White Paper
White Paper : ( Microsoft Exchange を搭載 し た)
Cisco Unity 4.0 のセキ ュ リ テ ィ 上のベス ト プ ラ ク テ ィ ス
は じ めに
こ の White Paper では、Cisco Unity 4.0 サーバを 「強化す る 」 ために、 推奨 さ れ る ベス ト プ ラ ク テ ィ ス について説明 し ます。 「サー バの強化」 と い う 用語は、 サーバが不要な ア ク セ ス ま たは不正な ア ク セ スや、 ウ ィ ルス の影響を受けに く く す る ためのプ ロ セ ス を 記述す る のに使用 し ます。
こ の文書は、 イ ン ス ト ール中 と 通常の操作時に Cisco Unity サーバを強化す る ため、 『Cisco Unity イ ン ス ト レーシ ョ ン ガ イ ド 』 と あ わせて使用 し て く だ さ い。こ こ では、 音声 メ ッ セージ ン グの設定お よ びユニ フ ァ イ ド メ ッ セージ ン グの設定に関す る 、Cisco Unity
for Exchange について主に説明 し てい ます。 ま た、 こ の文書に記載 さ れてい る 推奨事項 と 設定は、 定期的に見直 さ れ、 必要に応 じ
て更新 さ れます。
以下のセ ク シ ョ ンでは、Cisco Unity サーバでの、 セキ ュ リ テ ィ 上の主な考慮事項を取 り 上げます。
• Cisco Unity 稼動環境の保護 Cisco Unity の稼動環境は、 複数のサー ド パーテ ィ 製品か ら 構成 さ れてい ます。こ れ ら の各製品は、
製品の製造業者に よ っ て発行 さ れたセキ ュ リ テ ィ ガ イ ド ラ イ ンに従っ て、 セキ ュ リ テ ィ を確保す る 必要があ り ます。こ れ ら の ガ イ ド ラ イ ンは、Cisco Unity に搭載 さ れてい る 各 コ ン ポーネ ン ト を使用す る ための固有の推奨事項 と あわせて、 こ のセ ク シ ョ ンで要約 さ れてお り 、 イ ン ス ト ール中、 ま たは イ ン ス ト ール後に、Cisco Unity の稼動環境を強化す る ために使用で き ます。
• Cisco Unity アプ リ ケーシ ョ ンの保護 Cisco Unity アプ リ ケーシ ョ ン を イ ン ス ト ール し た後、 こ のセ ク シ ョ ンで詳細に説明 さ れて い る 推奨事項に従っ て、 セキ ュ リ テ ィ を確保で き ます。
• Cisco Unity サーバ セキ ュ リ テ ィ ポ リ シー こ のセ ク シ ョ ンでは、 イ ン ス ト ール完了後、 サーバのセキ ュ リ テ ィ を さ ら に強化す る ために実装可能な、 セキ ュ リ テ ィ ポ リ シーについて説明 し ます。
• オン ラ イ ン リ フ ァ レ ン ス こ のセ ク シ ョ ンでは、 こ の文書で参照 さ れてい る サ イ ト を リ ス ト し ます。
Cisco Unity 稼動環境の保護
Cisco Unity 稼動環境には、 サービ ス ユーザに必要なサー ド パーテ ィ 製の全 コ ン ポーネ ン ト が含まれてい ます。こ れ ら の コ ン ポーネ
ン ト は、 主 と し て Microsoft 社の製品か ら 構成 さ れてい ますが、Dialogic 社の ソ フ ト ウ ェ ア (Cisco Unity サーバを従来の電話シ ス テ ムに接続す る ために、 音声ボー ド が使用 さ れてい る 場合) な ど の、 その他のサー ド パーテ ィ 製品 も 使われてい ます。 Cisco Unity 稼 動環境に必須の Microsoft 社の製品は、 以下の コ ン ポーネ ン ト です。 (本文書の執筆時点)
• 最新のセキ ュ リ テ ィ パ ッ チを適用 し た Windows 2000 Service Pack 3
• 最新のセキ ュ リ テ ィ パ ッ チを適用 し た Internet Information Server (IIS) 5.0
• 最新のセキ ュ リ テ ィ パ ッ チを適用 し た Internet Explorer (IE) 6.0 Service Pack 1
• Microsoft Message Queuing 2.0
• MSXML Service Pack 1
• Microsoft .NET Framework v.1.1
• SQL Server 2000 Service Pack 3 ま たは MSDE 2000 Service Pack 3
• Exchange 2000 Service Pack 2
最新の Cisco Unity 稼動環境の コ ン ポーネ ン ト の詳細な リ ス ト については、
http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/sysreq/40_sysrq.htm に掲載 さ れてい る 『Cisco Unity シ ス テ ム要件お よ びサポー ト さ れ る ハー ド ウ ェ ア と ソ フ ト ウ ェ ア』 を参照 し て く だ さ い。
Cisco Unity 稼動環境内の各 コ ン ポーネ ン ト には、 セキ ュ リ テ ィ リ ス ク が存在 し ます。 こ れは、 各 コ ン ポーネ ン ト に障害が発生す る と 、Cisco Unity が確実かつ効果的に実行で き な く な る 可能性があ る ためです。し か し デフ ォ ル ト では、 ほ と ん ど の コ ン ポーネ ン ト が最低レベルのセキ ュ リ テ ィ で イ ン ス ト ール さ れてい る ので、 セキ ュ リ テ ィ の強化を考慮 し た再構成が可能です。
適用可能な場合は、 次のセ ク シ ョ ンに記載 さ れてい る ガ イ ド ラ イ ン を、 『Cisco Unity イ ン ス ト レーシ ョ ン ガ イ ド 』 (http://www.cisco.com/en/US/products/sw/voicesw/ps2237/prod_installation_guides_list.html に掲載) と あわせて 使用 し 、Cisco Unity の新規 イ ン ス ト ール時お よ び イ ン ス ト ール後の Cisco Unity 稼動環境を強化 し て く だ さ い。
Windows の保護
IIS サービ ス が ス タ ー ト さ れ る と 、IIS サービ ス のセキ ュ リ テ ィ は脆弱な状態に さ ら さ れます。 こ の状態は、
Cisco Unity サーバに Windows 2000 を脆弱性を解消 し た形で イ ン ス ト ールす る ま で続 き ます。 選択肢 と し ては、
Windows 2000 Service Pack 3 が適用 さ れ る ま で、IIS サービ ス を無効にす る か、 イ ン ス ト ール し ない こ と です。こ こ で、Windows を イ ン ス ト ールす る 場合の最 も 安全な アプ ロ ーチは、 最初か ら Service Pack 3 を適用 し た Windows 2000 の CD を作成す る と い う 、 統合 さ れた方法を採用す る こ と です。 手順の詳細は、Microsoft 社の Web サ イ ト か ら ア ク セ ス で き る 「Installing and Securing a New Windows 2000 System」 と い う セ ク シ ョ ンに説明 さ れてい ます。 ま た、Windows 2000 と IIS 5.0 に関す る 、 最新のセキ ュ リ テ ィ の強化 と ガ イ ド については、
Microsoft Security のホーム ページ を参照 し て く だ さ い。 既存の Windows 2000 イ ン ス ト レーシ ョ ンの脆弱性を チ ェ ッ ク す る には、 まずサーバに Service Pack 3 が イ ン ス ト ール さ れてい る か ど う か を確認 し ます。 次に Microsoft TechNet Web サ イ ト を参照 し て、 既存の Windows 2000 シ ス テ ムの保護に関す る 最新情報を参照 し て く だ さ い。 Cisco Unity サーバにセキ ュ リ テ ィ ポ リ シーを適用す る こ と は可能ですが、Cisco Unity の イ ン ス ト ール が完了す る ま では適用 し ないで く だ さ い。 セキ ュ リ テ ィ ポ リ シー と その適用方法については、Microsoft 社の Web サ イ ト ま たは Windows 2000 のオン ラ イ ン ヘルプ を参照 し て く だ さ い。
SQL Server と MSDE の保護
Cisco Unity サーバへの SQL Server ま たは MSDE の イ ン ス ト ールは、バ ッ ク エン ド デー タ ベース と し て使用す る こ と を意図 し た も のであ り 、 それ以外の目的に使用 し ないで く だ さ い。 Cisco Unity サーバに SQL Server ま たは MSDE を イ ン ス ト ールす る 場合は、 次のセキ ュ リ テ ィ ガ イ ド ラ イ ン を使用 し ます。
• Windows のセキ ュ リ テ ィ のみを使用 し て、SQL Server を イ ン ス ト ールす る 。
SQL サービ ス を実行す る ために、 ド メ イ ン ユーザ ア カ ウ ン ト ま たは ロ ーカル シ ス テ ム ア カ ウ ン ト を使用で き ますが、 最善の方法は、 デフ ォ ル ト の ロ ーカルシ ス テ ム ア カ ウ ン ト を使用す る こ と です。
• SQL Administrator (SA; SQL 管理者) ア カ ウ ン ト にパ ス ワー ド を割 り 当て る 。
警告 特定のセキ ュ リ テ ィ テ ンプ レー ト を適用す る と 、Cisco Unity が操作不能にな る 場合があ り ます。
セキ ュ リ テ ィ テ ンプ レー ト を適用す る 場合は、「Cisco Unity サーバのセキ ュ リ テ ィ 設定の変更」 のセ ク シ ョ ンで概説 さ れてい る 、 推奨 さ れ る セキ ュ リ テ ィ 設定が使用 さ れてい る こ と を確認 し て く だ さ い。こ れ ら の設定に よ っ て、Cisco Unity サーバは完全な機能を維持で き ます。
• SQL Server への ク ラ イ ア ン ト ア ク セ ス を制限す る 。
SQL Server のディ レ ク ト リ 、 フ ォ ルダ、 およ びフ ァ イ ルのアク セス は、Cisco Unity サービ ス アカ ウ ン ト およ び、 シス テム 管理者によ る 使用を 想定し た高位の権限アカ ウ ン ト のみに許可し ま す。 ( 詳細は、「Cisco Unity ア カ ウ ン ト のベス ト プ ラ ク テ ィ ス」 のセ ク シ ョ ンを 参照し てく ださ い)。 Cisco Unity のイ ン ス ト ール プロ セス では、 ロ ーカ ル サーバ管理者グループ内のメ ン バーシッ プによ っ て、SQL Server へのアク セス が得ら れま す。
SQL Server の追加イ ン ス タ ン スの保護
『Cisco Unity イ ン ス ト レーシ ョ ンガ イ ド 』 の指示に従っ て Cisco Unity サーバに SQL Server ま たは MSDE を イ ン ス ト ールす る と 、W32.Slammer ワ ーム な ど の ウ ィ ルス か ら 保護 さ れます。だだ し 、 サー ド パーテ ィ 製のアプ リ ケーシ ョ ン (Dell 社の OpenManage IT Assistant、Hewlett-Packard 社の Insight Manager、Hewlett-Packard 社の OpenView、VERITAS 社の Backup Exec、VERITAS 社の NetBackup な ど) に よ っ て イ ン ス ト ール さ れた MSDE デー タ ベース には脆弱性が残 る 可能性があ り ます。詳細については、
http://www.cisco.com/en/US/customer/products/sw/voicesw/ps2237/products_tech_note09186a008013435f.shtml に掲載 さ れてい る 、Tech Note 『Cisco Unity 3.x and 4.0 Are Vulnerable to W32.Slammer Worm』 の、 「Detecting and Patching Additional Instances of MSDE on the Cisco Unity Server」 のセ ク シ ョ ン を参照 し て く だ さ い。
Internet Explorer の保護
Cisco Unity サーバには、最低で も IE 6.0 Service Pack 1 を イ ン ス ト ールす る 必要があ り ます。ベス ト プ ラ ク テ ィ ス と し て、Cisco Unity サーバ上では、IE を Cisco Unity の管理専用に使用 し 、 その他の目的には使用 し ないで く だ さ い。次の手順を実行 し て、最近の Blaster ウ ィ ルスや Nachi ウ ィ ルス な ど の ワームに感染す る 可能性を減 ら し て く だ さ い。 Blaster ウ ィ ルスへの感染防止、 お よ び ウ ィ ルス か ら の復旧についての詳細は、Microsoft Knowledge Base (マ イ ク ロ ソ フ ト サポー ト 技術情報) 826955 のセ ク シ ョ ン を参照 し て く だ さ い。
Microsoft 社は、Security Notification Service に加入す る こ と を推奨 し てい ます。ただ し 、 そのためには、 こ の文書 の手順で示 さ れてい る 設定 よ り も 、 安全性が下が る 設定を使用 し て、IE を設定 し なければな り ません。し た がっ て、 サ イ ト 内にあ る最低 1 台の コ ン ピ ュ ー タ (Cisco Unity サーバ以外) は、Security Notification Service に加 入 し 、 その他の ワ ー ク ス テーシ ョ ンでは、 次の手順を実行 し て く だ さ い。こ れに よ り 、Cisco Unity のセキ ュ リ テ ィ を大 き く 損なわずに、 最新のホ ッ ト フ ィ ッ ク スやセキ ュ リ テ ィ 上の問題に関す る ア ッ プデー ト を受け取 る こ と がで き ます。
ア ク テ ィ ブ な ス ク リ プ ト を無効にする
Microsoft Message Queuing の保護
Microsoft Message Queuing (MSMQ) 2.0 は、Active Directory か ら の変更を読み取 り 、 その変更を Cisco Unity の バ ッ クエン ドデー タ ベース に書 き 込むために、Cisco Unity サービ ス が使用 し てい ます。 Cisco Unity サーバを Active Directory に接続す る ためには、 使用 さ れません。ベス ト プ ラ ク テ ィ ス と し て、MSMQ が ロ ーカル使用専 用 と し て設定 さ れてい る こ と を確認 し て く だ さ い。つま り 、MSMQ に よ っ て Active Directory が使用 さ れない よ
う に、MSMQ を イ ン ス ト ール し なければな ら ない と い う こ と です。
IIS の保護
Cisco Unity アプ リ ケーシ ョ ン を イ ン ス ト ールす る 前に、Cisco Unity サーバで、IIS 5.0 のイ ン ス ト レーシ ョ ンの セキ ュ リ テ ィ を保護す る ために、 次のガ イ ド ラ イ ン を使用 し ます。ま た、 イ ン ス ト ールが完了 し た後の、 追加の 参考情報に も 注意 し て く だ さ い。
IIS の設定ガ イ ド ラ イ ン
IIS 5.0 用の最新の累積ア ッ プデー ト パ ッ チが イ ン ス ト ール さ れてい る こ と を確認 し て く だ さ い。 「Windows の 保護」 に記載 さ れてい る 方法を使用 し て、 オペレーテ ィ ン グ シ ス テ ムが イ ン ス ト ールま たはア ッ プデー ト さ れ てい る 場合、 デフ ォ ル ト 設定を削除す る こ と に よ っ て、IIS 5.0 のセキ ュ リ テ ィ を保護 し ます。 ま た、Cisco Unity サーバで IIS を設定す る には、 次のガ イ ド ラ イ ン を使用 し て く だ さ い。
• サンプルフ ァ イ ル、 フ ォ ルダ、 お よ び Web アプ リ ケーシ ョ ン を削除す る 。
Microsoft TechNet Web サ イ ト に掲載 さ れてい る 、 詳細な IIS 5.0 セキ ュ リ テ ィ チ ェ ッ ク リ ス ト で指定 さ れてい る ガ イ ド ラ イ ンに従い ます。
ス テ ッ プ 1 Internet Explorer を起動 し ます。
ス テ ッ プ 2 4 つのセキ ュ リ テ ィ レベルのそれぞれに対 し て、 次のサブス テ ッ プを実行 し ます。
a. [ツール] > [イ ン タ ーネ ッ ト オプシ ョ ン] の順に ク リ ッ ク し ます。
b. [イ ン タ ーネ ッ ト オプシ ョ ン] ダ イ ア ロ グ ボ ッ ク ス で、 カ ス タ マ イ ズす る セキ ュ リ テ ィ レベル ( イ ン タ ーネ ッ ト 、 イ ン ト ラ ネ ッ ト 、 信頼済みサ イ ト 、 制限付 き サ イ ト ) に適用可能なア イ コ ン を ク リ ッ ク し ます。
c. [セキ ュ リ テ ィ ] > [レベルのカ ス タ マ イ ズ] の順に ク リ ッ ク し ます。
d. [ス ク リ プ ト ] で、[ダ イ ア ロ グ を表示す る] のチ ェ ッ ク ボ ッ ク ス を オンに し ます。
ス テ ッ プ 3 [OK] を ク リ ッ ク し ます。
ス テ ッ プ 4 [OK] を ク リ ッ ク し ます。
ス テ ッ プ 5 Internet Explorer を終了 し ます。
警告 こ のセ ク シ ョ ンに記載 さ れてい る ガ イ ド ラ イ ンに従わなか っ た場合、Cisco Unity Web サーバの コ ン ポーネ ン ト が操作不能にな る 場合があ り ます。
• Cisco Unity Web コ ン ポーネ ン ト を保護す る 。
Microsoft TechNet Web サ イ ト に掲載 さ れてい る 、 詳細な IIS 5.0 セキ ュ リ テ ィ チ ェ ッ ク リ ス ト で指定 さ れてい る ガ イ ド ラ イ ンに従い ます。 ただ し 、Cisco Unity のデ ィ レ ク ト リ 、 フ ォ ルダ、 お よ びフ ァ イ ルに対す る フル コ ン ト ロ ール ア ク セ スは、Cisco Unity サービ ス ア カ ウ ン ト や ロ ーカル サーバ管理者グループにのみ許可す る 必要があ り ます。 (<ド ラ イ ブ名>:\Inetpub\Wwwroot\ を参照)。
• デフ ォ ル ト の IIS COM オブジ ェ ク ト をすべて無効にす る 。
Microsoft TechNet Web サ イ ト に掲載 さ れてい る 、 詳細な IIS 5.0 セキ ュ リ テ ィ チ ェ ッ ク リ ス ト で指定 さ れてい る ガ イ ド ラ イ ンに従い ます。 ただ し 、 「フ ァ イ ル シ ス テ ム オブジ ェ ク ト 」 (FSO) は無効に し ません。
• 使わない ス ク リ プ ト マ ッ ピ ン グ を削除す る 。
Cisco Unity は、ASA と ASP ス ク リ プ ト マ ッ ピ ン グだけ を使用 し ます。 他の使わない ス ク リ プ ト マ ッ ピ ン グ は削除 し ます。
• 上位パ ス を無効に し ない。
Microsoft TechNet Web サ イ ト の詳細な IIS 5.0 セキ ュ リ テ ィ チ ェ ッ ク リ ス ト で指定 さ れてい る 、 上位パ ス を無 効にす る ガ イ ド ラ イ ンには従わないで く だ さ い。 デフ ォ ル ト では、 こ のオプシ ョ ンは有効に設定 さ れてお
り 、Cisco Unity サーバで も その ま ま使用す る 必要があ り ます。
その他の IIS 参考情報
次のセキ ュ リ テ ィ ツールは、IIS イ ン ス ト ール後に既存の脆弱性を明 ら かにす る ために使用で き ます。
• IIS Lockdown と URLScan ツールを活用す る 。
Microsoft IIS Lockdown と URLScan ツールを使っ て、IIS サーバを強化で き ます。 ただ し 、active server pages
(asp; ア ク テ ィ ブ サーバ ページ) ま たは ス ク リ プ ト 仮想デ ィ レ ク ト リ のサポー ト は、 無効に し ない よ う に し て く だ さ い。こ れ ら の ツールのダ ウ ン ロ ー ド の イ ン ス ト ラ ク シ ョ ン と 詳細な使用方法については、Microsoft TechNet Web サ イ ト にあ る セキ ュ リ テ ィ ページ を参照 し て く だ さ い。 Exchange 環境におけ る こ れ ら のツール の設定方法については、Microsoft 製品サポー ト サービ ス Web サ イ ト のセ ク シ ョ ン #Q309508 (「XCCC:IIS Lockdown and URLScan Configurations in an Exchange Environment」) を参照 し て く だ さ い。
• Microsoft 社のセキ ュ リ テ ィ チ ェ ッ ク リ ス ト に従 う 。
詳細なチ ェ ッ ク リ ス ト に加え、Microsoft 社は TechNet Web サ イ ト 上で、IIS 用のベース ラ イ ン セキ ュ リ テ ィ チ ェ ッ ク リ ス ト を提供 し てい ます。イ ン ス ト ール後、IIS セキ ュ リ テ ィ 問題に関 し て最新の情報を維持す る 場 合は、 チ ェ ッ ク リ ス ト の推奨事項 (Microsoft Security Notification Service への加入な ど) の多 く が必須です。
Exchange の保護
Cisco Unity サーバに Exchange を イ ン ス ト ール し た り 、Cisco Unity サーバが Exchange サーバ オ フ ボ ッ ク ス を指 し 示す よ う に設定す る こ と がで き ます。 Exchange を使用す る ための要件の詳細については、
http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/sysreq/40_sysrq.htm に掲載 さ れてい る 『Cisco Unity シ ス テ ム要件お よ びサポー ト さ れ る ハー ド ウ ェ ア と ソ フ ト ウ ェ ア』 を参照 し て く だ さ い。 Cisco Unity サーバ上に
警告 前のセ ク シ ョ ンで記載 さ れてい る IIS 設定を変更す る ために、 こ れ ら のツールを使用 し ないで く だ さ い (ま たは こ の文書で言及 さ れていない手順を実行 し ないで く だ さ い)。こ れ ら の操作を行 う と 、
Cisco Unity サーバが操作不能にな る 場合があ り ます。
Exchange を イ ン ス ト ール し ていない場合、 既存の Exchange サーバを保護す る ために、Microsoft 社が提供 し てい る 推奨事項を使用 し て く だ さ い。 あ る いは、 ご使用の Exchange のバージ ョ ンに適用可能な、 次のセキ ュ リ テ ィ ガ イ ド ラ イ ン を参照 し て く だ さ い。
Exchange 5.5 の設定
Exchange 5.5 が Cisco Unity サーバに イ ン ス ト ール さ れてい る 場合、 ま たは Cisco Unity が Exchange 5.5 サーバに 接続 さ れてい る 場合には、LDAP ポー ト 番号を 389 (デフ ォ ル ト 値) 以外に変更 し ます。ま たは、LDAP ポー ト 番号を、 使用頻度が低いポー ト に (2,000 番台以降のポー ト な ど) 割 り 当て ます。 Cisco Unity の設定のほ と ん ど の場合には、Exchange Administrator のサーバ コ ン テナにあ る [プ ロ ト コ ル] セ ク シ ョ ンにア ク セ スす る こ と で、
LDAP ポー ト 設定を変更で き ます。ただ し Cisco Unity をユニ フ ァ イ ド メ ッ セージ ン グ シ ス テ ム と し て イ ン ス ト ール し た場合、 サ イ ト 構成 コ ン テナ内の設定の変更が必要な場合があ り ます。登録 さ れてい る ポー ト の詳細に ついては、Internet Engineering Task Force (IETF) Web サ イ ト 、 ま たは Microsoft TechNet Web サ イ ト を検索 し て
く だ さ い。
Exchange 2000 の設定
Exchange 2000 が Cisco Unity サーバに イ ン ス ト ール さ れてい る 場合、 あ る いは Cisco Unity が Exchange 2000 サー バに接続 さ れてい る 場合には、Exchange 2000 サーバの強化に関す る 推奨事項については、Microsoft 社の Web サ イ ト を参照 し て く だ さ い。
Cisco Unity ア プ リ ケ ー シ ョ ンの保護
不正侵入や ウ ィ ルス感染の リ ス ク を最小限に抑え る ために、Cisco Unity サーバを強化す る には複数の方法があ り ます。 詳細は、 以下のセ ク シ ョ ン を参照 し て く だ さ い。
• Cisco Unity ア カ ウ ン ト のベス ト プ ラ ク テ ィ ス
• サービ ス ク ラ ス制限のベス ト プ ラ ク テ ィ ス
• 音声 メ ッ セージ ン グ ユーザ ア カ ウ ン ト 作成のベス ト プ ラ ク テ ィ ス
• ユーザの電話ア ク セ ス のベス ト プ ラ ク テ ィ ス
• ユーザの Web ア ク セ ス のベス ト プ ラ ク テ ィ ス
• Text To Speech の使用のベス ト プ ラ ク テ ィ ス
Cisco Unity ア カ ウ ン ト のベ ス ト プ ラ ク テ ィ ス
Cisco Unity サービ ス ア カ ウ ン ト と ア ク セ ス権の最新の要件については、
http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/inst/inst403/ex/index.htm に掲載 さ れてい る 、
『Cisco Unity イ ン ス ト レーシ ョ ン ガ イ ド 、 リ リ ース 4.0(3)』 を参照 し て く だ さ い。
ベス ト プ ラ ク テ ィ ス と し て、Cisco Unity ア カ ウ ン ト を保護す る ために、 次のガ イ ド ラ イ ン を使用 し ます。
Cisco Unity へのア カ ウン ト ア ク セスの制限
Cisco Unity サーバへのア ク セ ス は、Cisco Unity サービ スア カ ウ ン ト お よ び、 シ ス テ ム管理者に よ る 使用を想定 し たその他の高位の権限ア カ ウ ン ト のみに制限す る 必要があ り ます。こ の よ う な ア カ ウ ン ト は、 ド メ イ ン レベ ルの管理機能、Cisco Unity のユーテ ィ リ テ ィ 、 デ ィ レ ク ト リ 、 フ ァ イ ル、 お よ びデー タ へのア ク セ ス権を持つ こ と が可能で、Cisco Unity 管理者を使用 し て Cisco Unity を管理で き る 必要があ り ます。
Cisco Unity のデ ィ レ ク ト リ 、 フ ァ イル、 およびデー タ へのア カ ウン ト ア ク セスの制限
Cisco Unity アプ リ ケーシ ョ ンはデフ ォ ル ト で、CommServer デ ィ レ ク ト リ に イ ン ス ト ール さ れます。こ のデ ィ レ ク ト リ は、 イ ン ス ト ール中に選択 さ れた任意の ロ ーカル ド ラ イ ブに作成で き ます。
デフ ォ ル ト では、Cisco Unity サービ ス ア カ ウ ン ト には、 ロ ーカル サーバ管理者グループ内での メ ンバーシ ッ プ に よ り 、 こ のデ ィ レ ク ト リ への フル コ ン ト ロ ール ア ク セ ス が割 り 当て ら れてい ます。ま た、 シ ス テ ム管理者に よ る 使用を想定 し た高位の権限ア カ ウ ン ト に対 し て も 、Cisco Unity のデ ィ レ ク ト リ 、 フ ォ ルダ、 フ ァ イ ル、 お よ びデー タ への フル コ ン ト ロ ール権限を与え る 必要があ り ます。こ の よ う に し て、 管理ま たは ト ラ ブルシ ュ ー テ ィ ン グ関連の高度な タ ス ク を実行す る ために、 こ のア カ ウ ン ト を使用で き ます。
ベス ト プ ラ ク テ ィ ス と し て、Cisco Unity のシ ス テ ム管理者が使用す る その他の ド メ イ ン ア カ ウ ン ト は読み取 り 専用に制限 し 、Cisco Unity ユーザ、 お よ び他のすべての ド メ イ ン ア カ ウ ン ト と グループには、Cisco Unity サー バのデ ィ レ ク ト リ 、 フ ォ ルダ、 ま たはフ ァ イ ルへのア ク セ ス権限を与え ない よ う にす る 必要があ り ます。ア ク セ ス を制限す る には、Cisco Unity サーバの C:\ や他のすべての ド ラ イ ブのルー ト に対す る デフ ォ ル ト のユーザ権限 か ら System Group Everyone を除外 し ます。 その代わ り 、 認証 さ れたユーザを割 り 当て ます。ま た、 個々のグルー プ ま たはア カ ウ ン ト に対 し て、 明示的な権限が割 り 当て ら れていない こ と を確認 し ます。
Cisco Unity を管理する ために、Cisco Unity サービ ス ア カ ウン ト を使用 し ない
Cisco Unity サービ ス ア カ ウ ン ト には、 ほ と ん ど の管理 タ ス ク を実行す る ために、 必要 と す る よ り も 多 く の権限 が割 り 当てれてい る 場合があ り ます。こ のため、Cisco Unity 管理者にア ク セ スす る 必要があ る けれど も 、Cisco Unity サーバ自体へのア ク セ ス を必要 と し ていない ド メ イ ンユーザに対 し ては、Cisco Unity サービ ス ア カ ウ ン
ト を使用 し て Cisco Unity 管理者にア ク セ スす る こ と を許可 し ないで く だ さ い。
Cisco Unity の管理にサービ ス ア カ ウ ン ト を使用す る 代わ り に、GrantUnityAccess ユーテ ィ リ テ ィ を使用 し て、 単 一の Cisco Unity ユーザア カ ウ ン ト に、 任意の数の Windows ド メ イ ン ア カ ウ ン ト を関連付け る こ と がで き ます。
GrantUnityAccess は、 関連付け ら れた Windows ド メ イ ンア カ ウ ン ト と Cisco Unity ユーザア カ ウ ン ト のテーブル を保持 し ます。 ユーザが Cisco Unity 管理者へのア ク セ ス を試行す る (Cisco Unity 管理者が使用 し た認証 メ カ ニ ズ ムにかかわ ら ず) と 、Cisco Unity は こ のテーブルを参照 し ます。こ のテーブルは、 ユーザに Cisco Unity 管理 者へのア ク セ ス を許可す る か ど う か を決定す る ために使用 し ます。 GrantUnityAccess ユーテ ィ リ テ ィ の使用につ いては、 『Cisco Unity シ ス テ ムア ド ミ ニ ス ト レーシ ョ ンガ イ ド 』
(http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/sag/sag403/ex/index.htm) に掲載) の 「Cisco Unity シ ス テ ム管理へのア ク セ ス」 の章の 「別の Cisco Unity サーバに対す る 管理者権限の付与」 のセ ク シ ョ ン を 参照 し て く だ さ い。
GrantUnityAccess ユーテ ィ リ テ ィ の使用 と ア ク セスの制限
GrantUnityAccess ユーテ ィ リ テ ィ へのア ク セ ス と 使用は、 シ ス テ ム管理者に よ る 使用を想定 し た高位の権限ア カ ウ ン ト のみに許可 し ます。
Cisco Unity 権限ウ ィ ザー ド の実行
Cisco Unity 権限 ウ ィ ザー ド は、 イ ン ス ト ールア カ ウ ン ト 、 デ ィ レ ク ト リ サービ ス ア カ ウ ン ト 、 お よ び メ ッ セー ジ ス ト アサービ スア カ ウ ン ト に関 し て、 ユーザ権限、 グループ メ ンバーシ ッ プ、 お よ び Active Directory の ユーザ権限を自動的に設定 し ます。 Cisco Unity 権限 ウ ィ ザー ド についての詳細は、
http://www.ciscounitytools.com/App_PW_403.htm を参照 し て く だ さ い。
デ フ ォル ト ア カ ウン ト の保護
Cisco Unity は、 デフ ォ ル ト のア カ ウ ン ト を使用 し て、 ユーザ用 と 管理者用のサンプル設定を提供 し ます。 ま た、
コ ール ハン ド ラ 、 配布 リ ス ト な ど、 メ ッ セージ処理に関連す る デフ ォ ル ト のエン テ ィ テ ィ を オーナーに提供 し て、 サービ ス のデフ ォ ル ト ク ラ ス の メ ンバ と し てサービ ス を供給 し ます。 詳細については、 『Cisco Unity シ ス テ ム ア ド ミ ニ ス ト レーシ ョ ン ガ イ ド 』
(http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/sag/sag403/ex/index.htm に掲載) の 「デフ ォ ル ト ア カ ウ ン ト と メ ッ セージの処理」 の章を参照 し て く だ さ い。
デフ ォ ル ト ア カ ウ ン ト については、 次で説明 し ます。
サン プル管理者
EAdministrator ア カ ウ ン ト のデフ ォ ル ト の内線番号は 99999 で、 その電話パス ワ ー ド は 12345 です。サンプル管 理者には、Exchange の メ ールボ ッ ク ス と Windows ド メ イ ンア カ ウ ン ト が設定 さ れてい ます。 Cisco Unity を不正 ア ク セ ス か ら 保護す る には、 イ ン ス ト ール後、 デフ ォ ル ト の電話パス ワー ド を変更 し 、 長い (20 文字以上) か つ簡単にわか ら ないパス ワ ー ド を指定す る 必要があ り ます。 (Cisco Unity 管理者の [ユーザ] > [ユーザ] >
[Phone Password] ページで、 デフ ォ ル ト の電話パ ス ワー ド を変更で き ます)。
サン プル ユーザ
ESubscriber ア カ ウ ン ト のデフ ォ ル ト の内線番号は 99990 で、 その電話パス ワー ド は 12345 です。 Cisco Unity を不 正ア ク セ ス か ら 保護す る には、 イ ン ス ト ール後、 デフ ォ ル ト の電話パス ワー ド を変更 し 、 長い (20 文字以上)
かつ簡単にわか ら ないパス ワー ド を指定す る 必要があ り ます。 (Cisco Unity 管理者の [ユーザ] > [ユーザ] >
[Phone Password] ページで、 デフ ォ ル ト の電話パ ス ワー ド を変更で き ます)。こ のア カ ウ ン ト は、 いつで も 削除で き ます。
サービ ス ク ラ ス 制限のベ ス ト プ ラ ク テ ィ ス
Class of Service (COS; サービ ス ク ラ ス) は、 ユーザに よ る Cisco Unity の使用方法の定義 と 制限を行い ます。
COS は、 各ユーザテ ンプ レー ト で指定 さ れます。 こ のためユーザは、 ユーザア カ ウ ン ト の作成に使用 さ れた テ ンプ レー ト に関連付け ら れた COS に割 り 当て ら れます。 COS シ ス テ ムア ク セ ス の設定は、Cisco Unity 管理者で ユーザ (他のシ ス テ ム管理者を含む) が、 実行可能な タ ス ク ( も し 存在すれば) を指定 し ます。 Cisco Unity 管理 者で [ユーザ] > [サービ ス ク ラ ス] > [シ ス テ ムア ク セ ス] ページ上の フ ィ ール ド を使用 し て、 管理者は Cisco Unity へのア ク セ ス を さ ま ざ ま な方法でカ ス タ マ イ ズで き ます。た と えば、 管理者は次の操作がで き ます。
• Cisco Unity 管理者へのア ク セ ス の拒否、 ま たは Cisco Unity 管理者内の特定のページ (COS、 ユーザ ま たは配 布 リ ス ト ページ) へのア ク セ ス の拒否。
• Cisco Unity 管理者内の特定のページに対す る 、 読み取 り 、 編集、 追加、 ま たは削除の各権限の指定。
• ユーザア カ ウ ン ト の ロ ッ ク 解除ま たはユーザパ ス ワ ー ド の変更のみを目的 と し た、 ユーザページへのア ク セ ス の許可。
注 Cisco Unity バージ ョ ン 4.0(3) 以降、 サンプルユーザのア カ ウ ン ト は、Cisco Unity の イ ン ス ト ール時に 作成 さ れな く な り ま し た。ただ し 、Cisco Unity の以前のバージ ョ ンか ら ア ッ プグ レー ド し た場合は、 ア カ
ウ ン ト はア ッ プグ レー ドプ ロ セ ス では削除 さ れないため、 サンプルユーザのア カ ウ ン ト は設定 さ れた ま ま です。
Cisco Unity では、 事前に定義 さ れた次のサービ ス ク ラ ス が用意 さ れてお り 、 ユーザは修正はで き ますが、 削除 はで き ません。
• デ フ ォル ト ユーザ - ユーザに適用可能な設定を含むデフ ォ ル ト ユーザ COS。 デフ ォ ル ト では、 こ の COS はデ フ ォ ル ト ユーザ テ ンプ レー ト に関連付け ら れていて、Cisco Unity 管理者へのア ク セ ス か ら は除外 さ れてい
ます。 すべてのユーザ COS 設定では、Cisco Unity 管理者へのア ク セ ス を禁止す る こ と を推奨 し ます。
• デ フ ォル ト 管理者 - デフ ォ ル ト 管理者 COS はシ ス テ ムのア ク セ ス設定を含み、ユーザが Cisco Unity 管理者で 実行可能な タ ス ク ( も し 存在すれば) を指定 し てい ます。 (Cisco Unity のシ ス テ ム管理者は、Cisco Unity 管 理者にア ク セ ス で き る よ う 設定 さ れた、 単な る ユーザです)。 デフ ォ ル ト では、 こ の COS は Cisco Unity の完 全な管理権限を持っ ていて、 次の操作が可能です。
○ Cisco Unity 管理者へのア ク セ ス。
○ サービ ス ク ラ ス、 規制テーブル、 ルーテ ィ ン グ テーブル、 コ ール ハン ド ラ 、 ス ケ ジ ュ ール と 休日、 ユー ザ、 パブ リ ッ ク 同報 リ ス ト の作成、 編集ま たは削除。
○ ス テー タ ス モニ タ 、 レ ポー ト 、 診断ツール、 お よ び技術専門機能へのア ク セ ス。
COS 設定 と 割 り 当て を修正す る 場合、 次のベス ト プ ラ ク テ ィ ス を考慮 し ます。
• 管理者は、 自分の Cisco Unity ア カ ウ ン ト を管理す る ために、Cisco Personal Communications Assistant への ロ グ イ ンに使用す る の と 同 じ ユーザ ア カ ウ ン ト で、Cisco Unity 管理者へ ロ グ イ ン し ない。
• デフ ォ ル ト 管理者 COS シ ス テ ムのア ク セ ス設定は変更 し ない。 その代わ り 、Cisco Unity 管理者へのア ク セ ス 権限がほ と ん ど、 ま たは、 ま っ た く ない別の COS に、 ユーザ ア カ ウ ン ト を再度割 り 当て ます。
• Cisco Unity 管理者へのア ク セ ス権限があ る すべてのア カ ウ ン ト は、Cisco Unity 管理者へのア ク セ ス を ほ と ん ど ま たは ま っ た く 持たない別の COS に再度割 り 当てない。
音声メ ッ セ ージ ン グ ユーザ ア カ ウ ン ト 作成のベ ス ト プ ラ ク テ ィ ス
それぞれの Cisco Unity ユーザは、Active Directory ア カ ウ ン ト に関連付け ら れた Exchange メ ールボ ッ ク ス を所有 し てい る 必要があ り ます。 Cisco Unity 管理者を使っ て新 し いユーザア カ ウ ン ト を作成 し た場合、Exchange メ ー ルボ ッ ク ス、お よ び関連付け ら れてい る Active Directory ア カ ウ ン ト が自動的に作成 さ れます。 Active Directory に 最初に割 り 当て ら れ る パス ワー ド は、 デフ ォ ル ト のパス ワー ド の複雑 さ に関す る 要件を満たす、 ラ ン ダ ムに生 成 さ れた値です。こ のパ ス ワー ド が割 り 当て ら れ る と き に、 ど の よ う なパ ス ワー ド にす る か決定す る 方法はあ り
ません。その結果、 シ ス テ ム管理者 ( ド メ イ ンレベルの管理機能を持つ、 高い権限のア カ ウ ン ト が割 り 当て ら れた管理者) は、 ユーザが Cisco Personal Communications Assistant にア ク セ スす る ためにア カ ウ ン ト を使用で き る よ う に、 パス ワ ー ド を リ セ ッ ト し なければな り ません。
警告 Cisco Unity 管理者へのア ク セ ス を提供す る COS 内で、メ ンバーシ ッ プが付加 さ れた ド メ イ ン ア カ ウ ン ト を最低 1 つ持っ ていない場合、Cisco Unity が管理で き な く な り 、 再 イ ン ス ト ールを要求 さ れ る 場 合があ り ます。 ベス ト プ ラ ク テ ィ ス と し て、 デフ ォ ル ト 管理者 COS にア カ ウ ン ト が最低 1 つ割 り 当て れてい る こ と を確認 し ます。 COS 設定 と 割 り 当ての詳細については、 『Cisco Unity シ ス テ ム ア ド ミ ニ ス
ト レーシ ョ ン ガ イ ド 』
(http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/sag/sag403/ex/index.htm に掲載) の
「サービ ス ク ラ ス の設定」 の章を参照 し て く だ さ い。
ユーザの電話ア ク セ ス のベ ス ト プ ラ ク テ ィ ス
ユーザが電話を使用 し て Cisco Unity に ロ グ イ ン し た場合、Cisco Unity カ ンバセーシ ョ ン、 ま たは Telephone User Interface (TUI; 電話ユーザイ ン タ ーフ ェ イ ス) が聞 こ え ます。ロ グ イ ンす る には、 ユーザは Cisco Unity パ イ ロ ッ
ト 番号 (ま たは DID を使っ てい る 場合は自分の内線番号) にダ イ ヤル し 、 パ ス ワー ド を入力 し ます。
Cisco Unity 管理者のア カ ウ ン ト の原則の設定に よ り 、Cisco Unity に ロ グ イ ンす る ためにユーザが使用す る 電話 パス ワ ー ド の特性が定義 さ れます。ま た、 ア カ ウ ン ト の ロ ッ ク ア ウ ト 設定を使用す る と 、 誤っ た電話パ ス ワー ド が繰 り 返 し 入力 さ れた場合、 ユーザア カ ウ ン ト を ロ ッ ク で き ます。無効な ロ グ イ ン試行が指定 し た回数繰 り 返 さ れ る と 、 そのア カ ウ ン ト は ロ ッ ク さ れます。一定時間経過後に ロ ッ ク さ れた ア カ ウ ン ト を自動的に ロ ッ ク 解除 す る か、 シ ス テ ム管理者がア カ ウ ン ト の ロ ッ ク を解除 し なければな ら ないか を指定す る こ と がで き ます。以下の セ ク シ ョ ンで説明 さ れてい る よ う に、 ベス ト プ ラ ク テ ィ ス と し て、 よ り 安全性の高いア ク セ ス を Cisco Unity ア プ リ ケーシ ョ ンに提供で き る よ う に、 デフ ォ ル ト の電話パス ワー ド と ア カ ウ ン ト の ロ ッ ク ア ウ ト 設定を変更す る 必要があ り ます。
• ユーザテ ンプ レー ト のパ ス ワー ド 設定
• 電話パ ス ワ ー ド 設定の保護
• ア カ ウ ン ト ロ ッ ク ア ウ ト 設定の保護
• 料金の不正を防止す る ための規制テーブルの設定 ユーザ テ ン プ レー ト のパスワー ド 設定
ユーザ テ ンプ レー ト 設定には、 ユーザのデフ ォ ル ト の電話パ ス ワー ド (12345) が含まれてい ます。Cisco Unity を不正ア ク セ ス か ら 保護す る ため、 デフ ォ ル ト の電話パ ス ワ ー ド を変更す る 必要があ り ます。 デフ ォ ル ト の電話 パス ワ ー ド を使用 し てユーザ ア カ ウ ン ト を作成す る 前に、 ユーザ テ ンプ レー ト 上で こ のパス ワー ド を変更で き ます。ま た、 電話パ ス ワ ー ド を作成 し た後で、Cisco Unity Bulk Import ウ ィ ザー ド を使用 し て、 複数のユーザの電 話パス ワ ー ド を一度に変更す る こ と も で き ます。 (詳細は、Cisco Unity Bulk Import のオン ラ イ ン ヘルプ を参照
し て く だ さ い)。 ベス ト プ ラ ク テ ィ ス と し て、 ユーザ パ ス ワー ド を設定す る 場合は、 長 く (8 文字以上) 簡単に わか ら ないパス ワ ー ド を指定 し て く だ さ い。 ユーザが自分のパ ス ワー ド を変更す る こ と を許可 し た場合 も 、 同様 のパス ワ ー ド 設定を勧めて く だ さ い。
電話パスワー ド 設定の保護
ベス ト プ ラ ク テ ィ ス と し て、Cisco Unity 管理者でパ ス ワ ー ド と ア カ ウ ン ト ポ リ シーを設定す る 場合、 次の フ ィ ール ド を有効に し ないで く だ さ い。
• [パ ス ワー ド を無期限にす る ]
• [パ ス ワー ド な し を許可]
• [パ ス ワー ド の履歴を記録 し ない]
その代わ り 、 次のガ イ ド ラ イ ン を使用 し て、Cisco Unity サーバでの電話パ ス ワー ド のセキ ュ リ テ ィ を強化 し ま す。
電話パスワー ド の最大有効期間
[有効期間 (日) ] フ ィ ール ド が選択 さ れてい る 場合、 ユーザは X 日ご と にパス ワ ー ド を変更す る よ う に求め ら れます。 こ こ で X は隣のボ ッ ク ス で指定 さ れた値です。
表1 電話パスワー ド の最大有効期間
電話パスワー ド の長 さ
[パ ス ワー ド の最少桁数] を選択す る と 、 ユーザは最低で も X 文字のパ ス ワー ド を作成す る よ う に求め ら れま す。 こ こ で X は隣のボ ッ ク ス で指定 さ れた値です。 一般的に、 短いパ ス ワー ド は使いやすいですが、 長いパ ス
ワ ー ド の方が よ り 安全です。 パ ス ワー ド の最少桁数を変更す る と 、 ユーザは次にパス ワ ー ド を変更す る 場合、 新 し い桁数で入力す る よ う に求め ら れます。
表2 電話パスワー ド の長 さ
電話パス ワ ー ド の独自性
[記録す る パ ス ワー ド 数] フ ィ ール ド を選択す る と 、Cisco Unity は、 ユーザの以前のパ ス ワ ー ド を指定 さ れた数 だけ保管 し て、 パス ワ ー ド 履歴を実施 し ます。Cisco Unity は、 新 し いパ ス ワー ド と 以前のパ ス ワー ド を比較 し て、 一意性を決定 し ます。 Cisco Unity は、 履歴に保存 さ れたパ ス ワ ー ド が新 し いパ ス ワ ー ド と 一致す る と 、 その パス ワ ー ド を拒否 し ます。 デフ ォ ル ト では、Cisco Unity はパ ス ワー ド 履歴を保持 し ない と い う こ と に注意 し て く だ さ い。 ベス ト プ ラ ク テ ィ ス と し て、 電話パス ワ ー ド の履歴を実施す る ため、[記録す る パ ス ワー ド 数] フ ィ ー ル ド を有効に し 、 隣のボ ッ ク ス に入力す る 次の値を考慮す る 必要があ り ます。
表3 電話パスワー ド の独自性
安全性のため単純なパスワー ド は禁止する
こ のチ ェ ッ ク ボ ッ ク ス を オンにす る と 、Cisco Unity は新 し いパス ワ ー ド が次の基準を満たすか ど う か を確認 し ます。
• パ ス ワ ー ド が以前のパ ス ワ ー ド と 異な る
• 同 じ 数字が繰 り 返 さ れていない (た と えば 9999)
• 数字が連続 し ていない (た と えば 1234)
• パ ス ワ ー ド がユーザに割 り 当て ら れた内線番号 と 同 じ でない
• パ ス ワ ー ド がユーザの名前の スペルにな っ ていない
ベス ト プ ラ ク テ ィ ス と し て、[安全性のため単純なパス ワー ド は禁止す る] フ ィ ール ド を有効に し て く だ さ い。 [ パス ワ ー ド な し を許可] ボ ッ ク ス をオンにす る と 、[安全性のため単純なパ ス ワー ド は禁止す る] フ ィ ール ド が 自動的に無効にな る 点に注意 し て く だ さ い。
デ フ ォル ト 設定 よ り 安全な設定
42 30
デ フ ォル ト 設定 よ り 安全な設定
3 文字 8 文字
デ フ ォル ト 設定 よ り 安全な設定 最も 安全な設定
無効 (ま たは有効の場合は 1) 10 パ ス ワ ー ド 24 パ ス ワ ー ド
関連マニ ュ アル
電話パス ワ ー ド の設定の詳細については、 『Cisco Unity シ ス テ ムア ド ミ ニ ス ト レーシ ョ ンガ イ ド 』
(http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/sag/sag403/ex/index.htm に掲載) の 「ア カ ウ ン ト の原則の設定」 の章にあ る 、 「電話パス ワー ド の制限の設定」 セ ク シ ョ ン を参照 し て く だ さ い。
ア カ ウン ト ロ ッ ク アウ ト 設定の保護
デフ ォ ル ト では、 ロ グ イ ン試行の上限に達す る と 、Cisco Unity ではユーザア カ ウ ン ト への電話ア ク セ ス がブ ロ ッ ク さ れます。 (ただ し 、 ユーザは Cisco Personal Communications Assistant を使用 し てそのア カ ウ ン ト にア ク セ ス し 、 受信ボ ッ ク ス か ら メ ッ セージ を再生で き ます)。 有効な ロ グ イ ンに よ っ て ア カ ウ ン ト がア ク セ ス さ れた 場合、Cisco Unity は ロ グ イ ンの試行回数を 0 に リ セ ッ ト し ます。 ベス ト プ ラ ク テ ィ ス と し て、[ロ ッ ク ア ウ ト し ない] フ ィ ール ド は有効に し ないで く だ さ い。 その代わ り 、 次のガ イ ド ラ イ ン を使用 し て、Cisco Unity サーバ上 でのア カ ウ ン ト のセキ ュ リ テ ィ を強化 し て く だ さ い。
[ア カ ウ ン ト のロ ッ ク __ 回後のロ グ イ ン失敗後] フ ィ ール ド
こ の フ ィ ール ド には、 ロ グ イ ン試行の失敗回数を入力 し 、 こ の値を越え る と Cisco Unity は、 ユーザ ア カ ウ ン ト への電話ア ク セ ス をブ ロ ッ ク し ます。
表4 表 4 [ア カ ウ ン ト のロ ッ ク __ 回後のロ グ イ ン失敗後] フ ィ ール ド
[カ ウ ン タ の リ セ ッ ト __ 分のロ ッ ク アウ ト 後]
こ の フ ィ ール ド には、 時間 (分) を入力 し 、 こ の値を超え る と Cisco Unity は、 ロ グ イ ン試行数を ク リ ア し ます。
ただ し 、 試行上限に到達 し 、 ア カ ウ ン ト が ロ ッ ク さ れた場合は、 こ の限 り ではあ り ません。
表5 表 5 [カ ウ ン タ の リ セ ッ ト __ 分のロ ッ ク アウ ト 後
関連マニ ュ アル
ア カ ウ ン ト の ロ ッ ク ア ウ ト の設定の変更の詳細については、 『Cisco Unity シ ス テ ム ア ド ミ ニ ス ト レーシ ョ ン ガ イ ド 』 (http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/sag/sag403/ex/index.htm に掲載) の 「ア カ ウ ン ト の原則の設定」 の章にあ る、 「ア カ ウ ン ト の ロ ッ ク ア ウ ト の設定」 のセ ク シ ョ ン を参照 し て く だ さ い。
料金の不正を防止する ための規制テーブルの設定
ユーザが Cisco Unity Assistant ま たは Cisco Unity カ ンバセーシ ョ ン を使用 し て、 メ ッ セージの到着通知、FAX 送 信ま たは コ ール転送用の電話番号を変更 し よ う と し た場合、Cisco Unity では適切な規制テーブルを適用 し て、
入力 さ れた電話番号の変更が許可 さ れてい る か ど う か を確認 し ます。管理者が Cisco Unity 管理者を使用 し て、
メ ッ セージの到着通知、FAX 送信、 ま たは コ ール転送に使用 さ れ る 電話番号を変更 し よ う と す る と き も 、 同様 に確認 さ れます。いずれの場合 も 、 使用 さ れ る 規制テーブルは、 番号を変更 し よ う と し てい る ユーザ ま たは管理 者に関連付け ら れてい ます。
デ フ ォル ト 設定 よ り 安全な設定 最 も 安全な設定
6 回 4 回 3 回
デ フ ォル ト 設定 よ り 安全な設定 最 も 安全な設定
60 分 1440 分 (1 日) 無期限 (シ ス テ ム管理者はパ ス ワ ー ド を変更す る 必要があ り ます)
規制テーブルに よ り 、 以下のためにユーザ と 管理者が使用可能な電話番号を制御で き ます。
• 着信転送
• Cisco Unity アプ リ ケーシ ョ ンか ら の電話に よ る 記録 と 再生 (Media Master で記録 と 再生用デバ イ ス と し て電 話が指定 さ れてい る 場合) (Media Master は、Cisco Unity 管理者、Cisco Unity Assistant、Cisco Unity Inbox、
お よ び ViewMail で使用で き ます)
• FAX マシ ンへの FAX の送信
• メ ッ セージ到着通知の送信
• AMIS メ ッ セージの送信
た と えば、 ユーザは内部の内線番号だけに通話を転送す る よ う に指定 し た り 、FAX は国内の電話番号だけに送 信 さ れ る よ う に指定で き ます。 規制テーブルは、 ユーザや管理者の Cisco Unity へのア ク セ ス方法にかかわ ら ず、
適用 さ れます。
関連マニ ュ アル
規制テーブルの設定の詳細については、 『Cisco Unity シ ス テ ムア ド ミ ニ ス ト レーシ ョ ンガ イ ド 』
(http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/sag/sag403/ex/index.htm に掲載) の 「規制 テーブル」 の章を参照 し て く だ さ い。
ユーザの Web ア ク セ ス のベ ス ト プ ラ ク テ ィ ス
それぞれのユーザア カ ウ ン ト には、 シ ス テ ム管理者が Cisco Unity管理者を使用 し て管理す る さ ま ざ ま な設定が あ り ます。ユーザ設定の中には、Cisco Personal Communications Assistant (PCA) を使用 し て、 ユーザ自身が変更 で き る も の も あ り ます。Cisco PCA は、Cisco Unity 管理者に似てい る 、Web ベース の イ ン タ ーフ ェ イ ス です。
Cisco PCA は、Cisco Unity Assistant お よ び Cisco Unity Inbox に対す る 主要ア ク セ スポ イ ン ト と し てサービ ス を提 供す る Web サ イ ト です。こ れは ラ イ セ ン ス提供 さ れ る 機能で も なければ、 ユーザがア ク セ ス のために COS 権限 を必要 と す る 機能で も あ り ません。ただ し 、 ユーザは Cisco Unity Assistant お よ び Cisco Unity Inbox に対す る 適切
な COS 権限を所有 し てい る 必要があ り ます。
デフ ォ ル ト では、 ユーザ認定証は、 ユーザが Cisco PCA に ロ グ イ ン し た と き に、 ネ ッ ト ワー ク を介 し て ク リ ア テ キ ス ト 形式で送信 さ れます。 (統合型の Windows 認証方式を使用せずに) 匿名認証方式を使っ て Cisco Unity 管理者や Status Monitor を設定す る 場合 も 、 同 じ こ と が当ては ま り ます。ま た、 ユーザが Cisco PCA ページや
Cisco Unity 管理者で入力す る 情報は (使用 し た認証方式にかかわ ら ず)、 暗号化 さ れません。セキ ュ リ テ ィ を強
化す る ため、Security Socket Layer(SSL) プ ロ ト コ ルを使用す る よ う に Cisco Unity を セ ッ ト ア ッ プす る こ と を推 奨 し ます。
SSL を使用す る ための Cisco Unity の設定については、
http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/sag/sag403/ex/index.htm に掲載 さ れてい る 、
『Cisco Unity シ ス テ ムア ド ミ ニ ス ト レーシ ョ ンガ イ ド 』 の 「SSL を使用す る ための Cisco Unity の設定」 の章を 参照 し て く だ さ い。
Text To Speech の使用のベ ス ト プ ラ ク テ ィ ス
Text to Speech (TTS) 機能を使 う と 、Cisco Unity のユーザは、 電話を使用 し て電子 メ ールを聞 く こ と がで き ま
す。 Cisco Unity は、 電子 メ ールメ ッ セージのテ キ ス ト 部分を読み取 り 、 送信者の名前 (送信者がユーザの場
合)、 メ ッ セージの送信日 と 送信時刻な ど の追加情報を提供 し ます。
ただ し 、 ユーザへの TTS の提供には、 セキ ュ リ テ ィ 上の リ ス ク があ る と 考え ら れ る 場合 も あ り ます。リ ス ク を 最小限に抑え る ため、 適用可能なユーザ COS で TTS を無効に し た り 、2 フ ァ ク タ ユーザ認証 と し て知 ら れてい
る 安全な ロ グ イ ン方式を使用す る よ う に、Cisco Unity ユーザ ア カ ウ ン ト を設定で き ます。 Cisco Unity は、 拡張 電話セキ ュ リ テ ィ の方式を提供す る ため、RSA SecurID シ ス テ ムで動作 し ます。 Cisco Unity 管理者では、 拡張電 話セキ ュ リ テ ィ を有効に し たサービ ス ク ラ ス に、 ユーザを割 り 当て る こ と がで き ます。
拡張 さ れたセキ ュ リ テ ィ は、 こ れま で Cisco Unity を使用す る 場合で も 利用可能で、Cisco Unity にア ク セ スす る ユーザを認証す る ための、 安全な方法を実現 し ます。 RSA ACE Server、ACE Agent、SecurID Token fob は、Cisco Unity シ ス テ ムに含まれてい ませんが、 個別に購入す る 必要があ り ます。 Cisco Unity と RSA SecurID シ ス テ ム連 携やセ ッ ト ア ッ プの詳細については、 『Cisco Unity シ ス テ ム ア ド ミ ニ ス ト レーシ ョ ン ガ イ ド 』
(http://www.cisco.com/univercd/cc/td/doc/product/voice/c_unity/unity40/sag/sag403/ex/index.htm に掲載) の 「拡張電 話セキ ュ リ テ ィ 」 の章を参照 し て く だ さ い。
Cisco Unity サーバ セ キ ュ リ テ ィ ポ リ シ ー
こ のセ ク シ ョ ンでは、 デフ ォ ル ト の 「汎用」 Cisco Unity サーバの設定を さ ら に強化す る 方法について説明 し ま す。 Cisco Unity の イ ン ス ト ールが終了 し た ら 、 こ のセ ク シ ョ ン で提案 さ れてい る 変更を実施す る こ と をお勧め し
ます。こ のセ ク シ ョ ンで説明 さ れてい る 設定の変更については、Microsoft 社の Web サ イ ト で、 「セキ ュ リ テ ィ 構 成ツール セ ッ ト を使用す る ための ス テ ッ プバ イ ス テ ッ プガ イ ド 」 を検索 し て く だ さ い。
次のセ ク シ ョ ン を参照 し て く だ さ い。
• Cisco Unity サーバのセキ ュ リ テ ィ 設定の変更
• 強固なパ ス ワ ー ド の使用
• リ モー ト ア ク セ ス の保護
• 物理ユニ ッ ト の保護
• TCP ポー ト の保護
• RPC ダ イ ナ ミ ッ ク ポー ト 範囲の制限
• TCP/IP フ ィ ル タ リ ン グの適用
• ウ ィ ルス攻撃か ら の Cisco Unity の保護
Cisco Unity サーバのセ キュ リ テ ィ 設定の変更
Cisco Unity サーバへのア ク セ ス を制限す る には、表6 に示 さ れてい る セキ ュ リ テ ィ 強化設定を使用 し ます。 サ イ ト にセキ ュ リ テ ィ ポ リ シーをすでに設定 し てい る 場合は、 次のポ リ シー設定を見直 し て、Cisco Unity サーバを 保護す る ために、 追加の設定が必要か ど う か を判断 し ます。こ れ ら の設定は、 セキ ュ リ テ ィ テ ンプ レー ト を適 用せずに、 手動で行 う こ と も で き ます。 Cisco Unity が ど の よ う にア ク セ ス さ れてい る かを追跡す る ため、 監査を オンにす る こ と が重要です。監査が有効でない と 、 いつだれがシ ス テ ムにア ク セ ス し たか分か り ません。
表6 ロー カル ポ リ シー : 監査ポ リ シー と ユーザ権限の割 り 当て
強固な パス ワ ード の使用
包括的なセキ ュ リ テ ィ ポ リ シーの一部 と し て、 強固なパ ス ワー ド を使用す る 必要があ り ます。強固なパス ワー ド は、Windows 2000 で実現で き ます。強固なパ ス ワー ド は、 ド メ イ ンパ ス ワー ド ポ リ シー設定の [パス ワー ド は要求す る 複雑 さ を満たす] 設定を有効にす る こ と で実施で き ます。
すべての Cisco Unity ア カ ウ ン ト は、最低 8 文字以上のパ ス ワー ド を使 う 必要があ り ます。 Cisco Unity サーバの イ ン ス ト ール中に、 イ ン ス ト ー ラ ア カ ウ ン ト やサンプル管理者ア カ ウ ン ト な ど の Cisco Unity のエン テ ィ テ ィ に は、15 文字のパ ス ワー ド が指定 さ れます。 こ れ ら のパ ス ワー ド は、 複雑 さ の要件を満たす よ う に ラ ン ダ ムに生 成 さ れます。こ れ ら のア カ ウ ン ト は、 使用可能にな る 前に、 適切な権限を持つ管理者に よ っ て、 パ ス ワー ド を リ セ ッ ト さ れなければな り ません。詳細は、「音声 メ ッ セージ ン グユーザア カ ウ ン ト 作成のベス ト プ ラ ク テ ィ ス」
のセ ク シ ョ ンを参照 し て く だ さ い。
表7 に示す設定は、Cisco Unity サーバの Windows Local Security Policy のユーテ ィ リ テ ィ を使用 し て、 変更で き ます。
設定 デ フ ォル ト 値 推奨値
ア カ ウ ン ト ロ グ イ ン イ ベン ト の監査 監査な し 失敗
ア カ ウ ン ト の管理の監査 監査な し 成功、 失敗
デ ィ レ ク ト リ サービ ス のア ク セ ス の 監査
監査な し 失敗
ロ グ イ ン イ ベン ト の監査 失敗 失敗
オブジ ェ ク ト ア ク セ ス の監査 監査な し 監査な し
ポ リ シーの変更の監査 監査な し 成功、 失敗
特権使用の監査 失敗 失敗
シ ス テ ム イ ベン ト の監査 監査な し 監査な し
オペレーテ ィ ン グ シ ス テ ムの一部 と し て動作
Cisco Unity を イ ン ス ト ールす る ために 使用 し た ア カ ウ ン ト
Cisco Unity を イ ン ス ト ールす る ために 使用 し た ア カ ウ ン ト
ネ ッ ト ワ ー ク 経由で こ の コ ン ピ ュ ー タ へア ク セ ス
バ ッ ク ア ッ プ オペレー タ 、 パ ワ ー ユーザ、 ユーザ、 管理者、
servername\IWAM、
domainname\ISUR_servername、
Everyone
デフ ォ ル ト と 同 じ
(ただ し 、Everyone を含ま ない)
シ ス テ ムのシ ャ ッ ト ダ ウ ン バ ッ ク ア ッ プ オペレー タ 、 パ ワ ー ユーザ、 管理者
バ ッ ク ア ッ プ オペレー タ 、 管理者
表7 ロー カル ポ リ シー : セキ ュ リ テ ィ オ プ シ ョ ン
設定 デ フ ォル ト 値 推奨値
匿名接続の追加の制限 な し 、 デフ ォ ル ト の権限に よ る SAM ア カ ウ ン ト と 共有の列挙を許可 し ない
シ ス テ ム を シ ャ ッ ト ダ ウ ンす る のに ロ グオ ン を必要 と し ない
DISABLED DISABLED
バ ッ ク ア ッ プ と 復元の特権の使用を監 査す る
DISABLED DISABLED
シ ス テ ムのシ ャ ッ ト ダ ウ ン時に仮想 メ モ リ のページ フ ァ イ ルを ク リ アす る
DISABLED DISABLED
常に ク ラ イ ア ン ト 側の通信にデジ タ ル 署名を行 う
DISABLED DISABLED
可能な場合、 ク ラ イ ア ン ト の通信にデ ジ タ ル署名を行 う
ENABLED ENABLED
常にサーバの通信にデジ タ ル署名を行 う
DISABLED DISABLED
可能な場合、 サーバの通信にデジ タ ル 署名を行 う
DISABLED ENABLED
ロ グ イ ンに Ctrl+Alt+Del キーを必要 と し ない
DISABLED DISABLED
ロ グ イ ン画面に最後のユーザ名を表示 し ない
DISABLED ENABLED
LAN Manager 認証レベル LM と NTLM 応答の送信 NTLM 応答のみ送信
ロ グ イ ン時のユーザへの メ ッ セージの テ キ ス ト
(空白) シ ス テ ム が認証に よ っ てのみ使用可能
な こ と を示す、 お客様固有の情報。 こ の情報は、 不正ア ク セ ス が発生 し た場 合の法的な保護 と し て重要です。
ロ グ イ ン時のユーザへの メ ッ セージの タ イ ト ル
(空白) シ ス テ ム が認証に よ っ てのみ使用可能
な こ と を示す、 お客様固有の情報。 こ の情報は、 不正ア ク セ ス が発生 し た場 合の法的な保護 と し て重要です。
以前の ロ グ イ ン を キ ャ ッ シ ュ す る 数
( ド メ イ ン コ ン ト ロ ー ラ が使用で き な い場合)
10 ロ グ イ ン 5 ロ グ イ ン
コ ン ピ ュ ー タ ア カ ウ ン ト パ ス ワ ー ド のシ ス テ ム保守を し ない
DISABLED ENABLED
パ ス ワ ー ド が無効にな る 前にユーザに 変更を促す
14 日前 7 日前
管理者ア カ ウ ン ト 名の変更 管理者 推測が困難な値
CD-ROM へのア ク セ ス を、 ロ ーカル ロ グオ ン ユーザだけに制限す る
DISABLED ENABLED
フ ロ ッ ピーへのア ク セ ス を、 ロ ーカル DISABLED ENABLED
表8 に示す設定は、Cisco Unity サーバの Windows Local Security Policy のユーテ ィ リ テ ィ を使用 し て、 変更で き ます。
表8 イ ベ ン ト ロ グ設定
表9 に示すサービ ス は、Cisco Unity サーバで無効にす る 必要があ り ますが、[IPSec ポ リ シーエージ ェ ン ト ] の設 定は除 き ます。 [管理ツール] フ ォ ルダの [サービ ス コ ン ト ロ ールパネル] にア ク セ スす る こ と に よ っ て、 こ れ
ら のサービ ス を無効にで き ます。
表9 サービ ス設定
チ ャ ネルの保護 : 常にセキ ュ リ テ ィ チ ャ ネルのデー タ をデジ タ ル的に暗号 化ま たは署名す る
DISABLED ENABLED
チ ャ ネルの保護 : 強固な (Windows 2000 かそれ以降のバージ ョ ン) セ ッ シ ョ ン キーを必要 と す る
DISABLED ENABLED
サー ド パーテ ィ 製の SMB サーバへ接 続す る ためのパ ス ワ ー ド を、 暗号化 し ないで送信す る
DISABLED DISABLED
ス マー ト カー ド の取 り 出 し 時の動作 何 も し ない ワ ー ク ス テーシ ョ ン を ロ ッ ク す る 署名 さ れていない ド ラ イ バの イ ン ス
ト ール時の動作
警告す る が イ ン ス ト ールは許可す る イ ン ス ト ールを許可 し ない
署名 さ れていない ド ラ イ バ以外の イ ン ス ト ール時の動作
警告な し で許可す る 警告な し で許可す る/警告す る が イ ン ス ト ールは許可す る
設定 デ フ ォ ル ト 値 推奨値
アプ リ ケーシ ョ ン ロ グの最大サ イ ズ 8192 KB 未定義 セキ ュ リ テ ィ ロ グの最大サ イ ズ 512 KB 5120 KB シ ス テ ム ロ グの最大サ イ ズ 512 KB 1024 KB アプ リ ケーシ ョ ン ロ グのゲ ス ト ア ク セ ス の制限 DISABLED ENABLED セキ ュ リ テ ィ ロ グのゲ ス ト ア ク セ ス の制限 DISABLED ENABLED シ ス テ ム ロ グのゲ ス ト ア ク セ ス の制限 DISABLED ENABLED
シ ス テ ム ロ グの保存日数 7 日間 14 日間
アプ リ ケーシ ョ ン ロ グの保存方法 必要に応 じ て 必要に応 じ て
セキ ュ リ テ ィ ロ グの保存方法 日数 必要に応 じ て
設定 デ フ ォ ル ト 値 推奨値
Alerter 自動 無効
Application Management 手動 手動
Automatic Updates 自動 自動
Clipbook 手動 無効
COM+ Event System 手動 手動
Computer Browser 自動 無効
CsBridgeConnector 手動 手動
DHCP Client 自動 無効
Distributed File System 自動 無効
Distributed Link Tracking Client 自動 無効
Distributed Link Tracking Server 手動 無効
Distributed Transaction Coordinator 自動 自動
DNS Client 自動 自動
DNS Server 自動 自動
Event Log 自動 自動
Fax Service 手動 無効
File Replication Service 自動 自動
IIS Admin Service 自動 自動
Indexing Service 手動 手動
Internet Connection Sharing 手動 無効
Intersite Messaging 自動 自動
IPSEC Policy Agent 自動 自動
Kerberos Key Distribution Center 自動 自動
License Logging Service 自動 自動
Logical Disk Manager 自動 自動
Logical Disk Manager Administrative Service 手動 手動
Message Queuing 自動 自動
Messenger 自動 無効
Microsoft Exchange Event 手動 手動
Microsoft Exchange IMAP4 自動 無効
Microsoft Exchange Information Store 自動 自動
Microsoft Exchange Management 自動 自動
Microsoft Exchange MTA Stacks 自動 自動
Microsoft Exchange POP3 自動 無効
Microsoft Exchange Routing Engine 自動 自動
Microsoft Exchange Site Replication Service 無効 無効
Microsoft Exchange System Attendant 自動 自動
Microsoft Search 自動 自動
MSSQLServerADHelper 手動 手動
Net Logon 自動 自動
NetMeeting Remote Desktop Sharing 手動 無効
Network Connections 手動 手動
Network DDE 手動 手動
Network DDE DSDM 手動 手動
Network News Transport Protocol(NNTP) 自動 無効
NT LM Security Support Provider 手動 手動
Performance Logs and Alerts 手動 手動
Plug and Play 自動 自動
Print Spooler 自動 無効
Protected Storage 自動 自動
QoS RSVP 手動 手動
Remote Access Auto Connection Manager 手動 無効
Remote Access Connection Manager 手動 無効
Remote Procedure Call (RPC) 自動 自動
Remote Procedure Call (RPC) Locator 自動 自動
Remote Registry Service 自動 無効
警告 Cisco Unity を イ ン ス ト ール し 、 フ ェ ールオーバーを設定す る には、
Remote Registry Service を有効に し て く だ さ い。 Cisco Unity を イ ン ス ト ールす る か、 フ ェ ールオーバーを設定 し た直後、 こ のサービ ス を再度、 無効にす る 必要があ り ます。
Removable Storage 自動 自動
Routing and Remote Access 無効 無効
RunAs Service 自動 自動
Security Accounts Manager 自動 自動
Server 自動 自動
Simple Mail Transport Protocol (SMTP) 自動 自動
Smart Card 手動 手動
Smart Card Helper 手動 手動
SQLSERVERAGENT 自動 自動
System Event Notification 自動 自動
Task Scheduler 自動 自動
TCP/IP NetBIOS Helper Service 自動 自動
Telephony 手動 手動
リ モ ート ア ク セ ス の保護
Cisco Unity サーバ上で Telnet ア ク セ ス を許可 し ないで く だ さ い。ま た、Cisco TAC が Cisco Unity サーバをサポー ト す る 間にモデムが必要なため、 ベス ト プ ラ ク テ ィ ス と し て、 モデム を オ フ にす る か、 使用 し ない場合は接続 を解除す る 必要があ り ます。
物理ユニ ッ ト の保護
不正な ア ク セ ス か ら 物理ユニ ッ ト を保護す る ためのベス ト プ ラ ク テ ィ ス は、CERT Coordination Center(CERT/
CC)の Web サ イ ト で参照で き ます。 CERT サ イ ト の 「Security Improvement Module」 内にあ る 、 「Practices About Hardening and Securing Systems」 のセ ク シ ョ ン を参照 し て く だ さ い。
TCP ポ ート の保護
Cisco Unity を機能 さ せ る のに特定のサービ ス を有効にす る 必要があ る の と 同様に、 特定の TCP ポー ト も 全機能
を実現す る ために、 オープン な ま ま にす る 必要があ り ます。表10は、 オープ ン なポー ト と 、 関連す る プ ロ ト コ ルやサービ ス の リ ス ト です。
表10 TCP ポー ト の設定
Terminal Services 自動 自動
Uninterruptible Power Supply 手動 手動
Utility Manager 手動 手動
Windows Installer 手動 手動
Windows Management Instrumentation 自動 自動
Windows Management Instrumentation Driver Extensions 手動 手動
Windows Time 自動 自動
Workstation 自動 自動
World Wide Web Publishing Service 自動 自動
TCP ポー ト プ ロ ト コ ル/サービ ス
25 SMTP
53 DNS
80 HTTP
135 MS-RPC
139 NETBIOS-SESSION
389 LDAP
443 HTTP/SSL
445 MICROSOFT-DS
636 LDAP/SSL
691 SMTP/LSA