GENZ, Inc.

Web公開・WAF運用向け WAF設定のセキュリティ診断

WAFを経由しない経路や規格外の通信の素通り、誤検知を避けて緩めたルールが防御をどこまで落としているかを実際の通信で確かめます。

支援事例

支援実績5,000件以上

支援実績を示す企業ロゴ 01
支援実績を示す企業ロゴ 02
支援実績を示す企業ロゴ 03
支援実績を示す企業ロゴ 04
支援実績を示す企業ロゴ 05
支援実績を示す企業ロゴ 06
支援実績を示す企業ロゴ 07
支援実績を示す企業ロゴ 08
支援実績を示す企業ロゴ 09
支援実績を示す企業ロゴ 10
支援実績を示す企業ロゴ 11
支援実績を示す企業ロゴ 12
支援実績を示す企業ロゴ 13

この記事はソフトウェアテストの専門家が監修しています

監修枡井 愼治株式会社GENZ 代表取締役

GENZは創業以来、5,000件以上のソフトウェアテスト・第三者検証を手がけてきたプロフェッショナルです。品質に関する課題やお悩みに、真摯に寄り添います。

代表取締役 枡井 愼治 株式会社GENZ 〒101-0062 東京都千代田区神田駿河台2-3-11 ヒューリック御茶ノ水ビル3F TEL:03-5244-4711
01 ISSUES

WAFの設定でよくあるセキュリティ不備

WAFを入れていても、防げていない状態は設定の側に現れます。漠然とした不安のままにせず、WAFの設定と、その手前に残る経路、奥にあるアプリケーション側で実際に起きている不備を、代表的な5つに分けて挙げます。

WAFを経由しない経路が残り、検査されずに到達する

オリジンサーバーのIPアドレスが公開されたままの構成や、移行時に残った旧ドメインは、WAFの手前を通らずに到達できます。名前解決の状態から洗い出します。

到達経路管理

規格外の通信や変形した文字列が、検査をすり抜ける

エンコードを変えた表記、複数に分割した送信、想定外のメソッドは、シグネチャの検査条件から外れて通過します。送ってみるまで、通るかはわかりません。

通信検査回避

誤検知を避けて緩めたルールが、防御の範囲を狭める

正規のアクセスが遮断されると、回避のため除外ルールを足します。範囲が戻されないまま運用が続くと、緩めた部分だけ検査されない状態が残ります。

除外ルール管理

ルールセットの更新が止まり、新しい攻撃手法を検知できない

ルールセット(ModSecurity CRS 等)の版が固定されたままだと、後から知られた攻撃手法が検知条件に入りません。有効なルールとしきい値まで確認します。

ルールセット更新

WAFを有効にしたまま診断し、実装側の弱点を見落とす

WAFを有効にしたまま検査すると、遮断された分だけ実装側の弱点が結果に表れません。WAFを通らない経路から突かれる余地が、そのまま残ります。

実装側の防御
02 RISK

脆弱性が残存することで起きる問題

これらの不備は、技術的な問題のままでは終わりません。取引先との取引や、事業の継続そのものまで影響が連鎖していきます。

倉庫のバックヤードで担当者が在庫回収や棚卸差異の対応に追われている実写画像。
03 REVIEW

診断時におさえるべきセキュリティ観点

ツールの一括検査だけでは、いまの設定が意図どおり効いているかまではわかりません。WAFの設定と、その手前に残る経路、奥にあるアプリケーション側の実装を合わせて、次の5点で読み解きます。

WAFを迂回した直接到達を防ぐ

WAFを経由しない到達経路の洗い出しと直接通信の検証

ドメインの名前解決とIPアドレスの割り当てを確認し、WAFを通らずオリジンへ届く経路が残っていないかを検証します。ドメイン一覧とネットワーク構成図を突き合わせ、台帳にない公開先も対象にします。

確認する資料
  • ドメイン一覧
  • ネットワーク構成図
分割・変形した通信の通過を防ぐ

規格外の通信や分割した送信による検査回避の検証

エンコードを変えた表記、複数に分割した送信、想定していないメソッドを実際に送り、検査条件から外れて通過しないかを確かめます。WAFのポリシー設定を読み、検知条件のどこに隙間が出るかをたどります。

確認する資料
  • WAFポリシー設定
緩めたままの範囲が残るのを防ぐ

誤検知を避けて緩めたルールと、実装側の防御状況の突き合わせ

除外ルールと許可ルールの一覧を、該当画面の仕様と突き合わせます。誤検知を避けて緩めた範囲が実装側に残る弱点と重なっていないかを確認し、戻されないまま運用されている設定を洗い出します。

確認する資料
  • 除外・許可ルール一覧
  • 画面設計書
古い版のまま検知漏れになるのを防ぐ

ルールセットの版と検知ルールの網羅性の検証

ルールセットの版、有効な検知ルール、遮断のしきい値を確認し、想定する攻撃手法が検知条件に入っているかを確かめます。版情報と検知ログを照らし、更新が止まった時期まで特定します。

確認する資料
  • ルールセット版情報
  • 検知ログ
実装側の弱点の見落としを防ぐ

WAFを外した状態とWAFを通した状態の検出差分の確認

同じ検査を、WAFを通す経路とWAFを通さない経路の両方で実施します。検出結果の差からアプリケーション側に残る弱点を切り分け、検証環境の構成と遮断ログで、差が出た理由まで確かめます。

確認する資料
  • 検証環境構成図
  • 遮断ログ
04 TEST DESIGN

診断の進め方・具体的な診断内容

観点を、予算と期限のなかで実行できる診断計画へ落とし込みます。範囲の決め方から再診断までの進め方は、次の4つです。

STEP 01 公開している経路を棚卸しし、診断する範囲を決める公開経路を棚卸しし範囲を合意
どう確かめるか

公開している経路を棚卸しし、診断する範囲を決める

公開しているドメイン・サブドメイン・APIの経路を棚卸しし、一覧にします。取引先の要件と回答の期限、経路ごとの業務影響を照らし、どこから診断するかを合意したうえで着手します。

  • 01公開中のドメイン・サブドメインを棚卸しする
  • 02APIを含む公開している経路を一覧にする
  • 03取引先の要件と回答期限から優先範囲を合意する
OUTPUT公開経路一覧(優先度つき)
STEP 02 ツール診断と手動診断を組み合わせて、回避経路まで確かめる既知はツール・回避は手動で
どう確かめるか

ツール診断と手動診断を組み合わせて、回避経路まで確かめる

ツールで攻撃を模倣する検査には、正規の通信を誤って拾う場合も、弱点を取りこぼす場合もあります。既知のパターンはツールで網羅的に診断し、回避の試行は設定を読んだうえでの手動診断へ回します。

  • 01既知の攻撃パターンはツールで網羅的に診断する
  • 02設定を読んだうえで回避の試行を手動で行う
  • 03誤って拾った検知と取りこぼしを見分ける
OUTPUTツール・手動診断記録
STEP 03 検出した事項を、遮断できるものと実装の修正が要るものに分けるルール修正と実装修正に分ける
どう確かめるか

検出した事項を、遮断できるものと実装の修正が要るものに分ける

検出した事項を、WAFのルール修正で塞げるものと、アプリケーション側の実装修正が要るものに分けます。塞ぎ方が違えば着手の順番も変わるため、再現手順を添えて提示します。

  • 01WAFのルール修正で塞げる事項を切り分ける
  • 02アプリケーション側の修正が必要な事項を判別する
  • 03検出した事項ごとに再現手順を添えて整理する
OUTPUT是正計画(優先度つき)
STEP 04 確かめた範囲と未確認範囲を分けて報告し、是正・再診断まで伴走する確認範囲と未確認範囲を書き分け
どう確かめるか

確かめた範囲と未確認範囲を分けて報告し、是正・再診断まで伴走する

検査した経路・除外ルール・ルールセットの版まで、確かめた範囲を書き下します。期間や環境の制約で確かめていない範囲と残るリスクは分けて記載し、ルール調整後の再診断まで対応します。

  • 01検査した経路と除外ルールの範囲を書き下す
  • 02確かめていない範囲と残るリスクを分けて記載する
  • 03ルール調整後に再診断する範囲と条件を決める
OUTPUT診断結果記録(未確認込み)
05 RATIONALE

私たちGENZが、このようなWAFのセキュリティ診断を代行します

固定費を抱えない人日単位のアサイン、監査にも使える独立した検証の記録、育成期間なしに活かせる専門ノウハウなど、第三者へのアウトソースには複数のメリットがあります。

OUTSOURCING RATIONALE THIRD-PARTY VERIFICATION

必要な時に必要な分だけ

人日単位のアサインで固定費を抱えず、繁忙期に増減できます。

独立した視点で品質を底上げ

独立した検証で偏りを排し、監査に使える客観的な記録を残せます。

専門ノウハウを即戦力で

JSTQB認定エンジニアが在籍し、対象領域固有の検証知見を育成期間なしに活用できます。

オフィスで担当者同士がノートPCを前に、在庫管理システムのテスト観点を相談しながら整理している風景。第三者視点のテスト支援を想起させる実写写真。

専門知識を持ったセキュリティエンジニアが、第三者の視点で診断するメリット

  • 開発側の思い込みや先入観に影響されず、設定や実装の不備を検出できる
  • 診断観点にもとづく網羅的な検査で、見逃しを減らせる
  • 開発チームが診断の工数から解放され、開発に専念できる
06 SERVICE

5,000件以上の実績に裏付けられた伴走型支援

GENZは、WAF製品の入れ替えや常時運用の代行ではなく、いま入っている設定に踏み込んで確かめる立場で関わります。フルメニューを一律にはおすすめせず、範囲と優先順位を相談しながら、次の4点をお引き受けします。

SVC 01

必要範囲から選べる診断メニュー

対象のドメイン数と検証の深さを相談して決めます。公開している経路の棚卸しだけを先に切り出す進め方もお選びいただけます。

在庫のリスク要因を並べ、優先順位を高低で示した赤白紙カード基調の無文字図解。
SVC 02

ツール診断と手動診断の両立体制

ツールの一括検査に加え、除外ルールとしきい値を読み解く手動診断を重ねます。設定を踏まえた回避の試行まで実施します。

仕様変更に応じてリグレッションテストの対象範囲が更新される様子を示した赤白紙カード基調の無文字図解。
SVC 03

未確認範囲と残存リスクまで整理

確かめた範囲は経路と除外ルールの単位で示し、確かめていない範囲は理由まで書き分けます。社内稟議や取引先への説明にも活用できます。

第三者の視点で計画・設計・実施・報告が一貫してつながる流れを示した赤白紙カード基調の無文字図解。
SVC 04

是正・再診断まで一つの窓口で伴走

ルール調整後の再診断まで対応します。再診断は範囲と条件を取り決めたうえで承り、ソフトウェアテストと同じ窓口で相談できます。

機能テストと関連テスト(性能・セキュリティ等)を並べて区分した赤白紙カード基調の無文字図解。
07 FLOW

ご相談から納品までの流れ

対象範囲と判断基準を先に合わせ、進捗と残るリスクを共有しながら進めます。

ヒアリングで対象範囲を具体化する

対象システム、拠点、扱うデータ、連携先、業務フロー、リリース時期を確認し、未検証領域を可視化します。

診断計画と優先順位を合意形成

事故影響、変更量、利用頻度、代替手段の有無から優先順位を定め、必要な工数と計画を具体化します。

診断実施と進捗・課題を毎回共有

実施状況、発見事項、阻害要因、追加確認が必要な仕様を共有し、終盤のまとめ出しを避けます。

報告書納品と再診断支援まで実施

診断完了レポートに結果、証跡、未実施範囲、残留リスクを整理し、修正後の再診断条件まで引き継ぎます。

5,000件以上の対応実績

WAFの診断範囲と優先順位を、GENZに相談する

ご相談では、診断するドメインと経路の範囲、着手の優先順位、必要工数の考え方、機能テストや負荷テストなど関連するテストの要否まで、一緒に整理できます。