アプリケーションアクティビティダッシュボードの使用

Prev Next

この記事では、SaaSアプリケーション内のアクティビティをモニタリングするためのアプリケーションアクティビティダッシュボードの使用方法を説明します。 アプリケーションアクティビティダッシュボードは、Cato管理画面内のアプリケーションモニタリングのタブです(

概要

アプリケーションアクティビティダッシュボードは、エコシステム内で使用されているSaaSアプリケーションのユーザーアクティビティの集約された包括的な可視性を提供します。 ダッシュボードには、複数の機能からのデータが含まれており、承認済みおよび未承認のアプリをインラインおよび帯域外でモニタリングできます。 このことにより、異常を検出し、コンプライアンスを確保し、単一のダッシュボードでインシデント対応を効率化できます。

アプリケーションアクティビティダッシュボードでモニターできる内容:

注: ダッシュボード内のいくつかのウィジェットは、すべてのクラウドアクティビティを監視するルールを持つアプリ制御が有効である必要があります

アプリケーションアクティビティダッシュボードへのアクセス

アプリケーションアクティビティダッシュボードは、Cato管理画面内のアプリケーションモニタリングのタブです( 他のタブについての詳細は、アプリケーションダッシュボードの使用を参照してください

アプリケーションアクティビティダッシュボードにアクセスするには:

  1. ナビゲーションメニューからセキュリティ > アプリケーションをクリックします。

  2. アクティビティ タブをクリックします。 

アプリケーションアクティビティダッシュボードの一般コンポーネントの理解

監査アクティビティセクション内のウィジェットには、使用傾向の特定に役立つ2つのコンポーネントが含まれています:

  • インライン / API 切り替え: この切り替えにより、インラインで監視されたアプリとAPIで監視されたアプリのデータが切り替わります。

  • 成長/減少指標: 特定のメトリックが定義された期間内に100%以上変化した場合、矢印がメトリックの横に表示されます。 もし増加があれば、赤い矢印が上を指しています。 もし減少があれば、緑の矢印が下を指しています。 メトリックの上にカーソルを置くと、正確な変化率を表示できます。

  • アクティビティカテゴリ: アプリ内の活動は、ダッシュボード内でアクティビティカテゴリに分類されます。 これはSaaS活動を追跡、フィルタリング、可視化し、ユーザー行動を効率的に管理・調査するのを可能にします。 詳細については、アプリケーション制御と監査活動についてをご覧ください.

ユースケース

次に、アプリ活動ダッシュボードウィジェットから得られるインサイトの例を示します:

  • 疑わしいダウンロード: 大量または通常のものではないデータダウンロードを検出します。 例えば、通常よりもはるかに多くのデータをダウンロードしている特定の従業員がいる場合、データ漏洩や内部の脅威を示唆する可能性があります。

  • 権限の変更: ユーザーの権限が変更されたインスタンスを追跡し、未承認のアクセスや権限のエスカレーションを特定します。

アプリアクティビティダッシュボードの使い始め

アプリアクティビティダッシュボードは3つのセクションに分かれています:

  • 概要: エコシステムで使用されているアプリ数のハイレベル要約

  • 監査活動: 行動、関与したアプリ、および実行したユーザーに関する概要が表示されます。

  • SSOサインイン: 企業のMicrosoft Entra IDテナント内でのSSOサインインイベントの可視性

これらの表は、アクティビティダッシュボードのウィジェットについて説明しています。

概要セクションの理解

この表は概要セクション内のウィジェットを説明します:

Overview1.png

名前

説明

インラインで監視されたアプリ

Cato CASBソリューションで監視されたアプリの数。

時間範囲やフィルタを変更しても、この値に影響はありません。

APIで監視されるアプリ

APIで監視されるアプリの数。

時間範囲やフィルタを変更しても、この値に影響はありません。

非承認

アカウント内で使用されている未認可のアプリ数。

時間範囲やフィルタを変更しても、この値に影響はありません。

Catoの外部でアクセスされた

Catoの外部でアクセスされたアプリの数 (EntraIDが設定されている場合にのみ表示)。

監査活動セクションの理解

この表は監査活動セクション内のウィジェットを説明します:

名前

説明

時間経過でのアクティビティ

時間範囲とフィルタの間に各アクティビティカテゴリが発生した頻度。

ユーザー

各ユーザーがアクティビティを完了した頻度。

アクティビティの分布

総活動数に対する各アクティビティの発生割合。

アプリケーション

各アプリケーションでアクティビティが発生した頻度。

ファイル

アップロードまたはダウンロードされたファイル。

SaaS異常セクションを知る

SaaS異常セクションには2つのウィジェットがあります。SaaS調査には、各タイトルまたはセベリティごとに分類されたSaaS異常イベント数が表示されます アプリケーションウィジェットは、SaaS異常が検出されたアプリケーションを表示します。 

SSOサインインセクションを理解する

この表はSSOサインインセクション内のウィジェットを説明します:

SSO_section.png  

名前

説明

許可されたアプリのサインイン活動

SSOを使用するすべての組織承認のSaaSアプリのSSOサインイン情報を表示します。 アプリの行にクリックすると、予めフィルタリングされたサインインイベントのページを表示することができます。

ウィジェットカラムは次のとおりです:

  • # サインイン - アプリのサインイン総数、成功と失敗を含む

  • # Cato外部 - 公開インターネットを介してCato Cloudを使用せずにアプリに直接認証したユーザーを示します。 公開インターネット上のアプリトラフィックはCato Cloud Securityサービスによって保護されていません。

  • # 失敗したサインイン - アプリの失敗したサインイン試行回数

  • # テナント - このアプリへのサインインに関連付けられているEntra IDテナント数。 この数には、もし外部IDクロステナントアクセスを設定した場合、組織外部のテナントも含まれ、サインインが組織外のソースから実行されたことが示されます。

    • テナント数の上にマウスをホバーし、その後ツールチップの上にホバーして、サインインイベントに表示されるテナントIDを表示します。

      テナントIDを使用して、そのテナントのイベントを表示するためにイベントページをフィルターすることができます。 サインインが組織外のソースから行われた場合、関連イベントで外部ソースの詳細を表示するためにテナントIDを使用できます

アプリの行にクリックすると、予めフィルタリングされたサインインイベントのページが表示されます

国別アクティビティカテゴリ

各国からのサインインのために次の情報が表示されます:

  • # サインイン - 国のサインイン総数、成功と失敗を含む

  • # 失敗したサインイン - 国の失敗したサインイン試行回数

失敗したサインインが多かったトップユーザー

単一アプリで失敗したサインインが最も多かったユーザーのリスト。アプリ名と失敗サインイン回数を含む。

Catoの外部からのサインインのトップ

あるアプリにおけるサインインが最も多かったユーザーのリスト。アプリ名と失敗したサインイン数を含む。

トップサインイン異常

サインイン異常が最も多かったユーザーのリスト。

時間経過によるサインイン活動

タイムライン上での総サインインと失敗が示されたグラフ

  • マウスをグラフ上に移動して、タイムラインのポイントのサインイン詳細を表示します

  • トグルボタンをクリックして、グラフを表示または非表示にします

  • クリックしてドラッグしてズームイン:

    • サインインの時間

    • サインイン数

異常活動

悪意のある活動を示唆する可能性のあるEntra IDテナント内の異常なサインイン。 異常タイプには、非典型的な旅行、異常トークン、疑わしいブラウザ、見慣れないサインイン属性、悪意のあるIPアドレス、疑わしい受信箱操作ルール、パスワードスプレー、不可能な旅行、新しい国、匿名のIPアドレスからの活動、疑わしい受信箱の転送、機密ファイルへの大量アクセス、確認された脅威アクターIP、追加のリスク検出、匿名IPアドレス、管理者確認済みのユーザー侵害、Microsoft Entra脅威インテリジェンス。

OS別のサインイン内訳

各オペレーティングシステムでのアプリサインインの数を表示します。

グラフのセクションにマウスを重ねると、そのオペレーティングシステムのサインイン数と、総サインインに占める割合が表示されます。

ブラウザ別のサインイン内訳

各ブラウザで行われたアプリサインインの数を表示します。

グラフのセクションにマウスを重ねると、そのブラウザのサインイン数と、総サインインに占める割合が表示されます。