NetScaler Console

セキュリティアドバイザリ

安全でセキュア、かつ回復力のあるインフラストラクチャは、あらゆる組織にとって生命線です。組織は、新しいCommon Vulnerabilities and Exposures (CVE) を追跡し、インフラストラクチャに対するCVEの影響を評価する必要があります。また、脆弱性を解決するための修復策を理解し、計画する必要があります。NetScaler Consoleのセキュリティアドバイザリ機能を使用すると、NetScalerインスタンスを危険にさらしているCVEを特定し、修復策を推奨できます。

14.1-8.xビルド以降、Cloud Connectを設定し、Security Advisoryを有効にすることで、セキュリティアドバイザリの全バージョンを使用できます。

Cloud Connectを設定していない場合は、セキュリティアドバイザリのプレビュー版のみを表示できます。Cloud Connectを有効にするをクリックして設定を完了すると、セキュリティアドバイザリの全バージョンを使用できます。詳細については、「Cloud Connect」を参照してください。

セキュリティアドバイザリ

Cloud Connectを設定し、セキュリティアドバイザリを有効にすると、更新されたセキュリティアドバイザリページを表示できます。

更新されたセキュリティアドバイザリ

管理者として、新しいCommon Vulnerabilities and Exposures (CVE) を追跡し、CVEの影響を評価し、修復策を理解し、脆弱性を解決するようにしてください。

セキュリティアドバイザリ機能

以下のセキュリティアドバイザリ機能は、インフラストラクチャの保護に役立ちます。

機能 説明文
システムスキャン デフォルトでは、管理対象のすべてのインスタンスを週に1回スキャンします。NetScaler Consoleがシステムスキャンの日時を決定し、変更することはできません。
オンデマンドスキャン 必要に応じて、インスタンスを手動でスキャンできます。前回のシステムスキャンからかなりの時間が経過している場合は、オンデマンドスキャンを実行して現在のセキュリティ体制を評価できます。または、修正が適用された後にスキャンを実行して、改訂された体制を評価することもできます。
CVE影響分析 インフラストラクチャに影響を与えるすべてのCVEと、影響を受けるすべてのNetScalerインスタンスの結果を表示し、修正を提案します。この情報を使用して、セキュリティリスクを修正するための修正を適用します。
スキャンログ 最新の5つのスキャンコピーを保存します。これらのレポートはCSVおよびPDF形式でダウンロードして分析できます。
CVEリポジトリ 2019年12月以降にCitrixが発表した、NetScalerインフラストラクチャに影響を与える可能性のあるすべてのNetScaler関連CVEの詳細ビューを提供します。このビューを使用して、セキュリティアドバイザリの範囲内のCVEを理解し、CVEについて詳しく知ることができます。サポートされていないCVEについては、「セキュリティアドバイザリでサポートされていないCVE」を参照してください。

留意すべき点

  • セキュリティアドバイザリは、サポート終了 (EOL) に達したNetScalerビルドをサポートしていません。NetScalerがサポートするビルドまたはバージョンにアップグレードすることをお勧めします。

  • CVE検出でサポートされるインスタンス: すべてのNetScaler (SDX、MPX、VPX) およびGateway。

  • サポートされるCVE: 2019年12月以降のすべてのCVE。

    注:

    Windows用NetScaler Gatewayプラグインに影響を与える脆弱性の検出と修正は、NetScaler Consoleセキュリティアドバイザリではサポートされていません。サポートされていないCVEについては、「セキュリティアドバイザリでサポートされていないCVE」を参照してください。

  • NetScaler Consoleセキュリティアドバイザリは、脆弱性を特定する際に、いかなる種類の機能の誤設定も考慮しません。

  • NetScaler Consoleセキュリティアドバイザリは、CVEの特定と修正のみをサポートします。セキュリティ記事で強調されているセキュリティ上の懸念の特定と修正はサポートしていません。

  • NetScaler、Gateway リリースの範囲: この機能はメインビルドに限定されています。セキュリティアドバイザリには、特別なビルドは含まれません。

    • セキュリティアドバイザリは、Adminパーティションではサポートされていません。
  • CVEsに対しては、以下の種類のスキャンが利用可能です。

    • バージョン スキャン: このスキャンでは、NetScaler Console が NetScaler インスタンスのバージョンと、修正が利用可能なバージョンおよびビルドを比較する必要があります。このバージョン比較により、NetScaler Console のセキュリティアドバイザリは、NetScaler がその CVE に対して脆弱であるかどうかを特定できます。たとえば、CVE が NetScaler リリースおよびビルド xx.yy で修正された場合、セキュリティアドバイザリは、xx.yy より前のビルドのすべての NetScaler インスタンスを脆弱であると見なします。バージョン スキャンは、現在セキュリティアドバイザリでサポートされています。

    • 構成スキャン: このスキャンでは、NetScaler Console が CVE スキャンに固有のパターンを NetScaler 構成ファイル (nsconf) と照合する必要があります。特定の構成パターンが NetScaler の ns.conf ファイルに存在する場合、そのインスタンスはその CVE に対して脆弱であると見なされます。このスキャンは通常、バージョン スキャンと組み合わせて使用されます。 構成スキャンは、現在セキュリティアドバイザリでサポートされています。

    • カスタム スキャン: このスキャンでは、NetScaler Console が管理対象の NetScaler インスタンスに接続し、スクリプトをプッシュして実行する必要があります。スクリプトの出力は、NetScaler Console が NetScaler がその CVE に対して脆弱であるかどうかを特定するのに役立ちます。例としては、特定のシェルコマンド出力、特定のCLIコマンド出力、特定のログ、特定のディレクトリまたはファイルの存在または内容などがあります。構成スキャンで対応できない場合、セキュリティアドバイザリは複数の構成パターンの一致に対してもカスタム スキャンを使用します。カスタム スキャンを必要とする CVE の場合、スクリプトはスケジュールされたスキャンまたはオンデマンド スキャンが実行されるたびに実行されます。その CVE のセキュリティアドバイザリ ドキュメントで、収集されるデータと特定のカスタム スキャンのオプションについて詳しく学習してください。

  • スキャンは NetScaler の本番トラフィックに影響を与えず、NetScaler 上の NetScaler 構成を変更することもありません。

  • NetScaler Console Security Advisory は CVE 軽減をサポートしていません。NetScaler インスタンスに軽減策 (一時的な回避策) を適用した場合でも、修復が完了するまで NetScaler Console は NetScaler を脆弱な NetScaler として識別します。

  • FIPS インスタンスの場合、CVE スキャンはサポートされていません。

セキュリティアドバイザリ ダッシュボードの使用方法

セキュリティアドバイザリ ダッシュボードにアクセスするには、NetScaler Console GUI から、インフラストラクチャ > インスタンスアドバイザリ > セキュリティアドバイザリ に移動します。

ダッシュボードには、3つのタブが含まれています。

  • 現在の CVE

  • スキャンログ

  • CVE リポジトリ

セキュリティアドバイザリダッシュボード

重要:

「セキュリティアドバイザリ」GUIまたはレポートでは、すべてのCVEが表示されない場合があり、1つのCVEしか表示されないことがあります。回避策として、「今すぐスキャン」をクリックしてオンデマンドスキャンを実行してください。スキャンが完了すると、対象範囲内のすべてのCVE(約15個)がUIまたはレポートに表示されます。

ダッシュボードの右上隅には設定アイコンがあり、次のことができます。

  • 通知を有効/無効にする。

    CVEの影響について、以下の通知を受け取ることができます。

    • CVEスキャン結果の変更およびCVEリポジトリに追加された新しいCVEに関する、メール、Slack、PagerDuty、ServiceNowの通知。

    • CVE影響スキャン結果の変更に関するクラウド通知。

      セキュリティアドバイザリ設定

  • カスタムスキャン設定を構成する

    「カスタムスキャン設定」リストをクリックすると、追加設定のチェックボックスが表示されます。このチェックボックスを選択して、これらのCVEカスタムスキャンからオプトアウトするオプションがあります。カスタムスキャンが必要なCVEの影響は、セキュリティアドバイザリのNetScalerインスタンスでは評価されません。

    カスタムスキャン設定

現在のCVE

このタブには、インスタンスに影響を与えているCVEの数と、CVEによって影響を受けているインスタンスが表示されます。タブは順不同であり、管理者として、ユースケースに応じてこれらのタブを切り替えることができます。

NetScalerインスタンスに影響を与えているCVEの数を示す表には、以下の詳細が含まれています。

CVE ID: インスタンスに影響を与えるCVEのID。

公開日: そのCVEのセキュリティ速報がリリースされた日付。

重大度スコア: 重大度の種類(高/中/クリティカル)とスコア。スコアを表示するには、重大度の種類にカーソルを合わせます。

脆弱性の種類: このCVEの脆弱性の種類。

影響を受けるNetScalerインスタンス: CVE IDが影響を与えているインスタンスの数。カーソルを合わせると、NetScalerインスタンスのリストが表示されます。

対策: 利用可能な対策。通常はインスタンスのアップグレード、または設定パックの適用です。

同じインスタンスが複数のCVEの影響を受ける可能性があります。この表は、特定の1つのCVEまたは複数選択されたCVEがいくつのインスタンスに影響を与えているかを確認するのに役立ちます。影響を受けるインスタンスのIPアドレスを確認するには、影響を受けるNetScalerインスタンスの下にあるNetScalerの詳細にカーソルを合わせます。影響を受けるインスタンスの詳細を確認するには、表の下部にある影響を受けるインスタンスを表示をクリックします。 プラス記号をクリックして、表の列を追加または削除することもできます。

この画面では、インスタンスに影響を与えているCVEの数は3つで、これらのCVEによって影響を受けているインスタンスは1つです。

現在のCVE

<number of> NetScalerインスタンスがCVEの影響を受けていますタブには、影響を受けるすべてのNetScaler Console NetScalerインスタンスが表示されます。表には次の詳細が表示されます。

  • ネットスケーラー IPアドレス
  • ホスト名
  • ネットスケーラー モデル番号
  • ネットスケーラーの状態
  • ソフトウェアのバージョンとビルド
  • NetScalerに影響を与えるCVEのリスト。

+記号をクリックして、必要に応じてこれらの列を追加または削除できます。

CVEの影響を受けるインスタンス(/ja-jp/netscaler-application-delivery-management-software/media/instance-impacted-cve.png)

脆弱性の問題を修正するには、NetScalerインスタンスを選択し、推奨される修復を適用します。ほとんどのCVEは修復としてアップグレードを必要としますが、アップグレードと追加の手順を修復として必要とするものもあります。

アップグレード: 脆弱なNetScalerインスタンスを、修正が含まれるリリースとビルドにアップグレードできます。この詳細は、修復列で確認できます。アップグレードするには、インスタンスを選択し、アップグレードワークフローに進むをクリックします。アップグレードワークフローでは、脆弱なNetScalerがターゲットNetScalerとして自動入力されます。

注

リリース12.0、11.0、10.5およびそれ以前のバージョンは、すでにサポート終了 (EOL) となっています。NetScalerインスタンスがこれらのリリースのいずれかで実行されている場合は、サポートされているリリースにアップグレードしてください。

アップグレードワークフローが開始されます。NetScaler Consoleを使用してNetScalerインスタンスをアップグレードする方法の詳細については、「ジョブを使用してNetScalerインスタンスをアップグレードする」を参照してください。

注

アップグレードするリリースとビルドは、お客様の判断に委ねられます。どのリリースとビルドにセキュリティ修正が含まれているかについては、修正列のアドバイスを参照してください。そして、まだサポート終了に達していない、サポートされているリリースとビルドを適切に選択してください。

アドバイザリワークフローをアップグレードする(/ja-jp/netscaler-application-delivery-management-software/media/upgrade-advisory-workflow.png)

スキャンログ

このタブには、デフォルトのシステムスキャンとオンデマンドのユーザーが開始したスキャンの両方を含む、過去5回のCVEスキャンのレポートが表示されます。各スキャンのレポートはCSVおよびPDF形式でダウンロードできます。オンデマンドスキャンが進行中の場合は、完了ステータスも確認できます。

スキャンログ(/ja-jp/netscaler-application-delivery-management-software/media/scan-log.png)

CVEリポジトリ

このタブには、2019年12月以降のすべてのCVEの最新情報が、以下の詳細とともに含まれています。

  • CVE識別子
  • 脆弱性の種類
  • 公開された日付
  • 重大度レベル
  • 修正措置
  • セキュリティ速報へのリンク

    CVEリポジトリ(/ja-jp/netscaler-application-delivery-management-software/media/cve-repo.png)

今すぐスキャン

必要に応じて、いつでもインスタンスをスキャンできます。

今すぐスキャンをクリックして、NetScalerインスタンスに影響を与えているCVEをスキャンします。スキャンが完了すると、改訂されたセキュリティ詳細がセキュリティアドバイザリGUIに表示されます。

今すぐスキャン(/ja-jp/netscaler-application-delivery-management-software/media/scan-now.png)

NetScaler Consoleがスキャンを完了するには数分かかります。

お知らせ

管理者として、CVEによって脆弱なNetScalerインスタンスの数を示すCitrix Cloud通知を受け取ります。通知を表示するには、NetScaler Console GUIの右上隅にあるベルアイコンをクリックします。

シトリックス クラウド 通知(/ja-jp/netscaler-application-delivery-management-software/media/citrix-cloud-notification.png)

14.1-4.x以前のビルドにおけるセキュリティアドバイザリ

以前のビルドを使用している場合、セキュリティアドバイザリ機能のプレビューバージョンのみを使用できます。プレビューバージョンでは、NetScaler CVEと、NetScaler ConsoleサービスにオンボードされリスクにさらされているNetScalerインスタンスのみが強調表示されます。セキュリティアドバイザリ機能のフルバージョンを使用したい場合は、Cloud Connectを有効にする必要があります。

重要

CVEの影響に関する詳細な分析、カスタムスキャン/システムスキャンに関する決定的な情報、修復および緩和ワークフローについては、NetScaler Console Serviceをお試しください。

セキュリティアドバイザリの表示

セキュリティアドバイザリにアクセスするには、インフラストラクチャ > インスタンスアドバイザリ > セキュリティアドバイザリに移動します。NetScaler Consoleを通じて管理しているすべてのNetScalerインスタンスの脆弱性ステータスを確認できます。

セキュリティアドバイザリダッシュボード(/ja-jp/netscaler-application-delivery-management-software/media/security-advisory-adm.png)

NetScaler Consoleオンプレミスセキュリティアドバイザリは、CVEをチェックするためにNetScalerバージョンのみをスキャンし、以下の情報が表示されます。

  • CVE ID: インスタンスに影響を与えるCVEのID。

  • 脆弱性の種類: このCVEの脆弱性の種類。

  • 影響を受けるNetScalerインスタンス: CVE IDが影響を与えているインスタンスの数。

NetScaler Consoleオンプレミスセキュリティアドバイザリでは、NetScalerインスタンスのいずれかを選択し、そのNetScalerインスタンスをNetScaler Consoleサービスにオンボードすることもできます。NetScaler Console Serviceを試すをクリックして、NetScalerインスタンスをNetScaler Consoleサービスにオンボードします。NetScaler Consoleサービスセキュリティアドバイザリを使用すると、特定のCVEの脆弱性の種類を確認し、脆弱性を解決するための軽減策と修復に関する情報を取得できます。

NetScaler Consoleサービスセキュリティアドバイザリの詳細については、セキュリティアドバイザリページでGIFアニメーションをご覧ください。

セキュリティアドバイザリ