CatoクラウドにおけるTLSインスペクションのテスト

Prev Next

TLSインスペクションの有効化および展開の概要

Googleによれば、2019年には、70%以上のウェブページがHTTPS、すなわちHyperText Transfer Protocol Secureを用いて提供されています。 HTTPはウェブブラウザーとウェブサーバーがデータを交換するためのプロトコルであり、HTTPSの"S"はデータがTLS、トランスポートレイヤーセキュリティによって暗号化されていることを意味します。 TLSはデータのプライバシーと機密性を提供する非常に有効な手段であり、そのためインターネット全体で広く採用されています。

残念ながら、そのプライバシーと機密性の保証は合法的なトラフィックにだけ適用されるわけではありません。 マルウェアや脅威は、HTTPSサイト上でもHTTPサイトと同様に隠れることができます。 HTTPSの普及に伴い、セキュリティ研究者がHTTPSウェブサイト上でますます多くのマルウェア脅威を発見するのは驚くべきことではありません。 HTTPSはアンチウイルスやIPSエンジンをスキャンできないため、その効果を低下させます。

TLSインスペクションが有効になっていると、Cato PoPがウェブブラウザーとウェブサーバーの間で中間者として機能します:

  1. PoPはクライアントまたはサーバーから受信したTLSトラフィックを復号化します。

  2. PoPは、復号化したトラフィックをアンチマルウェアおよびIPSエンジンでスキャンします。

  3. PoPは再度トラフィックを暗号化します。

  4. PoPは暗号化されたパケットを宛先に送信します。

TLSインスペクションは、アンチマルウェアおよびIPSと組み合わせて使用することで、暗号化された脅威と暗号化されていない脅威からネットワークを保護します。 TLSインスペクションを使用せずに脅威保護を行うと、ネットワークは暗号化ソースからの攻撃に対して脆弱になります。 そのため、アンチマルウェアまたはIPSを使用している場合はTLSインスペクションを有効にすることを強くお勧めします。

このガイドではTLSインスペクションを段階的に展開する手順を説明しています。 まず、少数のユーザーに対してTLSインスペクションを有効にし、彼らがどのように動作するかを確認します。 その次に、機能を全アカウントに対して有効にすることができます。

Cato証明書に関する詳細については、TLSインスペクションのためのルート証明書のインストールをご覧ください。

TLSインスペクションのテスト

少人数のユーザーに対してTLSインスペクションを有効にすることで、証明書のインストールやウェブサイトの互換性に関する問題をテストし、発見することができます。 テストの範囲はサイト全体でも個々のコンピュータでもかまいません。 次の選択肢でTLSインスペクションを有効にすることができます:

  • サイト

  • サイト内のネットワーク

  • VPNユーザー

  • 個別のコンピュータ (ホスト)

  • 上記の選択肢の任意の組み合わせ

テストユーザー用のTLSインスペクションの有効化

テストは、組織が使用しているすべてのデバイスとオペレーティングシステムで実施される必要があります。 テストユーザーは通常の業務を行い、ネットワークやシステム管理者にすべての異常を報告してさらなる調査を行います。

TLSインスペクションを有効にすると、初期設定としてすべてのHTTPSトラフィックがインスペクトされます。 特定のユーザーのみでテストを実施する場合は、まずバイパスルールを設定し、ソースをすべてに指定します。 次に、優先順位の高い検査ルールを作成し、ソースフィールドにテストユーザーを追加します。 特定のユーザーを対象にテストするためのTLSインスペクションポリシーの例です:

TLS_Inspection_Test_User_Rules.png

テストユーザー向けのTLSインスペクションポリシーの有効化について詳しくは、アカウントのためのTLSインスペクションポリシーの構成をご覧ください。

Cato TLSインスペクションがウェブサイトでアクティブになっているかどうかを確認する方法?

モダンブラウザは、サイトがTLSで暗号化されている場合、そのURLバーに鍵アイコンを表示します。 鍵アイコンをクリックすると、証明書の詳細(ルートCAを含む)を見るオプションが表示されます。 TLSインスペクションがアクティブである場合、その証明書発行者または検証者としてCato NetworksとPOP名が表示されます。

HTTPS_padlock.png

ルートCAのインストールについて詳しくは、CatoクラウドにおけるTLSインスペクションのテストをご覧ください。

ChromeでのTLSインスペクションのテスト

  1. 鍵アイコンをクリックし、証明書をクリックします。

    360002921818-image-14.png

  2. 「発行元」フィールドを確認します。

    360002841817-image-15.png

FirefoxでのTLSインスペクションのテスト

  1. 鍵アイコンをクリックし、その後で>ボタンを接続の隣でクリックします。

    360002921998-image-16.png

  2. 「確認元」フィールドを確認します。

    360002921978-image-17.png

TLSインスペクションからのトラフィックバイパス

テスト中に、一部のウェブサイトやアプリケーションがTLSインスペクション有効時に作動しないことが判明することがあります。 TLSインスペクションのポリシー内でバイパスアクションを使用して新しいルールを作成することにより、宛先ドメイン、IPアドレス、または完全なURLカテゴリーを免除することができます。 以下の理由のいずれかにより、ウェブサイトを信頼できる宛先に追加する必要があるかもしれません:

  • 証明書ピンニング:サーバーがクライアントに送信する公開鍵を、真の公開鍵のハッシュ値と照合するよう指示します。 PoPからクライアントに送られる公開鍵がハッシュ値と一致しないため、TLSインスペクションで使用される中間者の手法を軽減します。

  • クライアント認証: ウェブサーバーがクライアント証明書でクライアントを認証することを求めます。 PoPにクライアント証明書がないため、TLSインスペクションが失敗します。

グローバルでのTLSインスペクションの有効化

テストユーザーによって発見されたすべての問題が解決された後、全てのユーザーに対してTLSインスペクションを有効にします。