この記事では、セキュリティ要件を満たしたデバイスのみがネットワークに接続できるようにするためにデバイスポスチャプロファイルおよびデバイスチェックを作成する方法について説明します。
概要
デバイスポスチャプロファイルとチェックにより、リモートユーザーがネットワークに接続する前にコンプライアンス要件を強制することができます。 これらをクライアント接続ポリシーおよびインターネットとWANのファイアウォールで使用し、特定のデバイス要件を定義できます。
例えば、特定のアンチマルウェアベンダー、製品、およびバージョンのデバイスチェックを作成できます。 クライアントは、このソフトウェアがデバイスにインストールされていることを確認した後にネットワークに接続します。 クライアントは、このソフトウェアがデバイスにインストールされていることを確認した場合にのみネットワークに接続します。 クライアント接続フローの詳細については、Catoクライアント接続フローを理解するをご覧ください。
さまざまなデバイスチェックを構成できます。 利用可能なデバイスチェックのリストについては、サポートされているデバイスチェックセクションを参照してください。また、各チェックの追加情報については、特定のデバイスチェックと機能の使用方法セクションを参照してください。
デバイスプロファイルには、複数のチェックを含むデバイスチェックを追加できます。 デバイスプロファイルをクライアント接続ポリシーに追加して、どのデバイスがネットワークに接続を許可されるかを決定できます。
デバイスプロファイルをインターネットおよびWANファイアウォールでも使用し、最終ユーザーの実際のデバイスに基づいて条件付きアクセスを含むルールを作成できます。 ファイアウォールポリシーでデバイスチェックを使用する方法については、ファイアウォールルールにデバイス条件を追加するを参照してください。 リモートユーザーダッシュボードで、各デバイスポスチャプロファイルに準拠しているデバイスの数を監視できます。
デバイスチェックの効果を向上させる方法についての詳細は、クライアント接続ポリシー - 改善されたポスチャチェックを参照してください。
ベストプラクティス: クライアントがデバイスポスチャを継続的にチェックするように、高度なポスチャ設定を有効化することをお勧めします。 詳細については、クライアント接続ポリシー - 改善されたポスチャチェックを参照してください。
ソケットサイト内のデバイスチェック
デバイスポスチャプロファイルは、ソケットの背後であなたのネットワークに接続するデバイスに適用されます。 これにより、デバイスの物理的な場所に関係なく、同じデバイスポスチャプロファイルを適用できるようになります。 例として、営業責任者がオフィスで2日働き、リモートで3日働く場合。 デバイスポスチャプロファイルは、彼らがどこでCatoに接続しても、デバイスに適用されます。
サポートされているデバイスチェック
これらは、デバイスチェックのための最小バージョンクライアント要件です。 各デバイスチェックの詳細については、特定のデバイスチェックと機能の使用を参照してください。
デバイスチェック | Windows | macOS | Linux | iOS | Android |
|---|---|---|---|---|---|
マルウェア対策 | 5.2 | 5.2 | 5.1 |
|
|
ファイアウォール | 5.4 | 5.2 | 5.1 |
|
|
ディスク暗号化 | 5.5 | 5.6 |
|
|
|
パッチ管理 | 5.5 | 5.2 | 5.2 |
|
|
デバイス証明書 | 5.5 | 5.4 | 5.1 | 5.3 | 5.0.1.115 |
DLP | 5.9 | 5.4.3 | 5.2 |
|
|
Catoクライアントバージョン | 5.0 | 5.0 | 5.0 |
|
|
実行中のプロセス | 5.11 | 5.7 |
|
|
|
レジストリキー | 5.11 |
|
|
|
|
プロパティリスト(plist) |
| 5.7 |
|
|
|
OS バージョン | 6.8.2 | 6.1 | 5.9 | 5.6 | |
オフィス内のユーザー向けに適用されるデバイスチェック | 5.7 | 5.8 | 5.3 |
|
|
空のボックスは、デバイスチェックがオペレーティングシステムでサポートされていないことを示します。
既知の制限
デバイスチェックを作成した後にページを更新する必要があり、新しいチェックがデバイスプロファイルに含まれるようにする
デバイスチェックの準備
各デバイスチェックには以下の設定を含めることができます:
特定のデバイステストタイプ(例:マルウェア対策またはファイアウォール)
ベンダー、製品、バージョン(実行中のプロセス、レジストリキー、プロパティリスト以外のすべてのチェックに適用)
任意のバージョン、特定のバージョン、または最小/最大バージョン(より大きいまたはより小さい)を選択できます
注: ファイアウォールデバイスチェックでは、AppleのmacOSの組み込みファイアウォールを選択した場合、バージョン番号はmacOSのバージョン番号を指します
マルウェア対策、ファイアウォール、パッチ管理、DLP デバイスポスチャ チェックでは、サポートされているすべてのベンダーまたは製品に対して一般的なチェックを作成できます。 例えば、サポートされているアンチ マルウェア ソリューションがインストールされたデバイスへのアクセスを許可するチェックを作成できます。 サポートされているベンダーおよび製品のリストについては、新規デバイスチェックパネルの ベンダー セクションのドロップ ダウン リストを参照してください。
デバイスチェックの設定
デバイスチェックは、デバイスがネットワークに接続するために満たす必要のある基準を定義します。 チェックを作成した後、デバイスプロファイルに追加してポスチャ要件を適用します。
|
デバイスチェックを設定するには:
ナビゲーションメニューから、リソース > デバイスポスチャを選択します。
デバイスチェックタブを選択します。
新規をクリックします。 新規デバイスチェックパネルが開きます。

デバイスチェックの設定を構成します。
適用をクリックしてから保存をクリックします。
デバイスプロファイルの設定
デバイスチェックを作成した後、クライアント接続ポリシーやファイアウォールポリシー内のルールに含めてポスチャ要件を適用するためにデバイスプロファイルに追加できます。

デバイスプロファイルを設定するには:
ナビゲーションメニューから、リソース > デバイスポスチャを選択します。
デバイスポスチャプロファイルタブをクリックします。
新規をクリックします。
新規デバイスプロファイルパネルが開きます。
デバイスプロファイルの設定を構成し、必要なデバイスチェックを追加します(前のセクションで作成したもの)。
適用をクリックしてから保存をクリックします。
複数のチェックを含むプロファイルの作成
複数のチェックを含むデバイスプロファイルを作成した場合、これらはANDの関係にあります。 これは、デバイスがすべてのデバイスチェックの要件を満たす必要があることを意味し、デバイスにルールアクションを適用します。
次の例は、以下のチェックを含むサンプルデバイスプロファイルを示しています:
パッチ管理 - サンプルパッチ MGMT
ディスク暗号化 - サンプルディスク暗号化

特定のデバイスチェックと機能使用
特定のデバイスチェックと機能に関する重要な情報は、以下のセクションで詳述されています。
デバイス証明書チェックの使用
アカウント用に定義されているエンドユーザーデバイスにインストールされた証明書のために、デバイスチェックを作成できます。 チェックでは、ユーザー証明書の鍵ペアがデバイスにインストールされていることを確認し、アカウントに関連付けられている証明書機関のいずれかによってサインされ発行されていることを確認します。 証明書が検出されるためには、ローカルマシン個人証明書ストアに鍵ペアユーザー証明書としてインストールされている必要があります。
デバイスポスチャにはRSA証明書のみが有効です。
ディスク暗号化チェックの使用
暗号化されたドライブパスを1つ以上定義できます(例: ルートパス全体が暗号化されます C:\ または Macintosh HD)。 (ソフトウェアベースの暗号化のみサポートされており、ハードウェアベースの暗号化はサポートされていません)
注:
MacOSデバイスでチェックが通らない場合、ユーザーがデフォルトのボリューム名を変更する権限を持っているかどうか確認してください。 ボリューム名が定義済みのパスに一致しない場合、デバイスポスチャチェックは通過しません。
複数のパーティションを持つデバイスに対して、どのパーティションが暗号化されているかを指定できます。 デバイスに複数のドライブパスを定義すると、チェックはすべてのパスが暗号化されていることを検証します。
Catoクライアントバージョンチェックの使用
エンドユーザーデバイスにインストールされているクライアントバージョンのデバイスチェックを作成できます。
正確なクライアントバージョンを許可するには、等しい 演算子を使用します
特定のクライアントバージョンを許可するには、等しいまたは高い オペレーターを使用します
実行中のプロセスチェックの使用
実行中のプロセスチェックは、WindowsおよびmacOSデバイスでサポートされています。
Windowsデバイスにおける実行中のプロセスチェック
デバイスでプロセスが実行中であることを確認するためのデバイスチェックを作成でき、指定された証明書IDによって署名されていることをオプションで検証できます。 このチェックを設定するには、プロセス名またはプロセスのフルパスのいずれかを含めることができ、オプションで署名者証明書のサムプリントを含めることもできます。
署名者証明書のサムプリントは、プロセスのプロパティ内で確認できます。 例えば、プロセスCatoClient.exeの場合、署名者証明書のサムプリントは81d821c152fa98db1c950b87d435122e5a0b451dです。

署名者証明書のサムプリントを確認するには:
プロセスを右クリックして、プロパティを選択します。
デジタル署名タブで、必要な証明書を選択して詳細をクリックします。
デジタル署名の詳細ウィンドウが表示されます。
証明書の表示をクリックします。
詳細タブで、サムプリントをクリックします。
署名者証明書のサムプリントが表示されます。
注: プロセス名とプロセスパスは、大文字と小文字を区別しません。
macOSデバイスにおける実行中のプロセスチェック
デバイスでプロセスが実行中であることを確認するためのデバイスチェックを作成でき、指定されたチームIDによって署名されていることをオプションで検証できます。 ターミナルでコマンドcodesignとフルプロセスパスを実行して、チームIDを確認します。 チームIDが返されます。 例えば、プロセス /Applications/CatoClient.app/Contents/MacOS/CatoClient の場合、チームIDは CKGSB8CH43:

プロセス名はユニコード文字を含むことができ、大文字と小文字を区別します。
macOS デバイス上のプロセスチェックに関する既知の制限事項
アプリケーションの確認はサポートされておらず、完全なプロセスパスを設定に含める必要があります
レジストリキーを使用したチェックの作成
レジストリキーのチェックを作成するには、以下を指定する必要があります:
完全なレジストリキーパス
値の名前 (デフォルト値または特定の値を確認することもできます)
値データ (任意の値または特定の値を確認することができます)
注意:
レジストリキーや値名に非ASCII文字はサポートされていません。
すべてのデータタイプがサポートされています。 マルチストリングレジストリキーでは、行を垂直バー記号 (| ) で区切ります。 バイナリ値またはバイナリ値タイプのデータ形式は、最初の16バイトのHEX表現です。例えば、0102030405060708090A0B0C0D0E0F10です。
レジストリエディターで、確認するレジストリキーをダブルクリックして、値名と値データを特定します。 下の例では、キー値名は start_minimized で、キー値データは 0 です。

プロパティリストチェックの作成
プロパティリストファイル(plist)のチェックを作成するには、確認するplistの完全なファイルパスを指定する必要があります。 チェックを設定して以下を確認できます:
特定のキーがplist内に存在し、任意の値 を選択します
特定のキーと値がplist内に存在し、特定 を選択します。
plist内のキー名と値を特定するには、ファイルをテキストエディターで開きます 以下の例では、キー名は ラベル、値は com.catonetworks.mac.CatoClient.helper です。

サポートされているプロパティリストデータタイプ
これらのplistデータタイプがサポートされています:
文字列
整数
これらのネストされたデータタイプ:
文字列
整数
プロパティリストチェックに関する既知の制限事項
パス名にはUTF-8文字のみを含めることができます
ユーザーフォルダーにあるplistファイルはサポートされていません
リアルタイム保護の作成
基準 セクションでリアルタイム保護を有効にするオプションを選択すると、接続されたデバイスがデバイスチェックと一致することが継続的に確認されます。
OSバージョンチェックの作成
最低 OS バージョンを定義し、オプションでマイナーバージョンを指定することができます。
認識されない OS バージョンのためにデバイスチェックをパスする を選択すると、OS バージョンが確認できないデバイスを許可します。
このチェックはOR演算子を含みます。 これにより、複数のOSバージョンに対してチェックを1つ作成できます
注意:
Windows用のチェックを作成するとき:
Windows 10 と Windows 11 は個別の製品と見なされます
より高いオペレータを持つルールを作成すると、その製品のマイナーバージョンにルールが適用されます。 例えば、Windows 10のバージョン21H2より高いバージョンに適用するルールを作成した場合、そのルールはWindows 11には適用されません。
サポートされていないCatoクライアントの作成
組織のクライアントが現在デバイスポスチャをサポートしていない場合、これらのクライアントをネットワークに接続することを許容しなければならない場合があります。 デバイスチェックを設定すると、基準セクションでデバイスポスチャをサポートしないクライアントの動作を選択できます。
プロファイルを除いて、ルールの設定に一致するサポートされていないクライアントの場合の動作オプションです:
デバイスチェックをスキップし、サポートされていないクライアントをネットワークに接続できるようにします
要件を満たせないため、サポートされていないクライアントをブロックします
サポートされていないクライアントを許容するデバイスチェックの範囲と影響を最小限に抑えることをお勧めします。 許可されるサポートされていないクライアントが少なければ少ないほど、クライアント接続ポリシーは強力です。
クライアントごとにサポートされているOPSWATバージョン
Catoクライアントは以下のバージョンのOPSWATを使用しています:
Windowsクライアント
Windowsクライアント v6.12.6 はOPSWAT v4.3.6344を使用しています
Windowsクライアント v6.12 はOPSWAT v4.3.6344を使用しています
Windowsクライアント v6.8.3 はOPSWAT v4.3.5908を使用しています
Windowsクライアント v6.4 はOPSWAT v4.3.5908を使用しています
Windowsクライアント v6.2 はOPSWAT v4.3.5495を使用しています
Windowsクライアント v6.0 はOPSWAT v4.3.5495を使用しています
Windowsクライアント v5.17 はOPSWAT v4.3.4761を使用しています
Windowsクライアント v5.16 はOPSWAT v4.3.4582を使用しています
Windowsクライアント v5.15 はOPSWAT v4.3.4548を使用しています
Windowsクライアント v5.14.5 はOPSWAT v4.3.4373を使用しています
Windowsクライアント v5.14 はOPSWAT v4.3.4487を使用しています
Windowsクライアント v5.13 はOPSWAT v4.3.4373を使用しています
Windowsクライアント v5.12 はOPSWAT v4.3.4195を使用しています
Windowsクライアント v5.11 はOPSWAT v4.3.3896を使用しています
macOSクライアント
macOSクライアント v6.0.1 はOPSWAT v4.3.5584を使用しています
macOSクライアント v5.12 はOPSWAT v4.3.4973を使用しています
macOSクライアント v5.11 はOPSWAT v4.3.4702を使用しています
macOSクライアント v5.10 はOPSWAT v4.3.4222を使用しています
macOSクライアント v5.9 はOPSWAT v4.3.4025を使用しています
macOSクライアント v5.8.5 はOPSWAT v4.3.3952を使用しています
macOSクライアント v5.8.0 はOPSWAT v4.3.3952を使用しています
macOSクライアント v5.7 はOPSWAT v4.3.3479を使用しています
macOSクライアント v5.6 はOPSWAT v4.3.3479を使用しています
Linuxクライアント
Linuxクライアント v5.6 はOPSWAT v4.3.4572を使用しています
Linuxクライアント v5.5 はOPSWAT v4.3.3700を使用しています
Linuxクライアント v5.4 はOPSWAT v4.3.3558を使用しています
Linuxクライアント v5.3 はOPSWAT v4.3.3509を使用しています
Linuxクライアント v5.2 はOPSWAT v4.3.2690を使用しています
Linuxクライアント v5.1 はOPSWAT v4.3.2690を使用しています
