IPSを有効にしたCisco Secure Accessのアクセスポリシー(インターネットアクセス)でWarn動作をテストすると、IPSブロック設定を上書きするように見えるWarn動作がユーザに予期せぬ動作を引き起こします。具体的には、IPSシグニチャをトリガーするURL(SERVER-WEBAPP /etc/passwd file access attempt, GID-SID: 1-1122)にアクセスすると、警告ページが表示され、ユーザ確認後、IPSがトラフィックをブロックするように設定されているにもかかわらず、URLへのアクセスが許可されます。
設定には次のものが含まれます。
操作:分離
侵入防御(IPS):有効
IPS/ブロック
シグニチャ:SERVER-WEBAPP /etc/passwdファイルへのアクセス試行
GID-SID: 1-1122
アクティビティ検索ログに競合するエントリが表示されます。
IPS:(IPS:ブロック)
WEB:(WEB:許可 – 警告ページが表示されます)
WEB:(WEB:許可 – 警告アクセス後)
製品:Cisco Secure Internet Access Advantage
テクノロジー:セキュアなアクセス
インターネットアクセスおよび警告アクションで設定されたアクセスポリシー
特定のシグニチャに対するブロックアクションを使用したIPSの有効化
この動作は、アクセスポリシーのWarnアクションがIPSブロック設定よりも優先されるCisco Secure Accessの不具合として認識されています。この問題は、アクセスポリシー警告アクションとIPSブロッキング機能の間のインタラクションに影響します。
ご使用の環境でこの動作を確認するには、次の手順を実行します。
ステップ1:Warnアクションを含むアクセスポリシーを設定し、IPSブロッキングをイネーブルにします。
ActionをIsolate with Warn behaviorに設定します。
侵入防御(IPS)を有効にします。
ブロックアクションを使用してIPSを設定します。
特定の署名を適用します(SERVER-WEBAPP /etc/passwd file access attempt, GID-SID: 1-1122など)。
ステップ2:IPSシグニチャをトリガーするURLにアクセスして設定をテストします。
https://example.com/etc/passwd
ステップ3:動作を確認します。
警告ページがユーザに表示されます。
警告を確認した後、続行できます。
IPSブロック設定にもかかわらず、URLへのアクセスが許可される
手順4:アクティビティ検索ログを確認します。
IPSブロックエントリとWEB許可エントリの両方の存在を確認します。
競合するログエントリが不具合を示していることを確認します。
この動作は、現在の実装では、設計上、警告アクションがIPSブロック設定を上書きする不具合として確認されています。GID-SID:1-1122以外のIPSシグニチャでも同じ動作が発生します。これは、Warnアクションが設定されているすべてのIPSシグニチャに影響するシステム上の問題であることを示しています。
この不具合の修正計画とスケジュールはまだ決定されていません。この問題が発生している組織は、セキュリティポリシーを評価し、厳密なIPSブロッキングが必要な場合は代替設定を検討する必要があります。
根本的な原因は、Cisco Secure Accessの不具合です。この問題では、アクセスポリシーのWarnアクション処理がIPSブロックの適用よりも優先されます。この設計上の欠陥により、ユーザは警告確認メカニズムによるIPSセキュリティ制御をバイパスでき、警告アクションが設定されている場合にIPSブロック機能を事実上無効にすることができます。
| 改定 | 発行日 | コメント |
|---|---|---|
2.0 |
27-Jul-2026
|
再認定 |
1.0 |
14-Jun-2026
|
初版 |