TLSi (TLSインスペクション) - トラフィックは無効化されても検査されたままです

Prev Next

問題

TLSiが有効になっているように見えるイベントが発生することがありますが、:

  • グローバルTLSインスペクションは無効、または

  • トラフィックがTLSバイパスルールに一致しているか、

  • ソースOSがデフォルトでバイパスされるOSタイプ(例:Android、Linux、不明なOS)の1つです。

この動作は通常、セキュリティ / インターネットイベントで確認され、イベントの詳細にはTLSインスペクション = 1と表示され、一部のケースではTLS関連のブロック、確認、またはキャプティブポータルページが表示されます。

環境

次の条件のいずれかが適用される可能性があります:

  • TLSインスペクションがグローバルに無効、またはOSによってバイパスされています(例:Android、Linux、不明なOS)

  • ブロックまたは確認アクションを伴うファイアウォールルール

  • キャプティブポータル認証が使用中

  • クライアントレスアクセス(ブラウザアクセス)

  • トラフィックがシステムのセキュリティコントロールによって高リスクまたは禁止されていると分類された

  • TLSインスペクション–特定のアプリケーションのためのグローバルパラメータを施行する

注:

イベントでのTLSインスペクションは、システムが要求するコントロール、施行、またはセキュリティのための検査を反映します。必ずしも構成されたポリシー検査だけを意味するわけではありません。

動作の理解

TLSインスペクション設定はポリシーに基づく検査を定義しますが、特定のトラフィックフローは、Catoのセキュリティスタックによって実行されるシステムレベルの検査を必要とすることがあります。 このような場合、テナントポリシーレベルで無効またはバイパスされていても、TLSインスペクションが発生する可能性があります。

Catoのマスターサービス契約(MSA)およびグローバルセキュリティとコンプライアンス要件に従い、特定の悪意のある、危険な、または禁止された宛先へのアクセスは、デフォルトでブロックされます。 これらの基本的な保護を施行し、規制義務を満たすために、Catoはセキュリティスタックを使用してトラフィックを傍受し評価することがあります。 その結果、一部のブロックイベントではTLSインスペクション機能がアクティブとして報告される場合があります。これは、顧客が構成したTLSインスペクションが無効になっていてもそうなります。

この動作は想定され、デザインによるものです。 これは、TLSインスペクションが顧客ポリシーによって有効にされたり、バイパスルールが無視されたことを示しているわけではありません。 高リスクトラフィックを正確に分類しブロックしつつ、プラットフォームのセキュリティとコンプライアンスを維持するために必要な必須のシステム施行セキュリティコントロールを反映します。この動作は、イベントで TLSインスペクション = 1として反映されます。

TLSインスペクションが施行されるシナリオ

シナリオ1: キャプティブポータルトラフィックは常に検査されています

キャプティブポータル検出と認証に使用されるトラフィックは、システムルールによって処理されます。

PoPは次のことを行う必要があります:

  • 認証要件を検出します

  • キャプティブポータルページを挿入

  • 一時的にアクセスの動作を管理(例:常時オンの処理)

これをサポートするために、トラフィックは常にTLSインスペクションエンジンを通過しますが、:

  • ソースOSが通常バイパスされる

  • テナントのTLSインスペクションが無効またはバイパスされているときでも

この動作は想定されており、テナントのTLSiポリシーが無視されたことを示していません。

シナリオ2: クライアントレスアクセス(ブラウザアクセスポータル)トラフィックは常に検査されています

クライアントレスアクセス(ブラウザアクセスポータル)のトラフィックはパブリックインターネットから発信され、信頼されていないインバウンドトラフィックとしてCatoクラウドに入ります。

セキュリティ上の理由:

  • このトラフィックは、TLSインスペクションを含むシステムルールによって常に検査されます

  • テナントTLSインスペクションの構成はこれらのフローには適用されません

その結果、ブラウザアクセスに関連するイベントはTLSインスペクション = 1として表示されることがあります:

  • グローバルTLSインスペクションが無効、または

  • 同じ宛先が通常ユーザートラフィックに対してSDPクライアントを介してバイパスされます

シナリオ3: ファイアウォールルールでブロックまたは確認アクション

HTTPSトラフィックに対して、ブロックまたは確認アクションを伴うファイアウォールルールはTLSインスペクションを必要とします:

  • 暗号化されたトラフィックを正確に分類する

  • ユーザーにブロックまたは確認ページを戻します

このTLS終了はシステムルールによって行われ、テナントのTLSインスペクションポリシーによるものではありません。

そのため、ブロックまたは確認ルールに一致するフローのイベントにはTLSインスペクション = 1が表示されることがあります:

  • TLSインスペクションがグローバルに無効、または

  • TLSバイパスルールが宛先に適用されています

この動作はHTTPSトラフィックのためのブロック/確認アクションを正しく施行するために必要です。

(参照:TLSインスペクションが無効であるにもかかわらず未認証のウェブサイトへのアクセスがブロックされる。)

シナリオ4: 特定のアプリケーションに対するグローバルTLSインスペクションポリシー

テナントが定義したTLSインスペクションルールに加え、CatoはDropboxやWhatsAppなどのさまざまなアプリケーションに対するグローバルTLSインスペクションポリシーを適用します。

これらのポリシーは次の目的で使用されます:

  • 一貫したセキュリティとCASB施行を確保

  • 証明書のピニングとアプリケーション固有の動作を処理

その結果、特定のアプリケーションへのトラフィックが検査されることがあります:

  • テナントポリシーでTLSインスペクションが無効、または

  • ソースOSが通常バイパスされる

イベントでは、この動作はTLSインスペクション = 1として表示されますが、テナント定義のTLSiルールは見えません。

この動作はCatoのグローバルセキュリティポリシーで規定されています。

いつさらに調査するか

パフォーマンスの問題が発生している場合(例:アプリケーションのロード時間が遅い)、Catoをバイパスすることでパフォーマンスが向上する場合、サポートのために次のデータを提供してください:

  • パフォーマンスの影響は何ですか? これはデータのロード時間ですか、それともコンテンツ自体のロードに関する問題ですか? 

  • クライアントブラウザからのHARファイル

  • サポートのためにSSSを提供して検証