DLPトラブルシューティング

Prev Next

このプレイブックは、DLPがアカウントで期待通りに動作しない場合の問題解決の手順を説明します。

概要

データ損失防止 (DLP) ポリシーにおける複雑さにより、予期しない結果が生じ、潜在的なセキュリティリスクを引き起こす可能性があります。 これは、要求仕様と一致しない設定、または不正確に定義されたカスタムデータ型またはプロファイルが原因である可能性があります。dd"に注意が必要です。

イベントを使用した初期評価

「アプリケーションセキュリティ」プリセットを設定することで、イベントを用いてデータ損失防止(DLP)イベントをフィルタリングできます:

preset.png

データ制御ルールに関連付けられたイベントには、トリガーされたDLPプロファイル、一致したデータの種類、ファイル属性などの洞察に満ちたフィールドが含まれます。

これにより、現在何がトリガーされているのかを理解し、さらに自分の設定から期待通りの結果が得られているかを自問することができます。

問題のトラブルシューティング

トラブルシューティングプロセスは逐次的に設計されており、各ステップが前のステップに基づいています。 先行する要件が満たされていない場合、後続のステップはトリガーされません。

注:

以下のすべてのステップの前提条件として、イベント追跡が有効であり、DLPで検査されるべきトラフィックと一致するFWルール(トラブルシュートのために一時的に作成することも可)が必要です。

トラブルシューティング志向のもう一つの設定としては、アップロード/ダウンロードの両方を監視目的でキャッチするフォールバックDLPルールがあり、内容の一致やファイルタイプの指定はありません。

また、非テキストファイル、例えば.docxや.pdfを使用してテストすることをお勧めします。テキストファイルに関連するファイルタイプ検出の問題を確実にするために(以下に詳述)。

(1) TLS検査が有効 (TLS経由のトラフィックの場合)

  • ファイアウォールイベントで確認:生成されたFWイベント内のTLS検査ブールフィールドを確認して、それが1に設定されていることを確認してください。 値が0に設定されている場合、お使いのアカウントでTLS検査の設定およびテストを行うためには、以下の記事のガイドラインに従ってください:
    - アカウントのためのTLS検査ポリシーの設定
    - CatoクラウドでのTLS検査テスト 

  • 特定のOSタイプ(Android、Linux、未知のOS)はTLS検査対象ではありません。

  • 一部のネイティブクライアントアプリケーションはTLS検査対象ではありません(証明書ピニングの懸念による)。 TLS デフォルトバイパスルールはCMAで確認できます。

  • インターネットファイアウォールポリシーには、QUICおよびGQUICをブロックするための高い優先度(ルールベースの上位)を有する2つのルールが含まれていることを確認してください。TLS検査はこのタイプのトラフィックには対応できません:

    QUICプロトコルを使用しているかどうかを確認するために、HARファイルを生成し、関連するPOST/GETリクエストの"Protocol"列を確認してください。 QUICを使用しているリクエストは、「h3」や「http/2+quic/46」などとしてリストされます:
    mceclip0.png

(2) Catoが識別した宛先アプリケーションを確認

  • ファイアウォールイベントで確認: “アプリケーション”イベントフィールドを確認し、識別されたアプリケーションを検索してください。

  • アプリケーションが正しく識別されていない場合、以下の点が該当していることを確認してください:

    • アプリケーションの宛先にドメイン名を使用してアクセスしており、IPアドレスを直接使用していません。

      • このステップは、関連するDNSクエリをCATOが確認し、アプリの検出に重要な宛先のホスト名を導出できるようにします。

    • 宛先アプリケーションのホスト名を解決するために使用するDNSサーバーに向かうトラフィックがCATOに見えていること(e.g. ソケットLANインターフェイスに届いている)を確認してください。

  • CASB/DLPポリシーのために特定のアプリケーションを定義するか、「あらゆるアプリケーション」(すべてのHTTP/Sアプリケーショントラフィック)を選択できます。

    • CATOが定義する「クラウドアプリケーション」と「アプリケーション」の完全なリストは、「リソース -> アプリカタログ」にてタイプごとにフィルターして見つけることができます。

    • 特定のアプリケーションをクラウドアプリケーションとして追加したい場合、CATOサポートにRFE(機能強化のリクエスト)チケットを開くことができます。

(3) ファイルサイズ要件の確認

  • DLP(サブタイプ「アプリケーションセキュリティ」)イベントで確認: 脅威の判定 イベントフィールドを探し、サイズによるバイパスに設定されているか確認してください。これを示す場合、コンテンツがファイルサイズが必要な最小/最大範囲に収まらないため、スキャンされなかったことを意味します。

  • インラインDLPの最大ファイルサイズは50MBです(データ保護APIの場合は500MB)。

    • 一般的に、以下の手順に従うことで、場裏でのgzip動作を特定できます:

      • ブラウザのdevtoolsを開き、「ネットワーク」タブを選択します。

      • ファイルをダウンロードしている間に、ダウンロードを表すリクエストを見つけ、(Googleスイートでは、ドメインフィルタリングで*.googleusercontent.comを利用することによって特定可能で、画像の青い枠内に示されています)

      • レスポンス内のContent-Encodingヘッダーを探します(画像内の赤い枠)。 gzipである場合、内部で圧縮が行われていることがわかります。

  • DLP OCRプロファイルでサポートされているファイルサイズは10KBから50MBの範囲です。

(4) ファイルタイプが識別され、DLPでサポートされています

  • DLP(サブタイプ「アプリケーションセキュリティ」)イベントで確認:ファイルタイプフィールドを確認し、CATOによって検出されたファイルクラスを指示していることを確認します。

  • 値が未知のファイルタイプである場合、それはCATOがファイルを識別できず、コンテンツスキャンから免除されていることを意味します。

  • ファイルタイプがDLPでサポートされているか確認してください: 音声、動画、バイナリファイルはサポートされておりません。

  • JARファイルをコンテンツタイプを用いて一致させる際には特に注意が必要です。これは、JARファイルがZipアーカイブまたはJavaアーカイブ(JARファイル)である可能性があるためです。 詳しい情報については、ソースコードマッチでJARファイルに対してデータ制御ルールが機能しない場合をご覧ください。

  • DLP OCRプロファイルでは、PNG、JPEG、TIFF、BMP、PNM、WEBP、JPEGがサポートされているファイルタイプに含まれます。

テキストファイル検出の制限

CSVやTXTなどのテキストファイルの検出は、特定の指標が欠けているため、困難が生じます。 私たちの検出は、以下の3つの主な入力に依存しています:

  • Magiclib: ファイルのヘッダー、そのタイプに固有のもの。 例として、PDFファイルはユニークなヘッダー(%PDF-1.5, %µµµµなど)で始まり、ファイルタイプの強力な指標となります。

  • HTTPヘッダー: ファイルアップロード時の"Content-Type"ヘッダーが、アップロード中のExcelファイルのapplication/vnd.ms-excelなど、ファイルタイプのヒントとして機能します。

  • ファイル名の拡張子: 他の指標が欠如または結論に至らないときには使用され、ファイル名が正しく抽出されていることが前提です。

テキストファイルに関する制限は以下のことから生じます:

  • それらはタイプを区別するためのユニークなマジックヘッダーが欠如しています (CSV、TXT、Pythonスクリプト)。

  • アップロード用のHTTPリクエスト(例:curl経由)にはファイルのタイプに関する十分なメタデータがない可能性があります(例:「Content-Type」ヘッダー)。

  • ファイル名がHTTPリクエストに存在しない可能性があります。

これらの要因により、POST/PUTリクエストの単純なテキストボディと実際のテキストファイルアップロードを区別することが難しくなり、DLPがこれらのファイルを見逃す可能性があります。

DLPに関する他の既知の制限については、データ制御ポリシーの作成を参照してください。 

(5) スキャンされたコンテンツに対するDLPプロファイルの一致

  • このステップは、データ型とファイル内容の整合が問題の原因であるかどうかを特定するのに役立ちます。

  •  DLPバリデーターツール: テストファイルを用いてデータタイプのバリデーションを行うことは、トラブルシューティングプロセスで重要かつ有用なステップです。 実際のデータに対するDLPルールをバリデーションする手段を提供し、問題の特定および是正に効果的な方法として機能します。

    • キーワードデータタイプを含む.csvファイルのバリデーション成功例:
      scan-work.png

    • 正規表現のバリデーション: カスタムデータタイプで正規表現を使用する場合、正規表現テスターボックスが非常に役立ちます。 これにより、正規表現のパターンをテストし、正確性を検証することができます。 DLPシステムで望まない結果を避けるため、まずここでパターンをテストすることをお勧めします。

    • 「抽出したテキストをエクスポート」オプションは、DLPエンジンがスキャンしたファイルの解析されたテキストデータを調べるのに役立ちます:
      export-text-show.png

    • たとえば、ドキュメントに付けられた感度ラベルIDが検出されていることを確認するために「抽出されたテキストをエクスポート」オプションで生成された.txtファイルをレビューします。 以下は、MIPラベルを含む.docxを解析したテキスト結果: mip-example.png
      mip-example.png