icon-deception.svg
デセプション

ネットワーク デコイでのサービスの設定

この記事では、サービス タブからネットワーク デコイ(内部およびゼロトラスト ネットワーク)上の以下のサービス(生成AI、Web、SSH、Telnet、SCADA/IoT、FTPなど)をカスタマイズ、有効化、無効化する方法を説明します。これには、次のトピックが含まれます。

サービスを構成する前に、まずデコイを停止し、変更を加えてから、構成を有効にするためにデコイを開始する必要があります。

  • [サービス]タブにアクセスするには、以下の手順を実行します。

    1. [デセプション] > [ネットワーク デコイ]の順にアクセスします。
    2. [内部デコイ]タブまたは[ゼロトラスト ネットワーク]タブを選択します。
    3. [デコイの追加]をクリックして新しいデコイを作成するか、既存のデコイの[編集]アイコンをクリックします。

    4. [ネットワーク デコイの詳細]のウィンドウで、[サービス]をクリックします。

    閉じる
  • 生成AIサービスを設定する手順は次の通りです。

    1. [サービス]タブで、[GenAI]を有効にします。
    2. [一般]で、[アプリケーションのタイプ]のドロップダウン メニューから次の生成AIアプリケーション データセット タイプのいずれかを選択します。
        1. [アプリケーション データセット]:生成AI静的アプリケーション データセットを選択します。
        2. [Webサーバー バナー]:バナーを選択します。[Webサーバー タイプを作成]をクリックして、Webサーバー バナーを入力することもできます。

        3. [ポート]で、ポート番号を入力し、要件に応じて各ポートの[SSL]を有効または無効にします。

        4. (省略可)[証明書の設定]の下で、次の操作を行います。

          • [SSL証明書]: SSL証明書をPEM (privacy-enhanced mail)形式でアップロードします。
          • [SSL秘密キー]:暗号化されていないSSL秘密キーをPEM形式でアップロードします。

            Zscaler デセプションの管理ポータルは、カスタムSSL証明書の暗号化秘密キーをサポートしていません。

          • [お気に入りのタイトル(ブラウザー ルアー)]:ブラウザーのお気に入りに表示するお気に入りのタイトルを入力します。
          • [Cookie名(ブラウザー ルアー)]: Cookie名を入力します。

        5. [レスポンス ヘッダー]で、次の操作を行います。

          • [セキュリティ ヘッダーを有効化]:これを選択すると、X-Content-Type-Options、Referrer-Policy、Permissions-PolicyおよびContent-Security-PolicyなどのHTTPセキュリティ ヘッダーが生成AIサービスに追加されます。
          • [HTTP Strict-Transport-Policyレスポンス ヘッダーを有効化]:これを選択すると、HTTP Strict-Transport-Security (HSTS)レスポンス ヘッダーが生成AIサービスに追加されます。

        6. [カスタム レスポンス ヘッダー]で、次の操作を行います。

          1. [追加]をクリックして、HTTPレスポンス ヘッダーの操作に使用できるカスタム レスポンス ヘッダーを追加します。カスタム レスポンス ヘッダーは、攻撃者が内部デコイにアクセスしたときにブラウザに表示されます。カスタム ヘッダーはデコイをリアルに見せるため、攻撃者はデコイと長時間関わります。
          2. カスタム ヘッダー キーと値を入力します。

        閉じる
        1. [ハイ インタラクション データセット]:生成AIのハイ インタラクション コンテナーを選択します。
        2. [モデル名]: AIモデル名を選択します。AIモデルとは、人間の介入をほとんど必要とせずにパターンを特定し、情報を処理し、意思決定を行うように訓練されたプログラムです。データリストで生成AIモデル名を設定することで、組織のユースケースに応じてモデル名を追加できます。
        3. [システム プロンプト]:要件に従ってテキストを編集します。システム プロンプトには、チャットボットの動作の概要が示され、レスポンスをガイドするための初期指示が提供されます。デセプションにはデフォルトのシステム プロンプトがあり、一部の詳細が自動的に取得されます。 たとえば、顧客の名前は自動的に入力され、顧客に対してZPAが有効になっている場合は、ZPA Admin Portalで構成されたドメイン名が自動的に入力されます。

        4. [ポート]に、ポート番号を入力します。

        5. [ルアー構成]で、次の操作を行います。

          • [お気に入りのタイトル(ブラウザー ルアー)]:ブラウザーのお気に入りに表示するお気に入りのタイトルを入力します。
          • [Cookie名(ブラウザー ルアー)]: Cookie名を入力します。

        閉じる
    3. [送信]をクリックして設定を保存します。
    閉じる
  • Webサービスを有効にして構成する手順。

    1. [サービス]タブで、[Web]を有効にします。
    2. [一般]で、[アプリケーションのタイプ]ドロップダウン メニューから次のWebアプリケーション データセットのいずれかを選択します。
      • [静的]]を選択し、アプリケーションを次のように構成します。

        1. [アプリケーション データセット]ドロップダウン メニューから静的データセットを選択します。
        2. [Webサーバーのバナー]のドロップダウン メニューからバナーを選択するか、[Webサーバー タイプの作成]をクリックしてWebサーバのバナーを入力し、[保存]をクリックしてWebサーバのバナーを作成します。

      • [動的]を選択し、アプリケーションを次のように構成します。

        1. [動的データセット]ドロップダウン メニューから動的データセットを選択します。
        2. [サーバーのタイプ]のドロップダウン メニューからサーバを選択するか、[Webサーバー タイプの作成]をクリックしてサーバ名を入力し、次いで[保存]をクリックしてサーバを作成します。

      • [操作頻度の多いンタラクション]を選択して操作頻度の多いコンテナーを使用し、[操作頻度の多いデータセット]ドロップダウン メニューから操作頻度の多いデータセットを選択します。

    3. [ポート]で、ポート番号を入力し、要件に応じて各ポートの[SSL]を有効または無効にします。

    4. (省略可)[証明書の設定]の下で、次の操作を行います。

      • [SSL証明書]: SSL証明書をPEM (privacy-enhanced mail)形式でアップロードします。
      • [SSL秘密キー]:暗号化されていないSSL秘密キーをPEM形式でアップロードします。

        デセプションの管理ポータルは、カスタムSSL証明書の暗号化された秘密キーをサポートしていません。

      • [お気に入りのタイトル(ブラウザー ルアー)]:ブラウザーのお気に入りに表示するお気に入りのタイトルを入力します。
      • [Cookie名(ブラウザー ルアー)]: Cookie名を入力します。

    5. [レスポンス ヘッダー]で、次の操作を行います。

      • [セキュリティ ヘッダーを有効化]:これを選択すると、X-Content-Type-Options、Referrer-Policy、Permissions-PolicyおよびContent-Security-PolicyなどのHTTPセキュリティ ヘッダーが生成AIサービスに追加されます。
      • [HTTP Strict-Transport-Policyレスポンス ヘッダーを有効化]:これを選択すると、HTTP Strict-Transport-Security (HSTS)レスポンス ヘッダーが生成AIサービスに追加されます。

    6. [カスタム レスポンス ヘッダー]で、次の操作を行います。

      1. [追加]をクリックして、HTTPレスポンス ヘッダーの操作に使用できるカスタム レスポンス ヘッダーを追加します。カスタム レスポンス ヘッダーは、攻撃者が内部デコイにアクセスしたときにブラウザに表示されます。カスタム ヘッダーはデコイをリアルに見せるため、攻撃者はデコイと長時間関わります。
      2. カスタム ヘッダー キーと値を入力します。

    7. [送信]をクリックして設定を保存します。
    閉じる
  • 共有サービスを有効にして構成するには:

    1. [サービス]タブで、[共有]を有効にします。
    2. [Admin$共有]を有効にして、Admin$共有フォルダを作成します。
    3. C$共有を有効にして、C$共有 フォルダーを作成します。
    4. ゲストアクセス権限で共有フォルダへのアクセスを許可するには、[ゲストアクセス可能]を有効にします。

    5. [ファイル共有]で、[追加]をクリックして共有フォルダーを追加します。

      • [フォルダー名]:フォルダー名を入力します。
      • 要件に応じて[読み取り専用]を有効または無効にします。
      • (省略可)コメント:参照用のコメントを入力します。
      • [ファイル データセット]:ファイル データセットを選択します。詳細は、動的または静的データセットを参照してください。

    6. [送信]をクリックして設定を保存します。
    閉じる
  • FTPサービスを有効にして構成するには:

    1. [サービス]タブで、FTPを有効にします。
    2. [バナー]ドロップダウン メニューから既存のFTPバナーを選択するか、[FTPバナーを作成]をクリックしてバナー テキストを入力し、[保存]をクリックして新しいカスタム バナーを作成します。
    3. 事前設定済みアプリケーション、またはデコイに展開するサービスを、[事前設定済みアプリケーション/サービス]ドロップダウン メニューから選択します。

    4. [送信]をクリックして設定を保存します。
    閉じる
  • SSH サービスを有効にして設定するには:

    1. [サービス]タブで、SSHを有効にします。
    2. [オペレーティング システム]ドロップダウン メニューからオペレーティング システム(OS)を選択します。
    3. [バナー]にデコイのバナー テキストを入力します。バナー テキストは、デコイがSSH経由でアクセスされたときに表示されます。

    4. [送信]をクリックして設定を保存します。
    閉じる
  • Telnetサービスを有効にして構成する手順。

    1. [サービス]タブで、[Telnet]を有効にします。
    2. [オペレーティング システム]ドロップダウン メニューからオペレーティング システム(OS)を選択します。
    3. [バナー]にデコイのバナー テキストを入力します。バナー テキストは、デコイがTelnet経由でアクセスされたときに表示されます。

    4. [送信]をクリックして設定を保存します。
    閉じる
  • Windowsサービスを有効にして構成する手順。

    1. [サービス]タブで、[Windows]を有効にします。
    2. [仮想マシン]ドロップダウン メニューからWindows仮想マシンを選択します。

    3. [送信]をクリックして設定を保存します。
    閉じる
  • [サービス]タブで、それぞれのサービスを有効にし、[送信]をクリックして構成を保存します。

    これらのサービスに追加の構成は必要ありません。

    閉じる
  • SCADA/IoTサービスを有効にして構成する手順。

    1. [サービス]タブで、[SCADA/IoT]を有効にします。
    2. デコイに展開するアプリケーションまたはサービスを[事前設定済みアプリケーション/サービス]ドロップダウン メニューから選択します。

    3. [送信]をクリックして設定を保存します。
    閉じる
  • カスタム サービスを使用すると、ネットワーク デコイにTCPポートまたはUDPポートを追加できます。単一のネットワーク デコイで複数のTCPポートとUDPポートを有効にすることができます。カスタム サービス データセット(カスタマイズ可能なバナー、リクエスト、レスポンスを含む)を設定できます。カスタム サービス データセットは、カスタマイズされたポートで実行される独自のテキストまたはバイナリーベースのプロトコルを使用するシステムのネットワーク シグネチャーを模倣します。

    カスタム サービスを有効にして設定する手順。

    1. [サービス]タブで、[カスタム サービス]を有効にします。
    2. [追加]をクリックします。
    3. [ポート]にポート番号を入力します。
    4. [プロトコル]ドロップダウン メニューからプロトコルを選択します。
    5. [送信]をクリックして設定を保存します。
    閉じる
  • カスタムDockerサービスを有効にして構成する手順。

    1. [サービス]タブで、[カスタムDocker]を有効にします。
    2. [カスタムDockerデータセット]ドロップダウン メニューからDockerデータセットを選択します。

    3. [送信]をクリックして設定を保存します。
    閉じる
  • サービスを無効にするには、以下の手順を実行します。

    1. [サービス]タブで、無効にするサービスの選択を解除します。たとえば、[共有]の選択を解除します。

    2. [送信]をクリックして設定を保存します。
    閉じる
関連記事s
ネットワークデコイについてネットワーク デコイのパーソナリティーとサービスの使用内部デコイの作成ゼロ トラスト ネットワーク デコイの作成ネットワーク デコイでのサービスの設定Active Directoryドメインへの内部ネットワーク デコイの追加ネットワークデコイのテスト