2.2.7.1. SQL Syntax Based Detectionの設定¶
WebサーバーへのSQLインジェクションについて構文ベースでの検知・ブロックを設定します。
2.2.7.1.1. SQL Syntax Based Detection設定項目¶
SQL Syntax Based Detectionの設定項目は、以下のとおりです。
項目 |
値 |
説明 |
必須/任意 |
|---|---|---|---|
Name |
(半角英数字) |
ルールの名前を入力します。
日本語など2バイトの文字と次の記号は使用できません。
< > ( ) # ' " スペース(空白)
|
必須 |
Stacked Queries SQL Injection |
☐ または ☑ |
チェックするとスタックされたクエリSQLインジェクションの検出を有効にします。
例)
1; delete from users
|
任意 |
Embedded Queries SQL Injection |
☐ または ☑ |
チェックすると埋め込みクエリの検出を有効にします。
例)
1 union select username, password from users
1 /*! ; drop table admin */
|
任意 |
Condition Based Boolean Injection |
☐ または ☑ |
チェックすると条件ベースのブール注入の検出を有効にします。
例)
1 /**/OR/**/1/**/=/**/1
1 OR ’abc’=’abc’
case 1 when 2 then '2' end
1 || user_id is not null
|
任意 |
Arithmetic Operation Based Boolean Injection |
☐ または ☑ |
チェックすると算術演算ベースのブール注入の検出を有効にします。
例)
a'+'b
A'DIV'B
A&B
|
任意 |
Line Comments |
☐ または ☑ |
チェックすると行コメントの検出を有効にします。
例)
1"--
1 #abc
|
任意 |
SQL Function Based Boolean Injection |
☐ または ☑ |
チェックするとSQL関数ベースのブールインジェクションの検出を有効にします。
例)
ascii(substring(length(version()),1,1))
|
任意 |
Action |
(リストから選択) |
検出したときのルールのアクションを選択します。
|
必須 |
2.2.7.1.2. SQL Syntax Based Detection追加¶
- 画面左側から[SQL Syntax Based Detection]をクリックします。Protection Profile ‣ SQL Syntax Based Detection画面右側のSQL Syntax Based Detection画面で[+ オブジェクトを追加]をクリックします。
- 設定値を入力して、[保存]をクリックします。設定項目の詳細は、 SQL Syntax Based Detection設定項目 を参照します。
- [変更を保存]をクリックして、設定をデバイスへ適用します。
2.2.7.1.3. SQL Syntax Based Detection変更(編集/複製/削除)¶
- 画面左側から[SQL Syntax Based Detection]を選択します。Protection Profile ‣ SQL Syntax Based Detection画面右側のSQL Syntax Based Detection画面で変更対象の行を選択して、操作内容に応じてボタンをクリックします。SQL Syntax Based Detectionの各ボタンの説明です。
ボタン
説明
編集
すでに設定済みのSQL Syntax Based Detectionの値を変更します。
Duplicate
設定されているSQL Syntax Based Detectionを複製して、同じ値が入力されたオブジェクト設定画面を開きます。同じような値で別のSQL Syntax Based Detectionを定義したいときに便利です。Nameは変更する必要があります。行を削除
選択したSQL Syntax Based Detectionを削除します。Web Protection Profileで使用中のSQL Syntax Based Detectionは削除できません。行を削除する場合、確認メッセージが表示されます。本当に削除する場合は[OK]をクリックします。[変更を保存]をクリックして、設定をデバイスへ適用します。




