Session Recording

セキュリティに関する推奨事項

Session Recordingは、セキュアなネットワーク内に展開され、管理者によってアクセスされるため、安全です。すぐに使える展開はシンプルで、デジタル署名や暗号化などのセキュリティ機能はオプションで構成できます。

Session Recordingコンポーネント間の通信は、Internet Information Services (IIS) とMicrosoft Message Queuing (MSMQ) を介して行われます。IISは、Session Recordingコンポーネント間のWebサービス通信リンクを提供します。MSMQは、記録されたセッションデータをSession RecordingエージェントからSession Recordingサーバーに送信するための信頼性の高いデータ転送メカニズムを提供します。

警告:

レジストリを誤って編集すると、オペレーティングシステムの再インストールが必要になるような深刻な問題が発生する可能性があります。Citrix®は、レジストリエディターの誤った使用によって生じる問題が解決できることを保証できません。レジストリエディターの使用は、お客様ご自身の責任で行ってください。編集する前にレジストリをバックアップしてください。

展開を計画する際には、以下のセキュリティに関する推奨事項を考慮してください。

  • マイクロソフト インターネット インフォメーション サービス (IIS) を構成します。

    制限されたIIS構成でSession Recordingを構成できます。各Session Recordingサーバーで、IISマネージャーを開き、各IISアプリケーションプールに次のリサイクル制限を設定します。

    • 仮想メモリ制限: 値を4,294,967,295に設定します。
    • プライベートメモリ制限: 値をSession Recordingサーバーの物理メモリに設定します。たとえば、物理メモリが4 GBの場合、値を4,194,304に設定します。
    • 要求制限: この設定は未指定のままにすることをお勧めします。または、値を4,000,000,000に設定することもできます。

    ヒント:

    上記の各設定にアクセスするには、各アプリケーションプールを強調表示し、操作ペインで詳細設定を選択し、詳細設定ダイアログボックスのリサイクルセクションまでスクロールします。

  • 企業ネットワーク、Session Recordingシステム、または個々のマシンで、異なる管理者ロールを適切に分離するようにしてください。そうしないと、システム機能に影響を与えたり、システムを悪用したりする可能性のあるセキュリティ上の脅威が発生する可能性があります。異なる管理者ロールを異なる人物またはアカウントに割り当てることをお勧めします。一般のセッションユーザーにVDAシステムへの管理者権限を付与しないでください。
    • 公開されたアプリまたはデスクトップのユーザーにVDAローカル管理者ロールを付与しないでください。ローカル管理者ロールが必要な場合は、Windowsメカニズムまたはサードパーティソリューションを使用してSession Recordingエージェントコンポーネントを保護してください。
    • Session Recordingデータベース管理者とSession Recordingポリシー管理者を個別に割り当てます。
    • 一般セッションユーザーにはVDA管理者権限を割り当てないでください。特にRemote PC Accessを使用している場合は注意してください。
    • Session Recordingサーバーのローカル管理者アカウントは厳重に保護する必要があります。
    • Session Recordingプレーヤーがインストールされているマシンへのアクセスを制御します。ユーザーがプレーヤーの役割を承認されていない場合、そのユーザーにプレーヤーマシンのローカル管理者ロールを付与しないでください。匿名アクセスを無効にします。
    • Session Recordingのストレージサーバーとして物理マシンを使用することをお勧めします。
  • Session Recordingは、データの機密性に関係なく、セッションのグラフィックアクティビティを記録します。特定の状況下では、機密データ(ユーザー資格情報、プライバシー情報、サードパーティの画面などを含むがこれらに限定されない)が意図せず記録される可能性があります。リスクを防ぐために、以下の対策を講じてください。
    • 特定のトラブルシューティングケースを除き、VDAのコアメモリダンプを無効にします。 コアメモリダンプを無効にするには:
      1. マイコンピューターを右クリックし、プロパティを選択します。
      2. 詳細設定」タブをクリックし、「起動と回復」の下にある「設定」をクリックします。
      3. デバッグ情報の書き込み」の下で、「(なし)」を選択します。 Microsoft の記事は https://support.microsoft.com/ja-jp/kb/307973 を参照してください。
    • デスクトップセッションが記録されている場合、セッション所有者は、オンライン会議およびリモートアシスタンスソフトウェアが記録される可能性があることを参加者に通知します。
    • 企業内で公開または使用されているすべてのローカルおよびWebアプリケーションに、ログオン資格情報またはセキュリティ情報が表示されないようにしてください。そうしないと、Session Recordingによって記録されます。
    • リモートICA®セッションに切り替える前に、機密情報を公開する可能性のあるアプリケーションを閉じます。
    • 公開デスクトップまたはSoftware as a Service(SaaS)アプリケーションへのアクセスには、自動認証方法(例:シングルサインオン、スマートカード)のみをお勧めします。
  • Session Recordingは、適切に機能し、セキュリティ要件を満たすために、特定のハードウェアおよびハードウェアインフラストラクチャ(例:企業ネットワークデバイス、オペレーティングシステム)に依存しています。これらのインフラストラクチャへの損害や悪用を防ぎ、Session Recording機能を安全かつ信頼性の高いものにするために、インフラストラクチャレベルで対策を講じてください。
    • Session Recordingをサポートするネットワークインフラストラクチャを適切に保護し、利用可能に保ちます。
    • Session Recordingコンポーネントを保護するために、サードパーティのセキュリティソリューションまたはWindowsメカニズムを使用することをお勧めします。Session Recordingコンポーネントには以下が含まれます。
      • セッションレコーディングサーバー上
        • Processes: SsRecStoragemanager.exe and SsRecAnalyticsService.exe
        • Services: CitrixSsRecStorageManager and CitrixSsRecAnalyticsService
        • Session Recordingサーバーのインストールフォルダー内のすべてのファイル
        • Registry values within HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Server
      • セッションレコーディングエージェント上
        • Process: SsRecAgent.exe
        • Service: CitrixSmAudAgent
        • Session Recordingエージェントのインストールフォルダー内のすべてのファイル
        • HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agentの下のレジストリ値
  • セキュリティのベストプラクティスとして、CitrixはIISでHTTPSを使用することをお勧めします。
  • Session Recordingサーバー上のメッセージキューイング (MSMQ) のアクセス制御リスト (ACL) を設定し、Session RecordingサーバーにMSMQデータを送信できるVDAまたはVDIマシンを制限し、許可されていないマシンがSession Recordingサーバーにデータを送信するのを防ぎます。

    1. セッションレコーディングが有効になっている各セッションレコーディングサーバーおよびVDAまたはVDIマシンに、サーバー機能ディレクトリサービス統合をインストールします。その後、メッセージキューイングサービスを再起動します。
    2. 各セッションレコーディングサーバーのWindowsのスタートメニューから、管理ツール > コンピューターの管理を開きます。
    3. サービスとアプリケーション > メッセージキュー > プライベートキューを開きます。
    4. プライベートキューcitrixsmauddataをクリックしてプロパティページを開き、セキュリティタブを選択します。

      コンピューターの管理のセキュリティタブ

    5. このサーバーにMSMQデータを送信するVDAのコンピューターまたはセキュリティグループを追加し、それらにメッセージの送信権限を付与します。

      メッセージの送信権限を付与する

  • セッションレコーディングサーバーおよびセッションレコーディングエージェントのイベントログを適切に保護します。イベントログを保護するため、またはイベントログをリモートサーバーにリダイレクトするために、Windowsまたはサードパーティのリモートログソリューションを使用することをお勧めします。
  • セッションレコーディングコンポーネントを実行しているサーバーが物理的に安全であることを確認してください。可能であれば、許可された担当者のみが直接アクセスできる安全な部屋にこれらのコンピューターを施錠してください。
  • セッションレコーディングコンポーネントを実行しているサーバーを、別のサブネットまたはドメインに分離します。
  • セッションレコーディングサーバーと他のサーバーの間にファイアウォールをインストールして、他のサーバーにアクセスするユーザーから記録されたセッションデータを保護します。
  • セッションレコーディング管理サーバーとSQLデータベースを、Microsoftからの最新のセキュリティ更新プログラムで最新の状態に保ちます。
  • 管理者以外のユーザーが管理マシンにログオンすることを制限します。
  • 記録ポリシーの変更を行う権限を持つユーザー、および記録されたセッションを表示する権限を持つユーザーを厳しく制限します。
  • デジタル証明書をインストールし、セッションレコーディングファイル署名機能を使用し、IISでTLS通信を設定します。
  • MSMQがHTTPSをトランスポートとして使用するように設定します。その方法は、セッションレコーディングエージェントのプロパティにリストされているMSMQプロトコルをHTTPSに設定することです。詳細については、「MSMQのトラブルシューティング」を参照してください。
  • セッションレコーディングサーバーおよびセッションレコーディングデータベースでは、TLS 1.1 または TLS 1.2 (推奨) を使用し、SSLv2、SSLv3、TLS 1.0 を無効にしてください。

  • Session Recording サーバーおよび Session Recording データベースでは、TLS の RC4 暗号スイートを無効にしてください:

    1. Microsoft グループポリシーエディターを使用して、コンピューターの構成 > 管理用テンプレート > ネットワーク > SSL 構成設定に移動します。
    2. SSL 暗号スイートの順序ポリシーを有効に設定します。デフォルトでは、このポリシーは未構成に設定されています。
    3. RC4 暗号スイートをすべて削除します。
  • 再生保護を使用します。再生保護は、録画ファイルをSession Recordingプレーヤーにダウンロードする前に暗号化するSession Recording機能です。デフォルトでは、このオプションは有効になっており、Session Recordingサーバーのプロパティにあります。
  • 暗号化キーの長さと暗号化アルゴリズムについては、NSIT のガイダンスに従ってください。
  • セッションレコーディングの TLS 1.2 サポートを構成します。

    Session Recording コンポーネントのエンドツーエンドのセキュリティを確保するために、通信プロトコルとして TLS 1.2 を使用することをお勧めします。

    セッションレコーディングの TLS 1.2 サポートを構成するには:

    1. Session Recording サーバーをホストしているマシンにログオンします。適切な SQL Server クライアントコンポーネントとドライバーをインストールし、.NET Framework (バージョン 4 以降) に強力な暗号化を設定します。
      1. SQL Server 用の Microsoft ODBC Driver 11 (またはそれ以降のバージョン) をインストールします。
      2. .NET Framework の最新の修正プログラムロールアップを適用します。
      3. .NET Framework のバージョンに基づいて ADO.NET - SqlClient をインストールします。詳細については、https://support.microsoft.com/ja-jp/kb/3135244 を参照してください。
      4. Add a DWORD value SchUseStrongCrypto = 1 under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NetFramework\v4.0.30319 and HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NetFramework\v4.0.30319.
      5. マシンを再起動します。
    2. セッション録画ポリシーコンソールをホストしているマシンにログオンします。.NET Framework の最新の修正プログラムロールアップを適用し、.NET Framework (バージョン 4 以降) に強力な暗号化を設定します。強力な暗号化を設定する方法は、サブステップ 1~4 および 1~5 と同じです。セッション録画ポリシーコンソールをセッション録画サーバーと同じコンピューターにインストールすることを選択した場合、これらの手順は省略できます。

2016 より前のバージョンの SQL Server で TLS 1.2 サポートを構成するには、https://support.microsoft.com/ja-jp/kb/3135244 を参照してください。TLS 1.2 を使用するには、セッション録画コンポーネントの通信プロトコルとして HTTPS を構成します。

セキュリティに関する推奨事項

この記事の概要