Cet article fournit des informations sur le Niveau de Risque des Utilisateurs Cato, comment il est calculé et comment vous pouvez le mettre en œuvre pour améliorer votre posture de sécurité.
Présentation
Dans le cadre de l'approche de Cato pour le ZTNA universel et l'évaluation et vérification continues, Cato calcule un Niveau de Risque dynamique pour chaque utilisateur de votre organisation afin de déterminer le risque qu'ils représentent.
Le Niveau de Risque Utilisateur vous aide à améliorer votre posture de sécurité et vos capacités d'accès adaptatif. Vous pouvez créer des règles dans vos différentes politiques pour déterminer l'accès aux ressources en fonction de ce niveau. Par exemple, créez une règle qui bloque le trafic vers les ressources sensibles de l'entreprise provenant des utilisateurs avec un Niveau de Risque de Élevé ou supérieur.
Vous pouvez voir le Niveau de Risque pour tous les utilisateurs de votre organisation, qu'ils aient une licence SDP ou non. Cela vous donne une indication de la posture générale de sécurité. De plus, vous pouvez voir tous les événements de sécurité connectés à un utilisateur spécifique et déterminer leur niveau de risque.
Note : Pour voir le niveau de Risque de l'utilisateur, vous devez avoir les autorisations nécessaires dans le rôle Accès à l'admin.
Pour utiliser un niveau de risque utilisateur de fournisseur tiers, par exemple, Entra ID, voir Configurer le Score de Risque Utilisateur avec Entra ID.
Cas d'utilisation - SaaS
La société ABC travaille avec des applications SaaS et, suivant les meilleures pratiques de sécurité, souhaite s'assurer que seules les personnes nécessaires peuvent accéder à ces applications. De plus, ils veulent s'assurer que personne dans le groupe autorisé avec un niveau de risque Élevé ou supérieur ne peut accéder à ces applications.
La société crée une règle dans leur pare-feu Internet pour bloquer tout trafic vers leurs applications SaaS.
Lorsque John Doe est incapable d'accéder à l'application Saas, il contacte le service informatique qui voit que son niveau de risque est Élevé. Cependant, après avoir examiné les événements qui ont déterminé le niveau, le service informatique décide qu'il ne pose pas de risque et réinitialise le niveau pour qu'il puisse accéder aux applications dont il a besoin.
Cas d'utilisation - Applications Privées
La société ABC possède un serveur de base de données qui doit être accessible depuis ses différents bureaux. Ils veulent s'assurer qu'il est accessible aux développeurs mais doivent également s'assurer qu'il est sécurisé, car il fournit un Accès au cloud à des Données sensibles et propriétaires.
La société crée une règle dans le pare-feu WAN pour n'autoriser que l'accès aux utilisateurs autorisés dont le Niveau de Risque est inférieur à Élevé.
Comment Cato calcule le Niveau de Risque
Toutes les activités des utilisateurs sont surveillées et enregistrées, en utilisant le contexte partagé Cato, et les utilisateurs se voient attribuer dynamiquement un Niveau de Risque basé sur un algorithme propriétaire qui prend en compte plusieurs points de données. Le Niveau de Risque peut alors être utilisé dans les politiques Internet et WAN pour uniquement autoriser l'accès aux utilisateurs présentant les risques les plus faibles.
Attributs de l'utilisateur intégrés dans le Score de Risque
Cato collecte les attributs suivants.
Attributs de l'utilisateur marqués politique peuvent être utilisés dans les politiques. Pour plus d'informations, consultez la Politique de Connectivité Client.
Articles | Attribut | Exemples |
|---|---|---|
1 | Activité des chevaux de Troie | Dridex, Peacomm, PeacommBanking |
2 | Logiciels Malveillants Bancaires | Bancos, Banload, Banker |
3 | Voleurs d'Information | Zeus/Zbot, Agent, Symmi |
4 | Activité de Compromission | plusieurs signatures mappées à des techniques MITRE ATT&CK |
5 | Trafic de Botnet | Mirai, plusieurs signatures C2 |
6 | Tunnel DNS | Détections multiples de tunnels DNS |
7 | Activité de Balise | Vérifications régulières de Commande & Contrôle |
8 | Communications de Domaines Multiples | Domaines menaçants multiples puis serveur à faible réputation |
9 | Communications de Ransomware | Activité SMB et communications externes |
10 | Comportement de Chiffrement | Activité de chiffrement du système de fichiers |
11 | Livraison de note de rançon | Placement ou livraison de note de rançon |
12 | Communications de Pool de Mining | CryptInject, Cryptomineext, Groupfabric Bitcoinminer |
13 | Utilisation des ressources | Utilisation anormale du système pour le minage |
14 | Transfert de données vers des destinations suspectes | Exfiltration d'informations système, Exfiltration RaiDrive |
15 | Vol d'identifiants | Activité de vol d'identifiants et exfiltration |
16 | Grands transferts de données | Transferts sortants anormalement grands |
17 | Exploitation de CVE | CVE-2018-0101, CVE-2017-0199, CVE-2021-44228 (Log4Shell) |
18 | Exploitation de jour zéro | Signatures pour menaces émergentes |
19 | Injection de commande | Tentatives d'injection de commande détectées |
20 | Traversal de répertoire | Comportement de traversée de chemin |
21 | Tentatives de téléversement de fichiers | Téléversements de fichiers suspects vers des applications web |
22 | Injection SQL | Tentatives d'attaque SQLi |
23 | Scripts multi-sites et CSRF | Détections XSS et CSRF |
24 | Hameçonnage Obfusqué | Détection de tactiques cachées de hameçonnage |
25 | Hameçonnage des identifiants | Insertion de données sensibles dans des pages de hameçonnage |
26 | Impersonation de marque | Hameçonnage lié à DHL |
27 | Outils de Scanning Automatisés | Nikto, Nessus, OpenVAS |
28 | Sondes de vulnérabilité ciblées | Scans centrés sur CVE |
29 | Énumération de réseau | Scans de port et découverte de réseau |
30 | Communication IP/Domaine connu mauvais | Accès au domaine à faible réputation, TOR/proxy |
31 | Email de l'utilisateur | (politique - voir ci-dessous) |
32 | Groupe Utilisateur | (politique - voir ci-dessous) |
33 | Niveau de Confiance Utilisateur | (politique - voir ci-dessous) |
34 | Plateforme | (politique - voir ci-dessous) |
35 | Pays | (politique - voir ci-dessous) |
36 | Origine de la connexion | (politique - voir ci-dessous) |
37 | Exécution à distance via SMB | PsExec, PAExec, RemCom, CSExec |
38 | Exécution à distance WinRM | Shell de commande WinRS, PowerShell WinRM |
39 | Exécution à distance Impacket | Impacket PsExec, Impacket SMBExec, Impacket DCOMExec |
40 | Exécution à distance WMI | Exécution WMI via DCOM |
41 | Manipulation des services à distance | Créer le Service SVCCTL, Démarrer le Service SVCCTL, Supprimer le Service SVCCTL |
42 | Tâches planifiées à distance | tâches sch à distance, exécution de la tâche AT via atsvc |
43 | Reconnaissance LDAP | dump de confiance LDAP, personnes, ordinateurs, utilisateurs admins, requêtes de groupes |
44 | Reconnaissance SAMR / LSARPC | Recherche admin SAMR, Affichage des informations de la requête SAMR, enum admin local SAMR, admin intégré LSARPC |
45 | Scan Multi-Service des Ports | Scan des services FTP, SSH, RDP depuis une seule source IP |
46 | Transfert d'outils d'authentification | Transfert Mimikatz SMB |
47 | Transfert d'outils offensifs via SMB | Scripts PowerShell, Scripts Batch, Netcat, Nmap, ADFind, TDSSKiller |
48 | Transfert d'outils de transfert de fichiers via SMB | WinSCP, FileZilla, PuTTY, MobaXterm |
49 | Exfiltration Rclone | Rclone SSH, Rclone HTTP, téléchargement Rclone |
50 | Exfiltration dans le Stockage Cloud | API MEGA téléversement hors navigateur, téléversement de services cloud peu populaires |
51 | Accès Bot Pastebin | Accès non-navigateur au contenu brut de Pastebin |
52 | FTP vers des Destinations Suspectes | FTP vers IP de faible réputation, domaine de faible réputation, port non standard |
53 | Tunnelisation des Protocoles | Tunnel RDP sur les ports web, RDP sur TLS sur des ports non standards |
54 | Téléchargement d'Outil RMM | TeamViewer, AnyDesk, ScreenConnect, Splashtop, SimpleHelp, Atera, Zoho Assist |
55 | Connexion Active RMM | session WAN/inbound TeamViewer, bureau à distance AnyDesk, relais Splashtop, SimpleHelp latéral/UDP |
56 | Transfert d'Outil RMM via SMB | Transfert SMB AnyDesk, Transfert SMB Splashtop |
57 | Utilisation d'outil CLI suspecte | curl / wget vers des sites de faible réputation, téléchargement binaire curl / wget |
58 | Téléchargement Suite PSTools | Téléchargement PSTools suivi d'une exécution de masse PsExec (15+ hôtes en 10 min) |
Indicateurs que Cato utilise pour le Score de Risque
Cato examine de nombreux indicateurs différents pour déterminer les comportements à Risque et les classe dans les 4 catégories ci-dessus. Ces indicateurs incluent :
Indicateurs des systèmes déjà compromis - plus de 2500 signatures, y compris :
Malware, tel que chevaux de Troie, logiciels malveillants financiers et diverses techniques de porte dérobée
Communications Commande & Contrôle, telles que trafic de botnet, tunnel DNS, et communications multiples de domaine
Activité de ransomware, tel que comportement de chiffrement, livraison de notes de ransomware, et communications de ransomware
Crypto mining, tel que communications de pool de minage et utilisation des ressources
Activités d'exfiltration, telles que transfert de données vers des destinations suspectes, vol de CREDENTIAL, et transferts de données larges
Indicateurs de tentatives bloquées qui pourraient conduire à une infection - plus de 2300 signatures, y compris :
Tentatives d'exécution de code à distance (RCE), telles qu'exploitation CVE, tentatives d'exploitation zéro-day, et injection de commande
Attaques d'application Web, telles que traversée de répertoire, tentatives de téléchargement de fichier, et XSS/CSRF
Activités de hameçonnage, telles que vol de CREDENTIAL par hameçonnage et usurpation de marque
Scan de vulnérabilité, tel que l'utilisation d'outils de scan automatiques et énumération réseau
Violations de Politique et activités à Risque qui pourraient potentiellement conduire à une compromission - plus de 1500 signatures, y compris :
Tentatives de mouvement latéral, telles qu'utilisation de psexec, utilisation de WinRM et télécommandes PowerShell
Divulgation d'informations, telles qu'exposition de données sensibles, fuites de messages d'erreur, et listings de répertoire
Indicateurs basés sur la réputation, tels que utilisation de TOR ou proxy, accès de domaine suspect, et communication avec adresses IP reconnues malveillantes
Bloquer les événements déclenchés par la Prévention des menaces Agentic. Pour plus d'informations, consultez Qu'est-ce que la Prévention Agentic ?
Définir les Politiques de Niveau de Risque Utilisateur
Le Niveau de Risque Utilisateur est un outil essentiel pour les équipes réseau et sécurité, permettant des politiques de contrôle d'accès dynamiques de confiance zéro pour protéger à la fois le trafic des applications internes et le trafic Internet. Il offre des Aperçus précieux sur votre posture de Risque, vous permettant d'ajuster vos stratégies de Sécurité de manière dynamique en réponse à des Menaces en évolution.
Vous pouvez créer des politiques basées sur le risque dans vos pare-feu Internet et WAN pour bloquer l'accès à vos applications.

Pour définir une règle basée sur le risque dans vos pare-feux :
Lors de la configuration de vos politiques de pare-feux Internet ou WAN, ajoutez l'Utilisateur ou les Groupes d'Utilisateurs auxquels la règle s'applique.
Dans la section Appareil de la règle, sous Attributs d'Utilisateur, cliquez sur Ajouter Attribut.
Entrez les critères de Niveau de Risque pour faire correspondre la règle.
Définissez l'Action à prendre lorsque la règle est correspondante et cliquez sur Enregistrer.
Voir les Niveaux de Risque pour Tous les Utilisateurs
La page Accès au cloud > Utilisateurs offre visibilité sur tous les utilisateurs dans votre système et leurs niveaux de risque.

Vous pouvez filtrer les informations sur la page en fonction du Niveau de Risque, afin de trouver facilement celles qui représentent potentiellement la plus grande menace pour l'organisation. Les valeurs du Niveau de Risque sont :
Critique
élevé
Moyen
Faible
Depuis cette page, vous pouvez effectuer des actions spécifiques en fonction du Niveau de Risque, comme révoquer une session utilisateur ou réinitialiser le Niveau de Risque.

Enquête et Surveillance d'un Utilisateur Spécifique
Pour comprendre ce qui détermine le Niveau de Risque d'un utilisateur, vous pouvez cliquer sur un utilisateur individuel et naviguer sur la page Risque Utilisateur, qui présente alors leur tableau de bord de Score de Risque. Utilisez le Tableau de bord Score de Risque Utilisateur pour enquêter sur la posture de Risque d'un Utilisateur spécifique et prendre des actions de remédiation immédiates. Le tableau de bord vous aide à comprendre comment le Risque d'un Utilisateur change au fil du Temps, ce qui contribue à ce Risque et quels événements de Sécurité sont liés, afin que vous puissiez passer rapidement de l'enquête à la remédiation. Vous accédez au tableau de bord depuis l'Annuaire des utilisateurs.
Pour voir les informations d'un utilisateur spécifique, vous devez avoir les autorisations nécessaires définies dans le rôle Accès à l'admin :
Aucun - vous ne pouvez pas accéder au tableau de bord du Score de Risque pour un utilisateur spécifique
Voir - vous pouvez voir le tableau de bord du Score de Risque, mais ne pouvez pas effectuer de actions
Modifier - vous avez toutes les autorisations pour voir le tableau de bord du Score de Risque et effectuer des actions telles que révoquer une session ou réinitialiser le Score de Risque

Utilisez les vues du tableau de bord pour enquêter sur la raison pour laquelle le score de Risque de l'utilisateur a changé et ce qui y contribue. Examinez le Risque au fil du Temps pour identifier les pics de score et les tendances, les contributeurs de Risque pour voir les facteurs influençant le score actuel, les événements de Sécurité liés pour voir les événements de Sécurité associés à l'utilisateur, et les événements de contribution de Score pour voir les événements spécifiques qui ont contribué aux Modifications de score, pour chacun des éléments suivants :
IPS
Anti-Malware
Activité Suspecte
Pare-feu
Prévention des menaces Agentic

Vous pouvez cliquer sur n'importe lequel des liens dans une section donnée, par exemple, Voir tous les événements IPS pour naviguer vers la page des Événements, qui est alors filtrée par l'Utilisateur et le type d'événement.