通信セキュリティポリシー
このページで解決すること
Section titled “このページで解決すること”ひとつの環境の中で、すべてのチャネルが同時に暗号化されているとは限りません。プロトコル自体に暗号化の選択肢が無いものもあれば、ターゲットが平文しか扱えないこともあります。 このページは六つのチャネルの暗号化の状態をまとめて示し、チャネルごとに通すか、記録に残すか、止めるかを決められるようにします。
六つのチャネルと三段階の強制
Section titled “六つのチャネルと三段階の強制”ポリシーは「通信セキュリティ」のページにあります。六つのチャネルにそれぞれ段階のキーがあり、出荷時はすべて制限なしです。
| チャネル | リスクありと判定する条件 |
|---|---|
| RDP | 証明書の検証が無効、またはセキュリティモードがネットワークレベル認証より低い |
| VNC | プロトコル自体が暗号化されない(常に当たります) |
| データベース | TLS モードが空、または暗号化しない設定 |
| LDAP | 暗号化しない接続、または証明書の検証を省く設定 |
| syslog | 転送が TLS を通らない |
| 通知 | チャネルのアドレスが http |
三つの段階は次のとおりです。
- 制限なし:いまのままで、影響はありません。
- 警告して記録:接続系のチャネルでは利用者がリスクを確認してから通し、確認は監査に入ります。設定系のチャネルでは保存のときに確認を求めます。
- 厳格に拒否:リスクに当たれば拒否し、どのチャネルのどの項目が合わないかを返します。
「通信リスク同意の有効期間」もあり、出荷時は 90 日です。0 にすると期限を設けません。
リスクの同意の動き
Section titled “リスクの同意の動き”段階を警告して記録にすると、接続の前に「通信リスクの確認」のダイアログが出て、この接続のリスク項目を並べます。 利用者が「リスクを理解して続行する」を押してから接続チケットを出します。このゲートはバックエンドで強制するので、画面を迂回して直接呼んでも同じように止まります。
同意は利用者と資産の組み合わせの粒度で記録し、有効期間の間は繰り返し聞きません。 段階を警告から厳格に上げると、既存の同意は無効になります。 リスク項目の集合が変わったときも同意は無効になりますが、設定を変えて同じ集合に戻した場合は聞き直しません。
チャネル暗号化の台帳
Section titled “チャネル暗号化の台帳”同じページの下半分が台帳で、チャネルごとにポリシーの段階、資産の数、ずれの数、明細を並べます。 ウェブ層は導入側の管理と示し、状態と案内だけを出してスイッチは置きません。 設定のしかたは TLS と証明書にあります。 SSH はプロトコル自体が暗号化されると示し、このポリシーの範囲には入りません。 LDAP のチャネルはいまの設定の暗号化の状態を示し、設定ページへの案内を添えます。
厳格に拒否へ切り替える前に、何台の資産に影響するかをページが先に示します。
台帳は「スナップショットをエクスポート」で書き出せます。スナップショットには生成の時刻と生成者が入ります。
資産に付くリスクのバッジ
Section titled “資産に付くリスクのバッジ”ポリシーの段階によらず、資産一覧にはリスクのバッジと件数が出ます。接続を選ぶ前にチャネルの性質が見えるようにするためです。 パスワード変更に使う WinRM のチャネルは、リスクのキーとして常に示し、台帳にも載ります。 Windows のローカルアカウントを参照してください。
監査で見えること
Section titled “監査で見えること”- 台帳の読み取りも書き出しも記録に残ります。
- リスクの同意は保存され、記録にも残ります。利用者、時刻、資産、リスク項目のスナップショットが入ります。
- 厳格に拒否で止めた接続は記録に残り、応答にはチャネル名と合わない項目が入ります。
- ディレクトリログインは、警告して記録の段階では、ログインのたびに通信のずれの記録が一件残ります。
- ポリシーキーの変更は記録に残り、変更者と変更の前後の値が入ります。