コンプライアンス ホワイト リストについて
ライセンス: FireSIGHT
コンプライアンス ホワイト リスト は、ネットワーク上での実行を許可するオペレーティング システム、クライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを指定する基準のセットです。特定のニーズを満たすカスタム ホワイト リストを作成することも、推奨設定を含む VRT によって作成されたデフォルト ホワイト リストを使用することもできます。
カスタム ホワイト リストの基準は単純にすることができます。特定のオペレーティング システムを実行しているホストのみを許可するように指定できます。基準は複雑にすることもできます。すべてのオペレーティング システムを許可するが、特定のオペレーティング システムを実行しているホストのみに特定のポート上での特定のアプリケーション プロトコルの実行を許可するように指定できます。
ホワイト リストは ターゲット と ホスト プロファイル という 2 つの主要部分で構成されます。ターゲットはホワイト リストによって評価される特定のホストであるのに対して、ホスト プロファイルはターゲット上での実行を許可するオペレーティング システム、クライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを指定します。
ホワイト リストを作成してアクティブな相関ポリシーに追加すると、システムがホスト プロファイルに照らしてホワイト リストのターゲットを評価し、ホワイト リストに準拠しているかどうかを判断します。この初期評価後に、システムは有効なターゲットがホワイト リストに違反していることを検出した時点で ホワイト リスト イベント を生成します。
詳細については、次の項を参照してください。
ホワイト リスト ターゲットについて
ライセンス: FireSIGHT
ホワイト リストを作成する場合は、最初にホワイト リストが適用されるネットワークの部分を指定します。ホワイト リストを使用してモニタリング対象ネットワーク上のすべてのホストを評価することも、特定のネットワーク セグメントまたは個別のホストのみを評価するようにホワイト リストを制限することもできます。特定のホスト属性が設定されている、または、特定の VLAN に属しているホストのみを評価するようにさらにホワイト リストを制限できます。ホワイト リストの評価対象となるホストは、 有効なターゲット (または ターゲット )と呼ばれます。有効なターゲットは次のようなものです。
- 指定された IP アドレス ブロックのいずれかに含まれている必要があります。IP アドレスのブロックを除外することもできます。
- 指定されたホスト属性が 1 つ以上設定されている必要があります。
たとえば、ホスト重要度の高いホストのみを評価するようにホワイト リストを設定できます。ホスト重要度を含むホスト属性の詳細については、ユーザ定義のホスト属性の使用と事前定義のホスト属性の使用を参照してください。
- 指定された VLAN のいずれかに属している必要があります。
ホストがこれらの基準のすべてを満たしていない場合は、そのホスト プロファイルがホワイト リストに違反しているかどうかに関係なく、ホワイト リストに照らして評価されません。
ホワイト リストに複数のターゲットが含まれている場合、その中のいずれか 1 つのみで指定された条件を満たしていれば、ホストは有効と見なされます。たとえば、10.10.x.x ネットワークを含むターゲットと 10.10.x.x ネットワークを除外するターゲットを作成した場合、そのネットワークのホストは有効なターゲットと見なされます。ホワイト リストにターゲットが含まれていない場合は、ネットワーク上のどのホストもホワイト リストに照らして評価されないことに注意してください。
ホワイト リストのターゲット ネットワークは、[ホワイト リストの作成(Create White List)] ページの左側に一覧表示されます。デフォルト ホワイト リストではモニタリング対象ネットワークの全体を表す 0.0.0.0/0 と ::/0 のターゲットが使用されることに注意してください。このホワイト リストを使用する場合は、ターゲット ネットワークを現状のままにすることも、使用しているネットワーク環境を反映するように変更することもできます。
ホワイト リスト ターゲットの作成方法については、コンプライアンス ホワイト リスト ターゲットの設定を参照してください。
ホワイト リスト ホスト プロファイルについて
ライセンス: FireSIGHT
ホワイト リストで評価するターゲットを指定したら、次のステップは ホスト プロファイル の設定です。ホワイト リスト内のホスト プロファイルは、ターゲット ホスト上での実行を許可するオペレーティング システム、クライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを指定します。
ホワイト リストで設定可能なホスト プロファイルは 3 種類(グローバル ホスト プロファイル、特定のオペレーティング システム用のホスト プロファイル、および共有ホスト プロファイル)あります。ホワイト リストの作成中、それぞれのタイプのホスト プロファイルは異なって表示されます。
次の表に、各種ホスト プロファイルの識別方法とアクセス方法の説明を示します。
表 52-1 コンプライアンス ホワイト リスト ホスト プロファイルへのアクセス
|
[許可されたホスト プロファイル(Allowed Host Profiles)] でのクリック対象
|
ホワイト リストのグローバル ホスト プロファイル |
[任意のオペレーティング システム(Any Operating System)] |
特定のオペレーティング システム用のホスト プロファイル |
斜体ではなく、プレーン テキストで表記されたホスト プロファイル名 |
ホワイト リストで使用される共有ホスト プロファイル |
斜体で表記されたホスト プロファイル名 |
詳細については、次の項を参照してください。
グローバル ホスト プロファイルについて
ライセンス: FireSIGHT
すべてのホワイト リストには、ホストのオペレーティング システムに関係なく、ターゲット ホスト上での実行を許可されたアプリケーション プロトコル、クライアント、Web アプリケーション、およびプロトコルを指定するグローバル ホスト プロファイルが含まれています。
たとえば、Internet Explorer を許可するように複数の Microsoft Windows ホスト プロファイルと Linux ホスト プロファイルを編集する代わりに、検出されたオペレーティング システムに関係なく、Internet Explorer を許可するようにグローバル ホスト プロファイルを設定できます。ARP、IP、TCP、および UDP の各プロトコルは、常に、すべてのホスト上での実行が許可されることに注意してください。これらを禁止することはできません。詳細については、グローバル ホスト プロファイルの設定を参照してください。
特定のオペレーティング システム用のホスト プロファイルについて
ライセンス: FireSIGHT
ネットワーク上での実行を許可するオペレーティング システムごとに 1 つのホスト プロファイルを作成する必要があります。ネットワーク上でオペレーティング システムを禁止する場合は、そのオペレーティング システム用のホスト プロファイルを作成しないでください。たとえば、ネットワーク上のすべてのホストで Microsoft Windows が実行されるようにするには、そのオペレーティング システム用のホスト プロファイルのみを含めるようにホワイト リストを設定します。
特定のオペレーティング システム用のホスト プロファイルを作成するときに、特定のバージョンに限定することもできます。たとえば、準拠ホストが Windows 7 または Windows Server 2008 R2 を実行する必要があると指定できます。
特定のオペレーティング システム用のホスト プロファイルを作成したら、そのオペレーティング システムを実行しているターゲット ホスト上での実行を許可するアプリケーション プロトコル、クライアント、Web アプリケーション、およびプロトコルを指定できます。たとえば、Linux ホストのポート 22 での SSH の実行を許可することができます。また、特定のベンダーとバージョンを OpenSSH 4.2 に限定することもできます。
未確認ホストは、確認されるまで、すべてのホワイト リストに準拠していると見なされることに注意してください。ただし、不明ホストのホワイト リスト ホスト プロファイルを作成することはできます。
(注) 未確認ホストと不明ホストは違います。未確認ホストは、オペレーティング システムを識別するために十分な情報が収集されていないホストです。不明ホストは、トラフィックがシステムによって分析されているが、オペレーティング システムが既知のフィンガープリントのいずれとも一致しないホストです。
詳細については、特定のオペレーティング システム用のホスト プロファイルの作成を参照してください。
共有ホスト プロファイルについて
ライセンス: FireSIGHT
共有ホスト プロファイルは特定のオペレーティング システムに関連付けられますが、それぞれの共有ホスト プロファイルを複数のホワイト リスト内で使用できます。つまり、複数のホワイト リストを作成するが、同じホスト プロファイルを使用して複数のホワイト リストで特定のオペレーティング システムを実行するホストを評価する場合は、共有ホスト プロファイルを使用します。
たとえば、世界中にオフィスがあり、拠点ごとに別々のホワイト リストを作成したうえで、Apple Mac OS X を実行しているすべてのホストに対しては常に同じプロファイルを使用する場合、Apple Mac OS X 用の共有プロファイルを作成して、それをすべてのホワイト リストで使用します。
デフォルト ホワイト リストは、オペレーティング システム、クライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを許可する場合に推奨される「ベスト プラクティス」設定を意味します。このホワイト リストでは、 組み込みホスト プロファイル と呼ばれる特殊なカテゴリの共有ホスト プロファイルが使用されます。組み込みホスト プロファイルには組み込みホスト プロファイル アイコン( )が付けられることに注意してください。
組み込みホスト プロファイルでは、組み込みアプリケーション プロトコル、プロトコル、およびクライアントが使用されます。これらの要素は、デフォルト ホワイト リストと作成されたカスタム ホワイト リストの両方でそのまま使用することも、必要に応じて変更することもできます。また、これらの要素は、組み込みホスト プロファイルおよびそれらの要素を使用するその他すべてのホスト プロファイル内で斜体で表示されます。
共有ホスト プロファイルと同様に、組み込みホスト プロファイルを変更した場合は、それが使用されているすべてのホワイト リストに影響することに注意してください。同様に、組み込みアプリケーション プロトコル、プロトコル、またはクライアントを変更した場合は、それが使用されているすべてのホワイト リストに影響します。
共有ホスト プロファイルの詳細については、共有ホスト プロファイルの操作を参照してください。
ホワイト リストの評価について
ライセンス: FireSIGHT
ホワイト リスト ホスト プロファイルを作成してホワイト リストを保存したら、相関ルールと同様に、ホワイト リストを相関ポリシーに追加できます。詳細については、相関ポリシーおよび相関ルールの設定を参照してください。
相関ポリシーをアクティブにすると、システムがホワイト リストの条件に照らしてホワイト リストのターゲットを評価します。その後で、ホスト属性ネットワーク マップを使用して、ネットワーク上のホストのホワイト リスト準拠の全体像を把握できます。
ネットワーク上のすべてのホストに、ホワイト リストと同じ名前のホスト属性が割り当てられます。このホスト属性に次のいずれかの値が付与されます。
- [準拠(Compliant)] ホワイト リストに準拠する有効なターゲットの場合
- [非準拠(Non-Compliant)] ホワイト リストに違反する有効なターゲットの場合
- [未評価(Not Evaluated)] 何らかの理由で評価されていない無効なターゲットとホストの場合
ネットワークが大規模で、システムがネットワーク マップ内のすべての有効なターゲットをホワイト リストに照らして評価している途中の場合は、まだ評価されていないターゲットが [未評価(Not Evaluated)]
としてマークされることに注意してください。システムが処理を完了すると、さらに多くのホストが [未評価(Not Evaluated)]
から [準拠(Compliant)]
または [非準拠(Non-Compliant)]
のいずれかに移行します。システムは 1 秒あたり約 100 ホストを評価できます。
加えて、ホストが準拠しているかどうかを判断するのに十分な情報が収集されていない場合は、ホストが [未評価(Not Evaluated)]
としてマークされます。たとえば、この状態は、新しいホストが検出されたが、そのホスト上で実行されているオペレーティング システム、クライアント、アプリケーション プロトコル、Web アプリケーション、またはプロトコルに関連した情報が収集されていない場合に発生します。
(注) ホストでホスト属性が変更または削除され、その変更または削除がホストが有効なターゲットでなくなったことを意味する場合、そのホストは [準拠(Compliant)]
または [非準拠(Non-Compliant)]
から [未評価(Not Evaluated)]
に移行されます。
ホスト属性の詳細については、ホスト属性のネットワーク マップの操作を参照してください。
ホワイト リスト違反について
ライセンス: FireSIGHT
ホワイト リストの初期評価後に、システムは有効なターゲットがホワイト リストに違反していることを検出した時点で ホワイト リスト イベント を生成します。ホワイト リスト イベントは、相関イベントの特殊な形態で、防御センター相関イベント データベースに記録されます。ワークフロー内のホワイト リスト イベントを表示したり、特定のホワイト リスト イベントを検索したりできます。詳細については、ホワイト リスト イベントの操作を参照してください。
ホワイト リスト違反は、ホストが準拠していないことを示すイベントが生成されたときに発生します。同様に、検出イベントによって非準拠だったホストが準拠に移行したことが示される場合がありますが、この場合システムではホワイト リスト イベントを生成 しません 。
次のイベントはホストの準拠に影響を与える可能性があります。
- ホストのオペレーティング システムの変更をシステムが検出した
- ホストのオペレーティング システムまたはホスト上のアプリケーション プロトコルのアイデンティティ競合をシステムが検出した
- ホスト上でアクティブになっている新しい TCP サーバ ポート(SMTP または Web サーバによって使用されるポートなど)、または、ホスト上で実行中の新しい UDP サーバをシステムが検出した
- ホスト上で実行中の検出された TCP または UDP サーバで、アップグレードのためのバージョン変更などの変更をシステムが検出した
- ホストで実行されている新しいクライアントをシステムが検出した
- 非アクティブという理由でシステムがデータベースからクライアントをドロップした
- ホストで実行されている新しい Web アプリケーションをシステムが検出した
- 非アクティブという理由でシステムがホスト プロファイルから Web アプリケーションをドロップした
- ホストが Novell NetWare や IPv6 などの新しいネットワーク プロトコルまたは ICMP や EGP などの新しい転送プロトコルで通信中であることをシステムが検出した
- ジェイルブレイクされた新しいモバイル デバイスをシステムが検出した
- TCP または UDP ポートがホスト上で閉じられたか、タイムアウトしたことをシステムが検出した
加えて、ホスト入力機能またはホスト プロファイルを使用して次の操作を実行することで、ホストの準拠の変化をトリガーできます。
- ホストにクライアント、プロトコル、またはサーバを追加する
- ホストからクライアント、プロトコル、またはサーバを削除する
- ホストのオペレーティング システム定義を設定する
- ホストが有効なターゲットでなくなるようにホストのホスト属性を変更する
たとえば、ホワイト リストで Microsoft Windows ホストのみをネットワーク上で許可するように指定されている場合は、ホストが現在 Mac OS X を実行していることをシステムが検出したときに、ホワイト リスト イベントが生成されます。加えて、ホワイト リストに関連付けられたホスト属性の値が [準拠(Compliant)] から [非準拠(Non-Compliant)] に変更されます。
この例のホストが準拠に復帰するには、次のいずれかが行われる必要があります。
- Mac OS X オペレーティング システムを許可するようにホワイト リストを編集する
- ホストのオペレーティング システム定義を手動で Microsoft Windows に変更する
- オペレーティング システムが Microsoft Windows に戻ったことをシステムが検出する
いずれの場合も、ホワイト リストに関連付けられたホスト属性の値が [非準拠(Non-Compliant)] から [準拠(Compliant)] に変更されます。
別の例として、コンプライアンス ホワイト リストで FTP の使用が禁止されている状態で、アプリケーション プロトコル ネットワーク マップまたはイベント ビューから FTP が削除された場合は、FTP を実行中のホストが準拠になります。ただし、システムがアプリケーション プロトコルをもう一度検出すると、ホワイト リスト イベントが生成され、ホストは非準拠になります。
ホワイト リストに関する情報が不十分なイベントをシステムにより生成された場合は、ホワイト リストがトリガーされないことに注意してください。たとえば、ホワイト リストでポート 21 上の TCP FTP トラフィックのみを許可するように指定されているシナリオについて考えてみます。この場合、システムは、TCP プロトコルを使用しているポート 21 がホワイト リスト ターゲットのいずれかでアクティブになっていることを検出しますが、トラフィックが FTP かどうかを判断することはできません。このシナリオでは、システムがトラフィックを FTP 以外のトラフィックとして識別するか、またはユーザがホスト入力機能を使用してトラフィックを非 FTP トラフィックとして指定するまで、ホワイト リストがトリガーされません。
(注) ホワイト リストの初期評価中は、システムは非準拠ホストに関するホワイト リスト イベントを生成しません。すべての非準拠ターゲットに対してホワイト リスト イベントを生成する場合は、防御センター データベースを消去する必要があります。これにより、ネットワークと関連クライアント上のホスト、アプリケーション プロトコル、Web アプリケーション、およびプロトコルが再検出され、ホワイト リスト イベントがトリガーされます。詳細については、データベースからの検出データの消去を参照してください。
最後に、ホワイト リスト違反を検出したときに自動的に応答をトリガーするようにシステムを設定できます。応答には、修復(Nmap スキャンの実行など)、アラート(電子メール、SNMP、および syslog アラート)、またはアラートと修復の組み合わせが含まれます。詳細については、ルールとホワイト リストに応答を追加するを参照してください。
コンプライアンス ホワイト リストの作成
ライセンス: FireSIGHT
ホワイト リストを作成するときに、ネットワーク全体または特定のネットワーク セグメントを調査できます。ネットワークを調査すると、システムがネットワーク セグメント上で検出したオペレーティング システムごとに 1 つずつのホスト プロファイルでホワイト リストが生成されます。デフォルトで、これらのホスト プロファイルは、システムが該当するオペレーティング システム上で検出したクライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルのすべてを許可します。
次に、ホワイト リストのターゲットを指定する必要があります。モニタリング対象のネットワーク上のすべてのホストを評価するようにホワイト リストを設定することも、特定のネットワーク セグメントまたは個別のホストのみを評価するようにホワイト リストを制限することもできます。特定のホスト属性が設定されている、または、特定の VLAN に属しているホストのみを評価するようにさらにホワイト リストを制限できます。ネットワークを調査すると、デフォルトで、調査したネットワーク セグメントがホワイト リスト ターゲットになります。調査したネットワークを編集または削除したり、新しいターゲットを追加したりできます。
その後で、準拠ホストを示すホスト プロファイルを作成します。ホワイト リスト内のホスト プロファイルは、ターゲット ホスト上での実行を許可するオペレーティング システム、クライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを指定します。グローバル ホスト プロファイルの設定、実施したネットワーク調査によって作成されたホスト プロファイルの編集、新しいホスト プロファイルの追加、および共有ホスト プロファイルの追加と編集を行うことができます。
最後に、ホワイト リストを保存して、それをアクティブな相関ポリシーに追加します。システムは、ターゲット ホストの準拠の評価、ホストがホワイト リストに違反した場合のホワイト リスト イベントの生成、およびホワイト リスト違反に対して設定された応答のトリガーを開始します。コンプライアンス ホワイト リストの詳細については、コンプライアンス ホワイト リストについてを参照してください。
ヒント ホストのテーブル ビューからホワイト リストを作成することもできます。詳細については、選択したホストに基づいたコンプライアンスのホワイト リストの作成を参照してください。
コンプライアンス ホワイト リストを作成する方法:
アクセス: 管理
手順 1 [ポリシー(Policies)] > [関連付け(Correlation)] の順に選択してから、[ホワイト リスト(White List)] をクリックします。
[ホワイト リスト(White List)] ページが表示されます。
手順 2 [新規ホワイト リスト(New White List)] をクリックします。
[ネットワークの調査(Survey Network)] ページが表示されます。
手順 3 オプションで、ネットワークを調査します。
- ネットワークを調査するには、ネットワークの調査を参照してください。
- ネットワークを調査せずにホワイト リストを作成するには、[スキップ(Skip)] をクリックして次のステップに進みます。
[ホワイト リストの作成(Create White List)] ページが表示されます。
手順 4 [名前(Name)] フィールドに、新しいホワイト リストの名前を入力します。
手順 5 [説明(Description)] フィールドに、ホワイト リストの簡単な説明を入力します。
手順 6 ネットワーク上でジェイルブレイクされたモバイル デバイスを許可するには、[ジェイルブレイクされたモバイル デバイスを許可する(Allow Jailbroken Mobile Devices)] をオンにします。ジェイルブレイクされたデバイスをホワイト リストで評価することによってホワイト リスト違反を発生させる場合は、このオプションをオフにします。
手順 7 ホワイト リストのターゲットを指定します。ネットワーク調査により作成されたターゲットを編集または削除するだけでなく、新しいターゲットを追加することもできます。オプションで、ホスト属性または VLAN ID に基づいてさらにターゲットを制限します。詳細については、コンプライアンス ホワイト リスト ターゲットの設定を参照してください。
手順 8 準拠ホストを示すホスト プロファイルを作成します。グローバル ホスト プロファイルの設定、ネットワーク調査によって作成されたホスト プロファイルの編集、新しいホスト プロファイルの追加、および共有ホスト プロファイルの追加と編集を行うことができます。詳細については、コンプライアンス ホワイト リスト ホスト プロファイルの設定を参照してください。
手順 9 ホワイト リストを保存するには、[ホワイト リストを保存(Save White List)] をクリックします。
ホワイト リストが保存されます。これで、ホワイト リストをアクティブな相関ポリシーに追加して、ターゲット ホストの準拠の評価、ホストがホワイト リストに違反した場合のホワイト リスト イベントの生成、およびオプションのホワイト リスト違反に対する応答のトリガーを開始できます。詳細については、相関ポリシーの作成を参照してください。
ネットワークの調査
ライセンス: FireSIGHT
コンプライアンス ホワイト リストの作成を開始するときに、ネットワーク全体または特定のネットワーク セグメントを調査できます。
ネットワークの調査で、検出されたさまざまなオペレーティング システム上で実行中のアプリケーション プロトコル、クライアント、Web アプリケーション、およびプロトコルに関するデータがデータベースから収集されます。その後で、検出したオペレーティング システムごとに 1 つずつのホスト プロファイルがホワイト リストに作成されます。デフォルトで、これらのホスト プロファイルは、システムが該当する各オペレーティング システム上で検出したクライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルのすべてを許可します。
これにより、ベースライン ホワイト リストが作成されるため、手動で複数のホスト プロファイルを作成して設定する必要がありません。ネットワークを調査したら、調査によりニーズに合わせて作成されたホスト プロファイルを編集または削除できます。必要なその他のホスト プロファイルを追加することもできます。
ホワイト リストの作成プロセス中はいつでもネットワークを調査できることに注意してください。これにより、新しく許可したクライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを既存のホスト プロファイルに追加したり、初期調査で検出されなかったオペレーティング システムを実行中のホストが今回の調査で検出された場合に追加のホスト プロファイルを作成したりできます。アクティブな相関ポリシーで使用されているホワイト リスト内のネットワークを再調査して、ターゲットとホスト プロファイルのどちらかが変更された場合は、ホワイト リストの保存時にターゲット ホストが再評価されます。この再評価で一部のホストが準拠に移行したとしても、ホワイト リスト イベントは生成されません。
ネットワークの調査によってコンプライアンス ホワイト リストの作成を開始する方法:
アクセス: 管理
手順 1 [ポリシー(Policies)] > [関連付け(Correlation)] の順に選択してから、[ホワイト リスト(White List)] をクリックします。
[ホワイト リスト(White List)] ページが表示されます。
手順 2 [新規ホワイト リスト(New White List)] をクリックします。
[ネットワークの調査(Survey Network)] ページが表示されます。
手順 3 ネットワークを調査しますか。
- はい の場合は、次のステップに進みます。
- いいえ の場合は、[スキップ(Skip)] をクリックします。
[ホワイト リストの作成(Create White List)] ページが開いて、空白のホワイト リストが表示されます。次の項(基本的なホワイト リスト情報の提供)の手順に進みます。
手順 4 [IP アドレス(IP Address)] フィールドと [ネットマスク(Netmask)] フィールドに、調査するホストを表す IP アドレスとネットワーク マスクを(CIDR などの特殊な表記で)入力します。
ネットワーク検出ポリシーでシステムのモニタ対象として設定したネットワークを指定したことを確認します。FireSIGHT システムで使用する IP アドレス表記については、IP アドレスの表記規則を参照してください。
ヒント モニタ対象のネットワーク全体を調査するには、デフォルト値の 0.0.0.0/0
と ::/0
を使用します。
手順 5 [ OK ] をクリックします。
[ホワイト リストの作成(Create White List)] ページが表示されます。
ホワイト リストは事前設定されています。そのターゲットは調査したネットワーク上のホストであり、許可されるホスト プロファイルはターゲットのプロファイルです。
手順 6 追加のネットワークを調査するには、[ターゲット ネットワーク(Target Network)] をクリックし、調査する追加のネットワークごとにステップ 4 と 5 を繰り返します。
追加のネットワークの調査で、新しく許可したクライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを既存のホスト プロファイルに追加したり、初期調査で検出されなかったオペレーティング システムを実行中のホストが今回の調査で検出された場合に追加のホスト プロファイルを作成したりできます。また、調査したネットワーク セグメント内のホストを表すターゲットをホワイト リストに追加することもできます。このターゲットは、後で、編集または削除することができます。
手順 7 次の項(基本的なホワイト リスト情報の提供)に進みます。
基本的なホワイト リスト情報の提供
ライセンス: FireSIGHT
ホワイト リストごとに名前と簡単な説明(オプション)を入力する必要があります。加えて、ジェイルブレイクされたモバイル デバイスによってホワイト リスト違反が発生するかどうかを選択できます。
基本的なホワイト リスト情報を指定する方法:
アクセス: 管理
手順 1 [名前(Name)] フィールドに、新しいホワイト リストの名前を入力します。
手順 2 [説明(Description)] フィールドに、ホワイト リストの簡単な説明を入力します。
手順 3 ネットワーク上でジェイルブレイクされたモバイル デバイスを許可するには、[ジェイルブレイクされたモバイル デバイスを許可する(Allow Jailbroken Mobile Devices)] をオンにします。ジェイルブレイクされたデバイスをホワイト リストで評価することによってホワイト リスト違反を発生させる場合は、このオプションをオフにします。
手順 4 次の項(コンプライアンス ホワイト リスト ターゲットの設定)に進みます。
コンプライアンス ホワイト リスト ターゲットの設定
ライセンス: FireSIGHT
コンプライアンス ホワイト リストを作成するときに、それを適用するネットワークの部分を指定する必要があります。ホワイト リストを使用してモニタリング対象ネットワーク上のすべてのホストを評価することも、特定のネットワーク セグメントまたは個別のホストのみを評価するようにホワイト リストを制限することもできます。特定のホスト属性が設定されている、または、特定の VLAN に属しているホストのみを評価するようにさらにホワイト リストを制限できます。ホワイト リストの評価対象になるホストは、 ターゲット と呼ばれます。ホワイト リスト ターゲットの詳細については、ホワイト リスト ターゲットについてを参照してください。
コンプライアンス ホワイト リスト ターゲットの作成が完了したら、コンプライアンス ホワイト リスト ホスト プロファイルの設定に進みます。
(注) ホストのホスト属性を変更または削除した結果、ホストが有効なターゲットではなくなった場合、そのホストはホワイト リストに照らして評価されなくなり、準拠でも非準拠でもないと見なされます。
ターゲットの変更方法と削除方法については、以下を参照してください。
コンプライアンス ホワイト リストのターゲットを作成するときに、ホストがホワイト リストに照らして評価されるための基準を指定します。有効なターゲットは次のようなものです。
- 指定された IP アドレス ブロックのいずれかに含まれている必要があります。IP アドレスのブロックを除外することもできます。
- 指定されたホスト属性が 1 つ以上設定されている必要があります。
- 指定された VLAN のいずれかに属している必要があります。
アクティブな相関ポリシーで使用されているホワイト リストにターゲットを追加した場合は、ホワイト リストの保存後に新しいターゲット ホストの準拠が評価されることに注意してください。ただし、この評価でホワイト リスト イベントは生成されません。
コンプライアンス ホワイト リスト ターゲットを作成する方法:
アクセス: 管理
手順 1 [ホワイト リストの作成(Create White List)] ページで、[ターゲット ネットワーク(Target Networks)] の横にある追加アイコン( )をクリックします。
新しいターゲットの設定が表示されます。
ヒント ネットワーク セグメントを調査することによって新しいターゲットを作成することもできます。[ホワイト リストの作成(Create White List)] ページで、[ターゲット ネットワーク(Target Network)] をクリックしてから、ネットワークの調査のステップ 4 と 5 を実行します。新しいターゲットが作成され、指定された IP アドレスに基づいて名前が付けられます。作成したターゲットをクリックし、残りの手順に進んでターゲットの名前を変更したり、新しいネットワークを追加または除外したり、ホスト属性または VLAN 制限を追加したりします。
手順 2 [名前(Name)] フィールドに、新しいターゲットの名前を入力します。
手順 3 [ターゲット ネットワーク(Targeted Networks)] の横にある追加アイコン( )をクリックして、特定の IP アドレスのセットをターゲットにします。
手順 4 [IP アドレス(IP Address)] フィールドと [ネットマスク(Netmask)] フィールドに、ターゲットにするまたはターゲットから除外するホストを表す IP アドレスとネットワーク マスクを(CIDR などの特殊な表記で)入力します。
ネットワーク検出ポリシーでモニタするようにシステムを設定したネットワークを指定したことを確認する必要があります。FireSIGHT システムで使用する IP アドレス表記については、IP アドレスの表記規則を参照してください。
ヒント モニタ対象のネットワーク全体をターゲットにするには、0.0.0.0/0
と ::/0
を使用します。
手順 5 ネットワークをモニタリング対象から除外する場合は、[除外(Exclude)] を選択します。
手順 6 追加のネットワークを追加するには、ステップ 4 と 5 を繰り返します。
手順 7 [ターゲット ホスト属性(Targeted Host Attributes)] の横にある [追加(Add)] をクリックして、特定のホスト属性を持つホストをターゲットにします。
手順 8 [属性(Attribute)] と [値(Value)] の各ドロップダウンリストから、ホスト属性を指定します。
手順 9 追加のホスト属性を追加するには、ステップ 7 と 8 を繰り返します。
ホストには、ホワイト リストに照らして評価される 1 つ以上のホスト属性を指定する必要があります。
手順 10 [ターゲット VLAN(Targeted VLANs)] の横にある [追加(Add)] をクリックして、特定の VLAN に属しているホストをターゲットにします。
手順 11 [VLAN ID] フィールドで、ホワイト リストに照らして評価するホストの VLAN ID を指定します。802.1q VLAN の場合、これは 0 ~ 4095 の任意の整数にすることができます。
手順 12 追加の VLAN ID を追加するには、ステップ 10 と 11 を繰り返します。
ホストは、ホワイト リストに照らして評価するように指定された VLAN のいずれかのメンバーである必要があります。
ヒント ネットワーク、ホスト属性制限、または VLAN 制限を削除するには、削除する要素の横にある削除アイコン()をクリックします。
既存のターゲットの変更
ライセンス: FireSIGHT
ターゲットを変更したら、その変更を反映させるためにホワイト リストを保存する必要があります。アクティブな相関ポリシーで使用されているホワイト リスト内のターゲットを変更した場合は、ホワイト リストの保存後に新しいターゲット ホストの準拠が評価されることに注意してください。ただし、この評価でホワイト リスト イベントは生成されません。加えて、システムが有効だったターゲットのホワイト リスト ホスト属性を [未評価(Not Evaluated)]
に変更します。
既存のターゲットを変更する方法:
アクセス: 管理
手順 1 [ホワイト リストの作成(Create White List)] ページの [ターゲット(Targets)] で、変更するターゲットをクリックします。
ターゲットの設定が表示されます。
手順 2 必要に応じて変更を加えます。
ターゲットの名前を変更したり、新しいネットワークを追加または除外したり、ホスト属性または VLAN 制限を追加したりできます。詳細については、コンプライアンス ホワイト リスト ターゲットの設定を参照してください。
既存のターゲットの削除
ライセンス: FireSIGHT
ターゲットを削除したら、その変更を反映させるためにホワイト リストを保存する必要があります。アクティブな相関ポリシーで使用されているホワイト リストからターゲットを削除した場合は、有効だったターゲットのホワイト リスト ホスト属性がシステムにより [未評価(Not Evaluated)] に変更されることに注意してください。
ホワイト リスト ターゲットを削除する方法:
アクセス: 管理
手順 1 削除するターゲットの横にある削除アイコン( )をクリックします。
手順 2 プロンプトが表示されたら、ターゲットの削除を確認します。
ターゲットが削除されます。
コンプライアンス ホワイト リスト ホスト プロファイルの設定
ライセンス: FireSIGHT
コンプライアンス ホワイト リスト内のホスト プロファイルは、ターゲット ホスト上での実行を許可するオペレーティング システム、クライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを指定します。ホワイト リストで設定可能なホスト プロファイルには次の 3 つの種類があります。
- ホストのオペレーティング システムに関係なく、ターゲット ホスト上での実行を許可するアプリケーション プロトコル、クライアント、Web アプリケーション、およびプロトコルを指定するグローバル ホスト プロファイル。
- ネットワーク上での実行を許可するオペレーティング システムだけでなく、それらのオペレーティング システム上での実行を許可するアプリケーション プロトコル、クライアント、Web アプリケーション、およびプロトコルも指定する特定のオペレーティング システム用のホスト プロファイル。
- 単一のホワイト リストに関連付けられないことを除いて、特定のオペレーティング システム用のホスト プロファイルとまったく同様に機能する共有ホスト プロファイル。これは、複数のホワイト リストで使用できます。
ホワイト リスト ホスト プロファイルの詳細については、ホワイト リスト ホスト プロファイルについてを参照してください。
コンプライアンス ホワイト リスト ホスト プロファイルの作成が完了したら、ホワイト リストをアクティブな相関ポリシーに追加して、ターゲット ホストの準拠の評価、ホストがホワイト リストに違反した場合のホワイト リスト イベントの生成、およびオプションでホワイト リスト違反に基づく応答のトリガーを開始できます。
コンプライアンス ホワイト リスト ホスト プロファイルの作成方法、変更方法、および削除方法については、以下を参照してください。
グローバル ホスト プロファイルの設定
ライセンス: FireSIGHT
すべてのホワイト リストには、ホストのオペレーティング システムに関係なく、ターゲット ホスト上での実行を許可されたアプリケーション プロトコル、クライアント、Web アプリケーション、およびプロトコルを指定するグローバル ホスト プロファイルが含まれています。グローバル ホスト プロファイルの詳細については、グローバル ホスト プロファイルについてを参照してください。
グローバル ホスト プロファイルを設定する方法:
アクセス: 管理
手順 1 [ホワイト リストの作成(Create White List)] ページの [許可されたホスト プロファイル(Allowed Host Profiles)] で、[任意のオペレーティング システム(Any Operating System)] をクリックします。
グローバル ホスト プロファイルの設定が表示されます。
手順 2 許可するアプリケーション プロトコルを指定するには、ホスト プロファイルへのアプリケーション プロトコルの追加の指示に従ってください。
手順 3 許可するクライアントを指定するには、ホスト プロファイルへのクライアントの追加の指示に従ってください。
手順 4 許可する Web アプリケーションを指定するには、ホスト プロファイルへの Web アプリケーションの追加の指示に従ってください。
手順 5 許可するプロトコルを指定するには、ホスト プロファイルへのプロトコルの追加の指示に従ってください。
ARP、IP、TCP、および UDP は常に許可されることに注意してください。
特定のオペレーティング システム用のホスト プロファイルの作成
ライセンス: FireSIGHT
特定のオペレーティング システム用のホスト プロファイルは、ネットワーク上での実行を許可するオペレーティング システムだけでなく、それらのオペレーティング システム上での実行を許可するアプリケーション プロトコル、クライアント、Web アプリケーション、およびプロトコルも指定します。詳細については、特定のオペレーティング システム用のホスト プロファイルについてを参照してください。
特定のオペレーティング システム用の新しいコンプライアンス ホワイト リスト ホスト プロファイルを作成する方法:
アクセス: 管理
手順 1 [許可されたホスト プロファイル(Allowed Host Profiles)] の横にある追加アイコン( )をクリックします。
新しいホスト プロファイルの設定が表示されます。
手順 2 [名前(Name)] フィールドに、ホスト プロファイルの分かりやすい名前を入力します。
手順 3 [OS ベンダー(OS Vendor)]、[OS 名(OS Name)]、および [バージョン(Version)] の各ドロップダウンリストから、ホスト プロファイルを作成するオペレーティング システムとバージョンを選択します。
手順 4 許可するアプリケーション プロトコルを指定します。次の 3 つのオプションがあります。
- すべてのアプリケーション プロトコルを許可するには、[すべてのアプリケーション プロトコルを許可する(Allow all Application Protocols)] チェックボックスをオンのままにします。
- どのアプリケーション プロトコルも許可しない場合は、[すべてのアプリケーション プロトコルを許可する(Allow all Application Protocols)] チェックボックスをオフにします。
- 特定のアプリケーション プロトコルを許可するには、ホスト プロファイルへのアプリケーション プロトコルの追加の指示に従ってください。
手順 5 許可するクライアントを指定します。次の 3 つのオプションがあります。
- すべてのクライアントを許可するには、[すべてのクライアントを許可する(Allow all Clients)] チェックボックスをオンのままにします。
- どのクライアントも許可しない場合は、[すべてのクライアントを許可する(Allow all Clients)] チェックボックスをオフにします。
- 特定のクライアントを許可するには、ホスト プロファイルへのクライアントの追加の指示に従ってください。
手順 6 許可する Web アプリケーションを指定します。次の 3 つのオプションがあります。
- すべての Web アプリケーションを許可するには、[すべての Web アプリケーションを許可する(Allow all Web Applications)] チェックボックスをオンのままにします。
- どの Web アプリケーションも許可しない場合は、[すべての Web アプリケーションを許可する(Allow all Web Applications)] チェックボックスをオフにします。
- 特定の Web アプリケーションを許可するには、ホスト プロファイルへの Web アプリケーションの追加の指示に従ってください。
手順 7 許可するプロトコルを指定します。
プロトコルを追加するには、[許可されたプロトコル(Allowed Protocols)] の横で、ホスト プロファイルへのプロトコルの追加の手順に従ってください。ARP、IP、TCP、および UDP は常に許可されることに注意してください。
ホスト プロファイルへのアプリケーション プロトコルの追加
ライセンス: FireSIGHT
コンプライアンス ホワイト リストは、共有ホスト プロファイル、または単一のホワイト リストに属しているホスト プロファイルのいずれかを使用して、特定のオペレーティング システム上での特定のアプリケーション プロトコルの実行を許可するように設定できます。また、ホワイト リストは、有効な任意のターゲット上での特定のアプリケーション プロトコルの実行を許可するように設定できます。これは、グローバルに許可されたアプリケーション プロトコルと呼ばれます。
許可するアプリケーション プロトコルに関して、許可するアプリケーション プロトコルのタイプ(FTP と SSH がアプリケーション プロトコル タイプの例)を指定することも、アプリケーション プロトコル タイプに [任意(any)]
を指定してカスタム アプリケーション プロトコルを許可することもできます。許可するアプリケーション プロトコルで使用されるプロトコル(TCP または UDP)を指定する必要もあります。任意のポートでアプリケーション プロトコルを許可することも、特定のポートに限定することもできます。
オプションで、アプリケーション プロトコル サーバのベンダーまたはバージョンを限定することができます。たとえば、Linux ホストのポート 22 での SSH の実行を許可することができます。また、特定のベンダーとバージョンを OpenSSH 4.2 に限定することもできます。
アプリケーション プロトコルをコンプライアンス ホワイト リスト ホスト プロファイルに追加する方法:
アクセス: 管理
手順 1 ホワイト リスト ホスト プロファイルを作成または変更しているときに、[許可されたアプリケーション プロトコル(Allowed Application Protocols)](または [任意のオペレーティング システム(Any Operating System)] ホスト プロファイルを変更している場合は [グローバルに許可されたアプリケーション プロトコル(Globally Allowed Application Protocols)])の横にある追加アイコン( )をクリックします。
ポップアップ ウィンドウが表示されます。一覧表示されるアプリケーション プロトコルは次のとおりです。
- ホワイト リスト内で作成したアプリケーション プロトコル
- ネットワークの調査の説明に従ってネットワークを調査したときにネットワーク マップ内に存在したアプリケーション プロトコル
- ホワイト リスト内の他のホスト プロファイルによって使用されるアプリケーション プロトコル。これには、デフォルト ホワイト リストで使用するために VRT によって作成された組み込みアプリケーション プロトコルが含まれる場合があります。
手順 2 以下の 2 つの対処法があります。
- リスト内にすでに存在するアプリケーション プロトコルを追加するには、そのプロトコルを選択して、[OK] をクリックします。複数のアプリケーション プロトコルを選択する場合は、Ctrl または Shift キーを押しながらクリックします。また、クリックしてドラッグすることによって、隣接する複数のアプリケーション プロトコルを選択することもできます。
アプリケーション プロトコルが追加されます。組み込みアプリケーション プロトコルを追加した場合は、その名前がイタリックで表示されることに注意してください。残りの手順を省略することも、オプションで、アプリケーション プロトコルの値(ポートやプロトコルなど)を変更するために、追加したアプリケーション プロトコルをクリックしてアプリケーション プロトコル エディタを表示することもできます。
- 新しいアプリケーション プロトコルを追加するには、[<新しいアプリケーションのプロトコル>(<New Application Protocol>)] を選択して、[OK] をクリックします。
アプリケーション プロトコル エディタが表示されます。
手順 3 [タイプ(Type)] ドロップダウンリストから、アプリケーション プロトコル タイプを選択します。カスタム アプリケーション プロトコルの場合は、[任意(any)] を選択します。
手順 4 アプリケーション プロトコル ポートを指定します。以下の 2 つの対処法があります。
- 任意のポート上でのアプリケーション プロトコルの実行を許可するには、[任意のポート(Any port)] チェックボックスをオンにします。
- 特定のポート上でのアプリケーション プロトコルの実行を許可するには、[ポート(port)] フィールドにポート番号を入力します。
手順 5 [プロトコル(Protocol)] ドロップダウンリストから、プロトコル([TCP] または [UDP])を選択します。
手順 6 オプションで、[ベンダー(Vendor)] フィールドと [バージョン(Version)] フィールドで、アプリケーション プロトコルのベンダーとバージョンを指定します。
ベンダーまたはバージョンを指定しなかった場合は、タイプとプロトコルが一致している限り、ホワイト リストではすべてのベンダーとバージョンが許可されます。ベンダーとバージョンを制限する場合は、イベント ビューまたはアプリケーション プロトコル ネットワーク マップに表示されるとおりに正確に指定する必要があります。
手順 7 [OK] をクリックします。
アプリケーション プロトコルが追加されます。変更を反映するためにはホワイト リストを保存する必要があることに注意してください。
アクティブな相関ポリシーで使用されているホワイト リストにアプリケーション プロトコルを追加した場合は、ホワイト リストの保存後に、ターゲット ホストが再評価されます。この再評価で一部のホストが準拠に移行したとしても、ホワイト リスト イベントは生成されません。
ホスト プロファイルへのクライアントの追加
ライセンス: FireSIGHT
コンプライアンス ホワイト リストは、共有ホスト プロファイル、または単一のホワイト リストに属しているホスト プロファイルのいずれかを使用して、特定のオペレーティング システム上での特定のクライアント アプリケーションの実行を許可するように設定できます。また、ホワイト リストは、有効な任意のターゲット上での特定のクライアントの実行を許可するように設定できます。これは、グローバルに許可されたクライアントと呼ばれます。
オプションで、クライアントを特定のバージョンに限定することができます。たとえば、Microsoft Windows ホスト上で Microsoft Internet Explorer 8.0 だけを実行することを許可できます。
クライアントをコンプライアンス ホワイト リスト ホスト プロファイルに追加する方法:
アクセス: 管理
手順 1 ホワイト リスト ホスト プロファイルを作成または変更しているときに、[許可されたクライアント(Allowed Clients)](または [任意のオペレーティング システム(Any Operating System)] ホスト プロファイルを変更している場合は [グローバルに許可されたクライアント(Globally Allowed Clients)])の横にある追加アイコン( )をクリックします。
ポップアップ ウィンドウが表示されます。一覧表示されるクライアントは次のとおりです。
- ホワイト リスト内で作成したクライアント
- ネットワークの調査の説明に従ってネットワークを調査したときにネットワーク マップ内のホスト上で実行されていたクライアント
- ホワイト リスト内の他のホスト プロファイルによって使用されるクライアント。これには、デフォルト ホワイト リストで使用するために VRT によって作成された組み込みクライアントが含まれる場合があります。
手順 2 以下の 2 つの対処法があります。
- リスト内にすでに存在するクライアントを追加するには、それを選択して、[OK] をクリックします。複数のクライアントを選択する場合は、Ctrl または Shift キーを押しながらクリックします。また、クリックしてドラッグすることによって、隣接する複数のクライアントを選択することもできます。
クライアントが追加されます。組み込みクライアントを追加した場合は、その名前がイタリックで表示されることに注意してください。残りの手順を省略することも、オプションで、クライアントの値(バージョンなど)を変更するために、追加したクライアントをクリックしてクライアント エディタを表示することもできます。
- 新しいクライアントを追加するには、[<新しいクライアント>(<New Client>)] を選択して、[OK] をクリックします。
クライアント エディタが表示されます。
手順 3 [クライアント(Client)] ドロップダウンリストから、クライアントを選択します。
手順 4 オプションで、[バージョン(Version)] フィールドで、クライアントのバージョンを指定します。
バージョンを指定しなかった場合は、名前が一致している限り、ホワイト リストではすべてのバージョンが許可されます。バージョンを制限する場合は、クライアントのテーブル ビューに表示されているとおりに正確に指定する必要があることに注意してください。
手順 5 [OK] をクリックします。
クライアントが追加されます。変更を反映するためにはホワイト リストを保存する必要があることに注意してください。
アクティブな相関ポリシーで使用されているホワイト リストにクライアントを追加した場合は、ホワイト リストの保存後に、ターゲット ホストが再評価されます。この再評価で一部のホストが準拠に移行したとしても、ホワイト リスト イベントは生成されません。
ホスト プロファイルへの Web アプリケーションの追加
ライセンス: FireSIGHT
コンプライアンス ホワイト リストは、共有ホスト プロファイル、または単一のホワイト リストに属しているホスト プロファイルのいずれかを使用して、特定のオペレーティング システム上での特定のクライアント アプリケーションの実行を許可するように設定できます。また、ホワイト リストは、有効な任意のターゲット上での特定の Web アプリケーションの実行を許可するように設定できます。これは、グローバルに許可された Web アプリケーションと呼ばれます。
Web アプリケーションをコンプライアンス ホワイト リスト ホスト プロファイルに追加する方法:
アクセス: 管理
手順 1 ホワイト リスト ホスト プロファイルを作成または変更しているときに、[許可された Web アプリケーション(Allowed Web Applications)](または [任意のオペレーティング システム(Any Operating System)] ホスト プロファイルを変更している場合は [グローバルに許可された Web アプリケーション(Globally Allowed Web Applications)])の横にある追加アイコン( )をクリックします。
ポップアップ ウィンドウが表示され、システムで検出されたすべての Web アプリケーションが一覧表示されます。
手順 2 Web アプリケーションを選択して、[OK] をクリックします。複数の Web アプリケーションを選択する場合は、Ctrl または Shift キーを押しながらクリックします。また、クリックしてドラッグすることによって、隣接する複数の Web アプリケーションを選択することもできます。
Web アプリケーションが追加されます。変更を反映するためにはホワイト リストを保存する必要があることに注意してください。
アクティブな相関ポリシーで使用されているホワイト リストに Web アプリケーションを追加した場合は、ホワイト リストの保存後に、ターゲット ホストが再評価されます。この再評価で一部のホストが準拠に移行したとしても、ホワイト リスト イベントは生成されません。
ホスト プロファイルへのプロトコルの追加
ライセンス: FireSIGHT
コンプライアンス ホワイト リストは、共有ホスト プロファイル、または単一のホワイト リストに属しているホスト プロファイルのいずれかを使用して、特定のオペレーティング システム上での特定のプロトコルの実行を許可するように設定できます。また、ホワイト リストは、有効な任意のターゲット上での特定のプロトコルの実行を許可するように設定できます。これは、グローバルに許可されたプロトコルと呼ばれます。ARP、IP、TCP、および UDP は、常にすべてのホスト上での実行が許可されることに注意してください。これらを禁止することはできません。
許可するプロトコルに関して、そのタイプ(ネットワークまたはトランスポート)と番号を指定する必要があります。
プロトコルをコンプライアンス ホワイト リスト ホスト プロファイルに追加する方法:
アクセス: 管理
手順 1 ホワイト リスト ホスト プロファイルを作成または変更しているときに、[許可されたプロトコル(Allowed Protocols)](または [任意のオペレーティング システム(Any Operating System)] ホスト プロファイルを変更している場合は [グローバルに許可されたプロトコル(Globally Allowed Protocols)])の横にある追加アイコン( )をクリックします。
ポップアップ ウィンドウが表示されます。一覧表示されるプロトコルは次のとおりです。
- ホワイト リスト内で作成したプロトコル
- ネットワークの調査の説明に従ってネットワークを調査したときにネットワーク マップ内のホスト上で実行されていたプロトコル
- ホワイト リスト内の他のホスト プロファイルによって使用されるプロトコル。これには、デフォルト ホワイト リストで使用するために VRT によって作成された組み込みプロトコルが含まれる場合があります。
手順 2 以下の 2 つの対処法があります。
- リスト内にすでに存在するプロトコルを追加するには、そのプロトコルを選択して、[OK] をクリックします。複数のプロトコルを選択する場合は、Ctrl または Shift キーを押しながらクリックします。また、クリックしてドラッグすることによって、隣接する複数のプロトコルを選択することもできます。
プロトコルが追加されます。組み込みプロトコルを追加した場合は、その名前がイタリックで表示されることに注意してください。残りの手順を省略することも、またはオプションで、プロトコルの値(タイプや番号など)を変更するために、追加したプロトコルをクリックしてプロトコル エディタを表示することもできます。
- 新しいプロトコルを追加するには、[<新しいプロトコル>(<New Protocol>)] を選択して、[OK] をクリックします。
プロトコル エディタが表示されます。
手順 3 [タイプ(Type)] ドロップダウンリストから、プロトコル タイプ([ネットワーク(Network)] または [トランスポート(Transport)])を選択します。
手順 4 プロトコルを指定します。以下の 2 つの対処法があります。
手順 5 [OK] をクリックします。
プロトコルが追加されます。変更を反映するためにはホワイト リストを保存する必要があることに注意してください。
アクティブな相関ポリシーで使用されているホワイト リストにプロトコルを追加した場合は、ホワイト リストの保存後に、ターゲット ホストが再評価されます。この再評価で一部のホストが準拠に移行したとしても、ホワイト リスト イベントは生成されません。
コンプライアンス ホワイト リストへの共有ホスト プロファイルの追加
ライセンス: FireSIGHT
共有ホスト プロファイルは、特定のオペレーティング システムに関連付けられますが、ホワイト リスト全体で使用できます。つまり、複数のホワイト リストを作成するが、同じホスト プロファイルを使用して複数のホワイト リストで特定のオペレーティング システムを実行するホストを評価する場合は、共有ホスト プロファイルを使用します。
組み込み共有ホスト プロファイルをコンプライアンス ホワイト リストに追加することも、作成した共有ホスト プロファイルを追加することもできます。詳細については、共有ホスト プロファイルについておよび共有ホスト プロファイルの作成を参照してください。
共有ホスト プロファイルをコンプライアンス ホワイト リストに追加する方法:
アクセス: 管理
手順 1 [ホワイト リストの作成(Create White List)] ページで、[共有ホスト プロファイルの追加(Add Shared Host Profile)] をクリックします。
[共有ホスト プロファイルの追加(Add Shared Host Profile)] ページが表示されます。
手順 2 [名前(Name)] ドロップダウンリストから、ホワイト リストに追加する共有ホスト プロファイルを選択して、[OK] をクリックします。
共有ホスト プロファイルがホワイト リストに追加され、[ホワイト リストの作成(Create White List)] ページが再び表示されます。共有ホスト プロファイルの名前が [許可されたホスト プロファイル(Allowed Host Profiles)] の下にイタリックで表示されます。
ヒント [許可されたホスト プロファイル(Allowed Host Profiles)] でプロファイル名をクリックすることによって、そのプロファイルを使用するホワイト リストから共有ホスト プロファイルを編集できます。詳細については、既存のホスト プロファイルの変更を参照してください。
既存のホスト プロファイルの変更
ライセンス: FireSIGHT
コンプライアンス ホワイト リスト内のホスト プロファイルを変更したら、その変更を反映させるためにホワイト リストを保存する必要があります。
アクティブな相関ポリシーで使用されているホワイト リストに、変更するホスト プロファイルが属している場合は、プロファイルを変更すると、ホストが準拠または非準拠に移行する場合がありますが、ホワイト リスト イベントは 生成されません 。また、共有ホスト プロファイルを変更すると、そのプロファイルを使用しているすべてのホワイト リストに影響します。これにより、操作しているホワイト リストだけでなく、その他のホワイト リストでもホストが準拠または非準拠に移行する場合があります。
ヒント 他の共有ホスト プロファイルと同様に、デフォルト ホワイト リストで使用されている組み込みホスト プロファイルを編集できます。それらを工場出荷時の初期状態にリセットすることもできます。詳細については、組み込みホスト プロファイルの工場出荷時の初期状態へのリセットを参照してください。
既存のホスト プロファイルを変更する方法:
アクセス: 管理
手順 1 [ホワイト リストの作成(Create White List)] ページで、変更するホスト プロファイルの名前をクリックします。
ホスト プロファイルの設定が表示されます。共有ホスト プロファイルを編集している場合は、[編集(Edit)] リンクがホスト プロファイルの名前の横に表示されることに注意してください。組み込みホスト プロファイルを編集している場合は、組み込みホスト プロファイル アイコン( )も表示されます。
手順 2 以下の 2 つの対処法があります。
- 共有ホスト プロファイルを変更する場合は、[編集(Edit)] をクリックします。
ポップアップ ウィンドウが表示されます。次の表に従って、必要に応じて変更を加えます。[すべてのプロファイルを保存(Save All Profiles)] をクリックしてプロファイルを保存してから、[完了(Done)] をクリックしてポップアップ ウィンドウを閉じます。
共有ホスト プロファイルの編集方法については、共有ホスト プロファイルの変更を参照してください。
- ホワイト リストのグローバル ホスト プロファイルまたは特定のオペレーティング システム用のホスト プロファイルを変更する場合は、次の手順に記載されているいずれかの操作を実行します。
ホスト プロファイルの名前を変更する方法:
アクセス: 管理
手順 1 [名前(Name)] フィールドに新しい名前を入力します。
ホスト プロファイルのオペレーティング システムを変更する方法:
アクセス: 管理
手順 1 [OS ベンダー(OS Vendor)]、[OS 名(OS Name)]、[バージョン(Version)] の各ドロップダウンリストから、新しいオペレーティング システムとバージョンを選択します。
これらの値を変更するときに、ホスト プロファイルの名前を変更することもできます。ホワイト リストのグローバル ホスト プロファイルにはオペレーティング システムが関連付けられていないため、変更できないことに注意してください。
アプリケーション プロトコルを追加する方法:
アクセス: 管理
手順 1 ホスト プロファイルへのアプリケーション プロトコルの追加の指示に従ってください。
クライアントを追加する方法:
アクセス: 管理
手順 1 ホスト プロファイルへのクライアントの追加の指示に従ってください。
Web アプリケーションを追加する方法:
アクセス: 管理
手順 1 ホスト プロファイルへの Web アプリケーションの追加の指示に従ってください。
プロトコルを追加する方法:
アクセス: 管理
手順 1 ホスト プロファイルへのプロトコルの追加の指示に従ってください。
すべてのアプリケーション プロトコルを許可する方法:
アクセス: 管理
手順 1 [許可されたアプリケーション プロトコル(Allowed Application Protocols)] で、[すべてのアプリケーション プロトコルを許可する(Allow all Application Protocols)] チェックボックスをオンにします。
過去に許可したアプリケーション プロトコルを削除するまで、チェックボックスが表示されないことに注意してください。
すべてのクライアントを許可する方法:
アクセス: 管理
手順 1 [許可されたクライアント(Allowed Clients)] で、[すべてのクライアントを許可する(Allow all Clients)] チェックボックスをオンにします。
過去に許可したクライアントを削除するまで、チェックボックスが表示されないことに注意してください。
すべての Web アプリケーションを許可する方法:
アクセス: 管理
手順 1 [許可された Web アプリケーション(Allowed Web Applications)] で、[すべての Web アプリケーションを許可する(Allow all Web Applications)] チェックボックスをオンにします。
過去に許可した Web アプリケーションを削除するまで、チェックボックスが表示されないことに注意してください。
アプリケーション プロトコル、クライアント、Web アプリケーション、またはプロトコルを変更する方法:
アクセス: 管理
手順 1 変更する要素をクリックします。
変更可能なプロパティの詳細については、以下を参照してください。
(注) アプリケーション プロトコル、クライアント、Web アプリケーション、またはプロトコルに加えた変更は、その要素を使用しているすべてのホスト プロファイルに反映されます。
アプリケーション プロトコル、クライアント、Web アプリケーション、またはプロトコルを削除する方法:
アクセス: 管理
手順 1 削除する要素の横にある削除アイコン( )をクリックします。
ネットワークを調査する方法:
アクセス: 管理
手順 1 [ネットワークの調査(Survey Network)] をクリックします。ネットワークを調査すると、新しく許可したクライアント、アプリケーション プロトコル、およびプロトコルを既存のホスト プロファイルに追加したり、初期調査で検出されなかったオペレーティング システムを実行中のホストが今回の調査で検出された場合に追加のホスト プロファイルを作成したりできます。詳細については、ネットワークの調査を参照してください。
既存のホスト プロファイルの削除
ライセンス: FireSIGHT
コンプライアンス ホワイト リストからホスト プロファイルを削除したら、その変更を反映させるためにホワイト リストを保存する必要があります。共有ホスト プロファイルを削除すると、それがホワイト リストから除外されますが、プロファイルは削除されず、それを使用する他のホワイト リストからも除外されないことに注意してください。ホワイト リストのグローバル ホスト プロファイルは削除できません。
削除するホスト プロファイルがアクティブな相関ポリシーで使用されている 1 つ以上のホワイト リストに属している場合は、プロファイルを削除すると、ホストが非準拠に移行する場合がありますが、ホワイト リスト イベントは 生成されません 。
コンプライアンス ホワイト リスト ホスト プロファイルを削除する方法:
アクセス: 管理
手順 1 [ホワイト リストの作成(Create White List)] ページで、削除するホスト プロファイルの横にある削除アイコン( )をクリックします。
手順 2 プロンプトが表示されたら、ホスト プロファイルの削除を確認します。
ホスト プロファイルが削除されます。
共有ホスト プロファイルの操作
ライセンス: FireSIGHT
共有ホスト プロファイルは、複数のホワイト リストで、ターゲット ホスト上での実行を許可するオペレーティング システム、クライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを指定します。つまり、複数のホワイト リストを作成するが、同じホスト プロファイルを使用して複数のホワイト リストで特定のオペレーティング システムを実行するホストを評価する場合は、共有ホスト プロファイルを使用します。デフォルト ホワイト リストでは、 組み込みホスト プロファイル と呼ばれる特殊なカテゴリの共有ホスト プロファイルが使用されることに注意してください。
共有ホスト プロファイルの詳細については、共有ホスト プロファイルについてを参照してください。
共有ホスト プロファイルは作成、変更、および削除できます。加えて、組み込み共有ホスト プロファイルを変更または削除した場合、あるいは、組み込みアプリケーション プロトコル、プロトコル、またはクライアントを変更または削除した場合は、それらを工場出荷時の初期状態にリセットできます。詳細については、以下を参照してください。
共有ホスト プロファイルを作成したら、そのプロファイルを複数のホワイト リストに追加できます。詳細については、コンプライアンス ホワイト リストへの共有ホスト プロファイルの追加を参照してください。
共有ホスト プロファイルの作成
ライセンス: FireSIGHT
1 つのホスト プロファイルを使用して、複数のホワイト リストで特定のオペレーティング システムを実行しているホストを評価する場合は、共有ホスト プロファイルを作成します。
ヒント 特定のホストのホスト プロファイルを使用して、コンプライアンス ホワイト リストの共有ホスト プロファイルを作成することもできます。詳細については、ホスト プロファイルからのホワイト リスト ホスト プロファイルの作成を参照してください。
共有ホスト プロファイルを作成する方法:
アクセス: 管理
手順 1 [ポリシー(Policies)] > [関連付け(Correlation)] の順に選択してから、[ホワイト リスト(White List)] をクリックします。
[ホワイト リスト(White List)] ページが表示されます。
手順 2 [共有プロファイルの編集(Edit Shared Profiles)] をクリックします。
[共有プロファイルの編集(Edit Shared Profiles)] ページが表示されます。
手順 3 オプションで、ネットワークを調査します。
ネットワークを調査すると、システムがネットワークについて収集したデータに基づいていくつかのベースライン共有ホワイト リストが作成されます。これにより、複数の共有ホスト プロファイルを手動で作成して設定する手間が省けます。以下の 2 つの対処法があります。
- ネットワークを調査するには、[ネットワークの調査(Survey Network)] をクリックします。詳細については、ネットワークの調査を参照してください。
システムにより 1 つ以上のベースライン共有ホスト プロファイルが作成されます。これらの共有ホスト プロファイルは、共有ホスト プロファイルの変更と共有ホスト プロファイルの削除の説明に従って編集または削除できます。他に必要な共有ホスト プロファイルを追加するには、次のステップに進みます。
- ネットワークの調査を省略するには、次のステップに進みます。
手順 4 [共有ホスト プロファイル(Shared Host Profiles)] の横にある追加アイコン( )をクリックします。
新しい共有ホスト プロファイルの設定が表示されます。
手順 5 [名前(Name)] フィールドに、共有ホスト プロファイルの分かりやすい名前を入力します。
手順 6 [OS ベンダー(OS Vendor)]、[OS 名(OS Name)]、および [バージョン(Version)] の各ドロップダウンリストから、共有ホスト プロファイルを作成するオペレーティング システムとバージョンを選択します。
手順 7 許可するアプリケーション プロトコルを指定します。次の 3 つのオプションがあります。
- すべてのアプリケーション プロトコルを許可するには、[すべてのアプリケーション プロトコルを許可する(Allow all Application Protocols)] チェックボックスをオンにします。
- どのアプリケーション プロトコルも許可しない場合は、[すべてのアプリケーション プロトコルを許可する(Allow all Application Protocols)] チェックボックスをオフのままにします。
- 特定のアプリケーション プロトコルを許可するには、[許可されたプロトコル(Allowed Protocols)] の横で、ホスト プロファイルへのアプリケーション プロトコルの追加の手順に従ってください。
手順 8 許可するクライアントを指定します。次の 3 つのオプションがあります。
- すべてのクライアントを許可するには、[すべてのクライアントを許可する(Allow all Clients)] チェックボックスをオンにします。
- どのクライアントも許可しない場合は、[すべてのクライアントを許可する(Allow all Clients)] チェックボックスをオフのままにします。
- 特定のクライアントを許可するには、ホスト プロファイルへのクライアントの追加の指示に従ってください。
手順 9 許可する Web アプリケーションを指定します。次の 3 つのオプションがあります。
- すべての Web アプリケーションを許可するには、[すべての Web アプリケーションを許可する(Allow all Web Applications)] チェックボックスをオンにします。
- どの Web アプリケーションも許可しない場合は、[すべての Web アプリケーションを許可する(Allow all Web Applications)] チェックボックスをオフのままにします。
- 特定の Web アプリケーションを許可するには、ホスト プロファイルへの Web アプリケーションの追加の指示に従ってください。
手順 10 許可するプロトコルを指定します。
プロトコルを追加するには、[許可されたプロトコル(Allowed Protocols)] の横で、ホスト プロファイルへのプロトコルの追加の手順に従ってください。ARP、IP、TCP、および UDP は常に許可されることに注意してください。
手順 11 [すべてのプロファイルを保存(Save all Profiles)] をクリックして変更を保存します。
共有ホスト プロファイルが作成されます。これで、共有ホスト プロファイルを任意のコンプライアンス ホワイト リストに追加できるようになりました。
共有ホスト プロファイルの変更
ライセンス: FireSIGHT
共有ホスト プロファイルを変更すると、それが属しているすべてのホワイト リストのプロファイルが変更されます。共有ホスト プロファイルを使用し、アクティブな相関ポリシーでも使用されているホワイト リストの場合は、共有ホスト プロファイルを変更すると、ホストが準拠または非準拠に移行する場合がありますが、ホワイト リスト イベントは 生成されません 。
次の表に、共有ホスト プロファイルを変更するための操作の説明を示します。
表 52-2 共有ホスト プロファイルの操作
|
|
ホスト プロファイルの名前を変更する |
[名前(Name)] フィールドに新しい名前を入力します。 |
オペレーティング システムを変更する |
[OS ベンダー(OS Vendor)]、[OS 名(OS Name)]、[バージョン(Version)] の各ドロップダウンリストから、新しいオペレーティング システムとバージョンを選択します。これらの値を変更するときに、ホスト プロファイルの名前を変更することもできます。 |
アプリケーション プロトコルを追加する |
ホスト プロファイルへのアプリケーション プロトコルの追加の指示に従ってください。 |
クライアントを追加する |
ホスト プロファイルへのクライアントの追加の指示に従ってください。 |
Web アプリケーションを追加する |
ホスト プロファイルへの Web アプリケーションの追加の指示に従ってください。 |
プロトコルを追加する |
ホスト プロファイルへのプロトコルの追加の指示に従ってください。 |
すべてのアプリケーション プロトコルを許可する |
[許可されたアプリケーション プロトコル(Allowed Application Protocols)] で、[すべてのアプリケーション プロトコルを許可する(Allow all Application Protocols)] チェックボックスをオンにします。過去に許可したアプリケーション プロトコルを削除するまで、チェックボックスが表示されないことに注意してください。 |
すべてのクライアントを許可する |
[許可されたクライアント(Allowed Clients)] で、すべてのクライアントを許可する(Allow all Clients)] チェックボックスをオンにします。過去に許可したクライアントを削除するまで、チェックボックスが表示されないことに注意してください。 |
すべての Web アプリケーションを許可する |
[許可された Web アプリケーション(Allowed Web Applications)] で、[すべての Web アプリケーションを許可する(Allow all Web Applications)] チェックボックスをオンにします。過去に許可したクライアントを削除するまで、チェックボックスが表示されないことに注意してください。 |
アプリケーション プロトコル、クライアント、Web アプリケーション、またはプロトコルを変更する |
変更する要素をクリックします。変更可能なプロパティの詳細については、以下を参照してください。
(注) アプリケーション プロトコル、クライアント、またはプロトコルに加えた変更は、その要素を使用しているすべてのホスト プロファイルに反映されます。 |
アプリケーション プロトコル、クライアント、Web アプリケーション、またはプロトコルを削除する |
削除する要素の横にある削除アイコン( )をクリックします。 |
ネットワークを調査する |
[ネットワークの調査(Survey Network)] をクリックします。ネットワークを調査すると、新しく許可したクライアント、アプリケーション プロトコル、Web アプリケーション、およびプロトコルを既存のホスト プロファイルに追加したり、初期調査で検出されなかったオペレーティング システムを実行中のホストが今回の調査で検出された場合に追加のホスト プロファイルを作成したりできます。詳細については、ネットワークの調査を参照してください。 |
共有ホスト プロファイルを変更する方法:
アクセス: 管理
手順 1 [ポリシー(Policies)] > [関連付け(Correlation)] の順に選択してから、[ホワイト リスト(White List)] をクリックします。
[ホワイト リスト(White List)] ページが表示されます。
手順 2 [共有プロファイルの編集(Edit Shared Profiles)] をクリックします。
[共有プロファイルの編集(Edit Shared Profiles)] ページが表示されます。
手順 3 組み込み共有ホスト プロファイルのいずれかを編集しますか。
- はいの場合は、[組み込みホスト プロファイル(Built-in Host Profiles)] を展開してそれらのホスト プロファイルを表示します。
- いいえの場合は、次のステップに進みます。
手順 4 変更する共有ホスト プロファイルの名前をクリックします。
ホスト プロファイルが表示されます。
手順 5 表 52-2に記載されている操作のいずれかを実行します。
手順 6 [すべてのプロファイルを保存(Save all Profiles)] をクリックして変更を保存します。
共有ホスト プロファイルが保存されます。
共有ホスト プロファイルの削除
ライセンス: FireSIGHT
削除する共有ホスト プロファイルが、アクティブな相関ポリシーで使用されている 1 つ以上のホワイト リストに属している場合は、プロファイルを削除すると、ホストが非準拠に移行する場合がありますが、ホワイト リスト イベントは 生成されません 。
ヒント デフォルト ホワイト リストで使用されている組み込み共有ホスト プロファイルを削除した場合は、組み込みプロファイルを工場出荷時の初期状態にリセットすることによって、それを復元できます。詳細については、組み込みホスト プロファイルの工場出荷時の初期状態へのリセットを参照してください。
共有ホスト プロファイルを削除する方法:
アクセス: 管理
手順 1 [ポリシー(Policies)] > [関連付け(Correlation)] の順に選択してから、[ホワイト リスト(White List)] をクリックします。
[ホワイト リスト(White List)] ページが表示されます。
手順 2 [共有プロファイルの編集(Edit Shared Profiles)] をクリックします。
[共有プロファイルの編集(Edit Shared Profiles)] ページが表示されます。
手順 3 組み込み共有ホスト プロファイルのいずれかを削除しますか。
- はいの場合は、[組み込みホスト プロファイル(Built-in Host Profiles)] を展開してそれらのホスト プロファイルを表示します。
- いいえの場合は、次のステップに進みます。
手順 4 削除する共有ホスト プロファイルの横にある削除アイコン( )をクリックします。
共有ホスト プロファイルの削除を確認します。
手順 5 [すべてのプロファイルを保存(Save all Profiles)] をクリックして変更を保存します。
共有ホスト プロファイルが削除され、それを使用しているすべてのコンプライアンス ホワイト リストから除外されます。
組み込みホスト プロファイルの工場出荷時の初期状態へのリセット
ライセンス: FireSIGHT
デフォルト ホワイト リストでは、 組み込みホスト プロファイル と呼ばれる特殊なカテゴリの共有ホスト プロファイルが使用されます。組み込みホスト プロファイルでは、組み込みアプリケーション プロトコル、プロトコル、およびクライアントが使用されます。これらの要素は、デフォルト ホワイト リストおよびユーザが作成したカスタム ホワイト リストの両方でそのまま使用することも、ニーズに合わせて変更することもできます。詳細については、共有ホスト プロファイルについてを参照してください。
組み込みプロファイル、アプリケーション プロトコル、プロトコル、Web アプリケーション、またはクライアントに加えた変更を元に戻す必要がある場合は、工場出荷時の初期状態にリセットすることができます。工場出荷時の初期状態にリセットすると、次の現象が発生します。
- 変更した組み込みホスト プロファイル、アプリケーション プロトコル、プロトコル、およびクライアントの すべて が工場出荷時の初期状態にリセットされます。
- 削除した組み込みホスト プロファイル、アプリケーション プロトコル、プロトコル、およびクライアントの すべて が復元されます。
- アクティブな相関ポリシーで使用されているホワイト リスト(デフォルト ホワイト リストを含む)と、リセットした組み込みホスト プロファイル、アプリケーション プロトコル、プロトコル、またはクライアントのいずれかを使用していたホワイト リストの すべて が再評価されます。この再評価で一部のホストが準拠に移行される場合がありますが、ホワイト リスト イベントは生成されません。
組み込みホスト プロファイル、アプリケーション プロトコル、プロトコル、およびクライアントをリセットする方法:
アクセス: 管理
手順 1 [ポリシー(Policies)] > [関連付け(Correlation)] の順に選択してから、[ホワイト リスト(White List)] をクリックします。
[ホワイト リスト(White List)] ページが表示されます。
手順 2 [共有プロファイルの編集(Edit Shared Profiles)] をクリックします。
[共有プロファイルの編集(Edit Shared Profiles)] ページが表示されます。
手順 3 [組み込みホスト プロファイル(Built-in Host Profiles)] をクリックします。
[組み込みホスト プロファイル(Built-in Host Profiles)] ページが表示されます。
手順 4 [工場出荷時の初期設定へのリセット(Reset to Factory Defaults)] をクリックします。
手順 5 工場出荷時の初期状態へのリセットを確定するため、[OK] をクリックします。
組み込みホスト プロファイル、アプリケーション プロトコル、プロトコル、およびクライアントのすべてが工場出荷時の初期状態にリセットされます。アクティブな相関ポリシーで使用されているホワイト リストと、リセットした組み込みホスト プロファイル、アプリケーション プロトコル、プロトコル、またはクライアントを使用していたホワイト リストがすべて再評価されます。