[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/new-bola-vulnerability-grafana/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/new-bola-vulnerability-grafana/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# Grafana に新たな「オブジェクト認可の不備 (BOLA)」の脆弱性が発見される

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Prisma Cloud WAAS icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud WAAS](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-waas-ja/ "Prisma Cloud WAAS")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Ravid Mazon](https://unit42.paloaltonetworks.com/ja/author/ravid-mazon/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年3月27日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/)
  * [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/)
  * [BOLA](https://unit42.paloaltonetworks.com/ja/tag/bola-ja/)
  * [CVE-2024-1313](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-1313-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/new-bola-vulnerability-grafana/?pdf=download&lg=ja&_wpnonce=dce0597cbf "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/new-bola-vulnerability-grafana/?pdf=print&lg=ja&_wpnonce=dce0597cbf "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=Grafana%20に新たな「オブジェクト認可の不備%20(BOLA)」の脆弱性が発見される&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-bola-vulnerability-grafana%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-bola-vulnerability-grafana%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-bola-vulnerability-grafana%2F&title=Grafana%20に新たな「オブジェクト認可の不備%20(BOLA)」の脆弱性が発見される> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-bola-vulnerability-grafana%2F&text=Grafana%20に新たな「オブジェクト認可の不備%20(BOLA)」の脆弱性が発見される> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-bola-vulnerability-grafana%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=Grafana%20に新たな「オブジェクト認可の不備%20(BOLA)」の脆弱性が発見される%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-bola-vulnerability-grafana%2F> "Share in Mastodon")

## **概要**

Unit 42 のリサーチャーは、新たな [オブジェクト レベル認可の不備 (Broken Object Level Authorization: BOLA)](https://owasp.org/API-Security/editions/2023/en/0xa1-broken-object-level-authorization/)の脆弱性を発見しました。この脆弱性は [Grafana](https://grafana.com/oss/grafana/) のバージョン 9.5.0 (9.5.18 より前)、10.0.0 (10.0.13 より前)、10.1.0 (10.1.9 より前)、10.2.0 (10.2.6 より前)、10.3.0 (10.3.5 より前) に影響を与えます。Grafana は人気の高いオープンソースのデータ オブザーバビリティ/データ可視化プラットフォームで、全世界に 2000 万人のユーザーを抱え、GitHub 上ではほぼ [60,000](https://github.com/grafana/grafana) 個のスターを集めています。

当該の脆弱性には [CVE-2024-1313](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-1313) が割り当てられています。[CVSS スコアは 6.5](https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N) です。この脆弱性を悪用すると、低い権限を持つ Grafana ユーザーが、ほかの組織に属するダッシュボード スナップショットを、そのスナップショットの key を使って削除できるようになり、システムの完全性が影響を受けます。スナップショットの key の知識さえあればよいことから、当該脆弱性のエクスプロイトは比較的容易です。このスナップショットの key はシークレットとはみなされておらず、複数のエンドポイントのクエリー パラメーターに表示されています。

この BOLA 脆弱性に加え、Unit 42 のリサーチャーは、任意の Grafana ユーザーがスナップショット イメージを作成でき、自身が割り当てたシークレット key の複雑度チェックを強制しないエンドポイントも発見しています。これらは Grafana からは脆弱性であるとみなされていませんが、攻撃者がこれらをエクスプロイトし、DoS (サービス拒否) 攻撃を開始したり、弱いシークレットにブルートフォース攻撃を仕掛けることでほかのユーザーのスナップショットを閲覧ないし削除できてしまう可能性があります。

本稿で取り上げるセキュリティ上の懸念はすべて、[ダッシュボード スナップショットの API](https://grafana.com/docs/grafana/latest/developers/http_api/snapshot/)に由来しています。これらの API は、データの共有、表示、バックアップによく使われている人気のある機能です。低い権限をもつユーザーに悪意がある場合、これらの問題をエクスプロイトすることで、機微データにアクセスしたり、データの完全性を損なったりする可能性があります。

本稿では、技術的詳細、前提条件、潜在的影響を含む、当該 BOLA 脆弱性と Grafana 内の攻撃ベクトルについての包括的分析を提供します。本稿はまた、事前的セキュリティ施策に重きをおいた解決策/緩和策についての実践的なアドバイスを提供します。

[Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud) をご利用のお客さまが [Web-Application and API Security (WAAS)](https://docs.prismacloud.io/en/classic/compute-admin-guide/waas/waas-intro) をお使いの場合、[カスタム ルール](https://docs.prismacloud.io/en/compute-edition/30/admin-guide/waas/waas-custom-rules)によってこれらの脅威からより適切に保護されます。

また、弊社の [次世代ファイアウォール製品 (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall) で [クラウド配信型のセキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions) ([Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) を含む) を有効にされている場合もより適切に保護されます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.com まで電子メールにてお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

| **関連する Unit 42 のトピック** | [**API Attacks**](https://unit42.paloaltonetworks.jp/tag/api-attacks-ja/) |
|------------------------|---------------------------------------------------------------------------|

## **オブジェクト認可の不備 (Broken Object-Level Authorization: BOLA)**

BOLA は別名 IDOR (insecure direct object references: 安全でないオブジェクトの直接参照) とも呼ばれ、アプリケーションのサーバーが、ユーザーが正当なアクセス/変更/削除権限を持っているかどうかの検証を正しく行えていない場合に発生します。ここでオブジェクトとは、システム内の任意のデータを指します。これにはたとえば次のようなものが含まれます。

* メッセージ
* 写真
* トリップ
* ユーザー プロファイル
* インボイス

攻撃者は BOLA を使ってリクエスト内のオブジェクトの識別子を操作することにより、API エンドポイントをエクスプロイトできます。そのさい、攻撃者がほかのユーザーのデータに対する認可されていないアクセスを得る可能性があります。ここからデータの漏えい、データの操作、あるいは完全なアカウント乗っ取りにつながるおそれがあります。

Grafana のコンテキストでは、これらのオブジェクトはダッシュボード スナップショットのようなデータ リソースを指します。

## **Grafana**

[Grafana](https://github.com/grafana/grafana) はオープンソースのデータ可視化/データ監視ツールです。このツールを使うことで、ユーザーはさまざまなソースからデータを取得して観測し、複雑なデータセットを理解できるようになります。私たちの見つけた新たな脆弱性について理解していただけるよう、本セクションでは、2 つの重要な Grafana のコンポーネントである「組織のロール」と「ダッシュボード スナップショット」について説明します。

### 組織のロール

Grafana において、ユーザーは 0 個、1 個、または複数個の組織と自身を関連づけることができます。どの組織とも関連づけられていないユーザーは、通常はアクセスが制限されており、低い権限のユーザーとみなされます。こうしたユーザーはどの組織内においても特定のロールをもたず、データのアクセスや変更がブロックされています。

これに対し、組織に関連づけられたユーザーは特定のロールを割り当ててもらうことができます。これにより、それらのユーザーは組織内で特定のアクションを行えるようになります。[Grafana は事前定義された組織のロールをひと揃い用意しています。](https://grafana.com/docs/grafana/latest/administration/roles-and-permissions/#organization-roles)組織が所有するリソースへのユーザーによるアクセスは、これらのロールを使って管理されています。管理対象にはダッシュボードやデータ ソースが含まれます。Grafana によれば、あるユーザーに割り当てられる組織のロールは 4 種類あります。

* Organization Administrator (組織の管理者): すべての組織のリソースに対するアクセスを持つ。これにはダッシュボードやユーザー、チームが含まれる。
* Editor (編集者): ダッシュボード、フォルダー、プレイリストの閲覧および編集を行える。
* Viewer (閲覧者): ダッシュボードやプレイリストを閲覧でき、データ ソースへのクエリーを発行できる。
* No Basic Role (ベーシック ロールなし): 権限なし。必要に応じて、ロールベースのアクセス コントロール (RBAC) により権限が追加される。

CVE-2024-1313 を悪用すると、「No Basic Role」ロールを持つユーザーや組織との関連付けをもたないユーザーが、ほかの組織の任意のスナップショットを、そのスナップショットの key を知っていることにより、削除できるようになります。

### ダッシュボード スナップショット

[Grafana ダッシュボード スナップショット](https://grafana.com/docs/grafana/latest/dashboards/share-dashboards-panels/) は現在の状態をキャプチャするもので、その対象には可視化やデータ、構成などが含まれます。ダッシュボード スナップショットを使うと、生のデータ ソースが削除された場合でもそのデータを保持できます。スナップショットの機能は通常、特定のデータ ビューを共有したり、バックアップを作成したり、知見を得るための共同作業をする目的で使われます。ユーザーは Grafana ダッシュボードのスナップショットを作成し、URL を通じて、ほかの人たちとそれを共有することができます。

図 1 は Grafana UI のダッシュボード スナップショットの例です。
![図 1 はGrafana のダッシュボードのスクリーンショットです。上のグラフは Angular Graph の概要です。下のグラフは Simple Dummy Streaming Example です。値について説明する色のついた凡例が示されています。このスクリーンショットは 2024 年 1 月 15 日に取られたものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-943269-133191-1.png) 図 1. ダッシュボード スナップショットの例

### Key と deleteKey

あるユーザーがスナップショットを UI (ユーザーインターフェース) 経由で作成すると、デフォルトで Grafana はランダムな 32 文字からなる key と deleteKey を作成します。これらはスナップショットの閲覧や削除に使われます。例を以下にあげます。

hxxp://localhost:3000/dashboard/snapshot/*l1cWRaD0kJERIYF9eyz3RVhafNWEKPbz*

[API 経由でスナップショットを作成する](https://grafana.com/docs/grafana/latest/developers/http_api/snapshot/)場合、ユーザーはオプションで key と deleteKey に 2 つの値を指定できます。key はあるスナップショットを一意に識別します。deleteKey はあるスナップショットを削除するさいの一意な識別子として機能します。deleteKey と key を別のものにすることで、スナップショットの作成者だけがそのスナップショットを削除できるようにしています。

## **BOLA 脆弱性で認可されていないユーザーがスナップショットを削除可能に**

CVE-2024-1313 を悪用すると、任意の Grafana ユーザーが、対象となるスナップショットの key を使い、DELETE /api/snapshots/{key} という HTTP/s リクエストを行うことで、そのスナップショットを削除できるようになります。対象ダッシュボードを所有する組織に属していない Grafana ユーザーが、Grafana 内のどの組織のダッシュボード スナップショットであっても削除することができます。

どの組織とも関連付けられていない攻撃者 (または対象となるダッシュボードが存在している組織以外の任意の組織で No Basic Role を与えられている攻撃者) は、key か URL があれば、任意のユーザー (Grafana の管理者を含む) が作成したスナップショットを削除できます。こうした行為はデータ損失や事業中断につながるおそれがあります。ただし、対象のダッシュボード スナップショットと同じ組織内の攻撃者はそのスナップショットを削除することはできません。この脆弱性の CVSS スコアは [6.5](https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N) です。

## **弱い key と deleteKey でどの組織のスナップショットでも作成可能に**

この調査のなかで、私たちは POST /api/snapshots の HTTP/s リクエストに 2 つの潜在的な問題があることを発見しました。1 つめは、このリクエストが任意の Grafana ユーザーにスナップショット生成を許している点です。2 つめは、自身が割り当てるシークレット key に複雑さのチェックを強制しない点です。

Grafana はこれらを脆弱性とは考えていませんが、私たちはこれらの問題が悪用されると Grafana システムの可用性と機密性が損なわれかねないと考えています。その理由は 2 つあります。

1. 1 つめの問題は、任意の Grafana のユーザーが、自身のロールや組織との関連付けとは関係なく、Grafana 内でスナップショットを作成可能という点です。これにより、悪意のあるアクターが、ランダムなデータで埋め尽くしたサイズの大きなスナップショットを繰り返し生成しつづけることにより、Grafana のシステムが正常に機能しないようにする余地が生まれます。(注意: ただしそのユーザーはスナップショットが作成されることになる組織はコントロールできません。そのユーザーが組織の一員だった場合、スナップショットはすべて同じ組織内に生成されます。)
2. デフォルトでは、ダッシュボード スナップショットが Grafana の Web コンソール内で生成されると、32 文字からなる高エントロピーの key と deleteKey が自動的に割り当てられます。以降、ほかのエンドポイントはこれらの key が推測不能という事実にたのむことになります。したがって、なんらかの機能を呼び出すにあたって Grafana は認可を要求せず、認可されたユーザーだけがそれらの key を知っているという前提に頼ることになります。2 つめの問題は、ユーザーがエンドポイントを使うさい、自分自身が用意した key を POST でき、そこでは複雑さの要件がなにも強制されないという点です。これによってブルートフォース攻撃に対して脆弱となります。複雑さの要件がないことで、攻撃者はこうした key に依存しているほかのエンドポイントをエクスプロイトし、スナップショットを漏えいしたり、削除したりすることができます。たとえば GET /api/snapshots/{key}、DELETE /api/snapshots/{key}、GET /api/snapshots-delete/{deleteKey} の HTTP リクエストはすべて、被害者の key の複雑さが低ければ、ブルートフォース攻撃に対して脆弱になります。

2 つめの問題に関連し、[global configuration](https://grafana.com/docs/grafana/latest/setup-grafana/configure-grafana/#public_mode) の public\_mode 変数が問題を悪化させるおそれがあります。public\_mode が true に設定されている場合、認可されていないユーザでも弱い key を使ってスナップショットを作成したり、例に示したエンドポイントにクエリーを実行することができるため、問題が悪化します。なお public\_mode はデフォルトでは false に設定されていることは指摘しておくべきでしょう。この問題は、ユーザーが API を使ってスナップショットを作成した場合にのみ発生します。

図 2 は、低い権限をもつユーザーが、複雑度の低い key と deleteKey でダッシュボード スナップショットを生成している例です。これらの key は URL のパス パラメーターにも登場しており、認可されていないユーザーが、新たに生成されたスナップショットに簡単にアクセス・削除できるようにしています。
![図 2 は、key と deleteKey を含む POST リクエストのスクリーンショットです。 deleteKey と deleteMe が赤い四角形でハイライト表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-946256-133191-2.png) 図 2. 低い複雑度をもつ key と deleteKey による POST /api/snapshots リクエストの例

POST /api/snapshots の HTTP/s リクエストは入力内に依存するパラメーターを持っていません。必要とされる [ダッシュボード モデル データ](https://grafana.com/docs/grafana/latest/developers/http_api/snapshot/#create-new-snapshot) には、スナップショットに含まれることになるテレメトリーを含みますが、その内容は任意です。Grafana のバックエンドはこのテレメトリー データの存在の有無を検証しません。

## **前提条件**

先の 2 つのセクションで述べたセキュリティの問題をエクスプロイトするには、攻撃者が対象のスナップショットの key または deleteKey を知っている、ないし推測できる必要があります。攻撃者はこれらの key を以下に述べる方法のいずかを使って取得可能です。

1. 対象のスナップショットが複雑度の低い key と deleteKey を使って生成されている場合、攻撃者はこれらの key に対するブルートフォース攻撃をしかけて HTTP/s リクエストを生成することができる (DELETE /api/snapshots/{key}*、* GET /api/snapshots/{key}、GET /api/snapshots-delete/{deleteKey} など)。key の推測に成功すれば攻撃者にはスナップショットのアクセス・削除が可能になる。
2. 通常の条件下では、対象のスナップショットにアクセスするさい、key は平文で URL のパス パラメーターの一部として表示されている (例: hxxp/s://grafana\_host/dashboard/snapshot/admin\_key\_123)。対象のスナップショットがプレゼン時にブラウザー内に表示されている場合、視聴者はその key が URL として表示されているところを録画すればよい。さらにこのスナップショット機能はデータの共有・表示・バックアップによく利用されていることから、低い権限をもつ攻撃者は、組織のコンテンツ マネジメントシステムやメッセージング プラットフォーム、共有文書といった場所からこのスナップショットの key を発見しうる。

## **修正と緩和策**

Grafana は CVE-2024-1313 似対する修正を公開し、本件について[セキュリティ アドバイザリー](https://grafana.com/security/security-advisories/cve-2024-1313/)で言及し、バージョンを 10.4.x、10.3.5、10.2.6、10.1.9、または 9.5.18 に更新して BOLA のリスクを緩和することを推奨しています。

[Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud) をご利用のお客さまが [Web-Application and API Security (WAAS)](https://docs.prismacloud.io/en/classic/compute-admin-guide/waas/waas-intro) をお使いの場合、[カスタム ルール](https://docs.prismacloud.io/en/compute-edition/30/admin-guide/waas/waas-custom-rules)によって、これらの脅威からより適切に保護されています。これにより、以下にあげたような HTTP/s リクエストに低い複雑度の key が含まれるスナップショットに関連したリスクが緩和されます。

* POST /api/snapshots
* GET /api/snapshots/{key}
* DELETE /api/snapshots/{key}
* GET /api/snapshots-delete/{deleteKey}

以下がデプロイされている弊社の WAAS ルールのスニペットです。このルールにより、弱い key でスナップショット生成・取得・削除を行う Grafana ユーザーを検出します。

((urlPathDecode(req.path) = "/api/snapshots" and req.http\_method = "POST") and (req.body contains /"key":(\[^\&?\]{1,31}?)(\\?|$)/ or req.body contains /"deleteKey":(\[^\&?\]{1,31}?)(\\?|$)/)) or ((urlPathDecode(req.path) contains /api\\/snapshots\\/(\[^\&?\]{1,31}?)(\\?|$)/ and req.http\_method = "GET") or (urlPathDecode(req.path) contains /api\\/snapshots-delete\\/(\[^\&?\]{1,31}?)(\\?|$)/ and req.http\_method = "GET"))

|---|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | ((urlPathDecode(req.path) = "/api/snapshots" and req.http\_method = "POST") and (req.body contains /"key":(\[^\&?\]{1,31}?)(\\?|$)/ or req.body contains /"deleteKey":(\[^\&?\]{1,31}?)(\\?|$)/)) or ((urlPathDecode(req.path) contains /api\\/snapshots\\/(\[^\&?\]{1,31}?)(\\?|$)/ and req.http\_method = "GET") or (urlPathDecode(req.path) contains /api\\/snapshots-delete\\/(\[^\&?\]{1,31}?)(\\?|$)/ and req.http\_method = "GET")) |

さらに Prisma Cloud をお使いのお客さまは[脆弱性管理](https://www.paloaltonetworks.jp/prisma/cloud/vulnerability-management) によりワークロード内の BOLA 脆弱性を検出できます。

また、弊社の [次世代ファイアウォール製品 (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall) で [クラウド配信型のセキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions) ([Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) を含む) を有効にされている場合もより適切に保護されます。

## **開示プロセス**

* **1 月 22 日:** パロアルトネットワークスが脆弱性を発見、レポートを Grafana のバグ バウンティ プログラムに提出
* **1 月 23 日:** Grafana が迅速に応答、問題を確認しさらにチェックを行う
* **2 月 7 日:** 本件に対し CVE 2024-1313 が予約される
* **3 月 26 日:** Grafana がバージョン 10.4.x、10.3.5、10.2.6、10.1.9、9.5.18 で修正を公開

## **結論**

BOLA は見落とされがちな種類の脆弱性ですが、その影響は潜在的に大きなものとなりえます。精力的にセキュリティ監査を行っている枯れたアプリケーションであっても、わかってみれば明らかな BOLA が見つかることがあります。自動化されたテストツールの欠如は、組織が BOLA の脆弱性に取り組み続けることになっていることの主な要因です。

Unit 42 のリサーチャーは、オープンソース ソフトウェアの堅牢化と技術の革新に精力的に取り組むことで、新たな脆弱性をより効率的よく、より効果的に発見しています。パロアルトネットワークスのお客様は、こうした調査による発見や洞察によって保護されています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.com まで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡
トップに戻る

### タグ

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")
* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")
* [BOLA](https://unit42.paloaltonetworks.com/ja/tag/bola-ja/ "BOLA")
* [CVE-2024-1313](https://unit42.paloaltonetworks.com/ja/tag/cve-2024-1313-ja/ "CVE-2024-1313")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:注目を集める ASEAN 諸国: 中国 APT グループによる標的化](https://unit42.paloaltonetworks.com/ja/chinese-apts-target-asean-entities/ "注目を集める ASEAN 諸国: 中国 APT グループによる標的化")

### 目次

* 

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "article - table of contents")
* [ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "article - table of contents")

## 関連項目 脆弱性 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月10日 [#### 新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
