Cato でのペネトレーションテストの準備
この記事では、https://www.catonetworks.com/msa/ の Cato Networks 利用規約に基づいて、ペネトレーションテストの要件について説明します。
すべての顧客でセキュリティ活動を予定している場合、ペネトレーションテストをはじめとする、スキャナーの実行には、ペネトレーションテストリクエストチケットを投稿してリクエストを開始する必要があります。 さらに、テストを実行する前に以下の詳細を提供してください。これは、お客様に提供する Cato のサービスに影響を与えないことや使用条件に違反しないためです。
注: DDOSやストレステストはペネトレーションテストの一部ではありません。
ペネトレーションテストのリクエストを投稿する
ペネトレーションテストのリクエストを投稿するには:
Cato管理アプリケーションのAIワークスペースからチケットを開いてください (ページを表示)。
次の情報を入力してください:
カテゴリ: ペネトレーションテストリクエスト
優先度: 中
件名: テストの説明
説明: 何がスキャン予定か、またはどの脆弱性を確認予定かの情報を提供してください。
送信元IP: スキャナー/ペンテストマシン/ホストのIPアドレス。
注: 以下のIPは制限されており、ペネトレーションテストで使用できません:10.x.x.x
172.16–31.x.x
192.168.x.x
宛先IP: 関連するCato割り当てIPアドレス
開始日と終了日: テストのための日付を設定し、開始日は現在または将来の日付であることを確認してください。
テストで使用するツールとバージョン: 使用するすべてのツールとそのバージョンをリスト化してください。
ペネトレーションテスト用のIPSの許可リスト化
アカウントでブロックアクション付きで IPS が有効になっている場合、以下の署名を許可するために、IPS ポリシーの 許可リスト を使用します:
cid_scan_attack_tools_inbound
cid_scan_attack_tools_wanbound
cid_scan_attack_tools_outbound
詳細に関しては、IPS署名の許可リスト化を参照してください。
テストを完了した後は、IPS ポリシーの 許可リスト から署名を無効にするか削除することを忘れずに。
ペネトレーションテストと DNS トラフィック
ペネトレーションテストにより、Cato Cloud 内の PoPに UDP ポート 53(DNS トラフィック)が開いていることが検出されることがあります。 PoP の DNS サービスは、このポートを使用してソケットと SDP クライアントが最も近い利用可能な PoP を判別できるようにするだけです。 PoP DNS サービスは、UDP ポート53 で他の DNS 機能を提供していません。