「PowerStore:HSTSが欠落しており、適用されていないと報告された脆弱性

Summary: 脆弱性スキャナーで、HTTP Strict Transport Security (HSTS)が見つからない、またはHTTPセキュリティ ヘッダーが検出されないことが報告される

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

この脆弱性アラートは、QualysおよびNessusスキャナーのPowerStoreで報告されています。 
Qualys Identifier (QID) 11827 "HTTP Security Header Not Detected"
Nessus 84502 "The remote web server is not enforcing HSTS."
Nessus 142960 "HSTS Missing From HTTPS Server (RFC 6797)"

Cause

HTTP Strict Transport Security (HSTS) は、HTTPS 経由でのみ通信するようにブラウザーに指示するためにサーバーで構成できるオプションの応答ヘッダーです。HSTSがないと、ダウングレード攻撃、SSLストリッピング中間者攻撃が可能になり、HTTP使用時のCookieハイジャック保護が弱まります。

Resolution

HTTPSのみを使用する場合は、リダイレクトがないため、HSTSは必要ありません。これは誤検出であり、HTTPからHTTPSへのリダイレクトが無効になっているPowerStoreには適用されません。これは、セキュリティのベスト プラクティス ドキュメントを使用した推奨構成です。

HTTPからHTTPSへのリダイレクトはデフォルトで無効になっています。
PowerStoreセキュリティ構成ガイドの63ページ

HTTPSリダイレクトを無効にすると、HTTPSのみが公開され、HTTP(ポート80)がブロックされます。
HTTPは、セキュリティ上の理由でサポートされていません。  HTTPSへのHTTPリダイレクト機能を有効にすると、PowerStore ManagerにアクセスするユーザーがHTTPから自動的にリダイレクトされます。https:// する。ただし、HTTPリダイレクトを有効にすることは、PowerStore Managerのログイン時にユーザーに完全な https:// アドレスを入力させるよりも安全性が低くなります
HTTPSへのHTTPリダイレクト機能の有効化または無効化は、クラスター全体の操作です。

Additional Information

Affected Products

PowerStore 1000X, PowerStore 1000T, PowerStore 1200T, PowerStore 3000X, PowerStore 3000T, PowerStore 3200T, PowerStore 5000X, PowerStore 5000T, PowerStore 500T, PowerStore 5200T

Products

PowerStore 7000X, PowerStore 7000T, PowerStore 9000X, PowerStore 9000T, PowerStore 9200T
Article Properties
Article Number: 000222071
Article Type: Solution
Last Modified: 25 Jul 2025
Version:  3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.