Session Recording

セキュリティに関する推奨事項

セッションレコーディングは、セキュアなネットワーク内に展開され、管理者によってアクセスされるため、安全です。すぐに使用できる展開はシンプルで、デジタル署名や暗号化などのセキュリティ機能はオプションで構成できます。

セッションレコーディングコンポーネント間の通信は、Internet Information Services (IIS) および Microsoft Message Queuing (MSMQ) を介して行われます。IIS は、セッションレコーディングコンポーネント間の Web サービス通信リンクを提供します。MSMQ は、記録されたセッションデータをセッションレコーディングエージェントからセッションレコーディングサーバーに送信するための信頼性の高いデータ転送メカニズムを提供します。

警告:

レジストリを誤って編集すると、オペレーティングシステムの再インストールが必要になるような深刻な問題が発生する可能性があります。Citrix® は、レジストリエディターの誤った使用によって生じる問題が解決されることを保証できません。レジストリエディターは自己責任で使用してください。編集する前に必ずレジストリをバックアップしてください。

展開を計画する際には、以下のセキュリティに関する推奨事項を考慮してください。

  • 企業ネットワーク、セッションレコーディングシステム、または個々のマシンにおいて、異なる管理者ロールを適切に分離してください。そうしないと、システム機能に影響を与えたり、システムを悪用したりする可能性のあるセキュリティ上の脅威が発生する可能性があります。異なる管理者ロールを異なる人物またはアカウントに割り当てることをお勧めします。一般のセッションユーザーに VDA システムへの管理者権限を付与しないでください。
    • Citrix Virtual Apps and Desktops™ の管理者は、公開されたアプリまたはデスクトップのユーザーに VDA ローカル管理者ロールを付与しません。ローカル管理者ロールが必要な場合は、Windows のメカニズムまたはサードパーティのソリューションを使用して、セッションレコーディングエージェントコンポーネントを保護してください。
    • セッションレコーディングデータベース管理者とセッションレコーディングポリシー管理者を個別に割り当ててください。
    • 特に Remote PC Access を使用する場合、一般のセッションユーザーに VDA 管理者権限を割り当てないことをお勧めします。
    • セッションレコーディングサーバーのローカル管理アカウントは厳重に保護する必要があります。
    • セッションレコーディングプレイヤーがインストールされているマシンへのアクセスを制御してください。ユーザーが Player ロールに対して承認されていない場合、そのユーザーにいかなるプレイヤーマシンに対してもローカル管理者ロールを付与しないでください。匿名アクセスを無効にしてください。
    • セッションレコーディングのストレージサーバーとして物理マシンを使用することをお勧めします。
  • セッションレコーディングは、データの機密性に関係なくセッションのグラフィックアクティビティを記録します。特定の状況下では、機密データ(ユーザー資格情報、プライバシー情報、サードパーティの画面などを含むがこれらに限定されない)が意図せず記録される可能性があります。リスクを防ぐために、以下の対策を講じてください。
    • 特定のトラブルシューティングの場合を除き、VDA のコアメモリダンプを無効にしてください。 コアメモリダンプを無効にするには: 1. マイコンピューターを右クリックし、プロパティを選択します。 2. 詳細設定タブをクリックし、起動と回復の下にある設定をクリックします。 3. デバッグ情報の書き込みの下で、(なし)を選択します。 Microsoft の記事については、https://support.microsoft.com/ja-jp/kb/307973を参照してください。
    • セッションの所有者は、デスクトップセッションが記録されている場合、オンライン会議およびリモートアシスタンスソフトウェアが記録される可能性があることを出席者に通知します。
    • ログオン資格情報またはセキュリティ情報が、社内で公開または使用されているすべてのローカルおよびWebアプリケーションに表示されないようにしてください。表示された場合、それらはSession Recordingによって記録されます。
    • リモートICA®セッションに切り替える前に、機密情報を公開する可能性のあるアプリケーションをすべて閉じます。
    • 公開されたデスクトップまたはSoftware as a Service (SaaS) アプリケーションにアクセスするには、自動認証方法(シングルサインオン、スマートカードなど)のみを使用することをお勧めします。
  • Session Recordingは、適切に機能し、セキュリティ要件を満たすために、特定のハードウェアおよびハードウェアインフラストラクチャ(企業ネットワークデバイス、オペレーティングシステムなど)に依存しています。これらのインフラストラクチャへの損傷や悪用を防ぎ、Session Recording機能を安全かつ信頼性の高いものにするために、インフラストラクチャレベルで対策を講じてください。
    • Session Recordingをサポートするネットワークインフラストラクチャを適切に保護し、利用可能な状態に保ちます。
    • Session Recordingコンポーネントを保護するために、サードパーティのセキュリティソリューションまたはWindowsメカニズムを使用することをお勧めします。Session Recordingコンポーネントには以下が含まれます。
      • セッションレコーディングサーバー上
        • Processes: SsRecStoragemanager.exe and SsRecAnalyticsService.exe
        • Services: CitrixSsRecStorageManager and CitrixSsRecAnalyticsService
        • Session Recordingサーバーのインストールフォルダー内のすべてのファイル
        • Registry values within HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Server
      • セッションレコーディングエージェント上
        • Process: SsRecAgent.exe
        • Service: CitrixSmAudAgent
        • Session Recording Agent インストールフォルダー内のすべてのファイル
        • Registry values within HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agent
  • セキュリティのベストプラクティスとして、Citrix は IIS で HTTPS を使用することを推奨しています。
  • Session Recording Server 上のメッセージキュー (MSMQ) のアクセス制御リスト (ACL) を設定して、MSMQ データを Session Recording Server に送信できる VDA または VDI マシンを制限し、不正なマシンが Session Recording Server にデータを送信するのを防ぎます。

    1. Session Recording が有効になっている各セッションレコーディングサーバー、VDA、または VDI マシンに、サーバー機能「ディレクトリサービス統合」をインストールします。その後、「メッセージキューイング」サービスを再起動します。
    2. 各 Session Recording Server の Windows の スタート メニューから、管理ツール > コンピューターの管理 を開きます。
    3. サービスとアプリケーション > メッセージキュー > プライベートキュー を開きます。
    4. プライベートキュー citrixsmauddata をクリックして、プロパティ ページを開き、セキュリティ タブを選択します。

      コンピューターの管理のセキュリティタブの画像(/ja-jp/session-recording/2110/media/planyourdeployment1.png)

    5. このサーバーに MSMQ データを送信する VDA のコンピューターまたはセキュリティグループを追加し、メッセージの送信 権限を付与します。

      メッセージ送信権限を付与する画像(/ja-jp/session-recording/2110/media/planyourdeployment2.png)

  • Session Record Server および Session Recording Agent のイベントログを適切に保護します。イベントログを保護するか、イベントログをリモートサーバーにリダイレクトするために、Windows またはサードパーティのリモートログソリューションを使用することをお勧めします。
  • Session Recording コンポーネントを実行しているサーバーが物理的に安全であることを確認してください。可能であれば、これらのコンピューターを、許可された担当者のみが直接アクセスできる安全な部屋にロックしてください。
  • Session Recording コンポーネントを実行しているサーバーを、別のサブネットまたはドメインに分離します。
  • Session Recording Server と他のサーバーの間にファイアウォールをインストールして、他のサーバーにアクセスするユーザーから記録されたセッションデータを保護します。
  • Session Recording Administration Server と SQL データベースを Microsoft からの最新のセキュリティ更新プログラムで最新の状態に保ちます。
  • 管理者以外のユーザーが管理マシンにログオンすることを制限します。
  • 記録ポリシーの変更と記録されたセッションの表示を許可するユーザーを厳しく制限します。
  • デジタル証明書をインストールし、Session Recording のファイル署名機能を使用し、IIS で TLS 通信を設定します。
  • MSMQ がトランスポートとして HTTPS を使用するように設定します。その方法は、Session Recording Agent Properties にリストされている MSMQ プロトコルを HTTPS に設定することです。詳細については、「MSMQ のトラブルシューティング」を参照してください。
  • セッションレコーディングサーバーおよびセッションレコーディングデータベースで、TLS 1.1 または TLS 1.2(推奨)を使用し、SSLv2、SSLv3、TLS 1.0 を無効にします。

  • セッションレコーディングサーバーおよびセッションレコーディングデータベース上で、TLS の RC4 暗号スイートを無効にします。

    1. Microsoft グループポリシーエディターを使用して、コンピューターの構成 > 管理用テンプレート > ネットワーク > SSL 構成設定 に移動します。
    2. SSL 暗号スイートの順序 ポリシーを 有効 に設定します。デフォルトでは、このポリシーは 未構成 に設定されています。
    3. RC4 暗号スイートをすべて削除します。
  • 再生保護を使用します。再生保護は、記録されたファイルを Session Recording Player にダウンロードする前に暗号化する Session Recording の機能です。デフォルトでは、このオプションは有効になっており、Session Recording Server Properties にあります。
  • 暗号化キーの長さと暗号化アルゴリズムについては、NSIT のガイダンスに従ってください。
  • セッションレコーディングの TLS 1.2 サポートを構成します。

    Session Recording コンポーネントのエンドツーエンドセキュリティを確保するために、通信プロトコルとして TLS 1.2 を使用することをお勧めします。

    セッションレコーディングの TLS 1.2 サポートを構成するには:

    1. Session Recording Server をホストしているマシンにログオンします。適切な SQL Server クライアントコンポーネントとドライバーをインストールし、.NET Framework (バージョン 4 以降) に強力な暗号化を設定します。
      1. SQL Server 用の Microsoft ODBC Driver 11 (またはそれ以降のバージョン) をインストールします。
      2. .NET Framework の最新の修正プログラムロールアップを適用します。
      3. .NET Framework のバージョンに基づいて ADO.NET - SqlClient をインストールします。詳細については、https://support.microsoft.com/ja-jp/kb/3135244 を参照してください。
      4. Add a DWORD value SchUseStrongCrypto = 1 under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NetFramework\v4.0.30319 and HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NetFramework\v4.0.30319.
      5. マシンを再起動します。
    2. Session Recording Policy Console をホストしているマシンにログオンします。.NET Framework の最新の修正プログラムロールアップを適用し、.NET Framework (バージョン 4 以降) に強力な暗号化を設定します。強力な暗号化を設定する方法は、サブステップ 1-4 および 1-5 と同じです。Session Recording Policy Console を Session Recording Server と同じコンピューターにインストールすることを選択した場合は、これらの手順を省略できます。

2016 より前のバージョンの SQL Server で TLS 1.2 サポートを構成するには、https://support.microsoft.com/ja-jp/kb/3135244 を参照してください。TLS 1.2 を使用するには、Session Recording コンポーネントの通信プロトコルとして HTTPS を構成します。

セキュリティに関する推奨事項

この記事の概要