Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

アプリケーション制御ポリシーの管理

Prev Next

この文章は、Catoのクラウドアクセスセキュリティブローカー (CASB) ソリューションの一部として、アプリケーション制御ポリシーのルールベースを設定する方法を説明します。 このルールベースは、ユーザーが事前に定義されたアプリケーションやシステムカテゴリへのアクセスや利用をどのように許可されているかを管理するのに役立ちます。

Catoにおけるアプリケーション制御ポリシーについての詳細は、What is the Unified CASB Solution? をご覧ください。.

アプリケーション制御ポリシーの作成

アプリケーション制御ポリシーは、クラウドアプリケーションに対するインターネットおよびWANファイアウォールの拡張機能です。 ファイアウォールポリシーで許可されているフローのみがインラインアプリケーション制御ポリシーによって検査されます。 アプリケーション制御ポリシーは、アプリカタログアプリケーションタイプのアプリには適用されません。

注: アプリケーション制御ルールでアプリケーション使用状況を管理するには、このアプリケーションがインターネットおよびWANファイアウォールで許可されていることを確認してください。

アプリケーション制御ポリシーは、アプリケーションとカテゴリのアクティビティと必要な基準を定義できる順序付けられたルールベースです。 各ルールは1つのアプリケーションまたは1つのカテゴリを定義します。 ルールがトラフィックに一致すると、それ以下の低優先度のルールはトラフィックに適用されません。

ルールベースの最終ルールは、暗黙的なANY ANY許可ルールです。そのため、接続がルールに一致しない場合、最終的な暗黙的なルールによって許可されます。

テナント制限の管理

テナント制限ポリシーは、ユーザーがどのSaaSテナントにアクセスできるかを制限し、個人用または不正なアカウントへのアクセスを防ぎ、データ漏洩リスクを低減します。 Catoは2つの方法でこれらの制御を強制します:テナントアウェアネスは、アプリケーション制御内でテナント特定の許可またはブロックアクションを適用し、テナント制限ポリシーはHTTPヘッダーを挿入してアプリを正しいテナントに案内します。 これらの機能によって、ユーザーは自分の組織に承認されたテナントのみへのアクセスが確保されます。

詳細については、SaaSアプリへのテナント制限の管理 (テナント制限ポリシー)SaaSアプリケーションテナントへのアクセス制限を参照してください。.

ポリシーの改訂および複数の管理者による同時編集

アプリケーション制御ポリシーは、異なる管理者がポリシーを並行して編集することを可能にします。 各管理者はルールを編集し、独自のプライベートリビジョンでその変更をルールベースに保存してから、アカウントポリシー(公開されたリビジョン)にそれらを公開します。 ポリシーの改訂管理の詳細は、ポリシーリビジョンの操作を参照してください。

アプリケーション制御構成ウィザードと一緒に作業する

アプリケーション制御構成ウィザードは、これらのチェックと洞察を使用してポリシーを自律的にレビューします。 チェックが失敗した場合、個々のルールを編集することなく、ウィザード内で直接ポリシーをレビューして更新できます。 これにより、ポリシー管理を簡素化しつつ、セキュリティを保つことができます。 さらに詳しくは、設定ウィザードの使用をご覧ください。

アプリケーション制御ポリシーの前提条件

  • アプリケーションルールについては、ルールに一致するトラフィックを検査するためにTLSインスペクションを有効にする必要があります。

  • より詳細なアプリポリシーの結果として、インターネットファイアウォールポリシーに、QUICトラフィックをブロックするための高優先度のルールが2つ(ルールベースの最上部付近)あることを確認してください。 標準プロトコルのみを許可し、これらの項目を個別のルールでブロックする方が安全です:

    • アプリケーション - GQuic

    • サービス - QUIC

    注意: アプリケーション制御ポリシーを最初に有効化したとき、QUICおよびGQUICトラフィックをブロックするルールがインターネットファイアウォールルールベースの最上部に自動的に追加されます。 これはCatoのセキュリティベストプラクティスに準じています。

    必要に応じて、アカウントの要件に基づいてこのルールを編集できます。

  • アプリケーション制御ポリシーはCASBライセンスに含まれています。 CASBライセンスの購入について詳しくは、Catoの担当者にお問い合わせください。

アプリケーション制御ポリシーへのルールの追加

アプリケーション制御ポリシーにルールを追加する際には、アプリケーションのアクセスと許可されたアクションを定義するために必要な各セクションを設定してください。

最初にポリシーを実装する際、または既存のポリシーに新しいアプリケーションを追加する際には、新しいルールを許可アクションで実行し、イベントを有効にすることをお勧めします。 その後、イベントを確認して、このルールが許可されたトラフィックをブロックする可能性があるかどうかを確認してください。

CASB_Policy.png      

アプリケーション制御ルール設定

アプリケーション制御ルールには次のセクションがあります:

  • 一般 - ルールに割り当てる名前と重要度を選択します。 また、ルールを有効または無効にすることができます。

  • アプリケーション - 事前定義済みアプリケーション、カテゴリ、カスタムアプリケーション、またはこのルールに一致する承認済みアプリ。 サポートされているアプリのみが事前定義済みアプリケーションのリストに表示されます。

  • アクティビティ - アプリケーションの動作を定義するアイテムを1つ以上定義し、アイテム間にANDまたはORの関係があるかどうかを確認します。

    ルールにすべての詳細なアクティビティを選択して、詳細なアプリのために全アクティビティに一致させることができますが、許可アクションのみが利用可能です。

    アクティビティ項目が設定されておらず空の場合、ルールは一致します。

    • アプリケーションについては、アクションが適用されるマッチングアクティビティを選択します。詳細については、Cato DLPサービスとは?を参照してください。.

      注: アプリケーションルールの場合、ルールに一致するトラフィックを検査するにはTLSインスペクションを有効にする必要があります。

    • カテゴリに応じて、アクションが適用される活動または基準を選択します。

      注: 定義済みアクティビティを持つカテゴリルールの場合、ルールに一致するトラフィックを検査するにはTLSインスペクションを有効にする必要があります。

  • アクセス方法 - アカウントに接続できるホストおよびデバイスのユーザーエージェントの要件。

  • ソース - このルールに対するトラフィックの発信元です。

    • ソースに設定し、IPジオロケーションに基づいてその国からのトラフィックを強制するルールを作成できます。

    • ルールに関する他のソース項目に関する情報は、ルールオブジェクトのリファレンスを参照してください。

  • デバイスポスチャー - アクションがデバイスに適用されるためにデバイスが満たす必要があるデバイスプロファイルを選択します。

    例として、許可アクションを伴うルールがあり、デバイスはそのルールのデバイスプロファイルを満たす必要があります。そうでない場合、トラフィックはブロックされます。 セキュリティルールでデバイスポプロファイルを使用する詳細については、ファイアウォールルールにデバイス条件を追加するを参照してください。

  • 時間 - ルールがアクティブな期間を定義します。

  • アクション - ルールに一致するトラフィックに指定されたアクションを適用します。 オプションは次の通りです:

    • 許可: アクションは許可されています。

    • ブロック: アクションはブロックされます

    • 通知: アクションが実施された際、クライアント通知が表示されます。 ユーザーは通知を無効にしてアクティビティを続行できます。

  • イベントと電子メール通知のトラッキングオプションを定義します。

新規アプリケーション制御ルールの作成

新しいアプリケーション制御ルールを作成し、組織のアプリケーション制御ポリシーを実行するためにルールの設定を構成します。

時間オプションにより、ルールが有効である時間範囲を定義します。 ルールのカスタムオプションを設定したり、アカウントに定義されているデフォルトの勤務時間を選択したりできます。

新しいアプリケーション制御ルールを作成するには:

  1. ナビゲーションメニューから、セキュリティ > アプリ & データインラインを選択します。

  2. 新規作成をクリックし、アプリ制御ルールを選択します。 アプリ制御ルールパネルが開きます。

  3. 一般 セクションを展開し、これらの設定を構成します。

    1. ルールの名前を入力します。

    2. スライダーを使用してルールを有効または無効にします。(緑が有効、灰色が無効)

    3. セベリティを選択します。

      セベリティはこのルールのイベントと監視分析で使用されます。

  4. アプリケーションセクションを展開し、このルールに一致するトラフィックのアプリまたはカテゴリを選択します。

  5. アクティビティまたは基準セクションを展開し、これらの設定を構成します:

    1. アクティビティ追加または基準追加をクリックし、ルールのアイテムを選択します。

    2. 必要に応じて、add.png をクリックして、このアイテムの設定を構成します。

    3. アクティビティまたは基準セクションに複数のアイテムがある場合、満たすドロップダウンメニューで、アイテム間の関係を定義します:

      • 任意 (OR) - アイテムのいずれかがトラフィックに一致すると、ルールが適用されます。

      • すべて (AND) - アイテムのすべてがトラフィックに一致すると、ルールが適用されます。

  6. アクセス方法セクションを展開し、ユーザーエージェント要件を定義します。

    複数のアイテムがある場合、それらの間にはANDの関係があります。

  7. ソース セクションを展開し、このルールのトラフィックソースとなる1つ以上のオブジェクトを選択します(またはIPアドレスを入力することも可能です)。

    種類を選択します (例えば:ホスト、ネットワークインタフェース、IP、すべて)。 デフォルト値はすべてです。

  8. デバイスポスチャーセクションを展開し、ルールのために1つまたは複数のデバイスプロファイルを選択します。

    ルールのために複数のデバイスプロファイルがある場合、それらの間にはOR関係があります。

  9. (オプション)時間セクションを展開し、ルールが有効な期間を定義します。

    ルールを常に有効にするには時間制限なしを選択します。

  10. アクション セクションを展開し、これらの設定を構成します。

    1. このルールのアクションを選択します。

    2. (オプション)トラッキングオプションを構成してイベントを生成し、通知を送信します。 頻度は、最初の通知が送信された後にカウントを開始します。

      通知に関する詳細情報は、サブスクリプショングループ、メーリングリスト、アラート統合に関する関連記事をアラートセクションでご参照ください。

  11. 適用をクリックします。

アプリケーション制御ルールでの値セットの使用

値セットは、URLやメールアドレスなどのアイテムグループのために、アプリケーション制御ルールを管理するのに役立つユーザー定義カテゴリです。 例えば、以下が可能です:

  • フォルダのフルパスURLで定義された値セットを使用して、Dropboxルールを構成することで、特定のDropboxフォルダのグループへのアクセスを1つのルールで管理します

  • ログインアクティビティを特定のユーザーのみ許可するために、メールアドレスのリストで定義された値セットで構成されたルールを作成します

Value_Sets_Rule_Config.png  

アプリケーション制御ルールで値セットを使用するには:

  1. 文字列型値セットを作成します。 他の型の値セットはアプリケーション制御ルールには使用できません。

  2. 上記のように記載されている新しいアプリケーション制御ルールを作成します。

  3. アクティビティ のセクションで、含む 演算子を選択し、値セット を作成または選択します。

    値セット の作成については、カテゴリと一緒に作業 を参照してください。

アプリケーション制御ポリシーに例外を追加する

アプリケーション制御ポリシーは順序付けられたルールベースであり、ルールに対する例外を作成する必要がある場合は、トラフィックを許可する新しいルールを作成できます。 新しいルールがブロックルールの前にあることを確認してください。

アプリケーション制御ポリシーでブロックルールへの例外を追加するには:

  1. ナビゲーションメニューから セキュリティ > アプリ & データ インライン を選択します。

  2. ルールの右側で、More_icon.png をクリックし、ルールを上に追加 を選択します。

    新規クラウドアプリルール パネルが開きます。

  3. アプリケーション制御ルールの設定を構成します。

    • アクション セクションで、許可 を選択することを確認してください。

  4. 適用 をクリックします。

    例外がアプリケーション制御ルールベースに追加されます。

アプリケーション制御フィールドの理解

このセクションでは、基準およびアクティビティを必要とするルールに利用可能な項目について説明します。

基準に基づくルール

これは、特定の基準を必要とするルールに対して構成できる項目の説明です。 基準は、セキュリティ、一般、コンプライアンスのセクションに分かれています。

基準フィールド

説明

セキュリティ基準

監査証跡

アプリケーションは管理者の変更に対して監査証跡をサポートします

暗号化プロトコル

Cato Cloud の分析に基づいて、アプリケーションが許可するTLS暗号化プロトコルを定義します

保存データ暗号化

サービスのデータストレージが暗号化されています

HTTPセキュリティヘッダ

HTTPセキュリティヘッダをサポートしています

2要素認証

多要素認証をサポートしています

RBAC

管理者のためのルールベースアクセス制御 (RBAC) をサポートしています

パスワードの記憶

ユーザーがローカルブラウザでパスワードを記憶できるようにします

リスクスコア

Cato は各クラウドアプリに対して 0 (リスクなし) から 10 (非常に高いリスク) の間のリスクスコアを割り当て、アプリケーションがセキュリティ ポリシーの要件を満たしているかどうかを評価するのに役立ちます。クラウドアプリダッシュボードの使用を参照してください

SSOタイプ

シングルサインオン (SSO) をサポートしています

TLSエンフォースメント

Cato Cloud の分析に基づいて、アプリケーションはTLS暗号化されたトラフィックのみを許可します

信頼できる証明書

Cato クラウドを分析によると、このアプリケーションは登録済みのCAからの信頼できる証明書のみを使用し、自己署名または取り消された証明書は使用しません

一般基準

国コード

会社の本社が物理的に所在している国(登録された出身国)

コンプライアンス基準

コンプライアンスオプション

以下を参照:サポートされているコンプライアンス要件

サポートされているコンプライアンス要件

これらはアプリケーション制御ルールに追加できるコンプライアンス要件です。 たとえば、HIPAA または SOC-2 に準拠しているアプリケーションのみを許可できます。

  • HIPAA

  • ISAE3402

  • ISO27001

  • PCI-DSS

  • SOC-1

  • SOC-2

  • SOC-3

  • SOX

  • SSO

アクティビティに基づくルール

これは、特定のアクティビティを必要とするルールに対して構成できる項目の説明です。 このテーブルには、ルールのアクティビティフィールドを含むアプリの例も示されています。

注意アクティビティ フィールドが空白のままの場合、任意の活動がルールに一致します

アクティビティフィールド

説明

アプリの例

添付ファイルを追加

ファイルを電子メールに添付します

Gmail

チャット

アプリのチャット機能を使用する

LinkedIn

プロバイダと継続

ソーシャル/IdPログインフロー

OpenAI

メッセージを削除

アプリ内の会話からメッセージを削除する

Slack

ダウンロード

クラウドストレージからファイルをダウンロードする

Google Drive

編集

アプリの権限を編集する

セールスフォース

エンタープライズSSOログイン

エンタープライズベースのログインフロー

OpenAI

エクスポート

アプリからデータまたはレコードをエクスポートする

セールスフォース

フローのフルパスURL

特定のパスに一致するアプリのトラフィックのみが許可またはブロックされます。 たとえば、dropbox.com/contact の場合、フルパスURLは /contact を含む必要があります

Dropbox

ログイン

アカウントにログインする

Google

ログオフ

アカウントからログアウトする

Google

投稿

ソーシャルメディアアプリにメッセージやコメントを投稿する

Facebook

レポートを保存

アプリからホストまたはデバイスにレポートを保存する

セールスフォース

メールを送信

電子メールメッセージを送信

Microsoft Outlook

メッセージ(ファイル)を送信

ファイルを含むメッセージを送信

Slack

メッセージ(テキスト)を送信

テキストのみを含むメッセージを送信

Slack

サインイン

アプリケーションにサインインする

Slack

サインアウト

アプリケーションからサインアウトする

Slack

サードパーティログイン

サードパーティSSOログインフロー

クロード

アップロード

ファイルをクラウドストレージにアップロード

Box

ストリームを視聴

ストリーミング動画を視聴

YouTube

アプリケーション制御ポリシーのベストプラクティ스

このセクションには、アカウントでアプリケーション制御ポリシーを実施するための推奨されるベストプラクティスが含まれています。 指示があれば、ベストプラクティスはポリシーに新しいアプリケーションを追加することにも適用されます。

  • ポリシーを実施するか、ブロックアクションを使用して新しいアプリケーションを追加するとき:

    • ルールに対してイベントを有効化してください。

    • ルールが生成するイベントを確認し、許可したい(誤検出)トラフィックのイベントがないことを確認してください。

    • 偽陽性トラフィックがある場合、次の変更を加えることができます:

      • ルールの範囲を調整し、誤検出トラフィックを除外します

      • 新しい許可ルールをブロックルールの前に作成し、新しいルールの範囲を誤検出トラフィックのみにします

  • ポリシーはブラウザベースのアプリをサポートします。 ネイティブクライアントは、明示的に指定されない限りサポートされていません。

  • アプリケーション制御ポリシーは順序付きのポリシーであり、最終的な暗黙のルールはANY ANY 許可です。 ポリシーにルールを追加して、関連するアプリケーショントラフィック、アクティビティ、基準をブロックします。

  • アカウントのアプリケーション制御イベントの最大数は、1時間あたり2.5百万イベントです。

アプリケーション制御ルールのサンプル

このセクションには、組織内でのCASBポリシー強制のためのアプリケーション制御ルールの例が含まれています。

Office365のコンプライアンス強制

BestPractice_Office365.png

以前の例は、Office365用のアプリとサービスのOffice プログラムとサービスカテゴリのルールを示しています。

  1. ルール1は、以下の設定でOffice365のコンプライアンス要件を満たすトラフィックを許可します:

    • ソース - すべて。 すべてのトラフィックソースに適用できます。

    • アプリケーション - Office プログラムとサービス。 Office365カテゴリに適用できます。

    • 基準 - SOC2, 信頼できる証明書, SSO AND関係を持つ。 すべてのコンプライアンス項目を満たすトラフィックに適用されます。

    • 重要度 - 中程度。 このルールに一致するトラフィックは、分析において中程度のリスクとして分類されます。

    • アクション - 許可。 コンプライアンス要件を満たすOffice365トラフィックは許可されます。

  2. ルール2は、他のすべてのOffice365トラフィックを次の設定でブロックします:

    • 基準 - なし。 ルール1ですでに許可されたトラフィックに一致するため、すべてのOffice365トラフィックに適用されます。

    • アクション - ブロック。 ルール1がすでにすべての準拠したトラフィックを許可しているため、すべてのOffice 365トラフィックをブロックします。

    • トラッキング - イベント。 非準拠のすべてのOffice365トラフィックに対してイベントを生成します。

アプリケーション制御イベントの分析

イベント画面では、アカウントのすべてのアプリケーション制御イベントが表示されます。 これらのセキュリティイベントはサブタイプであり、アプリケーションセキュリティです。

イベントページの使用方法についてもっと知ることができます。詳細はこちら

アプリケーション制御に特有のフィールドは次のとおりです:

フィールド名

説明

アプリ活動

ブロックアクションのあるイベントのために、ルールのアクティビティを表示します(上記参照、アクティビティベースのルール

アプリ活動のカテゴリ

イベント内のアプリ活動の一般的なカテゴリ。 アプリ活動カテゴリとタイプについてもっと詳しく見るには、下記を参照してください。App Activity Categories and Typesの理解

アプリ活動のタイプ

アプリ活動のタイプ。 アプリ活動のタイプについてもっと詳しく見るには、下記を参照してください。App Activity Categories and Typesの理解

アプリケーション

アプリケーションの名前

アプリケーションのリスク

このアプリケーションのCatoリスクレベル

フルパスURL

トラフィックが接続しているURLのフルパス

承認済みアプリ

これが承認済みアプリとして構成されていることを意味します

アプリケーション活動のカテゴリとタイプの理解

アプリ活動カテゴリフィールドの可能な値と各カテゴリの説明は次のとおりです:

  • 内容操作 - データ(通常はファイルまたはクリアテキスト)のアクティビティは次のとおり:

    • クライアントからSaaSアプリにアップロードされる

    • SaaSアプリからクライアントにダウンロードされる

    • SaaSアプリで編集される

    例:アップロード、ダウンロード、移動

  • コンテンツ共有 - SaaSアプリに既にあるデータのアクセスが変更される時のアクティビティ 例:共有、匿名リンクを共有

  • コミュニケーションとコラボレーション - SaaSアプリのユーザー間で情報が転送されるアクティビティ 例:チャット、ビデオ、音声

  • 検索と表示 - SaaSアプリにあるデータに、そのデータ自体やその権限が変更されずにアクセスする時のアクティビティ 例:検索、ファイルへのアクセス

  • 管理設定 - 例:ユーザー作成、隔離、権限を変更

  • ログインと認証 - 例:ログイン、ログアウト、ログイン失敗

  • APIと統合 - 例:APIクエリ、<App Name>の統合を追加

  • 実行 - 例:フローを実行、レポート/ダッシュボードを実行

  • 一般 - 他のどのカテゴリの定義にも当てはまらないアクティビティ、またはまだカテゴリが割り当てられていないアクティビティ

これらはアプリ活動タイプの可能な値と、各タイプに含まれるアクティビティ:

  • ファイル共有 - アップロード、ダウンロード、削除、共有、編集、表示、作成

  • ソース管理 - プル/クローン、プッシュ

  • チャット - メッセージを送信、音声メッセージを送信、メッセージを受信、メッセージを削除、反応を追加

  • メール - メールを送信

  • ソーシャルネットワーク - 投稿、コメント

  • 管理アプリ - ログイン、サードパーティログイン、ログオフ、サードパーティの承認、アイテムの権限を変更

  • IaaSプラットフォーム - アクセス

  • ファイナンス - 編集、エクスポート、レポートを保存

  • ストリーミングメディア - ストリームを視聴

  • ウェブ会議 - ビデオ通話

  • 知識共有 - 作成、編集、共有

  • タスク管理 - タスクを作成、タスクを編集、タスクを削除、タスクのステータスを変更、割り当て

  • 検索エンジン - 検索

  • AIツール - 会話

ユーザー通知

アクティビティが通知アクションを持つルールに一致するか、アプリケーション制御ルールによってブロックされる場合、どのアプリがブロックされたかとその理由をユーザーに説明する通知を設定できます。 通知の内容とブランドをカスタマイズして、組織の要件に合わせることができます。

これはデフォルトの通知がWindowsデバイスに表示される方法です:

Notificationa.png

これはデフォルトの通知がiOSデバイスに表示される方法です:

iOS_not.png

ユーザー通知の事前条件

  • からサポート:

    • Windowsクライアントv5.10とそれ以上

    • macOSクライアントv5.7とそれ以上

    • iOSクライアントv5.4とそれ以上

  • ユーザーはリモートで接続されている必要があります

  • Windows通知は有効にする必要があります

ユーザー通知を有効にする

アクティビティが通知ルールに一致する場合やアプリケーション制御ルールによってブロックされる場合、ユーザーがシステム通知を受け取れるようにできます。

ユーザー通知を有効にするには:

  1. ナビゲーションメニューから、アクセス > クライアントアクセス > セキュリティポリシー通知を選択します。

  2. 安全性ポリシーユーザー通知を有効にするチェックボックスを選択します。

  3. 保存をクリックします。

ユーザー通知のカスタマイズ

通知が表示された理由またはアクションがブロックされた理由をユーザーに指導するため、複数の通知テンプレートを作成してポリシールールに割り当てることができます。 これにより、エンフォースメントのポイントで特定のユースケースに合わせたコンテキスト通知を提供できます。 詳細については、ユーザー通知テンプレートの作成をご覧ください。