Catoのセキュリティサービスの概要
Catoクラウドには、強力なセキュリティサービスが含まれており、簡単に設定できるため、ネットワークを安全に保つのに役立ちます。 この記事では、脅威防止サービスのさまざまなベストプラクティスと推奨事項について説明します。
Catoクラウドは、アカウントのためにこれらの2層の保護を提供します:
アクセスレイヤーは、WANとインターネットのトラフィック用のファイアウォールが含まれています。
セキュリティレイヤーには、Cato脅威防止サービスとして、マルウェア対策、次世代アンチマルウェア、およびIPSが含まれています。
Catoクラウドは、ファイアウォールでのルールを適用して、トラフィックが許可されるかブロックされるかを判断します。 さらに、脅威防止サービスは、マルウェア、ネットワークの脆弱性、悪意のあるネットワーク活動などのためにトラフィックを分析します。
アクセスレイヤー
各ネットワークフローは、WANとインターネットのファイアウォールによって検査されます。 WANファイアウォールにより、サイト、ユーザー、ホスト、サブネットなどの組織ユニット間でトラフィックを許可または禁止できます。 インターネットファイアウォールは、ウェブサイトやウェブベースのアプリケーションへのアクセスを制御します。
デフォルトでは、CatoのWANファイアウォールはホワイトリスト方式を使用し、ファイアウォール規則で明示的に定義されたトラフィックのみを許可し、すべての未確認トラフィックをブロックします。 インターネットファイアウォールは、インターネットへの送信トラフィックを制御し、ブラックリスト方式を使用します。 インターネットファイアウォールの最後の規則は、暗黙的なすべて-すべて許可のルールであるため、インターネットへの接続を明示的にブロックするルールを定義する必要があります。
標準で、Catoには、ネットワークトラフィックを管理するためのサービスやアプリケーションを含む多くの事前定義されたカテゴリがあります。 これらのカテゴリは、Catoセキュリティチームによって定期的に更新されます。
デフォルトでは、インターネットファイアウォールには、潜在的に危険なトラフィックカテゴリをブロックするルールが含まれています。 このルールを無効化せず、ネットワークに最高のセキュリティを提供することを強くお勧めします。
セキュリティレイヤー
Catoのセキュリティレイヤーには、WANやインターネットトラフィックをマルウェアやセキュリティリスクのために分析する複数のエンジンが搭載されています。
マルウェア対策は、クラウド上のアンチウイルスゲートウェイであり、以下を含みます:
トラフィックペイロードのディープパケットインスペクションが行われ、クリアと暗号化トラフィック(TLSインスペクションが有効の場合)で行われます。
真のファイルタイプ検出により、ファイルの拡張子やコンテンツタイプヘッダーに関係なく、ネットワーク上を移動するファイルの実際のタイプを特定します。
マルウェア検出は、署名とヒューリスティックデータベースを使用し、グローバルな脅威インテリジェンスデータベースに基づいて常に最新の状態に保たれ、現在知られている脅威に対して保護されます。 Catoは顧客のデータが機密に保持されるようにクラウドベースのリポジトリとファイルやデータを共有しません。
NGアンチマルウェアは、ポータブル実行ファイル、PDF、Office文書内の脅威を検出するためにAIモデルを使用するSentinelOneエンジンを実装しています。 AIモデルは、マルウェアリポジトリ内の数百万のマルウェアサンプルから特徴を抽出することで開発されます。 それから、教師付き機械学習を使用して、悪性および良性ファイルの異なる特徴を識別し相関させます。 NGアンチマルウェアは不明なマルウェアとウイルスを予測して防ぐことができます。
IPS - Catoのクラウドベースネットワーク侵入防止システム(IPS)は、入出トラフィックとWANトラフィックを含むTLSトラフィック(TLSインスペクションが有効の場合)を検査します。 IPSは、モニターモード(IDS)でも動作し、トラフィックをブロックしません。 IDSモードでは、すべてのトラフィックが評価され、セキュリティイベントが生成されます。
脅威防止を有効にするためのベストプラクティス
脅威防止サービスをアカウントで有効にすることを強くお勧めします。 エンドユーザーは、マルウェア対策やIPS処理による遅延なしを経験しません。 悪意のあるファイルが検出されると、ユーザーのアクセスがブロックされ、ブロックページへリダイレクトされます。
Catoのセキュリティチームは、常にグローバルな脅威インテリジェンスデータベースに基づいて、脅威防止データベースを最新の状態に保ち、現在の脅威に対する有効な保護を保証します。
脅威防止サービスを有効にするためのベストプラクティスのワークフローは次のとおりです:
脅威防止ポリシーをすべてのトラフィックに対してモニターモードで有効にします。 モニターモードでは、悪意のあるトラフィックはログに記録されるだけで、ブロックされません。
必要に応じて、トラッキングオプションを設定し、マルウェアが検出された場合はメールアラートを送信できるようにします(モニターモードでは、ブロックされたトラフィックに対するアラートはありません)。
数日後、脅威防止イベントを確認し、徐々にポリシーをブロックモードに切り替えます。
TLSインスペクションを有効にして、脅威防止エンジンが暗号化されたトラフィックを解析できるようにします。
注:
最大の検出結果を得るには、TLSインスペクションを有効にする必要があります。 TLSインスペクションにより、セキュリティエンジンは悪意のあるファイルやコードを含む可能性のある暗号化されたトラフィックを分析できます。 TLSインスペクションを有効にすることは、AMとIPSを有効にするための最終ステップです。