1.ルールアップデート時に C1WS のシステム負荷が高くなる問題
セキュリティルールのアップデート(DSRU)が C1WS管理マネージャで実施されると、C1WS管理マネージャ/データベースがビジー状態となり、C1WS管理マネージャでのジョブ処理の遅延が発生する場合があります。
DSRU は基本的に水曜の日本時間AMに実施されます(詳細はこちら)。緊急性の高い脆弱性がある場合は不定期に実施される場合もあります。
アップグレード / 有効化 / セキュリティアップデート / 推奨設定の検索 / 不正プログラムの予約検索 / 変更の検索 など
双方向の場合、C1WS管理マネージャがジョブの処理ができるタイミングで DSA に通知ができるのに対し、片方向の場合には DSA のハートビート時に C1WS管理マネージャ側のリソースに空きがある必要性があります。
19:00 推奨設定の検索の開始
19:01 推奨設定の検索完了
例えば、通信方向が [Agentからの片方向通信] で C1WS側でジョブがプールされている間は、DSAのステータスが [推奨設定の検索の保留中 (ハートビート)] と表示されますが、実際にはDSA側へジョブ実行のコマンドは送信されておりません。そのため、推奨設定の検索は開始されていない状態となります。
ですが、平常時と同様に、不正プログラム対策や既に適用されている侵入防御ルールなどのセキュリティ機能は動作している状態ですので、ご安心ください。
2. Deep Security Agent の HotFix (Update) を適用する際の注意点
3. Deep Security Agent のインターネット向け通信に制限がある場合の制限
DSA のインターネット向けの通信を拒否している環境や名前解決を自由に行えない環境では、以下の制約を受けます。
- 通信方向で [agent/applianceから開始] を選択している場合、DSAをインストールした後に初めてDSAを有効化する際、名前解決が自由にできる環境のDSAよりも有効化に時間がかかります。
- 隔離ファイルの復元・ダウンロードの操作ができません。
- SSL設定ウィザードで「今すぐ資格情報をアップロードします」を選択した場合、資格情報のアップロードに失敗します。
- C1WS管理マネージャから不正プログラム対策の手動検索を実行した場合、DSA上での検索処理は次回のハートビート後に開始されます。
https://dsmim.deepsecurity.trendmicro.com
4. システムのタイムゾーンを変更した場合の注意点
しかし、システムイベントをManager経由で syslog/SNSに転送している場合、転送後のシステムイベントの説明欄 ([msg]フィールドなど) に記載されるタイムゾーンにずれが生じます。
これは、転送後の説明欄には 「テナント単位でのタイムゾーンの設定」 が反映されるためです。
※テナント単位でのタイムゾーンの設定には、テナント作成時のタイムゾーンが反映されています。
以下はテナントやDSAコンピュータをJST(+0900)のタイムゾーンで作成した後、DSAコンピュータのタイムゾーンをJSTからUTC(+0000)に変更した環境で、システムイベントをsyslog転送した際の出力例です。
冒頭に記載されている時刻はUTCですが、[msg] フィールドはJSTになっています。
Oct 23 06:45:30 deepsecurity CEF: 0|Trend Micro|Deep Security Manager|20.0.244|730|Offline|8|
src=XXX suser=System target=XXX
msg=Deep Security Manager has been unable to communicate with the Agent/Appliance since October 23, 2020 15:40:30. The Agent/Appliance is presumed to be offline.
TrendMicroDsTenant=XXX TrendMicroDsTenantId=XXX
なお、C1WSコンソールにてシステムイベントを確認した場合は、ずれは生じません。
以下は、上記のsyslog転送の元になったシステムイベントを管理コンソールからエクスポートしたものです。[Time]と[Description]の時刻はどちらもUTCになっていることがわかります。
Time: October 23, 2020 06:45:30
Level: Error
Event ID: 730
Event: Offline
Target: XXX
Event Origin: Agent Action By: System Manager: XXX Description: Deep Security Manager has been unable to communicate with the Agent/Appliance since October 23, 2020 06:40:30. The Agent/Appliance is presumed to be offline.
このずれが生じても、運用上 影響がない場合は無視していただいて問題ありません。
テナント単位でのタイムゾーンの設定の変更をご希望の場合は、お手数ですが以下の情報をご用意いただきサポートまでお問い合わせください。
- C1WSのアカウント名/テナントID: 確認方法は こちら。
- 現在のタイムゾーン: 例) JST(+0900)
- 変更を希望するタイムゾーン: 例) UTC(+0000)
テナント単位でのタイムゾーンの設定を変更した場合は、Manager経由で転送する全てのDSAのシステムイベント内の[msg]フィールド等のタイムゾーンが変更されます。
変更はテナント単位であり、DSA単位で本設定を変更することはできません。
異なるタイムゾーンのDSAコンピュータを管理されている環境ではこの点にご留意ください。
5. システムイベントID 600: ユーザのログオン に記録されるIP アドレスが異なる問題
"ユーザのログイン"のシステムイベントに記録されるIP アドレスは、C1WS のコンソールへのアクセスを行っているユーザのIPアドレスとは異なり、C1WSのシステム内にて使用されておりますIP アドレスが記録されます。