この記事では、Catoのユーザーリスクレベル、その計算方法、およびセキュリティ体制を改善するための実装法について説明します。
概要
CatoのユニバーサルZTNAと継続的な評価および検証へのアプローチの一環として、組織内の各ユーザーに対して動的なユーザーリスクレベルを計算し、彼らが引き起こすリスクを判断します。
ユーザーリスクレベルは、セキュリティ体制と適応的アクセス能力の向上に役立ちます。 このレベルに基づいて、さまざまなポリシーでリソースへのアクセスを決定するためのルールを作成できます。 例えば、高以上のリスクレベルを持つユーザーからの会社の重要なリソースへのトラフィックをブロックするルールを作成します。
すべてのユーザーのリスクレベルは、SDPライセンスの有無にかかわらず、組織全体で確認できます。 これは、全体的なセキュリティ体制の指標となります。 さらに、特定のユーザーに関連付けられたすべてのセキュリティイベントを確認し、そのリスクレベルを判断できます。
注: ユーザーリスクレベルを表示するには、アクセス管理者ロールで必要な権限を持つ必要があります。
サードパーティのベンダーのユーザーリスクレベルを使用するには、例えばEntra IDの場合、Entra IDでユーザーリスクスコアを設定をご覧ください。
ユースケース - SaaS
ABC CompanyはSaaSアプリケーションを利用しており、セキュリティのベストプラクティスにしたがって、必要な人だけがこれらのアプリケーションにアクセスできるようにしています。 さらに、リスクレベルが高以上の権限グループに属する人がこれらのアプリケーションにアクセスできないようにしています。
同社は、インターネットファイアウォールにルールを作成して、そのSaaSアプリケーションへのすべてのトラフィックをブロックします。
ジョン・ドウがSaaSアプリケーションにアクセスできないとき、彼はIT部門に連絡し、彼のリスクレベルが高であることを確認します。 しかし、レベルを決定したイベントを確認した後、IT部門は彼がリスクをもたらさないと判断し、レベルをリセットして彼が必要なアプリケーションにアクセスできるようにします。
ユースケース - プライベートアプリ
ABC Companyは、さまざまなオフィスからアクセス可能なデータベースサーバーを所有しています。 それがデベロッパーにアクセス可能であることを保証する一方で、機密データと専有データへのアクセスを提供するため、セキュリティは確保されている必要があります。
同社はWANファイアウォールに、リスクレベルが高未満の承認されたユーザーだけがアクセスできるようにするルールを作成します。
Catoがリスクレベルを計算する方法
すべてのユーザーアクティビティが監視およびログに記録され、Catoの共有コンテキストを活用し、ユーザーはさまざまなデータポイントを考慮した独自のアルゴリズムに基づいて動的にリスクレベルを割り当てられます。 リスクレベルは、インターネットおよびWANポリシーで使用され、リスクが最も低いユーザーのみがアクセスを許可されます。
リスクスコアに組み込まれるユーザー属性
Catoは、以下の属性を収集します。
ポリシーにマークされたユーザー属性は、ポリシーで使用できます。 詳細については、クライアント接続ポリシーを参照してください。
アイテム | 属性 | 例 |
|---|---|---|
1 | トロイの木馬の活動 | Dridex、Peacomm、PeacommBanking |
2 | バンキングマルウェア | Bancos、Banload、Banker |
3 | 情報スティーラー | Zeus/Zbot、Agent、Symmi |
4 | バックドア活動 | MITRE ATT&CK技術にマッピングされたさまざまな署名 |
5 | ボットネットのトラフィック | Mirai, さまざまなC2シグネチャ |
6 | DNSトンネリング | 複数のDNSトンネリング検出 |
7 | ビーコニング活動 | 定期的なコマンド&コントロールのチェックイン |
8 | 複数のドメイン通信 | 複数の脅威的ドメインが次に低信頼サーバー |
9 | ランサムウェア通信 | SMB活動および外部通信 |
10 | 暗号化動作 | ファイルシステムの暗号化活動 |
11 | ランサムノートの配信 | ランサムノートの配置または配信 |
12 | マイニングプール通信 | CryptInject、Cryptomineext、Groupfabric Bitcoinminer |
13 | リソース使用率 | マイニングの異常なシステム使用 |
14 | 疑わしい宛先へのデータ転送 | システム情報のエクスフィルトレーション、RaiDriveのエクスフィルトレーション |
15 | クレデンシャル窃取 | クレデンシャル窃取活動およびエクスフィルトレーション |
16 | 大規模なデータ転送 | 異常に大きなアウトバウンド転送 |
17 | CVEエクスプロイト | CVE-2018-0101、CVE-2017-0199、CVE-2021-44228(Log4Shell) |
18 | ゼロデイのエクスプロイト | 新たな脅威のための署名 |
19 | コマンドインジェクション | コマンドインジェクションの検出 |
20 | ディレクトリトラバーサル | パストラバーサルの挙動 |
21 | ファイルアップロード試行 | ウェブアプリへの疑わしいファイルのアップロード |
22 | SQLインジェクション | SQLi攻撃の試み |
23 | クロスサイトスクリプティングとCSRF | XSSおよびCSRF検出 |
24 | 難読済みのフィッシング | 隠されたフィッシング戦術の検出 |
25 | クレデンシャルフィッシング | フィッシングページへの機密データの挿入 |
26 | ブランド偽装 | DHL関連のフィッシング |
27 | 自動スキャンツール | Nikto、Nessus、OpenVAS |
28 | ターゲットされた脆弱性調査 | CVEに焦点を当てたスキャン |
29 | ネットワークの列挙 | ポートスキャンおよびネットワークの探索 |
30 | 既知の悪いIP/ドメイン通信 | 低信頼度ドメインのアクセス、TOR/プロキシ |
31 | ユーザーメールアドレス | (ポリシー - 下記参照) |
32 | ユーザグループ | (ポリシー - 下記参照) |
33 | ユーザー信頼度レベル | (ポリシー - 下記参照) |
34 | プラットフォーム | (ポリシー - 下記参照) |
35 | 国 | (ポリシー - 下記参照) |
36 | 接続元 | (ポリシー - 下記参照) |
37 | SMBによるリモート実行 | PsExec、PAExec、RemCom、CSExec |
38 | WinRMリモート実行 | WinRSコマンドシェル、WinRMパワーシェル |
39 | Impacketリモート実行 | Impacket PsExec、Impacket SMBExec、Impacket DCOMExec |
40 | WMIリモート実行 | DCOMによるWMI実行 |
41 | リモートサービス操作 | SVCCTLサービスの作成、SVCCTLサービスの開始、SVCCTLサービスの削除 |
42 | リモートスケジュールタスク | schtasksリモート、ATタスクのatsvcによる実行 |
43 | LDAP偵察 | LDAPトラストダンプ、人、コンピュータ、管理者、グループクエリ |
44 | SAMR / LSARPC偵察 | SAMR管理者ルックアップ、SAMRクエリ表示情報、SAMRローカル管理者列挙、LSARPC組み込み管理者 |
45 | マルチサービスポートスキャン | 単一のソースIPからのFTP、SSH、RDPサービスのスキャン |
46 | クレデンシャルツールの転送 | Mimikatz SMB転送 |
47 | SMB経由の攻撃ツール転送 | Netcat、Nmap、ADFind、TDSSKiller、PowerShell スクリプト、バッチスクリプト |
48 | ファイル転送ツール SMB 経由での転送 | WinSCP、FileZilla、PuTTY、MobaXterm |
49 | Rclone エクスフィルトレーション | Rclone SSH、Rclone HTTPプロトコル、Rclone ダウンロード |
50 | クラウドストレージ エクスフィルトレーション | MEGA API 非ブラウザ アップロード、低人気クラウドサービス アップロード |
51 | Pastebin ボット アクセス | 非ブラウザの生コンテンツ アクセスへのPastebin |
52 | 疑わしい宛先へのFTP | 低評判IPへのFTP、低評判ドメイン、非標準ポート |
53 | プロトコル トンネル | ウェブポート上のRDPトンネリング、非標準ポートでのTLS上のRDP |
54 | RMM ツール ダウンロード | TeamViewer、AnyDesk、ScreenConnect、Splashtop、SimpleHelp、Atera、Zoho Assist |
55 | RMM アクティブ接続 | TeamViewer WAN/インバウンド セッション、AnyDesk リモート デスクトップ、Splashtop リレー、SimpleHelp 横断/UDP |
56 | RMM ツール SMB 経由で転送 | AnyDesk SMB 転送、Splashtop SMB 転送 |
57 | 疑わしい CLI ツール 使用 | curl / wget を低評判のサイトに、curl / wget バイナリ ダウンロード |
58 | PSTools スイート ダウンロード | PSTools ダウンロードの後に大量 PsExec (10分以内に15+ホスト) |
リスクスコアのためのCatoが使う指標
Catoはリスクのある行動を判断するために多くの異なる指標を参照し、それらを上記の4つのカテゴリーに分類します。 これらの指標には以下が含まれます:
すでに侵害されたシステムの指標 - 2500以上の署名を含めて:
トロイの木馬、金融ベースのマルウェア、さまざまなバックドア技術など、マルウェア
ボットネットトラフィック、DNSトンネリング、複数ドメインの通信などのコマンド&コントロール通信
暗号化挙動、ランサムウェア通知の配信、ランサムウェア通信などのランサムウェア活動
マイニングプールの通信や資源利用などのクリプトマイニング
疑わしい宛先へのデータ転送、資格情報の窃取、大量データ転送などのエクスフィルトレーション活動
感染に繋がる可能性のあるブロックされた試行の指標 - 2300以上の署名を含む:
CVEの悪用、0デイの悪用試行、コマンドインジェクションなどのリモートコード実行(RCE)試行
ディレクトリトラバーサル、ファイルアップロード試行、XSS/CSRFなどのウェブアプリケーション攻撃
資格情報フィッシングやブランドのなりすましなどのフィッシング活動
自動スキャンツールの利用やネットワーク列挙などの脆弱性スキャン
妥協に至る可能性のあるポリシー違反とリスキーな活動 - 1500以上の署名を含む:
Psexec使用、WinRM使用、PowerShell リモートなどの横方向移動試行
機密データの露出、エラーメッセージの漏洩、ディレクトリリスティングなどの情報開示
TORやプロキシの使用、疑わしいドメインアクセス、既知の悪質なIPアドレスとの通信などの評判ベースの指標
エージェンティック脅威防止によってトリガーされたイベントをブロックします。 詳細については、何がエージェンティック予防ですか?を参照してください。
ユーザーリスクレベルポリシーの定義
ユーザーリスクレベルは、ネットワークとセキュリティチームにとって重要なツールであり、ゼロトラストの動的アクセス制御ポリシーを可能にし、内部アプリケーショントラフィックとインターネットトラフィックの両方を保護します。 それはあなたのリスクポスチャーに関する貴重な洞察を提供し、進化する脅威に対するセキュリティ戦略を動的に調整することができます。
インターネットおよびWANファイアウォールにて、アプリケーションへのアクセスを制限するためにリスクベースのポリシーを作成できます。

ファイアウォールでのリスクベースのルールの定義:
インターネットまたはWAN ファイアウォールポリシーを構成する際に、ルールが適用されるユーザーまたはユーザーグループを追加します。
ルールのデバイスセクションで、ユーザー属性の下の属性を追加をクリックします。
ルールに一致するリスクレベル基準を入力して下さい。
ルールが一致するときに取るアクションを定義し、保存をクリックします。
全ユーザーのリスクレベル表示
アクセス > ユーザー のページでは、システム内のすべてのユーザーとそのリスクレベルを可視化できます。

ページ上の情報をリスクレベルに基づいてフィルタリングし、組織に最大の脅威をもたらす可能性のあるものを簡単に見つけることができます。 リスクレベルの値は次のとおりです:
重大
高
中
低
このページから、リスクレベルに基づく特定のアクションを実行できます。例えば、ユーザーセッションの取り消しやリスクレベルのリセットなどです。

特定のユーザーの調査とモニタリング
リスクレベルを決定する要素を理解するには、個別のユーザーをクリックしてユーザーリスクページに移動し、リスクスコアダッシュボードを確認します。 ユーザー リスクスコア ダッシュボード を使用して、特定のユーザーのリスク姿勢を調査し、迅速な修復アクションを実行します。 ダッシュボードは、時間を経てユーザーのリスクがどのように変化し、そのリスクに寄与する要素、関連するセキュリティイベントを理解し、調査から修正へ迅速に移行する手助けをします。 このダッシュボードにはユーザーディレクトリからアクセスできます。
特定のユーザーに関する情報を表示するには、アクセス管理者のロールとして適切な権限を設定している必要があります:
なし - 特定のユーザーのリスクスコア ダッシュボード にアクセスできません
表示 - リスクスコア ダッシュボード を表示できますが、アクションを実行することはできません
編集 - リスクスコア ダッシュボード を表示する完全な権限があり、セッションの取り消しやリスクスコアのリセットなどのアクションを実行できます

ダッシュボードのビューを使用して、ユーザーのリスクスコアが変わった理由とそれに貢献している事項を調査します。 時間とともに評価されるリスクを確認し、スコアの上昇やトレンドを特定し、現在のスコアを促進している要因を参照し、ユーザーに関連するセキュリティイベントを表示し、スコア変動に寄与した特定のイベントを確認し、次の各項目について:
IPS
マルウェア対策
不審なアクティビティ
ファイアウォール
エージェンティック脅威防止

ある特定のセクションでリンクをクリックして、例えばすべてのIPSイベントを表示してイベントページに移動し、そのページがユーザーとイベントタイプでフィルタリングされるようにします。