概要
Cato Networksのセキュリティ調査チームは、悪い評判を持つ悪意のあるIPアドレス、URL、およびドメイン名をタグ付けする分析エンジンを開発しました。 この評判は、特定のIPアドレス、URL、またはドメインが疑わしいまたは悪意のある活動を開始したことを示しています。 例えば、マルウェアのC&C、ネットワークスキャナー、フィッシング活動などがあります。
Cato Cloud内のIPSエンジンが、悪い評判を持つネットワークトラフィックをブロックし、評判という脅威タイプを持つ評判ベースのセキュリティイベントを生成します。
次のスクリーンショットは、イベント発見からの評判脅威タイプを持つセキュリティイベントの例を示しています:

ブロックされたトラフィックの理由
CatoのIPSエンジンが潜在的に悪意のあるトラフィックを特定し、脅威の評判に基づいてそれをブロックする場合、脅威名フィールドでトラフィックがブロックされた理由が説明されます。
脅威名フィールドに含まれる値の一部は次の通りです:
ドメイン評判に基づく署名 - フィッシング
評判IPに基づく署名 - ボットネット
IP評判に基づく署名 - 悪意のあるIP
ドメイン評判に基づく署名 - 悪意のあるドメイン
IP評判に基づく署名 - 不正利用
URL評判に基づく署名 - 悪意のあるURL
脅威タイプの種類とは?
Cato管理アプリケーション内で生成された各セキュリティイベントは、脅威タイプというフィールドで分類されます。 このフィールドは、Catoがどのような脅威からあなたを保護したかの概要を高レベルで表示し、潜在的な悪意のある活動を示しています。
セキュリティイベントで表示される可能性のある脅威タイプは次の通りです:
スパム
ブルートフォース
スキャナー
フィッシング
ポリシー違反
クリプトマイニング
匿名化
DoS
ネットワークスキャン
脆弱性スキャン
情報開示
権限昇格
評判
リモートコード実行
PuP
ウェブアプリケーション攻撃
マルウェア
悪意のあるブラウザ拡張機能
サンプルの脅威評判セキュリティイベントワークフロー
セキュリティ調査チームは、ドメインが潜在的に悪意のある攻撃のソースであることを特定します。
ドメインに悪い評判がタグ付けされ、IPSエンジンが更新されます。
エンドユーザーがドメインにアクセスしようとすると、IPSが接続をブロックし、脅威タイプ評判を持つセキュリティイベントを生成します。
Catoの脅威データベースのサイズはどれくらいですか?
Cato Networksの脅威データベースは、絶えず変化する脅威の状況に応じて進化し続けています。 私たちは、エンドユーザーへの最大限の保護を確保するために、脅威検出のサイズと範囲を継続的に改善しています。 Catoは100種類以上の異なる脅威インテリジェンスソースを取り込み、約2000万のIOCsを含んでいます。 詳しくは、Cato Cloudにおけるマネージド脅威インテリジェンスを参照してください。