Slide 14
Slide 14 text
WAFの設定例(応用編)
ユースケース①: 不正ログインからアプリケーションを保護
Copyright © 2022, Oracle and/or its affiliates
14
WAF
Webサーバー 商品・顧客
情報DB
APサーバー
Bot
Bot
Bot
カード情報
住所
パスワード…
② 不正アクセスへの対策
• 保護ルール
⁻ 認知してる不正アクセス・攻撃がある場合、該当する保護ルールを「ブロック」
⁻ カード情報などを保護する保護ルールを「検知」または「ブロック」
⁻ 例. CC Leakage, PCI(Payment Card Industry)
• アクセス制御
⁻ ECサイト会員の居住国以外の国からアクセスを検知
⁻ 定期的にログを確認し、攻撃と思われるIPアドレスからのアクセスをブロック
① Botによるリスト型攻撃への対策※
• Bot管理
⁻ Webアプリの特性に合わせてBotへのチャレンジを有効化
⁻ 例1. 個人情報を扱うURLにアクセスするユーザーにCAPTCHAチャレンジを
有効化
⁻ 例2. ヒューマンインタラクション・チャレンジを有効化し、機械的な操作を行って
いるユーザーからのアクセスを制御
⁻ 「良好なBotホワイトリスト」から、検索エンジンのボットからのアクセスを許可
⁻ 例. Naver, Yahoo, Googlebot
※Bot管理はエッジポリシーのみで提供されています(2022年6月時点)
① BOTによるリスト型攻撃
② 攻撃者による不正アクセス