Catoオートノマスポリシーの理解

Prev Next

概要

オートノマスポリシーはAIエージェントを利用して、ポリシーを最適化し、日々のポリシー管理を簡素化します。 エージェントはリアルなネットワーク行動を継続的に分析し、ポリシーを実際の使用に合わせて改善、クリーンアップ、または最適化する必要がある箇所を強調します。 これにより、アカウントの強化やポリシー維持のための手動作業が軽減されます。 例えば、使用されていないルールの許可アクションをエージェントが特定し、削除を推奨することができます。

なぜポリシーにAIを使用するのか?

クラウド導入やリモートアクセス、アプリケーションの変化に伴い、ネットワークはよりダイナミックになる中で手動のポリシー管理は非効率でエラーが発生しやすくなります。 AIエージェントはポリシーをリアルな使用に合わせて正確でスムーズにし、手動レビューを必要とせずに整合させます。 Catoクラウド全体のトラフィックフローから学習し、アカウント固有のデータだけでなく幅広い行動ベースラインに基づいたインサイトを提供します。

Catoオートノマスポリシーでは、AIエージェントがスケールでルールの動作を分析し、ベストプラクティスと実際のトラフィックパターンに基づいて推奨を提供します。 これによりいくつかの重要なメリットがもたらされます:

  • より強力なアカウント体制:ルールがより正確で寛容性が減少し、不要なリスクへの露出を減少させます。

  • 構成エラーの減少:自動分析により、初期段階で誤った設定が強調され、プロダクションに進むのを防ぎます。

  • 継続的なポリシー衛生:使用されていないまたは古くなったルールを自動的に特定し、ルールベースをクリーンで効率的に保ちます。

  • より迅速で簡単な更新:管理者が大規模なルールセットを手動で見直すのではなく、AI主導のインサイトに基づいて行動できます。

  • 運用負荷の軽減:ポリシーの有効化および継続的な最適化には最小限の努力しか必要とせず、チームはより付加価値のある業務に集中できます。

オートノマスポリシーの理解

オートノマスポリシーにはAI主導の姿勢エージェントと姿勢推奨ウィザードが含まれており、どちらもコアライセンスに含まれています。 これらの機能により、ポリシーが正確で最適化され、Catoのベストプラクティスに沿っていることが保証されます。

AI駆動のインサイト

AI駆動のインサイトは設定の効果と関連性を評価し、注意が必要な領域を特定します。 ポリシー内の特定のルールに対する推奨事項は、Catoの姿勢チェックに沿って最適な性能にするため自動的に生成されます。

AI主導の姿勢エージェントは、インターネットファイアウォール、WANファイアウォール、LANファイアウォール、リモートポートフォワーディングポリシーにサポートされています。

Auto.png  

リソース記事

姿勢推奨ウィザード

姿勢推奨ウィザードはポリシーの作成または更新を以下の方法で簡素化します:

  • 有効にするルールを推奨

  • 既存のルールの改善点を提案

推奨ルールのリストを生成した後に、適用するものを選択できます。 ウィザードは、設定プロセスを案内し、各更新が正確かつ効率的に適用されることを保証します。

姿勢推奨ウィザードはインターネットおよびWANファイアウォール、TLSインスペクションポリシー、プライベートアクセスおよびアプリケーション制御ポリシーにサポートされています。

TLSi_Wizard_Rules.png  

リソース記事

オートノマスポリシーの使用事例

以下のユースケースは、各機能におけるオートノマスポリシーの使用例を示しています。

インターネットファイアウォールポリシー:一時的なアクセスを提供するルールの削除

開発者は、組織のインターネットファイアウォールポリシーによって最初にブロックされたクラウドベースの支払いゲートウェイとの新しい統合をテストする必要がありました。 テストを有効化するため、ITチームはアウトバウンドアクセスを許可する一時的なルールを作成しました。 テストが終了すると、そのルールは削除される予定でしたが、そのステップがうっかりして見落とされました。

1週間後、ITチームは一時ルールを確認する姿勢チェックがルールに失敗のステータスを付けたと記録しました。 調査の結果、支払いゲートウェイへのアクセスを許可する一時的なルールがまだアクティブであることが判明しました。

ITチームは迅速に規定を特定し、ルールを削除することで修正を行いました。

ITチームは迅速に特定し、ルールを削除することで過失を修正しました。 これにより、ファイアウォールポリシーがセキュリティ標準に整合し、攻撃面が減少し、不必要な露出が防止されました。

IFW_eg.png              

WANファイアウォールポリシー:過度に寛容なルールの特定

新規導入された社内コラボレーションツールへの迅速なアクセスを可能にするため、ITチームはすべてのサイトからのアクセスを許可するWANファイアウォールルールを作成しました。 ルールは、ネットワーク全体のセグメントからアプリケーションサーバーへのトラフィックを許可していました。 これは、新たなアクセス制御が実装されるまでの一時的な措置として、必要以上に多くのユーザーを対象としていました。 しかし、ルールはデプロイ後も変更されずに残りました。

AIベースの過度に寛容なルール姿勢チェックが、このルールのレビューを促しました。 AIエンジンはトラフィックとユーザーアクセスパターンを分析し、特定の2つの部門のみがアプリケーションを積極的に使用していることを特定しました。 また、現行のルールはWAN全体で全ユーザーに適用されており、アクセスのビジネス必要性のないユーザーまで含まれていることも指摘されました。 これにより、ITチームは適用するルールを関連部門に限定することができました。

AI主導のアラートは、ITチームが攻撃面を削減し、ZTNA戦略を実施して承認済みかつ認証されたユーザーだけがツールにアクセスし、他のすべてのユーザーへのアクセスをブロックするようにしました。

WAN_Firewall1.png              

TLSインスペクション:姿勢推奨ウィザードでAIツール使用を安全にする

デジタルトランスフォーメーションの一環として、ITチームは生産性向上のためにいくつかの生成AIツールへのアクセスを有効化しました。 これらのツールは有益ではあるものの、特に企業や顧客に関わる機密情報のデータ漏洩に関する懸念を引き起こしました。

これに対処するため、セキュリティチームは、これらのアプリのTLS暗号化トラフィックを検査する能力が必要でした。 しかし、どのドメインが暗号化を解除しても問題ないか、どれが検査によって破壊される可能性があるかを手動で特定するには大きな運用上の課題がありました。

チームはTLSインスペクションウィザードを使用して、展開を簡素化および迅速化しました。 ウィザードはバランスが取れた安全な設定を推奨しました:

  • 検査ルールは、「人気のあるクラウドアプリケーション」やCato推奨のドメイン、および一般的に使用されているAIツールなどのチェック済みカテゴリに対して自動的に生成されました

  • バイパスルールは、プライバシー規制と懸念のために検査されないカテゴリなど、互換性のないトラフィックに対して提案されました。

  • ウィザードは、即座に有効化しても安全な既存のルールと、さらにレビューが必要な可能性のあるルールを明確に示しました。

その結果、ITチームは業務に重要なアプリケーションやユーザープロダクティビティを妨げることなく、暗号化されたトラフィックに対する洞察を得てTLSインスペクションを効率的に実施しました。

TLSi_Wizard_Rules.png              

リモートポートフォワーディング:忘れられたテストルールの特定

トラブルシューティングの一環として、技術者はブランチロケーションでホストされたステージングサーバーへの外部アクセスを許可するため、リモートポートフォワーディングを一時的に有効化しました。 ルールは、特定の外部ポートからSSHを介して内部サーバーへのトラフィックを転送し、問題が解決した後にルールを無効化することを意図していました。

ルールはテスト用とラベル付けされていたにもかかわらず、トラブルシューティングが完了した後にうっかりしてアクティブのまま残されました。

数日後、AIベースのテストルールのレビューベストプラクティスに失敗のステータスが付きました。 AIエンジンがインターネットへの広範囲な露出を含むルールを特定し、ルール名に「テスト」が含まれていました。 これは、忘れられた可能性のある一時的な設定を示していました。

ITチームは迅速にルールを特定して削除し、より安全なリモートポートフォワーディングの姿勢を回復し、不要な外部アクセスを最小限に抑えました。

RPF1.png