Cato CloudでのWebSocketの検査

Prev Next

注:

この機能の有効化および使用方法について、詳しくは feature-releases@catonetworks.com までお問い合わせください。

概要

現代のエンタープライズアプリケーションは、伝統的なHTTPリクエスト/応答モデルの代わりに、WebSocket(WS)通信に依存することが増えています。 Slack、Microsoft Teams、Zoom、およびChatGPTやCopilotのようなAIサービスなどのプラットフォームは、単一の持続接続を介してリアルタイムの双方向通信を実現するためにWebSocketを使用しています。

このシフトにより、従来のHTTPトラフィックに焦点を当てる検査技術が接続確立後のWebSocketのペイロードを分析できないという、重大な可視性とセキュリティのギャップが生じます。

Cato Cloudは、深いWebSocketの検査により、この課題に対処し、CASB、DLP、およびAIセキュリティのユースケース全体で完全な可視性と施行を可能にします。

キーの利点

  • 現代アプリケーション全体にわたる完全なアプリケーション層の可視性

  • SaaSおよびAIサービスのための正確なポリシー施行

  • リアルタイムのデータ保護のための強化されたDLP機能

  • 完全な監査ログによるコンプライアンス体制の強化

  • WebSocket盲点の排除

ユースケース

AIセキュリティ(AIファイアウォール)

AIアプリケーションは、WebSocketストリーミングに多く依存しています。

監査なしで:

  • プロンプトと応答は見えません

  • 機密データ(PII、ソースコード)が無検知で漏れる可能性があります

監査ありで:

  • プロンプトと応答の完全な可視性

  • 検出する能力:

    • データ漏洩

    • ポリシー違反

    • 悪意のあるまたは安全でないAI出力

CASB施行

現代のSaaSプラットフォームは、コアアクションのためにWebSocketを使用しています。

監査なしで:

  • 接続レベルの可視性のみ(例、「Slackに接続済み」)

  • ユーザーアクションを識別する能力がありません

監査ありで:

  • 詳細なアクティビティ検出:

    • ファイルのアップロード/ダウンロード

    • メッセージの投稿

    • データの共有

  • 各アクションに対するポリシー施行(例: 機密アップロードをブロック)

可視性、ログ機能、コンプライアンス

WebSocket解析なしで:

  • アプリケーション層のログの欠落

  • 不完全なSIEMデータ

  • DLPおよび監査の失敗

解析ありで:

  • 完全なイベント再構築

  • 正確な監査の痕跡

  • コンプライアンス向けのログ記録

なぜWebSocketの検査が必要なのか

初期のHTTPアップグレードハンドシェイクの後、WebSocket接続はフレームメッセージの連続したストリームとしてアプリケーションデータを運びます。 これらのメッセージ:

  • 通常のHTTP検査エンジンでは見ることができません

  • 構造化または非構造化データ(JSON、バイナリ、独自形式)を含む場合があります

  • 次のような機密情報を含むことができます:

    • ユーザー生成コンテンツ

    • ファイル転送

    • AIプロンプトと応答

適切な解析なしでは、セキュリティエンジンはメタデータ(例: IP、ポート、TLSセッション)のみを確認し、アプリケーション層の全体像を失います。

WebSocketの検査の課題

WebSocket検査はプロトコルの特性により複雑です:

  • フレームの分割 - メッセージはいくつかのフレームに分割されることがあります

  • マスキング - クライアントからサーバへのペイロードは難読化されています

  • 多重化 - 複数の論理メッセージが接続を共有することがあります

  • プロトコルの多様性 - ペイロードはJSON、GraphQL、MessagePack、または独自形式を使用する場合があります

効果的な検査には完全な解析、再構成、デコードが必要です。

Cato CloudはどのようにWebSocketを検査するのか

Cato Cloudは、マルチレイヤーアプローチを使用して、ワイヤースピードのインラインでWebSocketの検査を行います:

  1. フレームレベルでの解析

    • 通常のHTTP検査エンジンでは見ることができません

    • 構造化または非構造化データ(JSON、バイナリ、独自形式)を含む場合があります

    • 次のような機密情報を含むことができます:

      • ユーザー生成コンテンツ

      • ファイル転送

      • AIプロンプトと応答

  2. プロトコル対応デコード

    • アプリケーションプロトコルを特定します(例: JSON、GraphQL)

    • 構造化データ項目を抽出します

  3. イベント抽出

    • メッセージを次のような意味のあるセキュリティイベントに変換します:

      • ユーザーアクション

      • データ転送

      • AIとのやり取り

  4. エンジン統合

    • 解析されたデータを次に送ります:

      • CASBポリシー

      • DLP検査

      • AIファイアウォール分析