1. はじめに
本記事は以下の記事の続編です。open-appsecのPlaygorundでの実際の操作について説明しています。
open-appsecのPlaygroundには様々なデプロイ環境のためのシナリオが用意されています。今回は、Linux NGINX Playgroundの操作方法を説明します。open-appsecは、設定ファイルを用いたローカル管理と、WebUIを用いたクラウド管理ポータルでの集中管理の2つの管理方法があります。このシナリオでは、両方の管理方法を体験できます。
2. Linux NGINX Playgroundのシナリオ
- 無防備なWebサーバへのSQLインジェクション攻撃の実行
- open-appsecでのWebサーバの保護
NGINX(リバースプロキシ)とopen-appsecエージェントのデプロイ - open-appsecで保護されたWebサーバへのSQLインジェクション攻撃の実行とログの確認
- クラウド管理ポータルを利用するための準備
open-appsecエージェントをクラウド管理ポータルへ接続 - クラウド管理ポータルに接続されたopen-appsecで保護されたWebサーバへのSQLインジェクション攻撃の実行とログの確認
3. サインアップ
-
open-appsecのWebサイトへアクセスし、画面上部の’Login’をクリック

-
サインインページ下部の「Sign up」をクリックし、Sign Upページを表示。必要な情報を入力してサインアップを実施
「How did you get to know us?」ドロップダウンリストで回答を選択しないと、’Email address’フィールド等はグレーアウトされたままになり入力できません。

-
サインアップが完了後に、サインインを実施
4. Playground:無防備なWebサーバへのSQLインジェクション攻撃の実行
5. Playground:open-appsecでのWebサーバの保護
6. Playground:open-appsecで保護されたWebサーバへのSQLインジェクション攻撃の実行とログの確認
7. Playground:クラウド管理ポータルを利用するための準備
-
左ペインの操作説明に従って、クラウド管理ポータルへアクセス

-
クラウド管理ポータルへのサインインが完了。’Protection’ウィジェットの「I deployed an agent」をチェック

-
open-appsecエージェントをクラウド管理ポータルで管理するために、’Management’セクションで、「This management」をチェックし、表示されるダイアログボックスの「Yes」をクリック

-
’Connect Existing Deployment’セクションの操作説明に従って、open-appsecエージェントを管理ポータルに接続。設定変更を適用するために、ページ右上の「Enforce」をクリックし、表示されるダイアログボックスで「PUBULISH &ENFORCE POLICY」をクリック

-
「2. Download open-appsec tools package」欄のコマンドをコピーして、Playgroundで実行し、コネクタをダウンロード

-
「Connect your agent」欄のコマンドをコピーして、Playgroundで実行し、コネクタのインストールとクラウドへの接続を実施

-
ページ上部のメニューで’Assets’をクリックして、Assetsページに保護対象のWebアプリケーションが表示されていることを確認

8. Playground:クラウド管理ポータルに接続されたopen-appsecで保護されたWebサーバへのSQLインジェクション攻撃の実行とログの確認
9. まとめ
今回は、Linux NGINX Playgroundの操作方法を説明しましたが、ご自身の利用環境に併せて異なるシナリオも試してみてください。


























