概要
フレームスニッフィングは、ブラウザー機能を利用して Web サイトからデータを盗む攻撃手法です。 コンテンツをクロスドメイン IFRAME でホストできる Web アプリケーションは、この攻撃に対して脆弱な可能性があります。
管理者は、コンテンツがクロスドメイン IFRAME でホストされるのを防ぐ HTTP 応答ヘッダーを送信するように IIS を構成することで、フレームスニッフィングを軽減できます。
詳細情報
X-Frame-Options ヘッダーを使用して、ページを IFRAME に配置できるかどうかを制御できます。 Framesniffing 手法は、被害者サイトを IFRAME に配置できることに依存しているため、Web アプリケーションは適切な X-Frame-Options ヘッダーを送信することで自身を保護できます。
特定のサイトのすべての応答に X-Frame-Options ヘッダーを追加するように IIS を構成するには、次の手順を実行します。
- インターネット インフォメーション サービス (IIS) マネージャーを開きます。
- 左側の [接続] ウィンドウで、[サイト] フォルダーを展開し、保護するサイトを選択します。
- 中央の機能リストで HTTP 応答ヘッダー アイコンをダブルクリックします。
- 右側の [操作] ウィンドウで、[追加] をクリックします。
- 表示されるダイアログ ボックスで、[名前] フィールドに「X-Frame-Options」と入力し、[値] フィールドに「SAMEORIGIN」と入力します。
- [OK] をクリックして変更を保存します。
この構成が必要な他のサイトがある場合は、それらのサイトでも手順 2 〜 6 を繰り返します。
この変更により、他のドメインの HTML ページが IFRAME でサイトをホストできなくなります。 たとえば、Contoso IT 部門がこの変更を http://contoso.com に適用する場合、http://fabrikam.com のページでは IFRAME 内の http://contoso.com からのコンテンツを表示できなくなります。
X-Frame-Options ヘッダーの値を変更して、http://fabrikam.com が他のすべてのドメインをブロックしながら http://contoso.com をフレーム化できるようにすることができます。 これを行うには、手順 5 の X-Frame-Options ヘッダーの値を ALLOW-FROM http://fabrikam.com に変更します。
X-Frame-Options ヘッダーの詳細については、 この MSDN ブログ投稿を参照してください。
変更を元に戻すには、次の手順を実行します。
- インターネット インフォメーション サービス (IIS) マネージャーを開きます。
- 左側の [接続] ウィンドウで、[サイト] フォルダーを展開し、この変更を行ったサイトを選択します。
- 中央の機能リストで、[HTTP 応答ヘッダー] アイコンをダブルクリックします。
- 表示されるヘッダーの一覧で、[X-Frame-Options] を選択します。
- 右側の [操作] ウィンドウで [削除] をクリックします。