IPS ポリシーの設定

Prev Next

概要

組織のインバウンド、アウトバウンド、およびWANを越えて発信される悪意のあるトラフィックからの脅威に対する保護を有効または無効にすることができます。 トラフィックをブロックするか、ブロックせずに監視するようにサービスを設定することもできます。

CatoのIPSサービスは、次のような複数のセキュリティ層で構成されています:

  • 評判分析: 危険なまたは悪意のあるリソースとのインバウンド/アウトバウンド通信に対する保護。

  • 既知の脆弱性: 既知のCVEに対する保護、迅速な対応で新たなものを取り入れる。

  • アンチボット:評判フィード及びネットワークの振る舞い分析に基づいて、C&Cサーバーへのアウトバウンドトラフィックに対する保護。

  • ネットワーク振る舞い分析: インバウンド/アウトバウンドネットワークスキャンに対する保護。

  • プロトコル検証: 無効パケットに対する保護(プロトコルに準拠)、異常トラフィックを使用した攻撃のリスクを減少。

  • 地理的制限: インバウンド、アウトバウンド、または特定の国へのすべてのトラフィックをブロックするカスタム地理的制限ポリシーを実施。

  • トンネル攻撃: 正規のプロトコル(例:HTTP、HTTPS、DNS)を使用して悪意のあるトラフィックを隠蔽しようとする試みを特定してブロック。

注:

ネットワークに最大限の保護を提供するために、TLSインスペクションを有効化することをお勧めします。

IPSポリシーは、脅威保護ライセンスと共にのみ利用可能です。 詳細については、営業担当社にお問い合わせください。

Cato IPSの機械学習モジュール

静的脅威フィードに加えて、Cato IPSは特定の攻撃タイプに対してリアルタイムの保護を提供するために機械学習モジュールを使用します。 IPSエンジンは、既知の脆弱性パターンを取って署名に変換され、それがエンジンに統合される数百の静的脅威フィードを使用します。 一方、機械学習ヒューリスティックモジュールは、既知および未知の脅威インテリジェンスを組み合わせて使用し、静的フィードに依存せずに脅威であるかを判断します。 これらの機械学習モデルは、DGAやサイバースクワッティング技術によりリアルタイムで生成される可能性のある悪意のある未知のドメインを特定します。

なぜ機械学習アルゴリズムを使用するのか?

脅威防止のために機械学習モデルを使用する利点は、DGAやサイバースクワッティングが単なる静的ブラックリストでは止められないことです。日々戦術がランダムに変化し、新しいDGAやサイバースクワッティング方法が使用されています。 機械学習アルゴリズムは、リアルタイムで潜在的に悪意のあるドメインを検出することを可能にします。 DGAは、通常の辞書の単語のように見えないアルゴリズムによって生成される可能性のあるドメインを検出します。 DGAはコマンド&コントロール(C&C)通信に、サイバースクワッティングはフィッシング攻撃に使用されます。

Catoの機械学習アルゴリズムの一部は、エンジンのサイバースクワッティング部分を監視するための既知のブランドのリストですが、顧客も監視のために独自のドメインリストを追加できます。 DGA機械学習モデルはDNS保護およびIPSエンジンで実行されますが、サイバースクワッティングエンジンはIPSでのみ実行されます。

イベントが発生すると、シグネチャIDがどのモデルが脅威を特定したかを示しますが、他のイベントフィールドから識別することはできません。

IPS脅威カテゴリの理解

IPSカテゴリ セクションは、IPSエンジンによって識別された脅威タイプの説明を提供します。 このセクションでは、Catoが定義したすべてのIPS脅威カテゴリと過去7日間における各脅威タイプでトリガーされたイベントの数を表示します。

数値をクリックして、脅威タイプに事前フィルタリングされた イベント スクリーンを開きます。

IPS設定の管理

このセクションでは、アカウントのネットワークを保護するためにIPSポリシーを設定する方法を説明します。

IPS_Policy.png

IPS保護の有効化と無効化

アカウントのIPSを有効化または無効化するには:

  1. ナビゲーションメニューから、セキュリティ > IPS をクリックします。

  2. スライダーをクリックして、アカウントに対してIPSポリシーを有効(緑)または無効(灰色)にします。

  3. 保存 をクリックします。

IPS設定の定義

WAN、インバウンドおよびアウトバウンドトラフィックに対して、脅威検出によってトリガーされるアクションを定義し、アラートを設定することができます。 利用可能なアクションは以下の通りです:

  • ブロック - 悪意のあるトラフィックが宛先に到達するのを防ぎます。 該当する場合、ユーザーは専用のブロックwebページにリダイレクトされます。

  • モニタ - 悪意のあるトラフィックに対するイベントを生成します(ホーム > イベント に表示)。 その後、トラフィックは宛先に進みます。

ファイル保護オプションの設定

IPSポリシーのためにファイル保護アクションを設定するには:

  1. ナビゲーションメニューから、セキュリティ > IPS をクリックします。

  2. 保護ポリシー タブをクリックし、それぞれの 保護範囲 の設定を定義します。

    1. 保護範囲列で、トラフィックタイプをクリックします。 編集 パネルが開きます。

    2. 一般 セクションで、保護範囲を有効または無効にします(緑が有効、灰色が無効です)。

    3. アクション セクションで、IPS保護に一致するトラフィックのアクションを設定します。

    4. 追跡 セクションで、通知オプションを設定します。

      通知についての詳細は、アラート セクションの「サブスクリプショングループ」、「メーリングリスト」、「アラート統合」の関連記事を参照してください。

    5. 適用 をクリックします。

      保護範囲の設定がIPSポリシーに追加されます。

  3. 保存 をクリックします。 IPSポリシーが保存されました。

IPS施行オプションの設定

IPSポリシーの 施行オプション では、インバウンドおよびアウトバウンドトラフィックに対する脅威保護を追加します。

新規登録ドメインのブロック

アウトバウンドトラフィックのために、IPSを設定して14日未満のドメインを自動的にブロックすることができます。 マルウェアは、新規登録ドメインを使用して脅威保護を回避することがあります。 新規登録ドメインの大半は、悪意があるか疑わしいものです。

新規登録ドメインをブロックするには:

  1. ナビゲーションメニューから、セキュリティ > IPS をクリックします。

  2. 実施オプション タブから、アウトバウンドトラフィック - 新規登録ドメインをブロックする をクリックします。

  3. 保存 をクリックします。

不審なIPアドレスの隔離

不審IPの隔離 機能は、不審なインバウンドIPアドレスがネットワークを積極的にスキャンしている場合に、それを一時的にブロックします。 この機能により、不審なIPアドレスからのトラフィックを5分間ブロックします。

不審なIPアドレスからのトラフィックを隔離するには:

  1. ナビゲーションメニューから、セキュリティ > IPS をクリックします。

  2. 実施オプション タブから、インバウンド トラフィック - 不審IP隔離 をクリックします。

  3. 保存 をクリックします。

地理的制限ルールの定義

特定の国への(アウトバウンド)またはからの(インバウンド)トラフィックをブロックするために、IPS地理的制限ルールを定義することができます。

注:

インバウンドトラフィック用の地理的制限ルールを設定すると、それはRPFリソースにも適用されます。 しかし、IPS地理的制限ルールはCato SDPクライアントからのトラフィックには適用されません。 特定の地域からのクライアント接続をブロックするために、クライアント接続ポリシーでルールを設定することができます。

地理的制限ルールを定義するには:

  1. ナビゲーションメニューから、セキュリティ > IPS をクリックします。

  2. 地理的制限 タブから、新規 をクリックします。 追加 パネルが開きます。

  3. 一般 セクションで、次の設定を構成します:

    1. ルールの 名前 を入力します。

    2. ルールが有効であることを確認します(緑が有効、灰色が無効です)。

    3. このルールのトラフィック方向を選択します: アウトバウンド、インバウンド または 両方向。

  4. 国 セクションで、この地理的制限ルールの国を定義します。

    1. 国を検索し、それを選択します。

    2. このルールに追加している各国について、前のステップを繰り返してください。

  5. アクション セクションで、このルールのアクションと追跡設定を設定します:

    1. ルールのアクションを定義します: ブロック 、モニタ または 許可 (モニタと許可のアクションは、トラフィックをブロックせずにイベントを生成します)。

    2. イベントをクリックして、IPS保護に一致するトラフィックに対するイベントを生成します。

    3. 通知を送信 をクリックし、通知が送信される 頻度 を設定します。

      通知を受け取る管理者の メーリングリスト を選択します。

  6. 適用 をクリックします。 ルールが追加されます。

  7. 保存 をクリックします。

地理的制限ルールの無効化

地理的制限ルールを一時的に無効にし、将来再有効化することができます。

地理的制限ルールを無効にするには:

  1. ナビゲーションメニューから、セキュリティ > IPS をクリックします。

  2. 地理的制限 タブで、ルールの右端にある詳細アイコンをクリックして 無効化 を選択します。

  3. 保存 をクリックします。 ルールが無効になりました。