紹介
CatoのファイアウォールとURLフィルタリングに加えて、追加のセキュリティサービスとしてマルウェア対策と侵入防止システム(IPS)があります。 これらのサービスはすぐに有効にでき、ほとんど設定が不要です。 これらのサービスは、WANトラフィック、インターネットトラフィック、または両方に対する追加のセキュリティ層を提供します。
簡単に言えば、マルウェア対策は悪意のあるファイルを検出してブロックします。 クラウドでのアンチウイルスゲートウェイと考えられます。
IPSは、一方で、ホストの脆弱性を悪用することを検出してブロックします。 例えば、最新のセキュリティアップデートを適用していないWindowsのバージョンを使用しているユーザーの場合、リモートサーバーはホストの特定の脆弱性を悪用してワークステーションで悪意のあるコードを実行できます。 IPSは通常「仮想パッチング」サーバーと見なされます。 ほとんどの場合、ITはすべてのホストに最新のセキュリティアップデートとパッチが適用されていることを確認するのに苦労しています。 IPSは新しい脆弱性に対する即時の解決策です。
ベストプラクティス
マルウェア対策とIPSサービスを有効にすることを強くお勧めします。 エンドユーザーは遅延なしにマルウェア対策処理を体験します。 悪意のあるファイルが検出された場合、ユーザーのアクセスはブロックされ、ブロックページにリダイレクトされます。
これらのサービスを有効にしない理由はありません。 Catoのセキュリティチームは、グローバルな脅威インテリジェンスデータベースに基づいて、常に最新のマルウェア防御データベースを維持し、現在の脅威に対する効果的な防御を保証しています。
マルウェア対策とIPSサービスを有効にするためのベストプラクティスとして、次のワークフローが推奨されます:
マルウェア対策とIPSを監視モードでWANとインターネットトラフィックの両方に有効にします。 監視モードでは、悪意のあるトラフィックはログに記録されるだけで、停止されません。
必要に応じて、マルウェアが検出されたときに(モニターモードのためにブロックされていない)、メールでの警告を受け取るためのトラッキングを設定できます。
数日以内にAMとIPSのイベントを確認し、サービスを徐々にブロックモードに切り替えてください。
注:
最大の検出結果を得るためには、TLSのインスペクションを有効にする必要があります。
TLSのインスペクションにより、セキュリティエンジンは悪意のあるファイルやコードを含む可能性のある暗号化されたトラフィックを分析することができます。 TLSのインスペクションを有効にすることは、マルウェア対策とIPSを有効にする最終ステップです。 TLSインスペクションを有効にするためのガイドとGPOを使用してCatoの証明書を配布するためのガイドラインはこちらで見つけることができます。
以下は、セキュリティサービスを設定し、結果を確認するためのステップバイステップガイドです。
マルウェア防御の有効化と設定
ナビゲーションペインから、セキュリティ > マルウェア対策をクリックします。
左のスライダーをクリックして、アカウントのためにマルウェア対策保護を有効(緑色)または無効(灰色)にします。
右のスライダーをクリックして、次世代マルウェア対策エンジンを有効(緑色)または無効(灰色)にします。

これでマルウェア対策のエンジンが有効になりました。 次のステップは、マルウェア防御設定を設定することです。
それぞれのマルウェア対策ルールのアクション列をクリックして、次のいずれかを選択します:
ブロック - 悪意のあるファイルが宛先に到達することを防ぎます。 場合によっては、ユーザーを専用のブロックウェブページにリダイレクトします。
許可 - 悪意のあるファイルを宛先に到達させます。
ブロックせずに監視するためには、ルールを許可に設定し、トラッキングセクションでイベントのオプションを有効にします。 これにより、イベントページ(ホーム > イベント)で確認できるイベントログが作成されます。 トラッフィックの種類によってトリガーされる通知を送信することもできます。 セキュリティイベント(マルウェアの検出)が発生した場合、通知が事前定義されたサブスクリプショングループ、メーリングリスト、アラート統合に送信されます。 これらの通知タイプについての詳細はアラートセクションの関連する記事を参照してください。
侵入防止システムの有効化と設定
ナビゲーションペインから、セキュリティ > IPSをクリックします。
IPSスライダーをクリックして、アカウントのためにIPS保護を有効(緑色)または無効(灰色)にします。
AMエンジンと同様に、今度は、WANトラフィック、インバウンドトラフィック、およびアウトバウンドトラフィックについてのIPS保護を有効にします。 WANはCatoに接続されたネットワーク要素(サイトやユーザー)間のあらゆる種類のトラフィックと見なされます。 インバウンド保護は、インターネットから来てリモートポートフォワーディングを使用して内部ホストに転送されるトラフィックに適用されます。 アウトバウンドは、内部ホストからインターネットへのあらゆる種類のトラフィックです - 通常のインターネットブラウジング。
セキュリティイベントの確認
上記で述べたように、セキュリティサービスが有効になると、セキュリティエンジンが実際に検出され、潜在的にブロックされるトラフィックを判断します。
イベントページ(ホーム > イベント)には、特定の期間内に発生したすべてのサイトやユーザーでのイベントに関するデータが表示されます。
AMイベントのみをフィルタリングするには、プリセット選択ドロップダウンメニューからマルウェア対策を選択します。

IPSイベントのみをフィルタリングするには、プリセット選択ドロップダウンメニューからIPSを選択します。
下にスクロールするとイベントが見つかります。 各イベントについて、詳細を確認するために展開できます。

* マルウェア対策および/またはIPSが存在しない場合、それはイベントが生成されなかったことを意味します。 その場合は、より長い時間枠をフィルタリングすることができます。
マルウェア対策とIPSが有効になったら、テストマルウェアファイルのダウンロードを試みることで、それらをテストできます。詳細はマルウェア対策とIPSの脅威防止テストを参照。
Catoの高度なセキュリティサービスに関する追加情報
ネットワークフローはWANファイアウォールによって検査され、セキュリティ管理者はサイト、ユーザー、ホスト、サブネットなどの組織エンティティ間のトラフィックを許可またはブロックできます。 デフォルトで、CatoのWANファイアウォールは、暗黙のany-anyブロックルールを持つ許可リストアプローチに従います。
インターネットファイアウォール - セキュリティ管理者は、サイト、個々のユーザー、サブネットなどのネットワークエンティティ間に対して各種アプリケーション、サービス、Webサイトへの許可またはブロックルールを設定できます。 デフォルトで、Catoのインターネットファイアウォールは、暗黙のany-any許可ルールを持つブロックリストアプローチに従います。 それゆえ、アクセスをブロックするためには、ネットワークエンティティからアプリケーションへの接続を明示的にブロックするルールを定義する必要があります。
URLフィルタリング - インターネットファイアウォールの強化。 Catoはボックス内に、疑わしいスパムや疑わしいマルウェアなどのセキュリティ指向カテゴリーを含む、様々なURLカテゴリの定義済みポリシーを提供します。 インターネットファイアウォールは、インターネットアプリケーションへの静的なアクセス防止を提供する一方、URLフィルタリングは動的保護でインターネットセキュリティを完了させます。
マルウェア対策 - クラウドでのアンチウイルスゲートウェイと考えられます。 顧客はこのサービスを使用して、WANとインターネットトラフィックの両方をマルウェアのために検査できます。 マルウェア処理には以下が含まれます:
トラフィックペイロードのクリアおよび暗号化されたトラフィック(有効化されている場合)のディープパケットインスペクション。
真のファイルタイプ検出を使用して、ファイル拡張子やコンテンツタイプヘッダに関係なく、ネットワーク上を移動するファイルの実際のタイプを識別します。
署名とヒューリスティックデータベースを使用したマルウェア検出は、グローバルな脅威インテリジェンスデータベースに基づいて常に最新の状態に保たれており、現在の脅威に対する効果的な保護を保証します。 Catoは、顧客のデータが機密性を保たれるようファイルやデータをクラウドベースのリポジトリと共有しません。
IPS - Catoのクラウドベースのネットワーク侵入防止システム(IPS)は、インバウンド、アウトバウンド、WANトラフィック、そしてSSLトラフィックを検査します。 IPSは、モニタモード(IDS)でブロッキングが発生しない状態で動作できます。 IDSモードでは、すべてのトラフィックが評価され、セキュリティイベントが生成されます。