4516-nginx-browserSecurity-ブラウザセキュリティ設定の追加を推奨¶
ルールID¶
- 4516-nginx-browserSecurity
カテゴリ¶
- nginx
レベル¶
- info
互換バージョン¶
- Linux
説明¶
-
X-Frame-Options ヘッダーは、組織のポリシーとアプリケーションの要件に応じて、特定のサイトのみ、またはどのサイトにも自サイトをオブジェクトとして埋め込ませないように設定する必要があります。
-
X-Content-Type-Options ヘッダーは、対応するユーザーエージェントに対して、HTTP レスポンスの Content-Type ヘッダーとリクエスト元の期待するコンテンツをチェックさせるために使用します。
-
X-XSS-Protection ヘッダーを使用すると、ブラウザベースの保護を利用してクロスサイトスクリプティングを防止できます。これは Web サーバーで実装し、ユーザーを保護し、サイトへの信頼を高める必要があります。ポリシーは可能な限りブロックモードに設定し、クロスサイトスクリプティングが検出された場合にブラウザがページをブロックするようにしてください。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- X-Frame-Options、X-Content-Type-Options、X-XSS-Protection を設定すると、Web サイトのセキュリティが向上します。実際のアプリケーションの要件に応じて変更してください。
リスク項目¶
- nginx セキュリティ
監査方法¶
- X-Frame-Options、X-Content-Type-Options、X-XSS-Protection ヘッダーの現在の設定を確認するには
grep -ir X-Xss-Protection /etc/nginx # 出力内容には以下を含める必要があります add_header X-Xss-Protection "1; mode=block"; grep -ir X-Content-Type-Options /etc/nginx # 出力内容には以下を含める必要があります add_header X-Content-Type-Options "nosniff"; grep -ir X-Frame-Options /etc/nginx # 出力内容には以下を含める必要があります add_header X-Frame-Options "SAMEORIGIN";
修正方法¶
- nginx 設定の HTTP またはサーバーブロックを探し、アプリケーションと Web システムの要件に応じてヘッダーを追加してください。
影響¶
- ブラウザのセキュリティヘッダーが設定されていないか、正しく設定されていない場合、Web サイトに侵入や攻撃を受ける可能性があります。
デフォルト値¶
- デフォルトでは設定されていません
参考文献¶
- なし
CIS コントロール¶
- なし