【Security Hub修復手順】[ELB.12] Application Load Balancerは、防御モードまたは最も厳密な非同期緩和モードで構成する必要があります。

【Security Hub修復手順】[ELB.12] Application Load Balancerは、防御モードまたは最も厳密な非同期緩和モードで構成する必要があります。

AWS SecurityHub 基礎セキュリティのベストプラクティスコントロール修復手順をご紹介します。
Clock Icon2023.02.28

この記事は公開されてから1年以上経過しています。情報が古い可能性がありますので、ご注意ください。

こんにちは!AWS事業本部のスマンガラです。

皆さん、お使いのAWS環境のセキュリティチェックはしていますか?

当エントリでは、AWS Security HubによるAWS環境のセキュリティ状況スコアリングに該当する項目についての修復手順をご紹介します。

本記事の対象コントロール

[ELB.12] Application Load Balancerは、防御モードまたは最も厳密な非同期緩和モードで構成する必要があります

[ELB.12] Application Load Balancer should be configured with defensive or strictest desync mitigation mode

前提条件

本記事はAWS Security Hubで「AWS基礎セキュリティのベストプラクティススタンダード」を利用されている方向けの内容となります。 AWS Security Hubの詳細についてはこちらのブログをご覧ください。

対象コントロールの説明

このコントロールは、Application Load Balancer が防御モードまたは最も厳密な非同期緩和モードに設定されていない場合、失敗します。

Application Load Balancer を防御モードまたは最も厳密な非同期緩和モードで構成すると、HTTP Desyncの問題からアプリケーションを保護します。HTTP Desync の問題は、リクエストのスマグリングにつながる可能性があります。これにより、アプリケーションがリクエスト キューやキャッシュ ポイズニングに対して脆弱になります。

そのため、Security Hub では、Application Load Balancerは防御モードまたは最も厳密な非同期緩和モードで構成することを推奨します。

これについては、以下記事がわかりやすかったため参照ください。

修復手順

対象のロードバランサーを特定

まずAWS Security HubのコンソールからELB.12のチェック結果を確認し、是正対象のロードバランサーを特定します。

 

ステークホルダーに確認

ステークホルダー(リソースの作成者や管理している部署などの関係者)に以下を確認します。

  • Application Load Balancerを防御モードまたは最も厳密な非同期緩和モードで構成にしても問題ありませんか?

 

防御モードまたは最も厳密な非同期緩和モードで構成する

  • Amazon EC2 コンソール のナビゲーションペイン で 「ロードバランサー」 を選択します。

 

  • 是正対象のロードバランサーを選択します。

 

  • 「属性」 タブで、「編集」 を選択します。

 

  • Desync 緩和モードとして「防御的または最も厳格」を選択し、[変更内容を保存]をクリックします。

 

最後に

今回は、AWS Security HubによるAWS環境のセキュリティ状況スコアリングに該当する項目についての修正手順をご紹介しました。

コントロールを修正して、お使いのAWS環境のセキュリティをパワーアップさせましょう!

最後までお読みいただきありがとうございました!どなたかのお役に立てれば幸いです。

以上、スマンガラでした!

Share this article

facebook logohatena logotwitter logo

© Classmethod, Inc. All rights reserved.