状態変更URLへの異常なクロスサイトOriginをログ化
Sec-Fetch-Site: cross-siteの監視
管理URLのアクセス制限
Bot Management
レート制限
管理機能をAccessやZTNAで保護
不要なHTTPメソッドの拒否
ただし、OAuthコールバック、決済Webhook、外部連携を一律に遮断しないよう例外設計が必要です。
ネットワークIPSは、一般的なCSRFを正確に判定しにくい傾向があります。
通信形式が通常のPOSTと同じだからです。
一方、次の検知には役立ちます。
大量の設定変更試行
不自然なOrigin
異常なUser-Agent
短時間の大量リクエスト
既知の管理画面に対する自動攻撃
CSRFと組み合わせたXSSペイロード
CSRFは主にブラウザとWebアプリケーションの問題であり、EDR単独では防ぎにくい攻撃です。
ただし、CSRF後に不正ファイルのダウンロード、スクリプト実行、認証情報窃取などが発生した場合の検知に役立ちます。
正規画面を開く
csrftoken Cookieを確認する
HTML内にcsrfmiddlewaretokenがあることを確認する
正常にPOSTできることを確認する
更新結果をDBで確認する