エンドポイント保護の設定

Prev Next

この記事では、Catoのエンドポイント保護 (EPP) ソリューションをどのようにしてエンドポイントを保護するために設定するかを説明します。

概要

CatoのEPPソリューションには、3つの種類のEPPエンジンが含まれています: ファイル保護、エンドポイント上のファイルをスキャンするもの; 振る舞い分析、エンドポイント上で実行中のプロセスをスキャンするもの; およびエクスプロイト対策、ソフトウェアの脆弱性を保護するもの。 EPP設定はCato管理アプリケーションで構成され、攻撃面全体でのセキュリティ管理を中央で行う方法を提供します。 エンドポイント保護プロファイルでは、エンジンごとの保護レベルを設定して、潜在的な脅威への対応方法を定義できます。 エンドポイント保護ポリシーを使用して、エンドユーザーやエンドポイントにエンドポイント保護プロファイルを適用できます。

許可リストにファイルまたはプロセスを追加すると、合法的なファイルまたはプロセスが悪意のあるものとして識別されるのを防ぐことができ、さらに保護するために、特定のエンドポイントでオンデマンドスキャンを実行することができます。

注:

中国にあるデバイスは、地域制限のため、CatoにEPPを登録できません。

EPPエンジン

既知および未知のマルウェアからエンドポイントを保護するために、CatoのEPPソリューションは、完全なセキュリティソリューションのために3つの保護層を提供します。 各層は、異なるタイプの攻撃を識別し、阻止するために異なる検出技術を利用します。

マルウェア対策 (ファイル保護)

ファイル保護エンジンは、アーカイブファイル、ZIPファイル、およびRARを含む300以上のファイルタイプのスキャンをサポートしています。 ファイルは、ダウンロードまたはエンドポイントへのコピー時、またはエンドユーザーがアクセスしようとしたときにスキャンされます。 オンデマンドスキャンで、エンドポイント上のすべてのファイルをいつでもスキャンすることもできます。

振る舞い分析

振る舞い分析エンジンは、未知およびゼロデイの脅威に対する保護のためにヒューリスティックスな方法を使用しています。 アプリケーションとプロセスは、その振る舞いに基づいて悪意のある活動があるか否か、継続的に監視されます。 悪意のある振る舞いの例には、次のものが含まれます:

  • 他のプロセスの空間にコードを実行または注入してより高い権限で実行する

  • レジストリ上で権限を高めた操作を行い、違法な操作にアクセスまたは実行する

  • システムまたはWindowsフォルダ内のファイルをコピーまたは移動する

エクスプロイト対策

注:

EPP v1.1以降でサポート

エクスプロイト対策エンジンは、機械学習を使用して、既知および未知の脅威からの保護を行い、ソフトウェアの脆弱性を悪用します。 システムプロセス、ブラウザー、Microsoft Office、およびAdobe Readerは、ソフトウェアの脆弱性を悪用するために使用される技術を検出するために継続的に監視されます。 検出された技術の例には、次のものが含まれます:

  • 権限昇格: プロセスが無許可の権限を取得し、リソースにアクセスしようとする

  • プロセス内省: 実行中のプロセス、システムリソース、メモリ使用量、およびその他の重要なデータに関する詳細な情報を収集しようとする試み

  • LSASSクレデンシャルダンピング: LSASSプロセスのメモリにアクセスし、機密認証クレデンシャルを抽出しようとする試み

脅威への対応

EPPエンジンが潜在的に悪意のある活動を特定すると、保護設定がEPPの行動を定義します。 さらに、振る舞い分析エンジンでは、未知の脅威を特定する感度を定義することができます。

次のテーブルでは、それぞれの保護レベルとその使用例を説明しています。

保護

説明

サンプル使用例

オフ

EPPスキャンは実行されず、イベントは作成されません。

このEPPエンジンは使用しません。

モニタ

悪意のある活動が特定された場合、イベントが作成されますが、追加の行動は取られません。

悪意のあるファイルやプロセスのデータを収集したいが、実行を防ぐことはありません。

ブロック

悪意のあるファイルまたはプロセスは実行できません。 ファイルはその場所から変更されたり移動されたりしません。

これは振る舞い分析とエクスプロイト対策エンジンのデフォルト設定です。

悪意のあるファイルやプロセスを特定してブロックしたい。

ブロックと対処

悪意のあるファイルまたはプロセスは実行できません。 ファイルは暗号化され、隔離されます。または、これが不可能な場合は、ファイルが削除されます。

これはアンチマルウェアのデフォルト設定です。

悪意のあるファイルやプロセスを特定し、ブロックし、隔離することを望んでいます。

強制終了

感染したアプリケーションプロセスを終了します。

悪意のあるプロセスを強制終了し、継続的に実行し続けないようにしたい。

強制終了と対処

 

感染したプロセスを終了し、成功した場合はマルウェアの痕跡を除去します。
これには、ファイル変更の復元、レジストリキーの削除、サービスのアンインストールなどが含まれる場合があります。

プロセスを強制終了し、永続性を取り除くことを確保したい。

プロセスを終了

エクスプロイトされたアプリケーションプロセスと、可能性のあるリンクされたプロセスを終了します。

エクスプロイトプロセスにコードを注入したプロセスを強制終了します。

振る舞い分析 ヒューリスティックス感度レベル

振る舞い分析エンジンは、予測モデルと学習ヒューリスティックスに基づいて潜在的な脅威を検出します。 エンジンの感度レベルは潜在的な脅威を特定する信頼度を決定します。 積極的設定では、低いレベルの確実性で、プロセスが悪意のあるものであると特定します。 この設定は、より多くの偽陽性一致につながる可能性があります。

次のオプションテーブルでは、感度レベルとその使用例を説明しています。

感度レベル

説明

サンプル使用例

寛容

非常に高い確実性をもって悪意のあると判断されるプロセスのみを検出します。 これは最も低い感度での設定です。

間違いなく悪意のあるプロセスのみを検出したい。

バランス

高い確実性をもって悪意のあると判断されるプロセスを検出します。

悪意がある可能性が高いプロセスを検出したい。

積極的

低い確実性をもって悪意のあると判断されるプロセスを検出します。 これは最も高い感度での設定です。

可能性は高いが、確実ではない悪意のあるプロセスを検出したい。

エンドポイント保護設定の構成

EPPがアカウントのエンドポイントをどのように保護するかを定義するために、EPPプロファイルを使用して、各エンジンの保護レベルを定義します。 次に、EPPポリシーのルールを使用して、プロファイルが適用されるエンドポイントの範囲を定義します。 プロファイルは、特定のエンドユーザー、特定のエンドポイント、またはその両方に適用できます。

EPPポリシーは、順序付けられたルールベースです。 ポリシーのルールは、ファイルとプロセスに順次適用されて、ルールが一致するかどうかを確認します。 ルールベースのトップにあるルールは優先度が高く、より下にあるルールより先に適用されます。 例えば、ルール番号1がファイル保護ブロック応答を持ち、悪意のあるファイルが特定されたエンドポイントに適用された場合、ファイルはブロックされます。 それ以上のルールはファイルに適用されません。 最終デフォルトルールは、デフォルトプロファイルをすべてのエンドポイントに適用し、編集することはできません。

エンドポイント保護プロファイルの定義

EPPプロファイルは、ファイル保護および振る舞い分析エンジンの保護設定を定義します。 EPPポリシーの要件に基づいて異なるプロファイルを定義することができます。

EPP_Profile.png

エンドポイント保護プロファイルを定義するには:

  1. ナビゲーションメニューから、セキュリティ > エンドポイント保護をクリックします。

  2. プロファイルタブをクリックします。

  3. 新規をクリックします。

    新しいエンドポイント保護プロファイルの作成パネルが開きます。

  4. プロファイルの設定を定義します。

  5. 適用をクリックして、次に保存します。

エンドポイント保護ポリシーの作成

EPPポリシー内のルールをソース、プロファイルと共に定義します。 ソースは、エンドユーザーのアイデンティティまたはエンドポイントIDに基づいたエンドポイントデバイスであることができます。 各エンドユーザーまたはエンドポイント(ソース)に適用される保護レベル(プロファイル)を設定することもできます。 これにより、環境全体で各エンドポイントでの各EPPエンジンの使用方法をカスタマイズできます。

image3.png

エンドポイント保護ポリシーを作成するには:

  1. ナビゲーションメニューから、セキュリティ > エンドポイント保護をクリックします。

  2. 新規をクリックします。

    新しいエンドポイント保護ポリシールールの作成パネルが開きます。

  3. このルールの名前、説明、ソース、プロファイルを定義します。

  4. (オプション) トラッキングオプションを設定してイベントを生成し通知を送信

    通知に関する詳細は、通知セクションのサブスクリプショングループ、メーリングリスト、アラート統合に関する該当記事を参照してください。

  5. 適用をクリックします。

  6. 各EPPポリシーのルールについて、ステップ2-5を繰り返します。

  7. EPPポリシーを有効にして、保存をクリックします。

    スライダー(slider.png)は、EPPが有効になっているときは緑色で、無効になっているときは灰色です。

EPPのファイルおよびパスの許可

エンドポイントエンジンが正当なビジネスプロセスを悪意のあるものと誤認することがあります。 正当なビジネスプロセスがエンドポイント保護の妨害を受けないようにするには、オブジェクトをエンドユーザーやエンドポイント(ソース)に許可できます。 これは、スキャンされず、ブロックされず、移動されないということです。 オンデマンドのスキャンでは、緩和アクション「無視」を伴ってイベントがトリガーされる場合があります。 ファイルスキャンのためにイベントは作成されません。

次のオブジェクトは、エンドユーザー、エンドポイントまたはその両方に実行を許可できます:

注:

ファイルパスはマルウェア対策と振る舞い解析エンジンの両方によって許可されています。 その他のオブジェクトはマルウェア対策エンジンによってのみ許可されます。

  • ファイルパス

  • フォルダパス

  • ファイルタイプ

  • SHA256ファイルハッシュ

2023-03-16_18-15-55.png

許可リストのオブジェクトを定義するために:

  1. ナビゲーションメニューから、セキュリティ > エンドポイント保護をクリックします。

  2. 許可リストタブをクリックします。

  3. 新規をクリックします。

    新規許可リストパネルが開きます。

  4. 許可される名前、説明、オブジェクト、ソースを定義します。

  5. 適用をクリックします。

  6. 許可する各オブジェクトについてステップ3~5を繰り返します。

  7. 保存をクリックします。

オンデマンドファイル保護スキャン

ファイルがダウンロードまたはエンドポイントにコピーされるとき、またはエンドユーザーがアクセスを試みるときにファイル保護スキャンが実行されます。 また、オンデマンドでいつでもエンドポイントでファイル保護スキャンを実行することができます。 オンデマンドファイル保護スキャンを行うことで、エンドユーザーがアクセスを試みる前にエンドポイント上の既存のマルウェアを特定することができます。

オンデマンドスキャンは、エンドポイントに保存されたすべてのファイルのSHA256ファイルハッシュを既知のマルウェア署名のリストと比較します。 悪意のあるファイルが検出された場合、エンドポイントはポリシーによって定義されたアクションに従います。

オンデマンドファイル保護スキャンの実行

オンデマンドスキャンを実行することで、任意の時間にエンドポイント上で悪意のあるファイルを特定できます。 これらのスキャンは、エージェントがインストールされた後は実行されず、Cato管理アプリケーションからトリガーされた後にのみ実行されます。

オンデマンドファイル保護スキャンを実行するために

  1. ナビゲーションメニューから、アクセス > 保護されたエンドポイントをクリックします。

    保護されたエンドポイント画面が表示されます。

  2. スキャンしたいエンドポイントにある三点リーダー(Three_Dots.png)をクリックします。

  3. エンドポイントをスキャンをクリックします。

    エンドポイント上でファイル保護スキャンが実行されます。

EPPソリューションのテスト

エンドポイントにEEPエージェントをインストールした後、ソリューションをテストして、ポリシー構成に基づいて悪意のある活動を防止するか確認できます。

EPPソリューションをテストするために:

  1. エージェントがインストールされたエンドポイントで、EICARテストファイルをダウンロードして実行してみます。

  2. ファイルを開いて実行してみてください。

    注意: ファイルのダウンロードがネットワークセキュリティソリューションやブラウザによってブロックされた場合、EICARファイルのテキストをコピーして、新しい.txtファイルに貼り付けて保存します。

  3. EPPソリューションが正しくインストールおよび有効化されている場合、ファイルの動作は設定されたポリシーに従い、イベントが作成されます。

データベース更新の頻度の理解

エンドポイントエンジンがファイルやプロセスをスキャンする場合、既知の悪意のある活動に関するデータベースと比較されます。 これらのデータベースは、最新の脅威に対してエンドポイントエンジンが保護を提供するために、自動的に定期的に更新されます。

データベース更新のステータスはEPPエージェントのステータスタブで確認できます。

データベース更新の頻度は以下の通りです:

  • マルウェアデータベース: 毎1時間

  • CTCデータベース: 毎24時間(このデータベースはクロスエンジン修正に使用されます)

  • 振る舞いデータベース: 毎2時間

  • エクスプロイトデータベース: 毎2時間

スキャンが不要な既知の正当なファイルのリストが含まれるデータベースは4時間毎に更新されます。