脆弱性診断結果に基づくApache設定とセッション管理の対策について

質問

⚠️ この事例は公開されてから1年以上経過しています。 情報が古い可能性がありますので、ご注意ください。

🕓 事例公開日 : 2024-12-03

【背景】

以下の対策をAccel-Mart Plus環境で実施可能かどうか確認したい。



Q1.

以下のApache設定に関する対策について、サポート側での実施可否を教えてください:

①Content-Typeヘッダおよび、X-Content-Type-Options:nosniffヘッダの出力

②Content-Security-Policyヘッダのレスポンスヘッダ出力とContent Security Policyの宣言

③レスポンスヘッダにX-Content-Type-Options: nosniffの出力

④レスポンスヘッダにX-Frame-Optionsの出力(DENYまたはSAMEORIGIN指定)

Q2.

セッションIDの有効期限(CookieのMax-Age属性またはExpires属性)の設定変更は可能ですか?AWS ALB側のスティッキーセッション設定の変更も含めて教えてください。

回答

A1.

①~④の対策については、intra-mart Accel Platformのレスポンスヘッダ設定機能で対応可能です。以下のドキュメントを参考に設定をご検討ください:



・intra-mart Accel Platform セットアップガイド - レスポンスヘッダ設定

・intra-mart Accel Platform 設定ファイルリファレンス - レスポンスヘッダ設定



これらの機能でお客様の要件を満たすことができるかご検証をお願いいたします。



A2.

intra-mart Accel Platformのセッション管理については、セッションタイムアウト期間を短縮することで影響を軽減できます。以下のドキュメントをご参照ください:



・intra-mart Accel Platform 設定ファイルリファレンス - セッションストア設定 - セッションタイムアウト間隔(分)



ただし、AWS ALB側のスティッキーセッション有効期限の変更は、Accel-Mart Plus標準サービスでは対応できません。これは標準仕様のため、契約者ごとの個別対応は承ることができません。



個別対応が必要な場合は、有償の「Accel-Mart Plus マネージドサービス」で対応可能な場合があります。ご希望の際は担当営業経由でご相談ください。
この記事は役に立ちましたか?
0人中0人がこの記事が役に立ったと言っています
Powered by Zendesk