CrowdStrikeデバイスポスチャのリスクスコアチェックの設定 (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

概観

デバイスポスチャチェックによって、ネットワークリソースまたはアプリケーションへのアクセスを許可する前にデバイスのセキュリティ状態を評価できます。 これらのチェックをアクセスポリシーで使用し、クライアントのステータス、オペレーティングシステム、またはセキュリティ設定などの属性に基づいて条件付きアクセスを強制できます。

CrowdStrikeデバイスリスクスコアのサポートにより、Catoは外部リスクインテリジェンスでデバイスポスチャ機能を拡張します。 Catoは各デバイスのCrowdStrikeのゼロトラスト評価(ZTA)スコアを取得し、そのスコアを基にポスチャチェックを構築できるようにし、アクセス決定が既にCrowdStrikeによって計算されたデバイスのリスクレベルを反映します。 これにより、Cato管理アプリケーション(CMA)に別のポスチャロジックセットを維持することなく、リスクを基にしたアクセス制御を適用することができます。

この機能はCato ZTNAライセンスの一部として利用可能です。 追加のアドオンライセンスは不要です。

事前準備

  • CrowdStrikeデバイス管理の統合はお客様のアカウントで設定されており、接続済みステータスを表示しています。

  • CatoとCrowdStrikeの初期同期は完了し、デバイスがCatoにリスクスコアを持っています。

  • CrowdStrike Falconエージェントがデバイスにインストールされ、ZTAスコアを報告しています。

  • CMAでデバイスポスチャを設定するための適切な権限を持っています。

サポートされているオペレーティング システム

CrowdStrikeデバイスリスクスコアチェックは以下のオペレーティングシステムを実行しているデバイスでサポートされています:

  • Windows:

    • Catoクライアント有無に関わらず、すべてのデバイスに完全サポートされています。

    • 複数のネットワークインターフェースカード(NIC)を同時に使用または接続しているデバイスには、Catoクライアントバージョン6.8以上が必要です。

  • macOS:

    • Catoクライアント有無に関わらず、すべてのデバイスに完全サポートされています。

    • 複数のNICを同時に使用または接続しているデバイスではサポートされません。

iOS、Android、Linuxを実行しているデバイスは、このチェックでは評価されません。 これらのデバイスの場合、結果はチェック内のリスクスコアがない場合、チェックをパスする設定によって決定されます(詳しくはリスクスコアがないデバイスの取り扱いを参照)。

ユースケース

サンプル企業には、財務や人事システムなど、機密性の高い内部アプリケーションへのアクセスを制御する責任を持つ管理者がいます。 その企業は既にエンドポイントにCrowdStrike Falconを実行しており、セキュリティチームはCrowdStrikeリスクスコアをデバイスのリスクの権威的な尺度として扱っています。 今まではそのシグナルはCrowdStrikeにのみ存在していたため、Catoでのアクセス決定は管理者が定義し維持する必要のあるポスチャチェックスに基づいており、CrowdStrikeがリスキーとフラグしたデバイスでも保護されたアプリケーションに到達できる可能性がありました。

デバイスリスクスコアチェックはそのギャップを埋めます。 CatoはCrowdStrikeコネクタを通じて各デバイスのリスクスコアを取得するため、管理者はセキュリティチームが既に信頼しているスコアに基づいて直接アクセスルールを作成でき、Catoで同じリスクロジックを再作成する必要はありません。

管理者は、リソース > デバイスポスチャ > デバイスチェックでリスクスコアが76以上(含む、低い)を基準とするデバイスリスクスコアチェックを作成し、そのチェックをデバイスポスチャプロファイルに追加します。 会社のアクセスポリシーにそのプロファイルを適用すると、次の動作になります:

  • スコアが76以上のデバイス(低リスク)はチェックにパスし、プロファイルはZTNAポリシーを通じて保護されたアプリケーションへのアクセスを許可します。

  • スコアが低いデバイスはチェックに失敗し、他のルールが適用されない限りアクセスは許可されません。

  • 認識されたリスクスコアがないデバイスはチェックに失敗し、そのため非管理または報告されていないデバイスはデフォルトでアクセスを得ることができません。

サンプル企業は、複数のチェックを作成し、それぞれを異なるプロファイルで使用することで、段階的なモデルを構築することもできます。例えば、完全なアクセスを認める低リスクチェックと、制限されたアクセスのみを認める中リスクチェックがあります。

CrowdStrikeリスクスコアについて

CrowdStrikeはFalconエージェントを持つ各デバイスに対してZTAスコアを継続的に計算し、CatoはこのスコアをCrowdStrikeコネクタを通じて取得します。 CrowdStrikeリスクスコアは1から100の範囲で、1が最もリスキーで、100がリスクなしを示します。

Catoはこのスコアを4つのリスクレベルに分類します。

リスクレベル

スコア範囲

重大

1 - 25

認証済み

26 - 50

中

51 - 75

重大度が低い

76 - 100

チェックを設定するとき、「リスクスコアは [演算子] [しきい値]」として基準を設定します。

  • 上(含む) - スコアがしきい値以上のとき、つまり選択されたリスクレベルにある場合やそれ以上安全な場合、デバイスはチェックに合格します。 利用可能なしきい値は1(クリティカル)、26(高い)、51(中程度)、76(低い)です。 例えば、上(含む) + 76(低い)は76以上のスコアを持つデバイスを通過させます。

  • 下(含む) - スコアがしきい値以下のとき、つまり選択されたリスクレベルにある場合やそれ以上リスキーな場合、デバイスはチェックに合格します。 利用可能なしきい値は100(低い)、75(中程度)、50(高い)、25(クリティカル)です。 例えば、下(含む) + 25(クリティカル)は25以下のスコアを持つデバイスだけが通過します。

各ケースにおいて、しきい値はオペレーター方向でのリスクレベルの境界スコアであり、数値を入力するのではなくリスクレベルを選択します。 これにより、オペレーターを変更するとしきい値リストが変わり、「上(含む)」では各リスクレベルの最低スコアを提供し、「下(含む)」では最高スコアを提供します。

CrowdStrikeデバイスリスクスコアの新しいデバイスポスチャチェックを作成

リスクスコアがないデバイスの取り扱い

デバイスが認識されたリスクスコアを持たない理由は、Falconエージェントがインストールされていない、デバイスがまだCatoと同期していない、またはオペレーティングシステムがこのチェックでカバーされていないためであることがあります。

リスクスコアがない場合、チェックをパスする設定はこれらのケースで何が起こるかを制御します:

  • クリア(デフォルト) - チェックは失敗します。 ポリシー内の他のチェックが許可しない限り、アクセスは拒否されます。 これを厳密な障害ポスチャーとして使用してください。

  • 選択済み - チェックは合格します。 チェックを段階的に展開している場合、またはお客様のアカウントにCrowdStrikeがカバーしないデバイスが含まれており、それらをブロックしたくない場合に使用します。

CrowdStrikeデバイスリスクスコアに基づいてデバイスポスチャチェックを作成します。 チェックを作成した後は、新規または既存のポスチャプロファイルに適用できます。

CrowdStrikeデバイスリスクスコアチェックを設定する

  1. CMAで、リソース > デバイスポスチャに移動し、デバイス チェックタブで新規をクリックします。

  2. 一般セクションで、このチェックの名前と説明を提供してください。

    1. ソースをサードパーティベンダーに設定します。

    2. タイプをデバイスリスクスコアに設定します。

  3. ベンダーセクションで、ベンダー名をCrowdStrike (ZTA)に設定します。 このベンダーのコネクタセットアップを確認するには、統合表示をクリックします。

  4. 基準および追加設定セクション内で、リスクスコアがフィールドを使用して、このチェックを通過するためにデバイスが満たさなければならない演算子とリスクスコアしきい値を選択します:

    • 演算子フィールドでは、上(含む)または下(含む)を選択します

    • しきい値フィールドでは、リスクレベルを選択します。 利用可能な値は演算子に依存し:上(含む)の場合1(クリティカル)、26(高い)、51(中程度)、76(低い)、下(含む)の場合100(低い)、75(中程度)、50(高い)、25(クリティカル)。

    • 例えば、上(含む)と76(低い)を選択し、76以上のスコアを持つデバイスだけがチェックに合格します。

  5. Catoがデバイスのリスクスコアを持っていない場合にチェックをパスさせたい場合は、追加設定からリスクスコアがない場合、チェックをパスするを選択します。

  6. 適用をクリックします。

新しいチェックはデバイスのチェックテーブルに追加され、キャテゴリー列にはデバイスリスクスコア、ベンダー列にはCrowdStrike (ZTA)、および基準列には選択した演算子としきい値が表示されます。

次のステップ

チェックを作成した後、デバイスポスチャプロファイルに追加し、そのプロファイルをポリシーで使用します:

  1. デバイスポスチャプロファイルタブで新規または既存のプロファイルにチェックを追加します。 詳細については、デバイスポスチャープロファイルとデバイスのチェックの作成を参照してください。

  2. クライアント接続ポリシー、インターネットファイアウォール、またはWANファイアウォールルールなど、アクセスポリシーでそのプロファイルを使用してください。