コンテンツにスキップ

4516-nginx-browserSecurity-ブラウザセキュリティ設定の追加を推奨


ルールID

  • 4516-nginx-browserSecurity

カテゴリ

  • nginx

レベル

  • info

互換バージョン

  • Linux

説明

  • X-Frame-Options ヘッダーは、組織のポリシーとアプリケーションの要件に応じて、特定のサイトのみ、またはどのサイトにも自サイトをオブジェクトとして埋め込ませないように設定する必要があります。

  • X-Content-Type-Options ヘッダーは、対応するユーザーエージェントに対して、HTTP レスポンスの Content-Type ヘッダーとリクエスト元の期待するコンテンツをチェックさせるために使用します。

  • X-XSS-Protection ヘッダーを使用すると、ブラウザベースの保護を利用してクロスサイトスクリプティングを防止できます。これは Web サーバーで実装し、ユーザーを保護し、サイトへの信頼を高める必要があります。ポリシーは可能な限りブロックモードに設定し、クロスサイトスクリプティングが検出された場合にブラウザがページをブロックするようにしてください。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • X-Frame-Options、X-Content-Type-Options、X-XSS-Protection を設定すると、Web サイトのセキュリティが向上します。実際のアプリケーションの要件に応じて変更してください。

リスク項目

  • nginx セキュリティ

監査方法

  • X-Frame-Options、X-Content-Type-Options、X-XSS-Protection ヘッダーの現在の設定を確認するには
    grep -ir X-Xss-Protection /etc/nginx
    # 出力内容には以下を含める必要があります
    add_header X-Xss-Protection "1; mode=block";
    
    grep -ir X-Content-Type-Options /etc/nginx
    # 出力内容には以下を含める必要があります
    add_header X-Content-Type-Options "nosniff";
    
    grep -ir X-Frame-Options /etc/nginx
    # 出力内容には以下を含める必要があります
    add_header X-Frame-Options "SAMEORIGIN";
    

修正方法

  • nginx 設定の HTTP またはサーバーブロックを探し、アプリケーションと Web システムの要件に応じてヘッダーを追加してください。
     # クリックジャッキングの防止
    add_header X-Frame-Options DENY;
    # サーバーによるリソースタイプの自動解析を禁止
    add_header X-Content-Type-Options nosniff;
    # XSS 攻撃の防止
    add_header X-XSS-Protection "1; mode=block";
    

影響

  • ブラウザのセキュリティヘッダーが設定されていないか、正しく設定されていない場合、Web サイトに侵入や攻撃を受ける可能性があります。

デフォルト値

  • デフォルトでは設定されていません

参考文献

  • なし

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?