脅威の評判に基づいたセキュリティイベントの分析

Prev Next

概要

Cato Networksのセキュリティ調査チームは、悪い評判を持つ悪意のあるIPアドレス、URL、およびドメイン名をタグ付けする分析エンジンを開発しました。 この評判は、特定のIPアドレス、URL、またはドメインが疑わしいまたは悪意のある活動を開始したことを示しています。 例えば、マルウェアのC&C、ネットワークスキャナー、フィッシング活動などがあります。

Cato Cloud内のIPSエンジンが、悪い評判を持つネットワークトラフィックをブロックし、評判という脅威タイプを持つ評判ベースのセキュリティイベントを生成します。

次のスクリーンショットは、イベント発見からの評判脅威タイプを持つセキュリティイベントの例を示しています:

脅威イベント.png

ブロックされたトラフィックの理由

CatoのIPSエンジンが潜在的に悪意のあるトラフィックを特定し、脅威の評判に基づいてそれをブロックする場合、脅威名フィールドでトラフィックがブロックされた理由が説明されます。

脅威名フィールドに含まれる値の一部は次の通りです:

  • ドメイン評判に基づく署名 - フィッシング

  • 評判IPに基づく署名 - ボットネット

  • IP評判に基づく署名 - 悪意のあるIP

  • ドメイン評判に基づく署名 - 悪意のあるドメイン

  • IP評判に基づく署名 - 不正利用

  • URL評判に基づく署名 - 悪意のあるURL

脅威タイプの種類とは?

Cato管理アプリケーション内で生成された各セキュリティイベントは、脅威タイプというフィールドで分類されます。 このフィールドは、Catoがどのような脅威からあなたを保護したかの概要を高レベルで表示し、潜在的な悪意のある活動を示しています。

セキュリティイベントで表示される可能性のある脅威タイプは次の通りです:

  • スパム

  • ブルートフォース

  • スキャナー

  • フィッシング

  • ポリシー違反

  • クリプトマイニング

  • 匿名化

  • DoS

  • ネットワークスキャン

  • 脆弱性スキャン

  • 情報開示

  • 権限昇格

  • 評判

  • リモートコード実行

  • PuP

  • ウェブアプリケーション攻撃

  • マルウェア

  • 悪意のあるブラウザ拡張機能

サンプルの脅威評判セキュリティイベントワークフロー

  1. セキュリティ調査チームは、ドメインが潜在的に悪意のある攻撃のソースであることを特定します。

  2. ドメインに悪い評判がタグ付けされ、IPSエンジンが更新されます。

  3. エンドユーザーがドメインにアクセスしようとすると、IPSが接続をブロックし、脅威タイプ評判を持つセキュリティイベントを生成します。

Catoの脅威データベースのサイズはどれくらいですか?

Cato Networksの脅威データベースは、絶えず変化する脅威の状況に応じて進化し続けています。 私たちは、エンドユーザーへの最大限の保護を確保するために、脅威検出のサイズと範囲を継続的に改善しています。 Catoは100種類以上の異なる脅威インテリジェンスソースを取り込み、約2000万のIOCsを含んでいます。 詳しくは、Cato Cloudにおけるマネージド脅威インテリジェンスを参照してください。