セキュリティインシデントに対応するためのベストプラクティス

次の記事では、セキュリティインシデントに対応し、Adobe Commerce サイトの可用性、信頼性、およびパフォーマンスに影響を与える問題を修正するためのベストプラクティスをまとめます。

これらのベストプラクティスに従うことで、不正アクセスやマルウェア攻撃を防ぐことができます。 セキュリティインシデントが発生した場合は、次のベストプラクティスを使用して、迅速な対応の準備、根本原因分析、通常の動作を回復するための修復プロセスの管理を行います。

TIP
Adobeの調査では、セキュリティインシデントの多くは、攻撃者がCommerce アプリケーションおよびインフラストラクチャ構成の既存のパッチが適用されていない脆弱性、パスワードの不足、およびオーナーシップと権限の設定の脆弱性を利用した場合に発生します。 Adobe Commerce インストールの設定、設定、更新を行う際に、Adobeのセキュリティに関するベストプラクティスを確認し、それに従うことで、セキュリティインシデントの発生を最小限に抑えます。 Commerce サイトとインフラストラクチャの保護を参照してください。

影響を受ける製品とバージョン

​ サポートされているすべてのバージョン ​ /:

  • Adobe Commerce on cloud infrastructure
  • Adobe Commerce オンプレミス

インシデントへの対応

Adobe Commerce on cloud インフラストラクチャプロジェクトがセキュリティインシデントの影響を受けていると疑われる場合、重要な最初の手順は次のとおりです。

  • すべての管理者ユーザーアカウントアクセスを監査する
  • 高度な多要素認証(MFA)制御の有効化
  • クリティカルログの保持
  • お使いのバージョンのAdobe Commerceのセキュリティアップグレードをご確認ください。

その他の推奨事項については以下で詳しく説明します。

攻撃された場合の迅速な対応

サイトが侵害された場合、次の重要な推奨事項に従う必要があります。

  • システムインテグレーターと適切なセキュリティ担当者に調査と修復の取り組みを依頼します。

  • 攻撃の範囲を決定します。

    • クレジットカード情報はアクセスされたか?
    • どんな情報が盗まれましたか?
    • 妥協からどれくらいの時間が経ちましたか?
    • 情報は暗号化されていますか?
  • サーバーのログファイルとファイルの変更を確認して、サイトがいつ、どのように侵害されたかを判断するために、攻撃ベクターを見つけてみましょう。

    • 特定の状況では、すべてをワイプして再インストールするか、仮想ホスティングの場合は、新しいインスタンスを作成することをお勧めします。 マルウェアは、自分自身を回復するのを待っているだけで、疑わしい場所に隠される可能性があります。

    • 不要なファイルをすべて削除します。 次に、既知のクリーンソースから必要なファイルを再インストールします。 例えば、バージョン管理システムのファイルまたはAdobeの元の配布ファイルを使用して、再インストールできます。

    • データベース、ファイルアクセス、支払いと配送の統合、web サービス、管理者ログインなど、すべての資格情報をリセットします。 また、システムの攻撃に使用される可能性のあるすべての統合キーとAPI キーおよびアカウントもリセットします。

インシデントの分析

インシデント分析の最初のステップは、できるだけ多くの事実をできるだけ早く収集することです。 インシデントに関する情報を収集することは、インシデントの潜在的な原因を特定するのに役立ちます。 Adobe Commerceには、インシデント分析に役立つ以下のツールが用意されています。

  • 管理者のアクション ログを監査

    アクションログレポートには、ログ記録が有効になっているすべての管理者アクションの詳細な記録が表示されます。 各レコードにはタイムスタンプが付けられ、ユーザーのIP アドレスと名前が登録されます。 ログの詳細には、管理者ユーザーデータと、アクション中に行われた関連する変更が含まれます。

  • Observation for Adobe Commerce ツール ​を使用してイベントを分析します。

    Adobe Commerceの観察ツールを使用すると、複雑な問題を分析して根本原因を特定できます。 異なるデータを追跡する代わりに、イベントとエラーを関連付けることに時間を費やし、パフォーマンスのボトルネックの原因についてより深いインサイトを得ることができます。

    ツールの「セキュリティ」タブを使用すると、潜在的なセキュリティ問題を明確に把握して、根本原因を特定し、サイトのパフォーマンスを最適に維持できます。

  • New Relic ログ ​を使用したログの分析

    Adobe Commerce on cloud infrastructure Pro プロジェクトには、New Relic Logs サービスが含まれます。 このサービスは、ステージング環境と実稼動環境のすべてのログデータを集約するように事前設定されており、集約されたデータを検索して視覚化できる一元化されたログ管理ダッシュボードに表示されます。

    その他のCommerce プロジェクトの場合、New Relic Logs サービスを設定して使用すると、次のタスクを実行できます。

    • New Relic クエリ ​を使用して、集計されたログデータを検索します。
    • New Relic Logs アプリケーションを使用してログデータを視覚化します。

監査アカウント、コード、データベース

Commerceの管理者アカウントとユーザーアカウント、アプリケーションコード、データベースの設定とログを確認して、疑わしいコードを特定およびクリーンアップし、アカウント、サイト、データベースへのアクセスのセキュリティを確保します。 その後、必要に応じて再展開します。

数時間以内に多くのサイトが再び侵害されたため、インシデント後もサイトを注意深く監視し続けます。 継続的なログレビューとファイル整合性モニタリングを確立し、新たな侵害の兆候を迅速に検出します。

監査管理者ユーザーアカウント

監査コード

  • 管理者から、websitestore viewを含むすべてのスコープレベルでHTML ヘッダーとフッターの設定を確認します。 スクリプトやスタイルシート、その他のHTML設定から、不明なJavaScript コードを削除します。 トラッキングスニペットなど、認識できるコードのみを保持します。

  • 現在の実稼動コードベースと、バージョン管理システム(VCS)に保存されているコードベースを比較します。

  • 疑わしいコードを隔離します。

  • コードベースを実稼動環境に再デプロイして、不審なコードの残りがないことを確認します。

監査データベースの設定とログ

  • 保存されている手順を確認して変更します。

  • Commerce インスタンスのみがデータベースにアクセスできることを確認します。

  • 公開されているマルウェアのスキャンツールを使用してサイトをスキャンし、マルウェアが存在しないことを確認します。

  • 管理者パネルの名前を変更し、サイト app/etc/local.xmlvarのURLが一般にアクセスできないことを確認して、管理パネルを保護します。

  • 数時間以内に多くのサイトが再び侵害されたため、インシデント後もサイトを注意深く監視し続けます。 継続的なログレビューとファイル整合性モニタリングを確立し、新たな侵害の兆候を迅速に検出します。

Googleの警告を削除

サイトに悪意のあるコードが含まれているとしてGoogleによってフラグが立てられている場合は、サイトのクリーニングが完了したら、レビューを依頼してください。 マルウェアに感染したサイトのレビューには数日かかります。 Googleでサイトがクリーンであると判断された後、検索結果とブラウザーからの警告は72時間以内に消える必要があります。 「​ レビューを依頼」を参照してください。

マルウェアの結果チェックリストを確認する

公開されているマルウェア スキャン ツールでマルウェア攻撃が確認された場合は、インシデントを調査します。 ソリューションインテグレーターと協力してサイトをクリーニングし、推奨される修正プロセスに従います。

追加レビューの実施

高度な攻撃に対処する場合は、経験豊富な開発者、サードパーティのエキスパート、またはソリューションインテグレーターと協力して、サイトを完全に修復し、セキュリティプラクティスを確認することが最善の方法です。 経験豊富なセキュリティ専門家と連携することで、ビジネスと顧客の安全性を確保するための包括的で高度な対策を講じることができます。

追加情報

recommendation-more-help
commerce-operations-help-implementation-playbook