×
サイバー攻撃について
  • 状態変更URLへの異常なクロスサイトOriginをログ化

  • Sec-Fetch-Site: cross-siteの監視

  • 管理URLのアクセス制限

  • Bot Management

  • レート制限

  • 管理機能をAccessやZTNAで保護

  • 不要なHTTPメソッドの拒否

ただし、OAuthコールバック、決済Webhook、外部連携を一律に遮断しないよう例外設計が必要です。

IPS

ネットワークIPSは、一般的なCSRFを正確に判定しにくい傾向があります。

通信形式が通常のPOSTと同じだからです。

一方、次の検知には役立ちます。

  • 大量の設定変更試行

  • 不自然なOrigin

  • 異常なUser-Agent

  • 短時間の大量リクエスト

  • 既知の管理画面に対する自動攻撃

  • CSRFと組み合わせたXSSペイロード

EDR

CSRFは主にブラウザとWebアプリケーションの問題であり、EDR単独では防ぎにくい攻撃です。

ただし、CSRF後に不正ファイルのダウンロード、スクリプト実行、認証情報窃取などが発生した場合の検知に役立ちます。


22. 動作確認

22-1. 正規フォームの確認

  1. 正規画面を開く

  2. csrftoken Cookieを確認する

  3. HTML内にcsrfmiddlewaretokenがあることを確認する

  4. 正常にPOSTできることを確認する

  5. 更新結果をDBで確認する


22-2. 不正リクエストの確認