コンテナによるカスタムIoCリストの統合

Prev Next

この記事では、コンテナオブジェクトを使用して、CatoセキュリティサービスとカスタムIoCリストを統合する方法について説明します。

概要

組織の産業フィールドまたは所在地の特定の要件を満たすために、自分のCatoアカウントの脅威インテリジェンスにカスタムIoCリストを追加できます。 IoCリストはコンテナを使用して設定され、ユーザー定義のカテゴリとして、IPアドレスやFQDNなどのアイテムグループを管理するのに役立ちます。 例として、貴社のSOCセンターによって特定された悪意のあるIPアドレスのリストを含むコンテナを作成するか、第三者の脅威インテリジェンスサービスによって提供されたリストを使用します。

Cato管理アプリケーション内で、または自動化されたAPIプロセスを通じて、コンテナにIoCリストをダイレクトに設定できます。そしてインターネットファイアウォールルールにそのコンテナを含めることが可能です。 コンテナに関するAPIの詳細については、Cato Networks GraphQL APIリファレンスをご覧ください。

コンテナには様々なタイプがあり、それぞれ単一タイプのデータのみを含めることができます。 以下にコンテナタイプを示します:

  • IP - 単一のIPアドレス、サブネットマスク(ドット記法またはCIDR表記)、IPレンジを含めることができます

  • FQDN - 完全修飾ドメイン名、例: www.shop.example.com

これは、コンテナを使用してカスタムIoCを統合する際のワークフローの例です:

  1. IPアドレスがIoCとして特定されたコンテナを設定します。

  2. コンテナをインターネットファイアウォールルール内のアプリ/カテゴリフィールドで設定し、ルールにブロックアクションを設定します。

  3. コンテナの更新を行い、新しいIoCリストをコンテナにアップロードします。 コンテナを更新すると、ファイアウォールルールは新たなIoCを自動的に施行します。

コンテナとの作業

カテゴリ ページでコンテナを作成するには:

  • URLからファイルを同期します

  • コンテナ用のデータを含むソースファイルをアップロード

  • アイテムを手動で追加

コンテナを作成すると、コンテナタブのテーブルに表示されます。 コンテナを手動でテーブル内で編集するか、新しいソースファイルをアップロードしてコンテナ内の値を更新します。

URLからIoCを同期する

Ioc.png

IoCはURLから直接アップロードすることができ、外部脅威フィードや頻繁に更新されるインディケーターリストを自動的に取り込むことができます。 これにより、定期的な自動更新によって脅威応答時間を短縮し、人的誤りを減らしながら正確性を確保できます。 これらのIoCを同期する頻度を、毎時または毎日の間隔で設定できます。

同期が失敗した場合、通知が送信される前に、15分以内に自動的に3回再試行されます その後、次の1時間以内に最大7回追加で同期を試み続けます コンテナテーブルのメンバーカラムで表示されるインディケーターを使用して、現在の同期ステータスを確認できます。

Sync_sucessful.png

コンテナテーブルでURLから同期を手動でトリガーすることができます。関連するコンテナの隣にある3つのドットを選択し、今すぐ同期するをクリックします。

ファイルからIoCをアップロード

コンテナ_-_新しい.png

IoCはファイルからアップロードできるため、一括してIoCのコンテナを作成できます。 コンテナはFQDNまたはIPタイプにすることができます。 IPコンテナには、単一のIPアドレス、サブネットマスク(ドット十進数またはCIDR表記)、またはIP範囲のリストを含めることができます。

コンテナソースファイルの要件

  • コンテナ用のソースファイルは次のいずれかの形式である必要があります:

    • 次のデリミタのいずれかで区切られた値が入ったTXTファイル:

      • コンマ

      • スペース

      • 改行

    • コラムAにヘッダーなしで列挙された値を含むCSVファイル

    • STIXフォーマットのJSONファイル

  • ソースファイルには最低1つ、最大1,000,000の値が含まれている必要があります

  • FQDNコンテナにはアルファベットまたは数字のみがサポートされており、特殊文字はサポートされていません

コンテナの作成

ファイル、URL、または手動でIoCを含むコンテナを作成します。

コンテナの作成方法:

  1. ナビゲーションパネルから、リソース > カテゴリを選択し、コンテナタブを展開します。

  2. 新規をクリック。 新しいコンテナパネルが開きます。

  3. コンテナの表示名を入力します。

  4. コンテナのタイプを選択します。 可能な値:FQDN、IP。

  5. コンテナの説明を入力します。

  6. コンテナのソースを選択する方法は次の通りです:

    • ファイルをアップロード

      • ファイルタイプ(CSVまたはSTIX)を選択し、ファイルをドラッグアンドドロップしてファイルアップローダーに追加するか、ブラウズをクリックしてください
        注: TXTファイルをアップロードするには、CSVオプションを選択します。

    • URLからファイルを同期します

      • ファイルタイプ(CSVまたはSTIX)を選択し、URLを追加し、同期する間隔を選択します。

        注意: 保存前にコンテナをテストするをクリック

    • アイテムを手動で追加

  7. トラッキングオプションを選択します。 詳細については、アラートをご覧ください。

  8. 保存をクリック。 コンテナが作成され、コンテナテーブルに表示されます。

コンテナの更新

新しいソースファイルをアップロードするか、手動で更新してコンテナの値を更新します。 新しいソースファイルをアップロードすると、既存のファイルが置き換えられ、新しいソースファイルの値のみがコンテナに含まれます。

コンテナを更新するには:

  1. ナビゲーションパネルから、リソース > カテゴリを選択し、コンテナタブを展開します。

  2. edit_rule.png 各コンテナの行でクリックしてください。 コンテナの編集パネルが開きます。

  3. ソースの欄で、コンテナに含める値のあるファイルをアップロードするか、手動で変更を加えます。

  4. 保存をクリック。 コンテナが更新され、新しいソースファイル内の値を含むようになります。

インターネットファイアウォールルールでコンテナを使用する

インターネットファイアウォールルールのアプリ/カテゴリフィールドでコンテナを設定します。 コンテナタイプを選択し、その後にルールに含める特定のコンテナを選びます。 同じタイプの複数のコンテナをルールに設定できます。

コンテナ_-_FW_ルール.png

インターネットファイアウォールルールでコンテナを設定する方法:

  1. ナビゲーションメニューから、セキュリティ > インターネットファイアウォールを選択します。

    インターネットファイアウォールページが既存の未公開リビジョン、または最新の公開リビジョンに開きます。

  2. 新規をクリック。

  3. App/Category の下で、FQDN コンテナ または IP コンテナのいずれかを選択します。

  4. ドロップダウンメニューから一つ以上のコンテナを選択します

  5. ルールの他のフィールドを設定してルールを保存します。 インターネットファイアウォールルールの設定についての詳細は、Managing the Internet Firewall Policyをご覧ください。