この記事では、コンテナオブジェクトを使用して、CatoセキュリティサービスとカスタムIoCリストを統合する方法について説明します。
概要
組織の産業フィールドまたは所在地の特定の要件を満たすために、自分のCatoアカウントの脅威インテリジェンスにカスタムIoCリストを追加できます。 IoCリストはコンテナを使用して設定され、ユーザー定義のカテゴリとして、IPアドレスやFQDNなどのアイテムグループを管理するのに役立ちます。 例として、貴社のSOCセンターによって特定された悪意のあるIPアドレスのリストを含むコンテナを作成するか、第三者の脅威インテリジェンスサービスによって提供されたリストを使用します。
Cato管理アプリケーション内で、または自動化されたAPIプロセスを通じて、コンテナにIoCリストをダイレクトに設定できます。そしてインターネットファイアウォールルールにそのコンテナを含めることが可能です。 コンテナに関するAPIの詳細については、Cato Networks GraphQL APIリファレンスをご覧ください。
コンテナには様々なタイプがあり、それぞれ単一タイプのデータのみを含めることができます。 以下にコンテナタイプを示します:
IP - 単一のIPアドレス、サブネットマスク(ドット記法またはCIDR表記)、IPレンジを含めることができます
FQDN - 完全修飾ドメイン名、例: www.shop.example.com
これは、コンテナを使用してカスタムIoCを統合する際のワークフローの例です:
IPアドレスがIoCとして特定されたコンテナを設定します。
コンテナをインターネットファイアウォールルール内のアプリ/カテゴリフィールドで設定し、ルールにブロックアクションを設定します。
コンテナの更新を行い、新しいIoCリストをコンテナにアップロードします。 コンテナを更新すると、ファイアウォールルールは新たなIoCを自動的に施行します。
コンテナとの作業
カテゴリ ページでコンテナを作成するには:
URLからファイルを同期します
コンテナ用のデータを含むソースファイルをアップロード
アイテムを手動で追加
コンテナを作成すると、コンテナタブのテーブルに表示されます。 コンテナを手動でテーブル内で編集するか、新しいソースファイルをアップロードしてコンテナ内の値を更新します。
URLからIoCを同期する

IoCはURLから直接アップロードすることができ、外部脅威フィードや頻繁に更新されるインディケーターリストを自動的に取り込むことができます。 これにより、定期的な自動更新によって脅威応答時間を短縮し、人的誤りを減らしながら正確性を確保できます。 これらのIoCを同期する頻度を、毎時または毎日の間隔で設定できます。
同期が失敗した場合、通知が送信される前に、15分以内に自動的に3回再試行されます その後、次の1時間以内に最大7回追加で同期を試み続けます コンテナテーブルのメンバーカラムで表示されるインディケーターを使用して、現在の同期ステータスを確認できます。

コンテナテーブルでURLから同期を手動でトリガーすることができます。関連するコンテナの隣にある3つのドットを選択し、今すぐ同期するをクリックします。
ファイルからIoCをアップロード

IoCはファイルからアップロードできるため、一括してIoCのコンテナを作成できます。 コンテナはFQDNまたはIPタイプにすることができます。 IPコンテナには、単一のIPアドレス、サブネットマスク(ドット十進数またはCIDR表記)、またはIP範囲のリストを含めることができます。
コンテナソースファイルの要件
コンテナ用のソースファイルは次のいずれかの形式である必要があります:
次のデリミタのいずれかで区切られた値が入ったTXTファイル:
コンマ
スペース
改行
コラムAにヘッダーなしで列挙された値を含むCSVファイル
STIXフォーマットのJSONファイル
ソースファイルには最低1つ、最大1,000,000の値が含まれている必要があります
FQDNコンテナにはアルファベットまたは数字のみがサポートされており、特殊文字はサポートされていません
コンテナの作成
ファイル、URL、または手動でIoCを含むコンテナを作成します。
コンテナの作成方法:
ナビゲーションパネルから、リソース > カテゴリを選択し、コンテナタブを展開します。
新規をクリック。 新しいコンテナパネルが開きます。
コンテナの表示名を入力します。
コンテナのタイプを選択します。 可能な値:FQDN、IP。
コンテナの説明を入力します。
コンテナのソースを選択する方法は次の通りです:
ファイルをアップロード
ファイルタイプ(CSVまたはSTIX)を選択し、ファイルをドラッグアンドドロップしてファイルアップローダーに追加するか、ブラウズをクリックしてください
注: TXTファイルをアップロードするには、CSVオプションを選択します。
URLからファイルを同期します
ファイルタイプ(CSVまたはSTIX)を選択し、URLを追加し、同期する間隔を選択します。
注意: 保存前にコンテナをテストするをクリック
アイテムを手動で追加
トラッキングオプションを選択します。 詳細については、アラートをご覧ください。
保存をクリック。 コンテナが作成され、コンテナテーブルに表示されます。
コンテナの更新
新しいソースファイルをアップロードするか、手動で更新してコンテナの値を更新します。 新しいソースファイルをアップロードすると、既存のファイルが置き換えられ、新しいソースファイルの値のみがコンテナに含まれます。
コンテナを更新するには:
ナビゲーションパネルから、リソース > カテゴリを選択し、コンテナタブを展開します。
各コンテナの行でクリックしてください。 コンテナの編集パネルが開きます。ソースの欄で、コンテナに含める値のあるファイルをアップロードするか、手動で変更を加えます。
保存をクリック。 コンテナが更新され、新しいソースファイル内の値を含むようになります。
インターネットファイアウォールルールでコンテナを使用する
インターネットファイアウォールルールのアプリ/カテゴリフィールドでコンテナを設定します。 コンテナタイプを選択し、その後にルールに含める特定のコンテナを選びます。 同じタイプの複数のコンテナをルールに設定できます。

インターネットファイアウォールルールでコンテナを設定する方法:
ナビゲーションメニューから、セキュリティ > インターネットファイアウォールを選択します。
インターネットファイアウォールページが既存の未公開リビジョン、または最新の公開リビジョンに開きます。
新規をクリック。
App/Category の下で、FQDN コンテナ または IP コンテナのいずれかを選択します。
ドロップダウンメニューから一つ以上のコンテナを選択します
ルールの他のフィールドを設定してルールを保存します。 インターネットファイアウォールルールの設定についての詳細は、Managing the Internet Firewall Policyをご覧ください。