ユーザーリスクレベルの理解

Prev Next

この記事では、Catoのユーザーリスクレベル、その計算方法、およびセキュリティ体制を改善するための実装法について説明します。

概要

CatoのユニバーサルZTNAと継続的な評価および検証へのアプローチの一環として、組織内の各ユーザーに対して動的なユーザーリスクレベルを計算し、彼らが引き起こすリスクを判断します。

ユーザーリスクレベルは、セキュリティ体制と適応的アクセス能力の向上に役立ちます。 このレベルに基づいて、さまざまなポリシーでリソースへのアクセスを決定するためのルールを作成できます。 例えば、高以上のリスクレベルを持つユーザーからの会社の重要なリソースへのトラフィックをブロックするルールを作成します。

すべてのユーザーのリスクレベルは、SDPライセンスの有無にかかわらず、組織全体で確認できます。 これは、全体的なセキュリティ体制の指標となります。 さらに、特定のユーザーに関連付けられたすべてのセキュリティイベントを確認し、そのリスクレベルを判断できます。

注: ユーザーリスクレベルを表示するには、アクセス管理者ロールで必要な権限を持つ必要があります。

サードパーティのベンダーのユーザーリスクレベルを使用するには、例えばEntra IDの場合、Entra IDでユーザーリスクスコアを設定をご覧ください。

ユースケース - SaaS

ABC CompanyはSaaSアプリケーションを利用しており、セキュリティのベストプラクティスにしたがって、必要な人だけがこれらのアプリケーションにアクセスできるようにしています。 さらに、リスクレベルが高以上の権限グループに属する人がこれらのアプリケーションにアクセスできないようにしています。

同社は、インターネットファイアウォールにルールを作成して、そのSaaSアプリケーションへのすべてのトラフィックをブロックします。

ジョン・ドウがSaaSアプリケーションにアクセスできないとき、彼はIT部門に連絡し、彼のリスクレベルが高であることを確認します。 しかし、レベルを決定したイベントを確認した後、IT部門は彼がリスクをもたらさないと判断し、レベルをリセットして彼が必要なアプリケーションにアクセスできるようにします。

ユースケース - プライベートアプリ

ABC Companyは、さまざまなオフィスからアクセス可能なデータベースサーバーを所有しています。 それがデベロッパーにアクセス可能であることを保証する一方で、機密データと専有データへのアクセスを提供するため、セキュリティは確保されている必要があります。

同社はWANファイアウォールに、リスクレベルが高未満の承認されたユーザーだけがアクセスできるようにするルールを作成します。

Catoがリスクレベルを計算する方法

すべてのユーザーアクティビティが監視およびログに記録され、Catoの共有コンテキストを活用し、ユーザーはさまざまなデータポイントを考慮した独自のアルゴリズムに基づいて動的にリスクレベルを割り当てられます。 リスクレベルは、インターネットおよびWANポリシーで使用され、リスクが最も低いユーザーのみがアクセスを許可されます。

リスクスコアに組み込まれるユーザー属性

Catoは、以下の属性を収集します。

ポリシーにマークされたユーザー属性は、ポリシーで使用できます。 詳細については、クライアント接続ポリシーを参照してください。

アイテム

属性

例

1

トロイの木馬の活動

Dridex、Peacomm、PeacommBanking

2

バンキングマルウェア

Bancos、Banload、Banker

3

情報スティーラー

Zeus/Zbot、Agent、Symmi

4

バックドア活動

MITRE ATT&CK技術にマッピングされたさまざまな署名

5

ボットネットのトラフィック

Mirai, さまざまなC2シグネチャ

6

DNSトンネリング

複数のDNSトンネリング検出

7

ビーコニング活動

定期的なコマンド&コントロールのチェックイン

8

複数のドメイン通信

複数の脅威的ドメインが次に低信頼サーバー

9

ランサムウェア通信

SMB活動および外部通信

10

暗号化動作

ファイルシステムの暗号化活動

11

ランサムノートの配信

ランサムノートの配置または配信

12

マイニングプール通信

CryptInject、Cryptomineext、Groupfabric Bitcoinminer

13

リソース使用率

マイニングの異常なシステム使用

14

疑わしい宛先へのデータ転送

システム情報のエクスフィルトレーション、RaiDriveのエクスフィルトレーション

15

クレデンシャル窃取

クレデンシャル窃取活動およびエクスフィルトレーション

16

大規模なデータ転送

異常に大きなアウトバウンド転送

17

CVEエクスプロイト

CVE-2018-0101、CVE-2017-0199、CVE-2021-44228(Log4Shell)

18

ゼロデイのエクスプロイト

新たな脅威のための署名

19

コマンドインジェクション

コマンドインジェクションの検出

20

ディレクトリトラバーサル

パストラバーサルの挙動

21

ファイルアップロード試行

ウェブアプリへの疑わしいファイルのアップロード

22

SQLインジェクション

SQLi攻撃の試み

23

クロスサイトスクリプティングとCSRF

XSSおよびCSRF検出

24

難読済みのフィッシング

隠されたフィッシング戦術の検出

25

クレデンシャルフィッシング

フィッシングページへの機密データの挿入

26

ブランド偽装

DHL関連のフィッシング

27

自動スキャンツール

Nikto、Nessus、OpenVAS

28

ターゲットされた脆弱性調査

CVEに焦点を当てたスキャン

29

ネットワークの列挙

ポートスキャンおよびネットワークの探索

30

既知の悪いIP/ドメイン通信

低信頼度ドメインのアクセス、TOR/プロキシ

31

ユーザーメールアドレス

(ポリシー - 下記参照)

32

ユーザグループ

(ポリシー - 下記参照)

33

ユーザー信頼度レベル

(ポリシー - 下記参照)

34

プラットフォーム

(ポリシー - 下記参照)

35

国

(ポリシー - 下記参照)

36

接続元

(ポリシー - 下記参照)

37

SMBによるリモート実行

PsExec、PAExec、RemCom、CSExec

38

WinRMリモート実行

WinRSコマンドシェル、WinRMパワーシェル

39

Impacketリモート実行

Impacket PsExec、Impacket SMBExec、Impacket DCOMExec

40

WMIリモート実行

DCOMによるWMI実行

41

リモートサービス操作

SVCCTLサービスの作成、SVCCTLサービスの開始、SVCCTLサービスの削除

42

リモートスケジュールタスク

schtasksリモート、ATタスクのatsvcによる実行

43

LDAP偵察

LDAPトラストダンプ、人、コンピュータ、管理者、グループクエリ

44

SAMR / LSARPC偵察

SAMR管理者ルックアップ、SAMRクエリ表示情報、SAMRローカル管理者列挙、LSARPC組み込み管理者

45

マルチサービスポートスキャン

単一のソースIPからのFTP、SSH、RDPサービスのスキャン

46

クレデンシャルツールの転送

Mimikatz SMB転送

47

SMB経由の攻撃ツール転送

Netcat、Nmap、ADFind、TDSSKiller、PowerShell スクリプト、バッチスクリプト

48

ファイル転送ツール SMB 経由での転送

WinSCP、FileZilla、PuTTY、MobaXterm

49

Rclone エクスフィルトレーション

Rclone SSH、Rclone HTTPプロトコル、Rclone ダウンロード

50

クラウドストレージ エクスフィルトレーション

MEGA API 非ブラウザ アップロード、低人気クラウドサービス アップロード

51

Pastebin ボット アクセス

非ブラウザの生コンテンツ アクセスへのPastebin

52

疑わしい宛先へのFTP

低評判IPへのFTP、低評判ドメイン、非標準ポート

53

プロトコル トンネル

ウェブポート上のRDPトンネリング、非標準ポートでのTLS上のRDP

54

RMM ツール ダウンロード

TeamViewer、AnyDesk、ScreenConnect、Splashtop、SimpleHelp、Atera、Zoho Assist

55

RMM アクティブ接続

TeamViewer WAN/インバウンド セッション、AnyDesk リモート デスクトップ、Splashtop リレー、SimpleHelp 横断/UDP

56

RMM ツール SMB 経由で転送

AnyDesk SMB 転送、Splashtop SMB 転送

57

疑わしい CLI ツール 使用

curl / wget を低評判のサイトに、curl / wget バイナリ ダウンロード

58

PSTools スイート ダウンロード

PSTools ダウンロードの後に大量 PsExec (10分以内に15+ホスト)

リスクスコアのためのCatoが使う指標

Catoはリスクのある行動を判断するために多くの異なる指標を参照し、それらを上記の4つのカテゴリーに分類します。 これらの指標には以下が含まれます:

  • すでに侵害されたシステムの指標 - 2500以上の署名を含めて:

    • トロイの木馬、金融ベースのマルウェア、さまざまなバックドア技術など、マルウェア

    • ボットネットトラフィック、DNSトンネリング、複数ドメインの通信などのコマンド&コントロール通信

    • 暗号化挙動、ランサムウェア通知の配信、ランサムウェア通信などのランサムウェア活動

    • マイニングプールの通信や資源利用などのクリプトマイニング

    • 疑わしい宛先へのデータ転送、資格情報の窃取、大量データ転送などのエクスフィルトレーション活動

  • 感染に繋がる可能性のあるブロックされた試行の指標 - 2300以上の署名を含む:

    • CVEの悪用、0デイの悪用試行、コマンドインジェクションなどのリモートコード実行(RCE)試行

    • ディレクトリトラバーサル、ファイルアップロード試行、XSS/CSRFなどのウェブアプリケーション攻撃

    • 資格情報フィッシングやブランドのなりすましなどのフィッシング活動

    • 自動スキャンツールの利用やネットワーク列挙などの脆弱性スキャン

  • 妥協に至る可能性のあるポリシー違反とリスキーな活動 - 1500以上の署名を含む:

    • Psexec使用、WinRM使用、PowerShell リモートなどの横方向移動試行

    • 機密データの露出、エラーメッセージの漏洩、ディレクトリリスティングなどの情報開示

    • TORやプロキシの使用、疑わしいドメインアクセス、既知の悪質なIPアドレスとの通信などの評判ベースの指標

    • エージェンティック脅威防止によってトリガーされたイベントをブロックします。 詳細については、何がエージェンティック予防ですか?を参照してください。

ユーザーリスクレベルポリシーの定義

ユーザーリスクレベルは、ネットワークとセキュリティチームにとって重要なツールであり、ゼロトラストの動的アクセス制御ポリシーを可能にし、内部アプリケーショントラフィックとインターネットトラフィックの両方を保護します。 それはあなたのリスクポスチャーに関する貴重な洞察を提供し、進化する脅威に対するセキュリティ戦略を動的に調整することができます。

インターネットおよびWANファイアウォールにて、アプリケーションへのアクセスを制限するためにリスクベースのポリシーを作成できます。

User-Level-Attribute.png

ファイアウォールでのリスクベースのルールの定義:

  1. インターネットまたはWAN ファイアウォールポリシーを構成する際に、ルールが適用されるユーザーまたはユーザーグループを追加します。

  2. ルールのデバイスセクションで、ユーザー属性の下の属性を追加をクリックします。

  3. ルールに一致するリスクレベル基準を入力して下さい。

  4. ルールが一致するときに取るアクションを定義し、保存をクリックします。

全ユーザーのリスクレベル表示

アクセス > ユーザー のページでは、システム内のすべてのユーザーとそのリスクレベルを可視化できます。

Users-Directory.png

ページ上の情報をリスクレベルに基づいてフィルタリングし、組織に最大の脅威をもたらす可能性のあるものを簡単に見つけることができます。 リスクレベルの値は次のとおりです:

  • 重大

  • 高

  • 中

  • 低

このページから、リスクレベルに基づく特定のアクションを実行できます。例えば、ユーザーセッションの取り消しやリスクレベルのリセットなどです。

User-Score-Reset.png

特定のユーザーの調査とモニタリング

リスクレベルを決定する要素を理解するには、個別のユーザーをクリックしてユーザーリスクページに移動し、リスクスコアダッシュボードを確認します。 ユーザー リスクスコア ダッシュボード を使用して、特定のユーザーのリスク姿勢を調査し、迅速な修復アクションを実行します。 ダッシュボードは、時間を経てユーザーのリスクがどのように変化し、そのリスクに寄与する要素、関連するセキュリティイベントを理解し、調査から修正へ迅速に移行する手助けをします。 このダッシュボードにはユーザーディレクトリからアクセスできます。

特定のユーザーに関する情報を表示するには、アクセス管理者のロールとして適切な権限を設定している必要があります:

  • なし - 特定のユーザーのリスクスコア ダッシュボード にアクセスできません

  • 表示 - リスクスコア ダッシュボード を表示できますが、アクションを実行することはできません

  • 編集 - リスクスコア ダッシュボード を表示する完全な権限があり、セッションの取り消しやリスクスコアのリセットなどのアクションを実行できます

risk-score-dashboard.png

ダッシュボードのビューを使用して、ユーザーのリスクスコアが変わった理由とそれに貢献している事項を調査します。 時間とともに評価されるリスクを確認し、スコアの上昇やトレンドを特定し、現在のスコアを促進している要因を参照し、ユーザーに関連するセキュリティイベントを表示し、スコア変動に寄与した特定のイベントを確認し、次の各項目について:

  • IPS

  • マルウェア対策

  • 不審なアクティビティ

  • ファイアウォール

  • エージェンティック脅威防止

risk-score-dashboard-events.png

ある特定のセクションでリンクをクリックして、例えばすべてのIPSイベントを表示してイベントページに移動し、そのページがユーザーとイベントタイプでフィルタリングされるようにします。