この記事では、脅威防止ライセンスに含まれる Cato の管理脅威インテリジェンスサービスについて説明します。
脅威防止ライセンスの購入に関する詳細は、Cato の担当者にお問い合わせください。
脅威インテリジェンスとは何か?
脅威インテリジェンスは、組織の資産、システム、または運用に対する潜在的または既存の脅威に関する情報を収集し、分析するプロセスです。 この情報を使用して、リスクを特定して評価し、脅威を予測し、潜在的な攻撃を防止または軽減するための戦略を開発できます。
Cato 管理脅威インテリジェンスの利点
Cato は、IPアドレス、ドメイン、URL などの IOCs に対する脅威インテリジェンスフィードを提供する、カスタマイズされたサイバーセキュリティソリューションの管理運用脅威インテリジェンスサービスを提供します。 当社のサイバーセキュリティ専門家は、これらのフィードを精査して正確性を確保し、「IPS」、「XDR」などの Cato セキュリティサービスに展開します。 例えば、多くの Cato IPS 脅威署名は、脅威インテリジェンスフィードの IOCs に一致するトラフィックをブロックするよう設計されています。 Catoの広範な専門知識とリソースは、脅威インテリジェンスの管理に次の利点を提供します:
専門知識とリソース
Catoは、内部の脅威インテリジェンスシステムと高度なメカニズムを備えた専門のセキュリティ専門家を特徴としており、包括的な脅威インテリジェンスソリューションを提供します。これにより、組織はCatoの専門知識とインフラストラクチャを活用し、社内の投資なしでその能力を構築および維持できます。
応答性とタイムリーさ
Cato はリアルタイムのモニタリング、緩和、および分析機能を提供し、脅威インテリジェンス機能を通じて検出されたアクティブ脅威に対する即時通知を顧客に提供します。 これにより、組織は新たな脅威について更新情報を保持し、能動的にリスクを軽減できるようになります。
所有権と管理
Cato は顧客の脅威インテリジェンスプラットフォームの責任と所有権を引き受けます。 これは、サイバーセキュリティトレンド、攻撃者グループ、およびさまざまなインテリジェンスソースからの IOCs についての情報を常に更新することを含みます。 さらに、Cato は既存プラットフォームの継続的なメンテナンスを行い、データの定期的かつ包括的な検査を行います。
コストとスケーラビリティ
Cato のモデルは、より広範な脅威インテリジェンスソースからの恩恵を組織に提供し、Cato モジュールの継続的な改善と強化を実現します。 Catoは、新機能を絶えず追加し、追加費用なしでパッケージの一部として含めています。
Cato の脅威インテリジェンス展開サイクル
2024年現在、Catoは約250種類の脅威インテリジェンスソースを取り込み、約2000万のIOCsを含んでいます。 オープンソースコミュニティや商業プロバイダからのフィードは、品質に大きくバラつきがあるため、しばしば偽陽性を含むことがあります。 あまりにも多くの偽陽性は、セキュリティチームを圧倒する不要なアラートを引き起こし、正当な脅威を見つけることを妨げます。 偽陽性はまた、ユーザーが正当なリソースにアクセスすることを妨げ、ビジネスを中断させます。 Catoのマネージドサービスは、脅威インテリジェンスフィードを継続的に評価し、偽陽性を排除することでビジネスの成果を向上させます。平均してCatoはIOCsの10%を偽陽性として識別します。 つまり、評価と排除のプロセスの後、約1800万のIOCsがCatoクラウドのセキュリティサービスに展開され、すべての顧客を保護します。 Cato クラウドへの新しい脅威インテリジェンスコンテンツの展開サイクルは、エンドツーエンドで約3時間かかります。
次の図は、新しい脅威インテリジェンスコンテンツの展開サイクルを要約しています:

Cato の脅威インテリジェンスフィード評価方法
このセクションでは、Cato が使用する脅威インテリジェンスフィードを評価し、改良するための異なる方法を説明します。
アドホック人間分析
Cato フィード評価プロセスは、フィードの品質を測定し、シームレスに統合できるよう内部プロトコルに従います。 セキュリティアナリストが主導し、各フィードの手動検査を行い、高品質を確保し、偽陽性の発生を減少させます。 プロセスは、フィードソースの信頼性を検証し、内部脅威インテリジェンスシステム内で設定し、IOCs を精査しながら、真の陽性を強化し、偽陽性を最小限に抑えるためのカスタマイズしたフィルターを適用します。
データ駆動の改良
Cato は、ネットワーク全体からのトラフィックに関する膨大な情報を活用して脅威インテリジェンスを向上させます。 Cato データウェアハウスでは、クラウド全体のトラフィックフローに関するメタデータから構築されたデータに対して機械学習アルゴリズムを実行します。 これらは、より良い脅威インテリジェンスのためにデータが使用される方法の一部です:
脅威動向と頻度を評価するための人気モデル - これらのモデルは、顧客がどの頻度で遭遇するかに基づいて脅威の関連性を測定するのに役立ちます。 人気モデルは、脅威の出現頻度を示すスコアを割り当てます。 高いスコアは、本物の脅威の可能性が高いことを示唆します。 人気モデルを構築するために、インターネットトラフィックのデータを収集し、ウェブサイトや IP アドレスとの顧客のやり取りを調べます。 人気スコアは、ネットワーク内のターゲットへの関心の度合いを反映しています。
IPS 脅威署名の評価 - 顧客環境で署名が検出されたデータに基づいて、IPS 署名の精度を絶えず測定します。 このフィードバックループは、顧客の入力なしで当社のモニタリングを洗練し、IPS の品質を向上させます。
AI 分類
精巧な AI モデルが各 IOC を評価し、分類スコアを付けます。 Cato は、データベースに IOCs を保存して関連性のある評判データを収集し、AI を活用して分類スコアを継続的に更新します。 このスコアは、XDR ストーリーで IOC が IPS によってブロックされ、悪意があるとマークされているかどうかを決定します。 これらのデータベースエントリは長期間維持され、多くの外部ソースおよび当社の脅威インテリジェンスフィードに基づいたデータにより強化されます。
追加リソース
Catoの脅威インテリジェンスに関する詳細は、次の記事を参照してください: