Microsoft PowerPoint - Heartbleed-JP_Slide_v1.pptx



Similar documents
iStorage ソフトウェア VMware vSphere Web Client Plug-in インストールガイド

調達パートナー CSR調査票

Microsoft Word - k-k_1-6.doc

2015年度ワイヤレスソリューションセミナー「AlaxalA x 4ipnetで実現する連携ソリューションのご紹介」

スマートコネクト マネージドサーバ WAFオプション仕様書

Imperva_page01_B52

はじめに 本 書 では 福 井 県 電 子 入 札 システムの 利 用 を 目 的 としたパソコンの 設 定 内 容 と 設 定 手 順 例 を 説 明 し たものです パソコンは ハードウェア ソフトウェア ネットワーク 条 件 を 全 て 満 たし 民 間 認 証 局 から 購 入 する IC

スライド 1

PowerPoint プレゼンテーション

ーがサーバーにファイルをアップロードしたり ファイルを 電 子 メールで 送 信 したために) 利 用 できるようになった 場 合 手 動 で 転 送 されたこれらのファイルにアクセスするユーザーまたはデバイスに CAL は 必 要 ありません 以 下 の 例 では 特 定 の 製 品 について 説

Bizメール&ウェブ エコノミー メール設定ガイド

情 報 教 育 センタ ー 1 の 設 定 説 明 は で 行 います. 他 のバージョンの を 利 用 されたい 方 は 適 宜 読 み 替 えてください. ft での 設 定 なります. の 起 動 を 起 動 します.この 時 点 で, 次 の 新 しいプロファイル 画 面 が 表 示 される

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

目 次 1. 会 員 登 録 推 奨 動 作 環 境 サイト 閲 覧 環 境 シミュレーション 動 作 環 境 各 種 設 定 について メールアドレスおよびニックネームの 登 録

Office365 ProPlus 利用方法について

1. 会 員 情 報 の 照 会 / 変 更 ご 登 録 の 会 員 情 報 の 確 認 および 変 更 できます (1) 左 側 のサブメニューで[ 基 本 情 報 ]を 選 択 すると お 客 様 の 基 本 情 報 が 表 示 します (1) (2) [ 変 更 ] [ご 登 録 回 線 の

2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等

V05L12R1 Release News Letter

重 要 BB セキュリティ powered by Symantec TM Plus をご 利 用 いただくためには 本 資 料 の 手 順 にしたがって 必 ずアクティブ 化 してください アクティブ 化 とは BB セキュリティの 各 サービスをご 利 用 いただくために 必 要 なオン ライン

AGT10 ( Android(TM) 4.1) ファームウェア更新方法

<4D F736F F D B382F182AC82F18A4F88D B A82B D836A B5F8F898AFA90DD92E85F E646F E302E646F6378>

3. システム 要 件 IM- 社 内 便 Ver.7.2 は 以 下 の 製 品 上 で 動 作 します サーバ 要 件 Windows Server 2003 R2 Windows Server 2008 Windows Server 2008 R2 Red Hat Enterprise Lin

ユーザーマニュアル

ESET Smart Security 8 リリースノート

<4D F736F F F696E74202D2093FA8C6F939D8D EA68E9197BF>

<4D F736F F D F4390B3208A948C E7189BB8CE F F8C668DDA97702E646F63>

PowerPoint プレゼンテーション

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

ホワイトワークスタイルの ご提案

text

目 次 1. Internet Explorer の 設 定 3 2. NetISMS ナビゲータへのログイン ActiveX コントロールのインストール Internet Explorer 以 外 の 設 定 18 1

Microsoft Word - 目次.doc

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

<4D F736F F F696E74202D CA A837D F815B90A E096BE8E9197BF88C4>

スライド 1

ポップアップブロックの設定

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

鎌ケ谷市 施設予約管理システム ご利用の手引き

目 次 1. はじめに 3 2. システム 要 件 4 3. HDD Password Tool のインストール 5 Windows の 場 合 5 Mac の 場 合 8 4. HDD Password Tool の 使 い 方 HDD Password Tool を 起 動 する

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

「はぴeみる電」をご利用するにあたって

Microsoft Word _Office365ProPlus利用マニュアル.docx

目 次 メールの 基 本 設 定 内 容 2 メールの 設 定 方 法 Windows XP 3 Windows Vista / Windows 7 8 メール 転 送 の 設 定 方 法 10 メール 転 送 を 解 除 する 方 法 14 FTP 用 パスワードの 変 更 方 法 15 FTP

Microsoft Word - ML_ListManager_10j.doc

Transcription:

OpenSSL Heartbleedの 影 響 と 対 策 F5ネットワークスジャパン 株 式 会 社 2014 年 4 月

本 資 料 の 目 的 1. Heartbleed を 理 解 する どんな 脆 弱 性 なのか ユーザにはどんな 影 響 があるのか 一 般 的 な 対 処 方 法 は (サーバ 管 理 者 ユーザの 立 場 ) 2. F5 製 品 への 影 響 や 対 応 を 理 解 する 影 響 があるプラットフォーム/ 機 能 は 何 か どのような 影 響 があるか 対 応 状 況 は 3. F5 製 品 によるソリューションを 理 解 する どんな 解 決 策 があるか F5 Networks, Inc 2

1.Heartbleedを 理 解 する

OpenSSL Heartbleedの 脆 弱 性 とは? CVE-2014-0160, VU#720951, JVNVU#94401838 参 考 情 報 :https://www.ipa.go.jp/security/ciadr/vul/20140408-openssl.html SSL( 暗 複 合 化 )ライブラリ オープンソース 実 装 OpenSSL のバグ OpenSSL 1.0.1 1.0.1f, OpenSSL 1.0.2-beta ~ 1.0.2-beta1が 該 当 (1.0.1は2012 年 3 月 リリース) RFC6520で 新 たに 定 義 されたTLS/DTLS 用 ハートビート 機 能 の 実 装 に 欠 陥 サーバのHeap(メモリ) 領 域 を 攻 撃 者 が 取 得 可 能 (ペイロード 長 チェック 漏 れによる) F5 Networks, Inc 4

想 定 される 被 害 や 影 響 はなんですか? 直 接 的 な 被 害 - サーバ 証 明 書 ( 公 開 鍵 )の 秘 密 鍵 漏 えいによる SSL 通 信 の 傍 受 ユーザ 名 パスワード クレジットカード 番 号 など 機 密 性 の 高 い 情 報 の 流 出 の 可 能 性 - 過 去 やりとりしたサーバメモリ 上 のデータ( 平 文 )の 漏 えい - その 他 サーバメモリ 上 に 展 開 されたデータの 漏 えい 二 次 被 害 - SSL 化 したフィッシングサイトの 乱 立 - アカウント 乗 っ 取 り - 不 正 アクセス 不 正 送 金 など F5 Networks, Inc 5

どんなサイトが 影 響 を 受 けています(した)か? OpenSSLを 使 う 代 表 的 なサーバソフトウェア Apache, nginx 参 考 : 著 名 なサイトの 対 応 状 況 : http://www.cnet.com/how-to/which-sites-have-patched-the-heartbleed-bug/ F5 Networks, Inc 6

求 められる 対 策 はなんですか? サーバ 管 理 者 運 営 者 - OpenSSLの 対 策 パッチの 適 用 - サーバ 証 明 書 / 秘 密 鍵 の 更 新 - ユーザ 対 応 ( 脆 弱 性 の 有 無 パスワード 変 更 の 呼 びかけ 等 ) ユーザ - 利 用 するサイトに 脆 弱 性 があるかどうか 調 べる (ツールも 用 意 されている) 参 考 : Symantec 社 : https://knowledge.verisign.co.jp/support/ssl-certificates-support/index?page=content&actp=crosslink&id=so22875 - パスワードの 変 更 ( 継 続 的 に サーバ 証 明 書 がリニューアルされたことを 確 認 する) - クレジットカード/オンラインバンク/マイルポイントなどの 履 歴 を 継 続 的 に 確 認 F5 Networks, Inc 7

2. F5 製 品 への 影 響 や 対 応 を 理 解 する

F5の 製 品 は 脆 弱 性 の 影 響 を 受 けますか? BIG-IP 製 品 群 に 関 しては 一 部 を 除 き 影 響 を 受 けません (ハードウェア VEプラットフォーム 共 通 ) -TMOS v11.5.0 11.5.1 以 外 のOSをご 利 用 のお 客 様 は 本 脆 弱 性 の 影 響 はありません -TMOS v11.5.0 11.5.1でNATIVEモードのSSL Cipherをご 利 用 のお 客 様 は 本 脆 弱 性 の 影 響 を 受 けません - 影 響 を 受 けるケース: 1.TMOS v11.5.0 あるいはv11.5.1 且 つ COMPATモードのSSL Cipherをご 利 用 のお 客 様 2.TMOS v11.5.0あるいはv11.5.1の 設 定 用 Web 管 理 画 面 へのアクセス(Managementポート およびSelfIP) Edge Clientに 関 しては 一 部 影 響 を 受 けるOpenSSLバージョンを 使 用 しております - Edge Client for Androidは 影 響 を 受 けません - 影 響 を 受 けるケース: Edge Client for Windows, Mac OS, Linux, iosの 特 定 のバージョンかつ: - 上 記 脆 弱 性 のあるBIG-IP 製 品 (APM)への 接 続 - 悪 意 のあるAPM シミュレートされたAPMへの 接 続 サポートサイト AskF5にて 継 続 的 に 情 報 提 供 していますので ご 確 認 ください https://support.f5.com/kb/en-us/solutions/public/15000/100/sol15159.html F5 Networks, Inc 9

なぜTMOS v11.5.0 以 前 のバージョンは 影 響 を 受 けないと 言 えますか? TMOS v11.4.1 以 前 のBIG-IPは OpenSSL1.0.1より 古 いOpenSSLを 採 用 しているからです 参 考 となるサイト http://support.f5.com/kb/en-us/solutions/public/14000/400/sol14457.html 各 TMOSバージョンと 利 用 されているOpenSSLバージョンの 対 応 表 F5 Networks, Inc 10

脆 弱 性 のあるTMOSでは どのような 対 処 が 必 要 ですか? BIG-IP 製 品 群 - SSLのCipherをNATIVEを 利 用 するようにする (DEFAULT 設 定 では NATIVEが 使 用 されます) -Web 管 理 アクセス 用 の Management IP や SelfIPアクセスを インターネットに 公 開 しない F5 Networks, Inc 11

BIG-IPのSSL 設 定 :NATIVE COMPATとはなんですか? SSLプロファイルに 設 定 するCipherによって 選 択 される2 種 類 のSSL 処 理 モードです 1.NATIVE -F5 独 自 のトラフィック 管 理 OS(TMOS) 上 に 実 装 されたSSL 処 理 モードです - アプライアンス 製 品 ( SSLアクセラレータカード 搭 載 モデル)の 場 合 アクセラレータカードを 利 用 しSSLパフォーマンス 向 上 を 図 ります 2.COMPAT - OpenSSLライブラリを 使 用 するSSL 処 理 モードです - 特 殊 要 件 やワイドなCipherへの 対 応 ができる 場 合 があります - アプライアンス 製 品 であってもSSL 処 理 がソフトウェア 処 理 になります F5 Networks, Inc 12

参 考 :BIG-IPのSSL 処 理 イメージ OPENSSL LIB SSL HW CARD HTTPD TMM 3 管 理 通 信 (MGMT,SelfIP) 2データ 通 信 (COMPATモード) 1データ 通 信 (NATIVEモード) VEの 場 合 は TMMで 処 理 F5 Networks, Inc 13

本 脆 弱 性 への 対 応 状 況 を 教 えてください 該 当 するBIG-IP OS および Edge Clientの 対 応 パッチを 準 備 しています - 11.5.0 HF2 - リリース 済 み - 11.5.1 HF1 - リリース 済 み http://support.f5.com/kb/en-us/solutions/public/15000/100/sol15159.html を 継 続 的 に 確 認 して パッチを 適 用 ください F5 Networks, Inc 14

F5のセキュリティ 脆 弱 性 への 対 応 方 針 を 教 えてください 脆 弱 性 への 対 応 ポリシー 概 要 http://support.f5.com/kb/en-us/solutions/public/4000/600/sol4602.html 脆 弱 性 データベースをモニタし タイムリーに 対 応 できるよう 心 掛 けています CERT Coordination Center (CERT/CC) CVE (Common Vulnerabilities and Exposures) Bugtraq database Redhat Security Mailing List CentOS Security F5 Networks, Inc 15

セキュリティ 問 題 に 関 する 通 知 を 受 けることはできますか? Emailにより 通 知 を 受 けることが 可 能 です 例. 脆 弱 性 通 知 のサンプル 下 記 サイトにしたがって 登 録 をお 願 いします http://support.f5.com/kb/en-us/solutions/public/9000/900/sol9970.html F5 Networks, Inc 16

F5 製 品 によるソリューションを 理 解 する

BIG-IPを 使 うことでHeartBleedの 脆 弱 性 を 防 ぐことができますか? はい BIG-IPでSSL 終 端 処 理 をDEFAULT 設 定 でしているお 客 様 は 既 にF5によって 解 決 済 みです F5 Networks, Inc 18

BIG-IPではSSL 秘 密 鍵 は 安 全 に 保 管 できますか? はい BIG-IPでは FIPS 140-2 Level2 対 応 HSM 搭 載 アプライアンスをご 選 択 いただけます FIPSは 米 国 連 邦 標 準 規 格 です Thales nshield network HSMとも 連 携 可 能 です F5 Networks, Inc 19

BIG-IPユーザです SSL 処 理 はサーバ 側 で 実 施 していますが 何 か 対 策 はありますか? irulesを 活 用 することで SSL 終 端 をしなくても 以 下 の 対 応 を 行 えます - クライアントからのTLS heart beat リクエストをブロック https://devcentral.f5.com/articles/ssl-heartbleed-irule-update#.u0yqhvek6vc - サーバからのheart beat レスポンスをブロック https://devcentral.f5.com/articles/ssl-heartbleed-server-side-irule#.u0yql1ek6vc irulesの 正 式 なサポートや 開 発 についてては F5コンサルティングサービスにて 対 応 させていただきます 詳 細 については 下 記 までメールにてお 問 い 合 わせください f5jconsultingsales@f5.com F5 Networks, Inc 20

ブリッジ 構 成 のWAFで 本 脆 弱 性 を 防 げますか? 一 般 的 なWAFベンダが 推 奨 するBridge 構 成 では 本 脆 弱 性 は 防 ぐ 事 はできません F5は 開 発 当 初 からWAFはセキュリティ 製 品 として リバースプロキシ 型 での 設 置 を 推 奨 し 多 数 のお 客 様 に 導 入 実 績 がございます 参 考 :F5のセキュリティソリューション - インバウンド ファイアウォール http://www.f5networks.co.jp/solution/topics/inbound_firewall/index.html - BIG-IP Advanced Firewall Manager http://www.f5networks.co.jp/product/bigip/afm/index.html - BIG-IP Application Security Manager http://www.f5networks.co.jp/product/bigip/asm/index.html F5 Networks, Inc 21

まとめ 自 社 で 運 用 しているサイトについて 脆 弱 性 の 影 響 をご 確 認 ください 稼 働 中 のBIG-IPについて 本 脆 弱 性 の 影 響 のご 確 認 をお 願 いします BIG-IPにより 本 脆 弱 性 の 対 策 および 外 部 からの 攻 撃 に 対 する 防 御 をすることができます