「PCI DSS対策にはWAFの導入が必須だ」---Web高速化装置大手のF5がアピール:ITpro

PCI DSSではWAFが必要ですか・・・

「安全なクレジット・カード決済のため,WAF(Web Application Firewall)の重要性が増している。企業にとってWAFはもはや必須だ」---。こうWAFの重要性をアピールするのは,WAF機能を持つWeb高速化装置を出荷するF5ネットワークスジャパンである。同社でエンジニアリングマネージャを務めるJoe Poehls氏は2008年5月28日,WAFが必須となる根拠を示すとともに,同社製品が備えるWAF機能をアピールした。

F5さん、WAFの導入がもはや簡単とかおっしゃってますよ!

IPS的な動きと、自動学習で簡単導入らしいです。じゃ、毎日同じ時間に同じ攻撃パケットを送ればホワイトになるとw

同社はさらに,WAFの導入はもはや簡単であり,従来のような導入の難しさが無くなった点を強調した。以前のWAFでは,WAFに対するセキュリティ・ポリシーを設定するために,守るべき業務アプリケーションの内容について詳しく知る必要があったという。ところが,現在では,既知の攻撃パターンが分かっているほか,日常のトレンドを自動学習した上で日常と異なるアクセスを検知することも可能であり,さらにポリシー設定の方法に工夫を凝らすことで初期導入と運用開始までの時間が短く済むとしている。

転送データにクレジットカード情報が入っていたらとめる?外向けに出たらとめるってことか。

通常ならルートが違うだろうからそっちにIPSを入れるってイメージかな。
大手クレジットカード会社のカード番号に関する知識wwww、カード番号パターンとかか!

PCI DSS対策を特に意識した機能としては,転送データ中にクレジットカード情報が含まれていた場合にアクセスをブロックしたり,転送データ内のクレジットカード情報の一部分をマスキングして全体像を分からなくする機能がある。BIG-IP ASMの場合では,クレジットカードに関連した情報であるかどうかを判断するための材料として,大手クレジットカード会社のカード番号に関する知識を備えているという。

screenshot