セキュリティに関する推奨事項
セッション録画は安全なネットワーク内に展開され、管理者によってアクセスされるため、安全です。すぐに使える展開はシンプルで、デジタル署名や暗号化などのセキュリティ機能はオプションで構成できます。
セッション録画コンポーネント間の通信は、Internet Information Services (IIS) と Microsoft Message Queuing (MSMQ) を介して行われます。IIS は、セッション録画コンポーネント間の Web サービス通信リンクを提供します。MSMQ は、録画されたセッションデータをセッション録画エージェントからセッション録画サーバーに送信するための信頼性の高いデータ転送メカニズムを提供します。
警告:
レジストリを誤って編集すると、オペレーティングシステムの再インストールが必要になるような深刻な問題が発生する可能性があります。Citrix® は、レジストリエディターの誤った使用によって生じる問題が解決できることを保証できません。レジストリエディターの使用は自己責任で行ってください。編集する前に必ずレジストリをバックアップしてください。
展開を計画する際には、以下のセキュリティに関する推奨事項を考慮してください。
-
マイクロソフト インターネット インフォメーション サービス (IIS) を構成します。
セッション録画は、制限された IIS 構成で構成できます。各セッション録画サーバーで、IIS マネージャーを開き、各 IIS アプリケーションプールに対して以下のリサイクル制限を設定します。
- 仮想メモリ制限: 値を 4,294,967,295 に設定します。
- プライベートメモリ制限: 値をセッション録画サーバーの物理メモリに設定します。たとえば、物理メモリが 4 GB の場合、値を 4,194,304 に設定します。
- 要求制限: この設定は指定しないままにすることをお勧めします。または、値を 4,000,000,000 に設定することもできます。
ヒント:
上記の設定にアクセスするには、各アプリケーションプールを強調表示し、操作ペインで詳細設定を選択し、詳細設定ダイアログボックスのリサイクルセクションまでスクロールします。
- 企業ネットワーク、セッション録画システム、または個々のマシンにおいて、異なる管理者ロールを適切に分離するようにしてください。そうしないと、システム機能に影響を与えたり、システムを悪用したりするセキュリティ上の脅威が発生する可能性があります。異なる管理者ロールを異なる人物またはアカウントに割り当てることをお勧めします。一般的なセッションユーザーに VDA システムへの管理者権限を与えないでください。
- 公開されたアプリまたはデスクトップのユーザーに VDA ローカル管理者ロールを付与しないでください。ローカル管理者ロールが必要な場合は、Windows のメカニズムまたはサードパーティのソリューションを使用して、セッション録画エージェントコンポーネントを保護してください。
- Session Recordingデータベース管理者とSession Recordingポリシー管理者を個別に割り当てます。
- 一般的なセッションユーザーにVDA管理者権限を割り当てないでください。特にRemote PC Accessを使用している場合は注意してください。
- Session Recordingサーバーのローカル管理者アカウントは厳重に保護する必要があります。
- Session Recordingプレーヤーがインストールされているマシンへのアクセスを制御します。ユーザーがプレーヤーロールの権限を持っていない場合、そのユーザーにプレーヤーマシンのローカル管理者ロールを付与しないでください。匿名アクセスを無効にします。
- Session Recordingのストレージサーバーとして物理マシンを使用することをお勧めします。
- Session Recordingは、データの機密性に関係なく、セッションのグラフィックアクティビティを記録します。特定の状況下では、機密データ(ユーザー資格情報、プライバシー情報、サードパーティの画面などを含むがこれらに限定されない)が意図せず記録される可能性があります。リスクを防ぐために、以下の対策を講じてください。
- 特定のトラブルシューティングケースを除き、VDAのコアメモリダンプを無効にします。
コアメモリダンプを無効にするには:
- マイコンピューターを右クリックし、プロパティを選択します。
- 詳細設定タブをクリックし、起動と回復の下にある設定をクリックします。
- デバッグ情報の書き込みの下で、(なし)を選択します。 Microsoftの記事をhttps://support.microsoft.com/ja-jp/kb/307973で参照してください。
- デスクトップセッションが記録されている場合、セッション所有者は、オンライン会議やリモートアシスタンスソフトウェアが記録される可能性があることを参加者に通知します。
- ログオン資格情報やセキュリティ情報が、社内で公開または使用されているすべてのローカルおよびWebアプリケーションに表示されないようにしてください。そうしないと、Session Recordingによって記録されます。
- リモートICA®セッションに切り替える前に、機密情報を公開する可能性のあるアプリケーションを閉じます。
- 公開デスクトップまたはSaaS(Software as a Service)アプリケーションへのアクセスには、自動認証方法(例:シングルサインオン、スマートカード)のみを推奨します。
- 特定のトラブルシューティングケースを除き、VDAのコアメモリダンプを無効にします。
コアメモリダンプを無効にするには:
- Session Recordingは、適切に機能し、セキュリティ要件を満たすために、特定のハードウェアおよびハードウェアインフラストラクチャ(例:企業ネットワークデバイス、オペレーティングシステム)に依存しています。これらのインフラストラクチャへの損害や悪用を防ぎ、Session Recording機能を安全かつ信頼性の高いものにするために、インフラストラクチャレベルで対策を講じてください。
- Session Recording をサポートするネットワークインフラストラクチャを適切に保護し、利用可能に保ちます。
- Session Recording コンポーネントを保護するために、サードパーティのセキュリティソリューションまたはWindowsメカニズムを使用することをお勧めします。Session Recording コンポーネントには以下が含まれます。
- セッションレコーディングサーバー上
- Processes: SsRecStoragemanager.exe and SsRecAnalyticsService.exe
- Services: CitrixSsRecStorageManager and CitrixSsRecAnalyticsService
- Session Recording サーバーのインストールフォルダー内のすべてのファイル
- Registry values within HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Server
- セッションレコーディングエージェントにおいて
- Process: SsRecAgent.exe
- Service: CitrixSmAudAgent
- Session Recording エージェントのインストールフォルダー内のすべてのファイル
-
HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agentの下のレジストリ値
- セッションレコーディングサーバー上
- セキュリティのベストプラクティスとして、CitrixはIISでHTTPSを使用することを推奨します。
-
Session Recording サーバー上のメッセージキュー (MSMQ) のアクセス制御リスト (ACL) を設定して、MSMQ データを Session Recording サーバーに送信できるVDAまたはVDIマシンを制限し、不正なマシンがSession Recording サーバーにデータを送信するのを防ぎます。
- Session Recording が有効になっている各Session Recording サーバーおよびVDAまたはVDIマシンに、サーバー機能「ディレクトリサービス統合」をインストールします。その後、「メッセージキューイング」サービスを再起動します。
- 各セッション録画サーバーのWindows スタート メニューから、管理ツール > コンピューターの管理 を開きます。
- サービスとアプリケーション > メッセージキュー > プライベートキュー を開きます。
-
プライベートキュー citrixsmauddata をクリックして、Properties ページを開き、Security タブを選択します。
コンピューターの管理のセキュリティタブ (/ja-jp/session-recording/current-release/media/planyourdeployment1.png)
-
このサーバーにMSMQデータを送信するVDAのコンピューターまたはセキュリティグループを追加し、Send Message 権限を付与します。
メッセージ送信権限の付与 (/ja-jp/session-recording/current-release/media/planyourdeployment2.png)
- セッション録画サーバーおよびセッション録画エージェントのイベントログを適切に保護します。イベントログを保護するか、イベントログをリモートサーバーにリダイレクトするために、Windowsまたはサードパーティのリモートログソリューションを使用することをお勧めします。
- セッション録画コンポーネントを実行しているサーバーが物理的に安全であることを確認します。可能であれば、これらのコンピューターを、許可された担当者のみが直接アクセスできる安全な部屋にロックしてください。
- セッション録画コンポーネントを実行しているサーバーを、別のサブネットまたはドメインに分離します。
- セッション録画サーバーと他のサーバーの間にファイアウォールをインストールして、他のサーバーにアクセスするユーザーから録画されたセッションデータを保護します。
- セッション録画管理サーバーとSQLデータベースを、Microsoftからの最新のセキュリティ更新プログラムで常に最新の状態に保ちます。
- 管理者以外のユーザーが管理マシンにログオンすることを制限します。
- 録画ポリシーの変更や録画セッションの表示を許可されるユーザーを厳しく制限します。
- デジタル証明書をインストールし、セッション録画ファイル署名機能を使用し、IISでTLS通信を設定します。
- MSMQがトランスポートとしてHTTPSを使用するように設定します。これは、Session Recording Agent Properties にリストされているMSMQプロトコルをHTTPSに設定することで行います。詳細については、「MSMQのトラブルシューティング」を参照してください。
-
TLS 1.1 または TLS 1.2 (推奨) を使用し、セッションレコーディングサーバーおよびセッションレコーディングデータベースで SSLv2、SSLv3、TLS 1.0 を無効にします。
-
セッションレコーディングサーバーおよびセッションレコーディングデータベースで、TLS の RC4 暗号スイートを無効にします。
- Microsoft グループポリシーエディターを使用して、コンピューターの構成 > 管理用テンプレート > ネットワーク > SSL 構成設定 に移動します。
- SSL 暗号スイートの順序 ポリシーを 有効 に設定します。デフォルトでは、このポリシーは 未構成 に設定されています。
- RC4 暗号スイートをすべて削除します。
- 再生保護を使用します。再生保護は、記録されたファイルがセッションレコーディングプレーヤーにダウンロードされる前に暗号化するセッションレコーディング機能です。デフォルトでは、このオプションは有効になっており、セッションレコーディングサーバーのプロパティ にあります。
- 暗号化キーの長さと暗号化アルゴリズムについては、NSIT のガイダンスに従ってください。
-
セッションレコーディングの TLS 1.2 サポートを構成します。
セッションレコーディングコンポーネントのエンドツーエンドセキュリティを確保するために、通信プロトコルとして TLS 1.2 を使用することをお勧めします。
セッションレコーディングの TLS 1.2 サポートを構成するには:
- セッションレコーディングサーバーをホストしているマシンにログオンします。適切な SQL Server クライアントコンポーネントとドライバーをインストールし、
.NET Framework(バージョン 4 以降) に強力な暗号化を設定します。- SQL Server 用の Microsoft ODBC Driver 11 (またはそれ以降のバージョン) をインストールします。
-
.NET Frameworkの最新の修正プログラムロールアップを適用します。 - .NET Framework のバージョンに基づいて
ADO.NET - SqlClientをインストールします。詳細については、https://support.microsoft.com/ja-jp/kb/3135244 を参照してください。 - Add a DWORD value SchUseStrongCrypto = 1 under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NetFramework\v4.0.30319 and HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NetFramework\v4.0.30319.
- マシンを再起動します。
- セッション録画ポリシーコンソールをホストしているマシンにログオンします。.NET Framework の最新の修正プログラムロールアップを適用し、.NET Framework(バージョン4以降)に強力な暗号化を設定します。強力な暗号化を設定する方法は、サブステップ1~4および1~5と同じです。セッション録画ポリシーコンソールをセッション録画サーバーと同じコンピューターにインストールする場合は、これらの手順を省略できます。
- セッションレコーディングサーバーをホストしているマシンにログオンします。適切な SQL Server クライアントコンポーネントとドライバーをインストールし、
2016より前のバージョンのSQL ServerでTLS 1.2サポートを構成するには、https://support.microsoft.com/ja-jp/kb/3135244を参照してください。TLS 1.2を使用するには、セッション録画コンポーネントの通信プロトコルとしてHTTPSを構成します。
セッション録画の拡張メッセージセキュリティを有効にする
この機能は、受信メッセージがメッセージキュー(MSMQ)システムに入る前に、その信頼性と整合性を検証するためのメッセージ署名メカニズムを導入します。これは、Azure Active Directory Joined (AADJ) セッション録画展開におけるセキュリティ脆弱性に対処するために特に重要です。
この機能を有効にするには、セッション録画サーバーとエージェントの両方でレジストリキーを構成します。
-
セッション録画サーバーで:
次のレジストリキーの下に、
EnableMessageSignatureDWORD値を追加し、1に設定します。HKEY_LOCAL_MACHINE\Software\Citrix\SmartAuditor\Server -
セッション録画エージェントで:
次のレジストリキーの下に、
EnableMessageSignatureDWORD値を追加し、1に設定します。HKEY_LOCAL_MACHINE\Software\Citrix\SmartAuditor\Agent -
サービスを再起動します:
変更を有効にするには、サーバーで稼働しているCitrix Session Recording Storage Managerサービスと、エージェントで稼働しているCitrix Session Recording Agentサービスを再起動します。
注:
この機能を無効にするには、
EnableMessageSignatureDWORD値を0に設定するか、サーバーとエージェントの両方でレジストリキーを削除し、その後、それぞれのサービスを再起動します。