2.2.7.1. SQL Syntax Based Detectionの設定

WebサーバーへのSQLインジェクションについて構文ベースでの検知・ブロックを設定します。


2.2.7.1.1. SQL Syntax Based Detection設定項目

SQL Syntax Based Detectionの設定項目は、以下のとおりです。

項目

説明

必須/任意

Name

(半角英数字)

ルールの名前を入力します。
日本語など2バイトの文字と次の記号は使用できません。
< > ( ) # ' " スペース(空白)

必須

Stacked Queries SQL Injection

☐ または ☑

チェックするとスタックされたクエリSQLインジェクションの検出を有効にします。
例)
1; delete from users

任意

Embedded Queries SQL Injection

☐ または ☑

チェックすると埋め込みクエリの検出を有効にします。
例)
1 union select username, password from users
1 /*! ; drop table admin */

任意

Condition Based Boolean Injection

☐ または ☑

チェックすると条件ベースのブール注入の検出を有効にします。
例)
1 /**/OR/**/1/**/=/**/1
1 OR ’abc’=’abc’
case 1 when 2 then '2' end
1 || user_id is not null

任意

Arithmetic Operation Based Boolean Injection

☐ または ☑

チェックすると算術演算ベースのブール注入の検出を有効にします。
例)
a'+'b
A'DIV'B
A&B

任意

Line Comments

☐ または ☑

チェックすると行コメントの検出を有効にします。
例)
1"--
1 #abc

任意

SQL Function Based Boolean Injection

☐ または ☑

チェックするとSQL関数ベースのブールインジェクションの検出を有効にします。
例)
ascii(substring(length(version()),1,1))

任意

Action

(リストから選択)

検出したときのルールのアクションを選択します。
  • Alert :アラートのみ、ブロックしません。
  • Alert & Deny:アラートしてブロックします。

必須


2.2.7.1.2. SQL Syntax Based Detection追加

  1. 画面左側から[SQL Syntax Based Detection]をクリックします。
    Protection Profile ‣ SQL Syntax Based Detection
    画面右側のSQL Syntax Based Detection画面で[+ オブジェクトを追加]をクリックします。
    表示名

  1. 設定値を入力して、[保存]をクリックします。
    設定項目の詳細は、 SQL Syntax Based Detection設定項目 を参照します。
    表示名

  1. [変更を保存]をクリックして、設定をデバイスへ適用します。
    表示名

2.2.7.1.3. SQL Syntax Based Detection変更(編集/複製/削除)

  1. 画面左側から[SQL Syntax Based Detection]を選択します。
    Protection Profile ‣ SQL Syntax Based Detection
    画面右側のSQL Syntax Based Detection画面で変更対象の行を選択して、操作内容に応じてボタンをクリックします。
    表示名

    SQL Syntax Based Detectionの各ボタンの説明です。

    ボタン

    説明

    編集

    すでに設定済みのSQL Syntax Based Detectionの値を変更します。

    Duplicate

    設定されているSQL Syntax Based Detectionを複製して、同じ値が入力されたオブジェクト設定画面を開きます。
    同じような値で別のSQL Syntax Based Detectionを定義したいときに便利です。
    Nameは変更する必要があります。

    行を削除

    選択したSQL Syntax Based Detectionを削除します。
    Web Protection Profileで使用中のSQL Syntax Based Detectionは削除できません。

    行を削除する場合、確認メッセージが表示されます。本当に削除する場合は[OK]をクリックします。
    表示名

    [変更を保存]をクリックして、設定をデバイスへ適用します。
    表示名