この記事では、Catoがアプリケーションをどのように分類するかを説明し、独自のDPIエンジンの分析に使用されるリソースとトラフィック情報について論じます。
アプリケーション分類の概要
アプリケーション認識はネットワーク・セキュリティおよびトラフィックモニタリングに必要です。 これは、ネットワーク上で実行されているアプリケーションの可視性とアプリケーション制御を提供します。 Cato Networksのディープパケットインスペクション(DPI)エンジンはアプリケーションレベルでネットワークトラフィックを吟味し、ポートとプロトコルだけでなくアプリケーション層に基づいてアプリケーショントラフィックを制御します。
Catoはアプリケーションを、Cato管理アプリケーションの各ポリシーで使用されるカテゴリに分類します。 例えば、帯域管理およびネットワークルールセクションでのトラフィック管理と制御。 また、ファイアウォールルールセクションでのセキュリティの制御を可能にします。 そして、より良い可視性とモニタリング機能のために、イベントディスカバリウィンドウでアプリケーション名を特定するのに役立ちます。
Catoのアプリケーション分類に関する詳しい情報は、Catoによる自動アプリケーション識別の革新的なメソッド開発をご覧ください。
アプリケーショントラフィックの分類
CatoのDPIエンジンは、Catoのセキュリティチームによるトラフィック分析および外部ソースからのフィードに基づいてアプリケーションを分類します
次のセクションで説明します
トラフィックの検査
SaaSアプリケーションベンダーフィードの利用
トラフィックの検査
CatoのDPIエンジンはCato Cloudの各PoPで稼働し、トラフィックの内容を検査します。 これは、フローのメタデータとデータペイロードを使用して分類します。
フローメタデータの分析説明
DPIエンジンはアプリケーションフローに含まれる様々なデータタイプを検査し、それに基づいてアプリケーションに分類し、各アプリケーションをカテゴリに割り当てます。 フローメタデータ分析のために次の相関アイテムを使用します。
宛先IPアドレスとネットワークポートの使用
DPIエンジンは宛先IPアドレスとポート番号を使用してトラフィックを分類します。 トラフィックがよく知られたポートを使用する場合、アプリケーショントラフィックをカテゴリに簡単に分類できます。
ドメインのパターンマッチング
Catoはアプリケーションを分類するためにドメイン名にパターンマッチング技術を適用します。 DPIエンジンは多様なワイルドカードと論理式を使用して一致するパターンを検索し、アプリケーションを識別します。 ドメイン名に一致するパターンを見つけたら、アプリケーションを適切なカテゴリに分類します。 次の例は、ワイルドカードと論理式パターンマッチングの技術を示しています:
ワイルドカード: *.google.com. このワイルドカードに一致するドメイン名を持つトラフィックは、Googleアプリケーションとして分類されます。
論理式: "google.com" または "googleadservices.com". この表現に一致するドメイン名を持つトラフィックは、Google AdWordsアプリケーションとして分類されます。
宛先IPアドレスがIP範囲に含まれる場合
Catoはトラフィック宛先のIPアドレスが特定のIP範囲に属し、その範囲があるアプリケーションに割り当てられているかを確認します。 その後、このアプリケーショントラフィックをカテゴリに分類します。 宛先IPアドレスがASN、CIDR、サブネットまたはIPセットの一部である場合、エンジンはこの情報を基に分類します。 正確なアプリケーション分類のために、CatoはIPアドレスとASNリストを定期的に更新します。
例えば、宛先IPアドレスが以下のAmazon IP範囲のサブネットに属する場合:52.23.61.0/24 または 54.244.46.0/24、CatoはこのトラフィックをAmazonアプリケーションとして分類します。
別の例として、宛先IPアドレスが自律システム(AS):AS == 62041(Telegram ASN)に属する場合、CatoはこれをTelegramアプリケーションとして分類します。
トラフィックデータペイロードの分析
パケットペイロードには、DPIエンジンがアプリケーションを分類するための情報が含まれています。 以下は、Catoがアプリケーション分類に使用するペイロードデータのいくつかの例です:
HTTPトラフィックの場合、CatoはUser-Agent HTTPヘッダー内のデータを利用します
TLSトラフィックの場合、CatoはTLS属性を利用します
CatoのNGFWもペイロードを使用して、HTTP、SSH、TLSなどの多くのサービスを識別します。 サービスおよびプロトコルの署名はそれらのRFCに基づいて識別します。 例えば、Catoは"ssh-1" または "SSH-1"のようなパターンを使用してSSHアプリケーションを識別します。
SaaSアプリケーションベンダーフィードの利用
一部のSaaSベンダーは、そのアプリケーションのためのIPアドレス範囲に関するフィードやウェブコンテンツを公開しています。 Catoは通常、これらのベンダーを追跡するインテリジェンスシステムを使用して、特定のアプリケーションIP範囲(例:Office365、Googleアプリなど)とASNデータベースを更新します。 これらのフィードとウェブコンテンツは動的にCato Cloudを更新し、アプリケーションの分類に役立ちます。 プロバイダーがアプリケーションのプロパティを変更および更新すると、Catoも定義を変更して常に正しいデータを使用します。 次の例は、O365アプリケーションのフィードソースを示しています:Office365のURLおよびIPアドレス範囲。
アプリケーション分類プロセスの紹介
このセクションは、新しいアプリケーション分類プロセスを紹介します。
新規アプリケーションの追加
Cato Networksが新規アプリケーションを追加する場合はいつですか? 以下の項目は、Catoが新規アプリケーションを追加する場合を説明します:
顧客のリクエストに応じて – Catoのセキュリティチームは、顧客からのリクエストに基づいて簡単にアプリケーションを追加できます。 Catoに新規アプリケーションを追加してほしい場合は、Cato Networksサポートチームにお問い合わせください。
未分類のトラフィックのトラッキング – Catoのセキュリティチームは、機械学習クラスターモデルを使用して未分類のトラフィックを定期的に追跡します。これにより、アプリケーションの動作を分析し、更なる分析のためにマークされます。
Catoのセキュリティチーム
Cato Networksには、ネットワークトラフィックを継続的に分析し、データを保護する専任のセキュリティチームがあります。 セキュリティチームには、未分類のアプリケーションおよび正しく分類されていないアプリケーションを識別するためにトラフィックを監視するセキュリティエキスパートおよびアナリストが含まれています。 チームはインテリジェンスおよびモニタリングシステムを使用して、24/7でトラフィックを監視します