TLSインスペクションの概要
インターネットトラフィックの大部分はHTTPSで暗号化されていますが、マルウェアもHTTPSを回避技術として使用しています。 このような脅威は、あなたの組織のデータに損害を与える可能性があります。
Cato Networksは、WANとインターネットHTTPSトラフィックのトランスポートレイヤセキュリティ(TLS)インスペクションを提供します。 Catoは、TLSバージョン1.1、1.2、1.3をサポートしています。 TLSインスペクションが有効化されると、CatoのPoPsがHTTPSトラフィックを復号化し、悪意のあるコンテンツを検査します。 Intrusion Prevention System(IPS)、マルウェア対策、Managed Threat Detection and Response(MDR)などのCatoの脅威保護サービスに対してTLSインスペクションを使用することをお勧めします。
この記事では、TLSインスペクションがこのような脅威に対して保護を提供する方法を説明し、脅威保護とTLSトラフィックに関するベストプラクティスを示します。
注:
証明書のピニングに関連する問題のため、TLSインスペクションはAndroidデバイスではサポートされていません。
TLSインスペクションを有効にする
Cato Management Applicationを使用してアカウント全体でTLSインスペクションを有効にします。 TLSインスペクションを実施する一環として、Catoの証明書をエンドユーザーホストとデバイスのルート証明書としてインストールする必要があります。 TLSインスペクションからのトラフィックを検査またはバイパスするルールを定義するために、TLSインスペクションポリシーを使用します。 アカウントでTLSインスペクションが有効化されると、既定のポリシーではすべてのHTTPSトラフィックをデフォルトで検査します。
Cato証明書を使用したトラフィックの復号化
クライアント(例えば、ウェブブラウザ)がサーバーに接続すると、PoPはTLSネゴシエーションの一環としてCatoの証明書をブラウザに送信します。 クライアントがこの証明書が信頼できるCAによって署名されたものであることを確認するには、あなたのクライアントとデバイスにCatoの証明書をインストールする必要があります。 証明書はCato Management Applicationまたはクライアントダウンロードポータルからダウンロードできます。 そうすれば、PoPがHTTPSトラフィックを復号し、セキュリティ脅威がないか検査できます。
Catoの証明書をインストールすることで、HTTPSウェブサイトのためのCatoのブロックページを使用することも可能です。 TLSトラフィックがURLフィルタリングやインターネットファイアウォールルールによってブロックされている場合、Catoの証明書はCatoのブロックページへのアクセスを可能にします。 TLSインスペクションはHTTPSウェブサイトへのアクセスをブロックするために必要ではありませんが、Catoの証明書がユーザーのコンピュータにインストールされていない場合、Catoのブロックページの代わりに証明書の警告が表示されます。 したがって、クライアントデバイスにCatoの証明書をインストールすることをお勧めします。 証明書とブロックページについての詳細は、ブロックされたHTTPSウェブサイトにおける証明書警告 を参照してください。
TLSインスペクションからアイテムを除外する
統合されたTLSインスペクションウィンドウを使用して、特定のアイテムをTLSインスペクションから除外できます。 これには、合法的または信頼できるとされるサービスや宛先が含まれる可能性があります。 TLSインスペクションからのトラフィックの除外についての詳細は、アカウントのTLSインスペクションポリシーの設定を参照してください。
注意:
TLSインスペクションはAndroid、Linux、および特定されていないオペレーティングシステムではバイパスされます。 これらのオペレーティングシステムのイベントログには、OS タイプ:として含まれます。
OS_ANDROID
OS_LINUX
OS_UNKNOWN
TLSインスペクションを有効にすると、TLSトラフィック用のTCP加速機能が有効になります。 TCP加速が有効化されると、PoPsはプロキシサーバーとして機能し、トラフィック内の悪意のあるファイルや脅威を検査します。 TCP加速に関する詳細は、Cato TCP加速とベストプラクティスの説明を参照してください。
TLSインスペクションのベストプラクティス
セキュリティを向上させるためのTLSインスペクションの有効化
Cato Networksは、あなたのアカウントでTLSインスペクションを有効にすることを強く推奨します。 Catoの高度なセキュリティと検出サービスの完全な保護を希望する場合、これらのサービス機能の一部は暗号化されていないデータのみを検査できることを知っておくことが重要です。 例えば、TLSインスペクションを使用しない場合、MDRなどの脅威ハンティングシステムを使用するセキュリティサービスの効率が低下します。
もう一つの例は、署名ベースの検出を使用するIPSサービスです。 TLSインスペクションが有効化されると、IPSは深層パケット検査を適用し、セキュリティ署名の範囲に追加の機能を許可します。 したがって、ネットワークに対してより良い保護を提供します。
証明書ピニングを使用するアプリケーションを扱う方法は?
一部のサイトおよびアプリケーションはセキュリティ上の理由で証明書ピニングを使用しています。 証明書ピニングは、クライアントに特定の証明書を使用させることで、盗聴攻撃を防ぎます。 これらのアプリケーションは、TLSインスペクションが有効化されると機能しません。 したがって、TLSインスペクションポリシーウィンドウ内でバイパスルールとして追加する必要があります。
TLSインスペクションの構成に関する詳細は、アカウントのTLSインスペクションポリシーの設定を参照してください。