Cet article explique comment Cato classe les applications et discute des ressources et des informations de trafic utilisées pour l’analyse du moteur DPI propriétaire.
Vue d'ensemble de la classification des applications
La sensibilisation aux applications est nécessaire pour la sécurité réseau et la surveillance du trafic. Il fournit une visibilité et un contrôle d'application des applications qui s'exécutent sur votre réseau. Le moteur d'inspection en profondeur des paquets (DPI) de Cato Networks examine le trafic réseau au niveau des applications et fournit le contrôle de trafic d'application basé sur la couche application et pas seulement sur le port et le protocole.
Cato classe les applications en catégories qui sont utilisées dans différentes politiques de l'application de gestion Cato. Par exemple, gérer et contrôler le trafic dans la gestion de la bande passante et les sections des règles réseau. Il vous permet également de contrôler la sécurité dans la section des règles de pare-feu. Et, il aide à identifier le nom de l'application dans la fenêtre de découverte des événements pour une meilleure visibilité et des capacités de surveillance.
Pour en savoir plus sur la classification des applications par Cato en utilisant la technique d'apprentissage automatique, voir Cato développe une méthode révolutionnaire pour l'identification automatique des applications.
Classification du trafic applicatif
Le moteur DPI de Cato classe les applications selon l'analyse du trafic par l'équipe de Sécurité de Cato et sur la base de flux provenant de Sources Externes
Les sections suivantes décrivent
Inspection du trafic
Utilisation des flux des fournisseurs d'applications SaaS
Inspection du trafic
Le moteur DPI de Cato s'exécute sur chaque PoP dans le Cloud Cato et inspecte le contenu du trafic. Il utilise les métadonnées de flux de paquets et la charge utile des données pour la classification.
Explication de l'analyse des métadonnées de flux
Le moteur DPI inspecte divers types de données contenus dans le flux d'application, puis les classe en application et chaque application est assignée à une catégorie. Il utilise les éléments corrélés suivants pour l'analyse des métadonnées de flux.
Utilisation de l'adresse IP de destination et du port réseau
Le moteur DPI utilise l'adresse IP de destination et le numéro de port pour classifier le trafic. Il classe facilement le trafic des applications en catégories lorsque le trafic utilise des ports bien connus.
Correspondance de motifs de domaine
Cato utilise des techniques de correspondance de motifs sur les noms de domaine pour classifier les applications. Le moteur DPI utilise une riche variété de jokers et d'expressions logiques pour rechercher un schéma correspondant et identifier l'application. Lorsqu'il trouve un motif qui correspond au nom de domaine, il classe ensuite l'application dans la catégorie appropriée. Les exemples suivants montrent une technique de correspondance de motifs utilisant des jokers et des expressions logiques :
Joker : *.google.com. Le trafic avec un nom de domaine correspondant à ce joker est classifié comme une application Google.
Expression logique : "google.com" ou "googleadservices.com". Le trafic avec un nom de domaine qui correspond à cette expression est classé en tant qu'application Google AdWords.
Adresse IP de destination appartenant à une plage d'IP
Cato vérifie si l'adresse IP de destination du trafic appartient à une plage d'IP spécifique qui est allouée pour une application. Il classe ensuite ce trafic applicatif dans une catégorie. Si l'adresse IP de destination fait partie d'un ASN, CIDR, sous-réseau ou IP-Set, le moteur le classe sur la base de ces informations. Pour classifier correctement l'application, Cato met régulièrement à jour les adresses IP et les listes d'ASN.
Par exemple, si l'adresse IP de Destination appartient à des sous-réseaux dans ces Plages d'IP d'Amazon : 52.23.61.0/24 OU 54.244.46.0/24, Cato classe le Trafic en tant qu'Application Amazon.
Un autre exemple est si l'adresse IP de destination appartient au système autonome (AS): AS == 62041(Telegram ASN), Cato le classifie comme une application Telegram.
Analyse de la charge de données du trafic
La charge utile du paquet contient des informations sur l'application qui aident le moteur DPI à la classifier. Voici quelques exemples de données de charge utile que Cato utilise pour la classification des applications :
Pour le trafic HTTP, Cato utilise les données de l'entête HTTP User-Agent
Pour le trafic TLS, Cato utilise les attributs TLS
Le NGFW de Cato utilise également la charge utile pour identifier la plupart des services tels que HTTP, SSH, TLS et plus encore. Nous identifions les signatures des services et des protocoles qui sont basées sur leurs RFC. Par exemple, Cato utilise des motifs tels que "ssh-1" OU "SSH-1" pour identifier une application SSH.
Utilisation des flux des fournisseurs d'applications SaaS
Certains fournisseurs SaaS publient des flux et du contenu Web avec leurs plages d'adresses IP pour les applications. Cato utilise un système d'intelligence qui suit régulièrement ces fournisseurs pour mettre à jour les plages d'IP spécifiques à l'application (par exemple, Office365, Google Apps, etc.) et la base de données d'ASN. Ces flux et contenus Web mettent à jour dynamiquement le Cloud Cato et aident à classifier les applications. Lorsque les fournisseurs changent et mettent à jour les propriétés d'une application, Cato change également les définitions pour utiliser toujours les données correctes. L'exemple suivant montre une source de flux pour l'application O365 : Plages d'adresses IP et URL d'Office365.
Présentation du processus de classification des applications
Cette section présente le nouveau processus de classification des applications.
Ajout de nouvelles applications
Quand Cato Networks ajoute-t-il de nouvelles applications ? Les éléments suivants décrivent quand Cato ajoute une nouvelle application :
Suite à une demande client – L’équipe de sécurité de Cato peut facilement ajouter des applications sur la base des demandes des clients. Si vous souhaitez que Cato ajoute une nouvelle application, veuillez contacter l'équipe de support de Cato Networks.
Suivi du trafic non classifié – L'équipe de sécurité de Cato suit régulièrement le trafic non classifié en utilisant un modèle de clustering d'apprentissage automatique qui analyse le comportement de l'application, lequel est ensuite marqué pour une analyse plus approfondie.
L'équipe de sécurité de Cato
Cato Networks dispose d'une équipe de sécurité dédiée qui analyse constamment le trafic réseau pour protéger vos données. L'équipe sécurité comprend des experts en sécurité et des analystes qui surveillent le trafic pour identifier les applications non classifiées et toute application mal classée. L'équipe surveille le Trafic 24h/24 et 7j/7 en utilisant des systèmes de Surveillance et d'Intelligence