アカウントのTLSインスペクションポリシーを設定する

Prev Next

この記事では、TLSインスペクションポリシーを設定およびカスタマイズして、ネットワークの特定の要件に対応する方法について説明します。

CatoのTLSインスペクションポリシーの概要

今日、ほとんどのネットワークトラフィックは暗号化されており(TLS、HTTPS)、それによりIPS、インターネットファイアウォール、アプリケーション制御ポリシー、マルウェア対策の利点がしばしば減少します。 もしトラフィックに悪意があるコンテンツが含まれている場合、それは暗号化され、Catoのセキュリティエンジンはそれを検査またはスキャンすることができません。

アカウントにTLSインスペクションを有効にすると、CatoはPoPを通過するトラフィックを安全に復号し、Catoのセキュリティエンジンはマルウェアを検査し、ダウンロードしたファイルをスキャンします。 もしトラフィックの内容が安全であると確認された場合、Catoはトラフィックを再暗号化し、宛先に転送します。 しかし、もしコンテンツが実際にまたは疑わしいマルウェアを含む場合、Catoのセキュリティエンジンはトラフィックをブロックします。

Catoはすべてのトラフィックを検査するデフォルトのポリシーを使用することができます。 または、どのトラフィックが検査され、どのトラフィックがTLSインスペクションをバイパスするかを定義する特定のTLSインスペクションルールを作成することもできます。

tlsinspection.png

注:

デフォルトでは、次のオペレーティングシステムでTLSインスペクションがバイパスされます:

  • Android(証明書ピンニングに関連する問題のため)

  • Linux

  • 不明なオペレーティングシステム

アプリケーションのためのCatoデフォルトバイパスルール

Catoは、いくつかのアプリケーションを暗黙のバイパスルールに含めて自動的にTLSインスペクションから除外しています。 これらのアプリケーションのリストについては、以下のデフォルトバイパスルールを参照してください。

TLSインスペクションの遅延

最初の接続では、TCPとTLSのハンドシェイクによる最小限の遅延が発生することがあります。これは、PoPの適切なネットワークまたはセキュリティエンジンにデータをフローする前に行われます。 この遅延は、パケットあたり最大で10ミリ秒です。

順序付けられたTLSインスペクションルールに基づいて作業する

TLSインスペクションエンジンは、順次接続を検査し、接続がルールに一致するかどうかを確認します。 ルールベースの最終ルールは、デフォルトで暗黙のANY - ANY 検査ルールです。したがって、接続がルールに一致しない場合、自動的に検査が行われます。

ルールベースの終わりのデフォルトルールセクションで、デフォルトルール設定を確認できます。 ルール設定は、信頼されていないサーバー証明書のアクションを除いて編集できません。 信頼されていないサーバー証明書のアクションに関する詳細は、以下のTLSインスペクションポリシーをカスタマイズするためのルールの追加を参照してください。

ルールベースの上部にあるルールは優先度が高く、ルールベースの下部にあるルールよりも先に接続に適用されます。 たとえば、接続がルール#2に一致する場合、このルールに対するアクションが接続に適用され、TLSインスペクションエンジンはこの接続に対してポリシーの適用を停止します。 これはルール#3以降が接続に適用されないことを意味します。

ポリシーの修正と複数の管理者による同時編集

TLSインスペクションポリシーでは、異なる管理者がポリシーを並行して編集することができます。 各管理者はルールを編集し、自分専用の非公開リビジョンを作成して、アカウントポリシー(公開されたリビジョン)に公開できます。 ポリシーの改訂を管理する方法の詳細については、ポリシーの改訂の操作方法を参照してください。

ポリシー管理のためのRBAC

TLSインスペクションポリシーは、RBACを一連のルールに割り当てるサブポリシーの構成をサポートし、管理者が責任を負う領域に対して自主性を持たせながら、中央制御とセキュリティ境界を維持します。 詳細については、ポリシー管理のためのRBACの設定をご参照ください。

TLSインスペクション構成ウィザードを使用する

TLSインスペクション構成ウィザードは、これらのチェックやインサイトを使用して自律的にポリシーをレビューします。 チェックが失敗した場合、個々のルールを編集せずにウィザード内で直接ポリシーをレビューおよび更新することができます。 これは、ポリシー管理を簡素化しながら、セキュリティを維持するのに役立ちます。 詳細については、デバイスダッシュボードの使用を参照してください。

TLSインスペクションポリシーの理解

TLSインスペクションポリシーページを使用して、アカウント内のすべてのトラフィックに対するTLSインスペクションポリシーを設定します。

複数のアイテムを使用して作業する

ソースやWhatのフィールドに複数のアイテム、例:二つのグループまたはカテゴリがある場合、これらのアイテム間にはORの関係があります。

multi-tlsrules.png

Catoルート証明書をエンドユーザーデバイスにインストールする

Catoルート証明書は、Catoクラウドに接続するすべてのデバイスおよびコンピューターに信頼された証明書としてインストールする必要があります。 Cato証明書のインストールについての詳細は、TLSインスペクション用ルート証明書のインストールを参照してください。

  • Cato証明書は、ほとんどの組み込みオペレーティングシステム(OS)にはインストールできないため、組み込みOSを使用している多くのデバイスは、TLSインスペクションが有効の場合に接続が失われます。 CatoがTLSインスペクションをサポートするOSの詳細については、TLSインスペクションの最良プラクティスを参照してください。

TLSバージョンと暗号スイートの強制

デフォルトでは、すべてのTLSバージョンと暗号スイートが許可されています。 古い、または安全でないTLSバージョンをブロックしたり、暗号化トラフィックで弱い暗号スイートの使用を防ぐために、TLSインスペクションポリシーはアカウント内のトラフィックに対する最小TLSプロトコルバージョンと暗号スイートの強度を強制することができます。

暗号スイートの構成オプションは、Mozillaの推奨設定に基づいて、三つのレベルに分けられています。 一部のTLSバージョンは特定のレベルと互換性がありません。 詳細および各レベルの暗号スイート一覧については、Mozillaのドキュメントを参照してください。

TLSインスペクション用のQUICおよびGQUICトラフィックのブロック

QUICとGQUICはGoogleによって開発されたトランスポートプロトコルで、これらのプロトコルを使用するトラフィックはTLSインスペクションサービスによって検査することはできません。 したがって、QUICとGQUICトラフィックをブロックするためにインターネットファイアウォールルールを使用してTLSインスペクションを有効にしたアカウントを推奨します。 このトラフィックをブロックするルールは、TLSインスペクションサービスが検査できるプロトコルを使用してのみ接続するようフローを強制します。 QUICおよびGQUICプロトコルを使用するトラフィックを許可した場合、フローは検査することができず、不必要にブロックされます。

初めてTLSインスペクションポリシーを有効にすると、QUICおよびGQUICトラフィックをブロックするためのルールが自動的にインターネットファイアウォールポリシーに追加されます。 インターネットファイアウォールポリシーがすでにQUICトラフィックをブロックしている場合、正しく検査できるようになるため、新しいルールは追加されません。

QUICとGQUICトラフィックについて詳しくは、インターネットおよびWANファイアウォールポリシー – 最良プラクティスを参照してください。

TLSインスペクションポリシーの設定

TLSインスペクションポリシーを設定する際に、デフォルトのCato TLSインスペクションポリシーを有効にするか、独自のルールを追加してポリシーをカスタマイズすることができます。

デフォルトのTLSインスペクションポリシーの使用

デフォルトのCato TLSインスペクションポリシーはすべてのトラフィックを検査します(自動的にバイパスされるアプリケーションを除く)。 TLSインスペクションを有効にすることでデフォルトのポリシーを使用でき、ポリシーにルールを追加する必要はありません。

すべてのトラフィックに対して検査アクションで一致する暗黙の最終ルールがあります。

デフォルトのCato TLSインスペクションポリシーを使用するには:

  1. ナビゲーションメニューから、セキュリティ > TLSインスペクションをクリックします。

  2. TLSインスペクションを有効にするスライダーをクリックします。

  3. 保存をクリックします。 デフォルトポリシーを使用してTLSインスペクションが有効になります。

TLSインスペクションポリシーをカスタマイズするためのルールの追加

TLSインスペクションポリシーをカスタマイズして、組織の必要に応じて特定のトラフィックタイプのみを検査することができます。 ポリシーに検査およびバイパスアクションを使用したルールを追加して、どのトラフィックが復号されて検査されるかを定義します。

  • 検査アクションを使用してCatoクラウドが不審および悪意のあるコンテンツを検査するトラフィックを定義するルールを作成します。

  • バイパスアクションを使用して特定のトラフィックをCato TLSインスペクションエンジンから除外するルールを作成します。 例えば、RingCentralアプリケーションに対してバイパスルールを追加して、RingCentralトラフィックをTLSインスペクションから除外できます。

ルールを作成する際に、ソースおよびWhatを使用してTLSトラフィックの範囲を定義し、アクションでそのルールがトラフィックを検査するかバイパスするかを設定します。 バイパスルールが同じトラフィックに一致する検査ルールよりも優先されるように(ルールベースの上の方に)配置してください。 TLSインスペクションのバイパスルールに一致するトラフィックは、アンチマルウェアエンジンによるセキュリティスキャンからも除外されます。

検査アクションでルールを設定する際には、信頼されていないサーバー証明書の取り扱い方法の動作も定義する必要があります。

これらはこの設定のオプションです。

この設定のオプションは以下のとおりです:

  • 許可 - トラフィックは信頼されていない証明書を持つサイトに許可され、検査されます(これはデフォルト設定です)。

  • 確認 - ユーザーに確認して継続し、信頼されていない証明書を持つサイトにアクセスするか尋ねます。 もしユーザーがサイトにアクセスし続けた場合、そのトラフィックは検査されます

  • ブロック - 信頼されていない証明書を持つサイトへのトラフィックはブロックされます

注:

TLSインスペクションを防ぐために証明書ピンニングを使用するアプリケーションについては、バイパスルールに追加して、エンドユーザーに対して正しく機能するようにします。

TLSインスペクションポリシーにルールを追加するには:

  1. ナビゲーションメニューから、セキュリティ > TLSインスペクションをクリックします。

  2. 新規をクリックします。

  3. ルールに名前を入力してください。

  4. 有効トグルを使用してルールを有効または無効にします。

    トグルが緑の場合、toggle.png 有効です。

  5. このルールのルール順を設定してください。

  6. ソースを展開してソースタイプを選択します。

    • タイプを選択します(例:ホスト、ネットワークインタフェース、IP、すべて)。 デフォルトの値はすべてです。

    • 必要に応じて、そのタイプのドロップダウンリストから特定のオブジェクトを選択します。

  7. 条件セクションで、プラットフォーム、国、デバイスポスチャープロファイル、および接続元を設定して、ルールに一致させます。

    デバイスの条件について詳細は、TLSインスペクションのためにデバイス条件を追加するを参照してください。

  8. ルールが適用される宛先を定義します。 例えば、サービス、アプリケーション、カスタムまたは既定のカテゴリ。

  9. TLSバージョンと暗号スイートの最小を選択します。

    注:一部のTLSバージョンは暗号スイートレベルと互換性がありません。 詳細については、TLSバージョンと暗号スイートの強制を参照してください。

  10. アクションを検査またはバイパスから選択して設定します。

    • 検査を選択した場合、信頼されないサーバー証明書のドロップダウンメニューから、問題のある証明書を持つトラフィックのアクションを選択します:許可、ブロック、または確認。 デフォルトの値は許可です。

  11. 適用をクリックします。

  12. 保存をクリックします。 TLSインスペクションルールがルールベースに保存されました。

デフォルトのバイパスルール

Catoは、特定のアプリ、オペレーティングシステム、およびクライアントをバイパスするデフォルトのTLSインスペクションルールを管理しています。 これらのルールはルールベースの最上部に位置しており、編集できません。 TLSインスペクションポリシーの計画と意思決定に役立てるために、デフォルトバイパスルールセクションでこれらのルールの設定を表示できます。

Whatフィールドに複数のアイテム、例:アプリケーションとFQDNがある場合、これらのアイテム間にはANDの関係があります。

関連リソース