するかをページが先に示します。

台帳は「スナップショットをエクスポート」で書き出せます。スナップショットには生成の時刻と生成者が入ります。

ポリシーの段階によらず、資産一覧にはリスクのバッジと件数が出ます。接続を選ぶ前にチャネルの性質が見えるようにするためです。 パスワード変更に使う WinRM のチャネルは、リスクのキーとして常に示し、台帳にも載ります。 Windows のローカルアカウントを参照してください。

  • 台帳の読み取りも書き出しも記録に残ります。
  • リスクの同意は保存され、記録にも残ります。利用者、時刻、資産、リスク項目のスナップショットが入ります。
  • 厳格に拒否で止めた接続は記録に残り、応答にはチャネル名と合わない項目が入ります。
  • ディレクトリログインは、警告して記録の段階では、ログインのたびに通信のずれの記録が一件残ります。
  • ポリシーキーの変更は記録に残り、変更者と変更の前後の値が入ります。