概要
CatoのDLP(データ損失防止)は、ユーザーがSaaS、非公開アプリケーション、ウェブリソースにアクセスする際の機密情報を特定・管理するためにトラフィックを検査します。 サービスは、完全な可視性とガバナンスを提供するために、補完的方法を使用します。 データ保護インラインとデータ保護APIは独立して動作しますが、すべてのユーザータイプにわたる一貫した検出を保証するために、同じ基礎分類エンジンに依存しています。

データ保護インライン は、Cato PoPsを経由するリアルタイムのトラフィックに対してDLP検査を適用します。 インライン保護は、管理されたユーザーとサイトのトラフィックをカバーし、SaaS、非公開アプリケーション、およびウェブ宛先にDLPルールを強制します。 TLS インスペクションは、暗号化されたセッションを分析するために必要です。
インライントラフィックの流れは、上記の例の左側に示されています。
データ保護API は、Catoクラウドを経由しないトラフィックにおいても、SaaSアプリへのDLPカバレッジを拡張します。 APIは、ファイルのアップロード、共有、変更などのユーザー主導のアクションを通じて監視し、未管理のデバイス、スプリットトンネル接続、またはCatoクライアントを使用せずにアプリにアクセスするユーザーに対して可視性を提供します。 APIは、SaaSプラットフォーム内の動きのデータを検査しますが、保存されているファイルをスキャンすることはありません。
APIアウトバンドトラフィックの流れは、上記の例の右側に示されています。
Cato XOpsサービスは、DLPイベントの操作上のコンテキストを提供し、インライン検出とAPI検出を統合されたストーリーに相関させます。 各ストーリーは、ユーザー、アプリ、アクションシーケンス、宛先などの関連アクティビティを集約して、機密データが環境内でどのように移動したかを示します。 この相関により、管理者は意図しない共有、ポリシー違反、異常なデータハンドリングを素早く特定できます。
データ分類と検出方法
CatoのDLPエンジンは、データ保護インラインおよびデータ保護APIの両方で使用される一貫した分類フレームワークを提供します。 各実施方法は、すべてのアクセスパスにわたって機密情報の正確な検出を保証するために、別々のポリシーを使用します。
データ保護インラインとデータ保護APIは、異なるポリシーを使用しますが、同じデータ分類フレームワークと検出方法を共有して、機密情報の正確な検出を保証します。
Microsoft PurviewおよびGoogle Sensitivity Labelsと統合することで、シームレスなデータガバナンスを保証できます。 これらのソリューションをデータ分類とラベリングに既に使用しているお客様は、インライン保護とデータ漏洩防止のためにそれらを活用できます。
詳しくは、Cato DLPポリシーにおけるMIP機密ラベルの使用およびデータ保護APIとのGoogleラベルの使用をご覧ください。
Catoデータ分類
Catoの分類フレームワークは、組織内の機密コンテンツを表すデータ識別子を定義するDLPプロファイルを中心に展開されています。
定義済みデータ型:一般的な規制および機密情報用の組み込み識別子です。世界共通のPII形式、金融データ、ヘルスケアデータ、HR文書、およびコンプライアンス原則に基づくカテゴリが含まれます。
カスタムデータタイプ:組織固有の要件に分類を拡張するためのユーザー定義のデータ識別子。
データ検出方法
Catoは、以下のような機密データを正確に特定するために複数の検出技術を適用します:
Cato PoPのGPUハードウェアによって加速された機械学習およびLLMベースのモデルは、既知の機密カテゴリへの意味的意味と類似性を分析することで、完全なドキュメントを分類します。 管理者は、CMA内で直接カスタムLLM分類器をアップロードしてテストできます。
画像ML分類器 は、画像内のピクセルを分析してその内容を判断する機械学習モデルです。 これらは広範なコンピュータビジョンの一部 です。
LLMトピック分類器は、LLMベースのモデルを使用してテキストの意味と文脈 を理解します。 トピック、テーマ、構造、または筆記スタイルに基づいて文書を分類します。
正確なデータマッチ(EDM)は、承認されたデータセットに対して機密値を検証し、構造化された組織固有のコンテンツに対する誤検知を削減します。
光学文字認識(OCR)は、画像、スキャン文書、スクリーンショットからテキストを抽出して、テキストベースの検査を回避しようとする試みを防ぎます。
正規表現とキーワードマッチングは、規制されたデータフィールドや内部識別子に関連付けられたパターンを検出します。
詳しくは、DLPコンテンツプロファイルの作成、DLP用カスタムデータタイプの活用、およびDLPのための正確なデータマッチ(EDM)の活用をご覧ください。
データ保護インライン
データ保護インラインは、トラフィックがCato PoPsを通過する際に、移動中のデータに対してDLP検査を適用します。 ネットワーク層で動作するため、インライン検査は、完全にCatoクラウド経由でルーティングされたトラフィックに対して決定論的でリアルタイムな施行を提供します。
インライン施行が適用されるのは、以下の状況です:
Cato対応サイトを介して接続されたオフィスユーザー
Catoクライアントを介して接続されたリモートユーザー
サイトからクラウドおよびサイトからインターネットへのフローはリアルタイムで検査されます
インラインDLPには、データポリシーがCatoクラウド経由のトラフィックに適用される方法に影響を与える特定の運用要件と行動があります:
TLSインスペクションは、機密内容が含まれるSaaS、非公開アプリケーション、またはウェブトラフィックを検査するために必要です。
ブロック、アラート、編集などの施行アクションは、トラフィックが評価されるとすぐに適用されます。
さらに詳しくは、Cato DLP Serviceについてをご覧ください.
データ保護API
データ保護APIは、Catoクラウドを経由しない際にも、承認されたSaaSアプリにDLP検査を拡張します。 これにより、アプリ固有のコネクタを使用してSaaSアクティビティをAWSホストのCato DLPエンジンに送信し、検査します。
APIコネクタは、App & Data API Protection(Security > App & Data API Protection)で定義されたOAuthベースの統合を使用します。 サポートされているアプリにはMicrosoft 365、Google Workspace、Salesforce およびその他が含まれます。 サポートされているアプリの完全なリストについては、データ保護APIをご覧ください。
データ保護APIは以下に対するDLPの可視性を提供します:
未管理のデバイス
スプリットトンネルまたはローカルルートされたSaaSトラフィック
CatoクライアントまたはZTNAライセンスなしのユーザー
APIエンジンは、インラインDLPで使用されているのと同じ分類ロジックを適用し、以下のようなSaaSアクションに対して、一貫した機密コンテンツの検出を可能にします:
ファイルのアップロード
外部または一般公開の共有
権限の変更
規制データを含む変更
管理者はCMA内のデータ保護APIダッシュボードを使用して、SaaSアクティビティを監視し、違反を掘り下げて関連するデータと状況を確認できます。
さらに詳しくは、データ保護APIについてをご覧ください.
管理および未管理デバイスのカバー範囲
Catoのデータ保護アーキテクチャは、ユーザーがどのように接続するかやデータがどこでアクセスされるかに関係なく、管理および未管理のデバイスのための統一されたカバレッジを提供します。 インラインとAPI保護は協調して、一般的な可視性や制御のギャップを排除します。 これにより、信頼できるネットワーク上の企業デバイスから直接SaaSにアクセスする未管理のデバイスまで、あらゆる利用シナリオにおいて機密データが保護されたままであることが保証されます。
管理デバイス
管理デバイスは、Catoにつながるサイトの背後に置かれるか、Catoクライアントを使用してCatoクラウドを通じてトラフィックを送信します。 この場合、PoPに基づくインラインDLPは、ユーザーがSaaS、非公開アプリケーション、またはWebリソースにアクセスする際に移動するデータを検査します。
管理者は、アプリレベルの制限を適用してどのアプリケーションが検査され、機密データがどのように処理されるかをコントロールし、ユーザーがCatoクラウドに接続しているときにのみSaaSアプリにログインを強制することができます。
選択的なオンランプ構成により、選ばれたトラフィックのみがCato Cloudを通じてルーティングされ、検査が必要なフローに特定のインラインDLP施行が適用されます。
未管理のデバイス
未管理のデバイスは、インターネットを通じてSaaSアプリケーションに直接アクセスします。 データ保護APIは、承認されたSaaSアプリケーションで機密データ使用の可視性を管理者に提供します。
契約者向けとして追加ソフトウェアであるCatoクライアントを導入する必要はありません
スプリットトンネルポリシーに対しては、Cato Cloudをバイパスするトラフィックもまだ機密データ検査されます
データ保護APIに対する追加のZTNAライセンスは不要です
ポリシー設定と可視性
Catoは、インラインおよびAPIベースデータ保護を専用のルールベースに分離し、管理者がユーザーがアプリケーションにアクセスする方法や検査が必要な場所に制御をカスタマイズできるようにします。 この構造により、各施行パスが最大の関連性と可視性のために精製されることが保証されます。
DLPポリシーの設定
管理者は、ユーザーがアプリケーションにアクセスする方法や検査が必要な場所に対応するために、インラインおよびAPI DLPポリシーを別々に設定します。
インラインDLPポリシールールはセキュリティ > アプリとデータインラインで設定され、管理者はインライン検査対象となるアプリケーション、ユーザー、および宛先を定義します。
APIベースのDLPポリシールールはセキュリティ > アプリとデータAPIプロテクションで設定され、SaaSコネクタおよびイベント駆動ルールが管理されます。
同じDLPプロファイルとデータタイプは、両方のポリシーで使用できます。
施行アクション
施行アクションは、検出された機密データの処理方法を決定し、管理者にインラインおよびSaaSベースの違反に対する即時の管理を提供します。
ブロック は、インラインフローを調査することにより機密データが組織から出て行くのを防ぎます。
アラート はイベントをログに記録しながらアクションをブロックせず、使用パターンへの可視性を提供します。
隔離 は、APIベースの保護を介してサポートされたSaaSアプリケーションで利用可能であり、機密ファイルを管理者用に制限された場所に移動します。
可視性と監視
CMAには、ポリシータイプごとに専用のダッシュボードが含まれており、管理者は違反を迅速に特定し、アクティビティを調査し、機密データが環境全体でどのように移動するかを理解できます。
インラインDLPイベントは、アプリ & データインラインダッシュボード に表示され、そこで管理者はフィルタリング、並べ替え、違反の調査ができます。 詳しくは、データ保護インラインダッシュボードの使用をご覧ください。
事件のコンテキストを速やかに理解し、潜在的なデータ漏洩を評価し、誤検知を検証するために、イベントから直接法医学的証拠を確認できます。 さらに詳しくは、法医学的証拠を用いたDLP違反の調査をご覧ください。
データ保護APIダッシュボードは、ファイルのアップロード、共有、権限変更など、SaaS特有のアクティビティに対する可視性を提供します。 さらに詳しくは、データ保護APIダッシュボードの使用をご覧ください。
Cato XOps サービスは、インラインおよびAPI検出を統合されたストーリーに相関させることで、管理者がチャネル間パターンを調査するのを可能にします。
XOpsとデータ保護
Cato XOps は、データ保護インラインとデータ保護APIの両方の検出を統合されたストーリーに相関させることで、DLPの調査を強化します。 この相関により、Cato PoPs内でインライン検査されたネットワークトラフィックおよびAPIコネクタを通じて検査されたオーバーヘッドSaaSアクティビティを通じての機密データ移動の単一ビューが提供されます。 DSPMに統合することで、例えばデータセンター内で休止中のデータに対する可視性が提供されます。
各XOpsストーリーには、アクティビティに関与したユーザー、アプリケーション、アクション、および宛先が含まれます。 この統合されたコンテキストにより、管理者は、機密データがネットワークを通過したか、またはSaaSプラットフォーム内にとどまっていたかを問わず、どのようにアクセスまたは共有されたかを理解するのに役立ちます。 例えば、XOps UEBA 異常エンジンは、典型的なユーザーまたはデバイスの動作からの逸脱を分析して、予期しないSMBアップロードやSSHファイル転送などのリスクを浮かび上がらせます。 これらの動作は、通常のデータ処理手順を回避しようとする試みを示している可能性があります。
関連情報 :
ユースケースの例:協調的な脅威への対応
XOpsは、他のCatoセキュリティサービスによる検出とDLPイベントを相関させ、管理者がマルチベクトル攻撃を特定することを可能にします。 例として、IPSはデバイスにマルウェアアクティビティを検出し、潜在的な侵害を示します。 その後間もなく、インラインまたはAPI DLPエンジンが同じデバイスから外部サーバへの顧客データの漏洩を試みたことをフラグします。 XOpsは、これらの検出をリンクし、マルウェアの指標とデータ転送の試みの両方を示す単一のストーリーにします。 このストーリーは、SOCチームに脅威の進行の範囲に関する完全な可視性を提供し、迅速かつ正確に対応するのを助けます。