アプリ制御とインターネットファイアウォールのフローのフルパスURLの理解の比較

Prev Next

この資料では、Cato Cloudのさまざまなセキュリティエンジンがトラフィックフロー内のフローのフルパスURLに対するデータをどのように処理するかについて説明しています。

概要

HTTPプロトコルは、インターネットファイアウォールポリシーに使用されるファイアウォールエンジンとアプリケーション制御ポリシーに使用されるアプリ制御エンジンによって異なる処理がされます。 Cato プラットフォームは、トラフィックフローを同時に分析および処理する複数のセキュリティエンジンを含み、特定のフローからフローのフルパスURLのデータを抽出してイベントにログする方法を理解するのが難しいことがあります。

Catoのセキュリティエンジンについての更なる情報は、Cato SPACEアーキテクチャによるパケットフローの理解を参照してください。

HTTPリクエストのアプリ制御とファイアウォールエンジンの分析

URLはトラフィックフロー内の各HTTPリクエストごとに変更されることの多い属性です。 ファイアウォールエンジンはセキュリティとパフォーマンスのバランスを考慮して設計されており、フロー内で発生するすべてのHTTPリクエストを検査することはありません。 これにより、インターネットファイアウォールイベントのフローのフルパスURLデータに誤解を招く可能性があります。 PoPはイベントを追加データで強化するために最善を尽くしており、インターネットファイアウォールイベントがフローのフルパスURLデータを含む可能性があります。

一方、アプリ制御エンジンはセッション内のすべてのHTTPリクエストを調査し、フローのフルパスURLデータをログします。 CASBサービスを利用する顧客の場合、アプリセキュリティトラフィックイベントには関連するクラウドアプリのフローのフルパスURLデータが含まれており、アプリ制御エンジンがそのデータを抽出するためです。

アプリ制御エンジンとファイアウォールエンジンの主な違いは、HTTPプロトコルを検査する頻度です:

  • アプリ制御エンジン:

    • アプリケーション制御ポリシー(CASB)では、トラフィックフローのすべてのHTTPリクエストを検査します

    • イベントのフローのフルパスURLフィールドにログ記録

  • ファイアウォールエンジン:

    • インターネットファイアウォールポリシーでは、トラフィックフロー内の最初のHTTPリクエストを検査します

    • イベントのフローのフルパスURLフィールドのログ記録における一貫性のない動作

ベストプラクティス: イベント内のフローのフルパスURLデータを一貫してログに記録したい場合は、以下の設定でアプリケーション制御ポリシーを使用して関連するトラフィックのイベントをログに記録してください:

    • 詳細アクティビティを持つアプリケーションの場合:

      • アプリケーション - すべてのクラウドアプリケーション(または特定のアプリ)

      • 基準 - 任意の詳細アクティビティ

    • 詳細アクティビティのないアプリケーションの場合: 「任意の詳細アクティビティ」はトラフィックと一致しません。 これらのアプリのフルパスURLデータをログに記録するために、基準が定義されていない独立したルールを作成してください:

      • アプリケーション - すべてのクラウドアプリケーション(または特定のアプリ)

      • 基準 - (空白のままにする)