Configurer les vérifications du score de risque de l'appareil CrowdStrike pour la posture de l'appareil

Prev Next

Vue d’ensemble

Les vérifications de posture de l'appareil vous permettent d'évaluer l'état de sécurité d'un appareil avant d'autoriser l'accès aux ressources réseau ou aux applications. Vous pouvez utiliser ces vérifications dans les politiques d'accès pour imposer un accès conditionnel basé sur des attributs tels que le statut du client, le système d'exploitation ou la configuration de sécurité.

Cato récupère le score d'évaluation de confiance zéro (ZTA) de CrowdStrike pour chaque appareil et vous permet de créer des vérifications de la posture autour de celui-ci, afin que les décisions d'accès reflètent le niveau de risque que CrowdStrike a déjà calculé pour l'appareil. Cela signifie que vous pouvez appliquer un contrôle d'accès basé sur le risque sans maintenir une deuxième série de logique de posture dans l'application de gestion Cato (CMA).

Cette capacité est disponible dans le cadre de la licence ZTNA de Cato. Aucune licence supplémentaire n'est requise.

Pré-requis

  • L'intégration CrowdStrike Device Management est configurée dans votre compte et affiche un statut Connecté

  • La synchronisation initiale entre Cato et CrowdStrike est terminée, afin que les appareils aient un score de risque dans Cato

  • L'agent CrowdStrike Falcon est installé sur l'appareil et rapporte un score ZTA

  • Vous avez les autorisations appropriées dans le CMA pour configurer la posture de l'appareil

Systèmes d'exploitation pris en charge

Les vérifications du score de risque des appareils CrowdStrike sont prises en charge pour les appareils fonctionnant sous ces systèmes d'exploitation :

  • Fenêtres:

    • Entièrement pris en charge pour tous les appareils avec ou sans le client Cato

    • Pour les appareils utilisant ou connectés via plusieurs cartes d'interface réseau (NIC) à la fois, le client Cato version 6.8 ou supérieure est requis

  • macOS:

    • Entièrement pris en charge pour tous les appareils avec ou sans le client Cato

    • Non pris en charge sur les appareils utilisant ou connectés via plusieurs NIC à la fois

Les appareils sous iOS, Android et Linux ne sont pas évalués par cette vérification. Pour ces appareils, le résultat est déterminé par le réglage Passez la vérification lorsque le score de risque de l'appareil n'est pas disponible dans la vérification (voir Gestion des appareils sans score de risque).

Cas d'Utilisation

La société exemple a un administrateur chargé de contrôler l'accès aux applications internes sensibles, telles que les systèmes de finance et de ressources humaines. L'entreprise utilise déjà CrowdStrike Falcon sur ses points d'extrémité, et l'équipe de sécurité considère le score de risque CrowdStrike comme la mesure autoritaire de la dangerosité d'un appareil. Jusqu'à présent, ce signal n'existait que dans CrowdStrike : les décisions d'accès dans Cato étaient basées sur des vérifications de la posture que l'administrateur devait définir et maintenir séparément, et un appareil que CrowdStrike avait marqué comme risqué pouvait toujours accéder aux applications protégées.

La vérification du score de risque des appareils élimine cette lacune. Cato récupère le score de risque pour chaque appareil via le connecteur CrowdStrike, de sorte que l'administrateur peut créer des règles d'accès directement sur le score que l'équipe de sécurité fait déjà confiance, sans recréer la même logique de risque une deuxième fois dans Cato.

L'administrateur crée une vérification du score de risque des appareils dans Ressources > Posture de l'appareil > Vérifications des appareils avec le critère Le score de risque est supérieur (inclusif) à 76 (faible), et ajoute la vérification à un profil de posture de l'appareil. Appliquer ce profil aux politiques d'accès de l'entreprise produit le comportement suivant :

  • Les appareils ayant un score de 76 ou supérieur (faible risque) passent la vérification, et le profil leur permet d'accéder aux applications protégées via des politiques ZTNA

  • Les appareils avec un score inférieur échouent à la vérification, et l'accès n'est pas autorisé à moins que d'autres règles ne s'appliquent

  • Les appareils sans score de risque reconnu échouent à la vérification, donc les appareils non gérés ou non rapportés n'obtiennent pas l'accès par défaut

La société exemple peut également créer un modèle gradué en créant plus d'une vérification et en utilisant chacune dans un profil différent : par exemple, une vérification faible risque dans un profil qui accorde un accès complet, et une vérification risque moyen dans un profil qui accorde un accès limité uniquement.

À propos du score de risque CrowdStrike

CrowdStrike calcule en continu un score ZTA pour chaque appareil avec un agent Falcon, et Cato récupère ce score via le connecteur CrowdStrike. Les scores de risque CrowdStrike varient de 1 à 100, où 1 est le plus risqué, et 100 indique aucun risque.

Cato groupe le score en quatre niveaux de risque :

Niveau de Risque

Plage de scores

Critique

1 - 25

Élevé

26 - 50

Moyen

51 - 75

Faible

76 - 100

Lors de la configuration de la vérification, vous définissez les critères comme Le score de risque est [opérateur] [seuil] :

  • au-dessus (inclusif) – l'appareil passe la vérification lorsque son score est égal ou supérieur au seuil, en d'autres termes lorsqu'il est au niveau de risque sélectionné ou plus sûr. Les seuils disponibles sont 1 (critique), 26 (élevé), 51 (moyen), et 76 (faible). Par exemple, au-dessus (inclusif) + 76 (faible) passent les appareils ayant un score de 76 ou plus.

  • en dessous (inclusif) – l'appareil passe la vérification lorsque son score est égal ou inférieur au seuil, en d'autres termes lorsqu'il est au niveau de risque sélectionné ou plus risqué. Les seuils disponibles sont 100 (faible), 75 (moyen), 50 (élevé), et 25 (critique). Par exemple, en dessous (inclusif) + 25 (critique) ne passent que les appareils ayant un score de 25 ou moins.

Dans chaque cas, le seuil est le score limite du niveau de risque dans la direction de l'opérateur, donc vous sélectionnez un niveau de risque plutôt que de taper un numéro. Cela signifie que la liste des seuils change lorsque vous changez l'opérateur : au-dessus (inclusif) offre le score le plus bas dans chaque niveau de risque, et en dessous (inclusif) offre le plus élevé.

Créer une nouvelle vérification de posture de l'appareil pour le score de risque des appareils CrowdStrike

Gestion des appareils sans score de risque

Un appareil peut ne pas avoir de score de risque reconnu pour plusieurs raisons : l'agent Falcon n'est pas installé, l'appareil n'a pas encore synchronisé avec Cato, ou le système d'exploitation n'est pas couvert par cette vérification.

Le réglage Passez la vérification lorsque le score de risque de l'appareil n'est pas disponible contrôle ce qu'il se passe dans ces cas :

  • Effacé (par défaut) – la vérification échoue. L'accès est refusé à moins qu'une autre vérification dans la politique ne le permette. Utilisez cela pour une posture stricte, fermée en cas d'échec.

  • Sélectionné – la vérification réussit. Utilisez-le si vous déployez progressivement la vérification, ou si votre compte inclut des appareils que CrowdStrike ne couvre pas et vous ne souhaitez pas les bloquer.

Créer une vérification de posture de l'appareil basée sur le score de risque des appareils CrowdStrike. Après avoir créé la vérification, vous pouvez l'appliquer à de nouveaux ou existants profils de posture.

Configurer une vérification du score de risque des appareils CrowdStrike

  1. Dans le CMA, allez à Ressources > Posture de l'appareil et dans l'onglet Vérifications de l'appareil, cliquez sur Nouveau.

  2. Dans la section Général, fournissez le Nom et la Description de cette vérification.

    1. Paramétrez la Source sur Fournisseur tiers.

    2. Définissez le Type sur Score de risque de l'appareil.

  3. Dans la section Fournisseur, définissez le Nom du fournisseur sur CrowdStrike (ZTA). Pour confirmer que le connecteur pour ce fournisseur est configuré, cliquez sur Voir les intégrations.

  4. Dans la section Critères & Paramètres supplémentaires, utilisez les champs Le score de risque est pour sélectionner l'opérateur et le seuil de score de risque que l'appareil doit satisfaire pour passer cette vérification :

    • Dans le champ opérateur, sélectionnez au-dessus (inclusif) ou en dessous (inclusif)

    • Dans le champ seuil, sélectionnez le niveau de risque. Les valeurs proposées dépendent de l'opérateur : 1 (critique), 26 (élevé), 51 (moyen), et 76 (faible) pour au-dessus (inclusif), ou 100 (faible), 75 (moyen), 50 (élevé), et 25 (critique) pour en dessous (inclusif).

    • Par exemple, sélectionnez au-dessus (inclusif) et 76 (faible) pour que seuls les appareils ayant un score de 76 ou plus passent la vérification.

  5. Si vous souhaitez laisser la vérification passer lorsque Cato n'a pas de score de risque pour l'appareil, sélectionnez Passez la vérification lorsque le score de risque de l'appareil n'est pas disponible dans Paramètres supplémentaires.

  6. Cliquez sur Appliquer.

La nouvelle vérification est ajoutée au tableau Vérifications des appareils, où la colonne Catégorie affiche Score de risque de l'appareil, la colonne Fournisseur affiche CrowdStrike (ZTA), et la colonne Critères affiche l'opérateur et le seuil que vous avez sélectionnés.

Étapes suivantes

Après avoir créé la vérification, ajoutez-la à un profil de posture de l'appareil et utilisez ce profil dans vos politiques :

  1. Ajoutez la vérification à un nouveau ou existant profil dans l'onglet Profils de posture d'appareil. Pour plus d'informations, voir Créer des Profils de Posture de l'Appareil et des Vérifications de l'Appareil.

  2. Utilisez le profil dans vos politiques d'accès, telles que la Politique de connectivité client, le pare-feu Internet ou le pare-feu WAN.