この記事では、IPSセキュリティサービスがChromeブラウザの疑わしいおよび悪意のある拡張機能からネットワークを保護する方法を説明します。
Cato IPSサービスが疑わしいChrome拡張機能を特定する方法
Chrome拡張機能はユーザーに多くの機能性を提供しますが、組織は通常信頼されるChrome拡張機能を攻撃する攻撃者から保護する課題に直面します。 アンチマルウェアサービスは良性と悪意のある拡張機能を区別できず、組織を攻撃にさらします。 CatoのIPSサービスは高度な技術を通じてこれらのネットワークの脆弱性に対するカバレッジを提供し、潜在的に悪意のある拡張機能を特定し、組織に独自で有益な保護を提供します。
前提条件
Chrome拡張機能の保護はIPSライセンスに含まれています。 IPSライセンスの購入について詳しくは、お客様のCato担当者にお問い合わせください。
Chrome拡張機能の保護機能を使用するには、IPSサービスを有効化し、ブロックアクションに設定する必要があります。
脅威インテリジェンスフィードの微調整
悪意のあるChrome拡張機能は、感染されたホストでのその許可レベルを悪用してマルウェアをドロップし、ホストを危険にさらす可能性があります。 これにより、ランサムウェア、データ漏洩、リソースの枯渇などの脅威にネットワーク全体がさらされます。 IPSサービスは、Chrome拡張機能に関連する疑わしい活動を特定するための脅威インテリジェンスフィードを維持、開発、および調整する革新的手法を利用しています。
Chrome拡張機能の脅威をブロックする
IPSサービスがホストがCatoクラウドに接続されており、疑わしいChrome拡張機能を使用していることを検出すると、そのネットワークフローでHTTP/S接続がブロックされます。 これにより、ホストが疑わしい拡張機能を使用するのを阻止し、接続性をブロックして更新の取得、データ送信などを防ぎます。
注:
疑わしいおよび悪意のある拡張機能は、IPS 保護範囲 設定に従ってのみブロックされます。 例えば、WANトラフィック スコープがモニタ または 許可に設定されている場合、そのスコープは悪意のあるChrome拡張機能から保護されません。
ブロックされたChrome拡張機能のためのイベントのレビュー
ホーム > イベントでセキュリティイベントを確認し、Chrome拡張機能に関連するIPSブロックイベントを見つけることができます。
これは、ブロックされたChrome拡張機能のイベントの例です:

これらは、疑わしいChrome拡張機能のイベントのためのIPSイベントフィールドです:
イベントタイプ - セキュリティ
サブイベントタイプ - IPS
MITRE ATT&CK® テクニック - コマンドおよびスクリプトインタープリタ (T1059)
脅威の種類 - PuP
脅威名 - 低信頼度のChrome拡張機能
これは、Chrome拡張機能イベントのシグネチャーIDの例です:
feed_suspicous_chrome_ext_low_popu
feed_suspicous_chrome_ext_high_popu
feed_risky_chrome_ext_in_webstore
feed_risky_chrome_ext_in_webstore_no_intersect
イベントログについて詳しくは、ネットワークイベントの解析を参照してください。
CatoがChrome拡張機能をブロックしました - 次はどうする?
CatoがChrome拡張機能をブロックした後は、IT管理者が使用中のChrome拡張機能をすべて確認し、見慣れないものを削除することをお勧めします。 さらに、悪意のあるChrome拡張機能が正当な拡張機能に感染してその許可を悪用する可能性があるため、ブラウザのすべての拡張機能を削除しChromeをデフォルト設定にリセットするのが最善です。