TLSインスペクション設定ウィザードを使用して

Prev Next

この記事では、TLSインスペクション設定ウィザードを使用して、ベストプラクティスに従ってTLSインスペクションポリシーを設定およびカスタマイズする方法について説明します。ネットワークの特定の要件を満たしながら設定することができます。

概要

TLSインスペクションは、HTTPSトラフィックを解読し検査してセキュリティを強化します。 TLSインスペクションの課題は、正当なサイトのトラフィックを分断し、利用者が重要なリソースにアクセスできなくなる可能性があることです。 Catoのリサーチチームは、アプリやドメインを安全に検査できるようにするための簡略化されたポリシー設定方法を開発しました。TLSインスペクションに問題を引き起こすかもしれないトラフィックをバイパスするための設定を行います。

高度なデータ分析手法を用いて、Catoリサーチは、問題なく検査できる人気のアプリとドメインを特定し、これらをTLSインスペクションルールで簡単に設定できるカテゴリーに分類しました。 Catoは、カテゴリーを継続的に維持し、必要に応じて項目をアップデートします。適切なルールは、自動的に更新されたカテゴリーを検査トラフィックに適用します。 ウィザードは、これらのカテゴリーを使用して推奨検査ルールを簡単に作成し、ルールのパラメーターをカスタマイズして要件に合わせることができます。

さらに、ウィザードは、IoTトラフィックのような検査時に問題を引き起こしうるトラフィックをバイパスするルールも作成するのに役立ちます。

ユースケース

Example Corp.は、最近、多くの異なる生成AIツールを採用し、ビジネスクリティカルな機能を果たしています。 Example Corp.のセキュリティチームは、AIツールの使用がデータ漏洩リスクとなることを特定し、PIIなどの機密データの損失を防止するためにデータ制御ポリシーの実施が必要です。 データ制御ポリシーの施行には、暗号化されたAIアプリのトラフィックに対するTLSインスペクションが必要ですが、チームはそれがユーザーエクスペリエンスや生産性に影響を与える可能性を懸念しています。 関係するすべてのアプリを調査しテストするには、多大なリソースが必要となるでしょう。

セキュリティチームは、人気クラウドアプリとCatoが推奨するドメインのカテゴリに、問題なく検査できるAIアプリが含まれていることを特定します。 これは、データ制御ポリシーをこれらのAIアプリに適用でき、セキュリティポリシーを満たさないすべての他のAIリソースがブロックされることを意味します。 チームは、TLSインスペクション設定ウィザードを使用して必要なポリシーを実施し、アカウントの推奨ルール設定をカスタマイズします。

このセクションでは、TLSインスペクション設定ウィザードが作成するのに役立つ推奨ルールについて説明します。 これには、バイパスルールとインスペクションルールのセットが含まれます。 バイパスルールは、インスペクションすると問題が生じる可能性のあるオペレーティングシステムと、規制上検査してはいけないことが多い機密情報のカテゴリーのためのものです。 インスペクションルールは、Catoが定義した、安全に検査できるドメインとアプリのカテゴリー、および悪意のある、または疑わしい宛先のカテゴリーを使用します。 これらが推奨されるルールです:

  • バイパスルール-

    • 組み込みオペレーティングシステムをバイパス - Catoが「組み込み」と分類するオペレーティングシステムはIoTデバイスに一般的であり、TLSインスペクション用にCato証明書をインストールできないことがあります

    • 機密カテゴリーをバイパス - プライバシー規制と懸念により検査されないカテゴリー

  • インスペクションルール-

    • 人気クラウドアプリを検査 - Catoのセキュリティチームが分析し、安全であると確認された高人気のクラウドアプリ。 これらのアプリに対してインスペクションを設定し、最適なCASBアプリケーション制御およびDLPデータ制御ポリシーの施行を可能にします。

    • Catoが推奨するドメインを検査 - Catoクラウド全体で幅広くTLSインスペクションされている上位ドメイン。 これらのドメインのTLSインスペクションは安全である可能性が高いです。 より広範なDLPカバレッジを提供するためにこのルールを作成します。

    • 悪意のあるカテゴリーおよび疑わしいカテゴリーを検査 - 悪意のある、または疑わしいと判定された宛先。 これらの宛先へのインスペクションを設定し、アンチマルウェアとIPSのスキャンを有効にします。

    注:

    カテゴリー「人気クラウドアプリ」と「Catoが推奨するドメイン」はシステムカテゴリーであり、編集できません。 カテゴリーメンバーはシステムカテゴリータブでカテゴリーページに表示できます。

TLSインスペクション設定ウィザードの実行

設定ウィザードを実行して、推奨ルールをレビューおよび作成します。 推奨されるルールのうち、どれを含めるかを選択すると、ウィザードが設定を案内します。 各ルールのデフォルト設定を表示し、ルールのパラメータを編集してアカウント要件を満たします。 ウィザードがルールを作成したら、それらをアカウントポリシーとして保存します。 設定ウィザードは、ポリシー設定時またはその後いつでも実行できます。

注:

  • TLSインスペクションルールベースの最下部には、すべてのトラフィックを検査するように設定されたデフォルトルールがあります。 このウィザードで推奨ルールを設定している顧客には、デフォルトルールをバイパスアクションに変更することを推奨します。

  • Catoは、TLSインスペクションを実装する際のベストプラクティスとして、まずはテストサイトまたはテストユーザーグループに適用し、段階的に展開することを推奨しています。

TLSi_Wizard_Rules.png

TLSインスペクション設定ウィザードを実行するには:

  1. ナビゲーションメニューから「セキュリティ > TLSインスペクション」をクリックします。

  2. 「レビュー開始」をクリックします。 推奨ルールレビューおよび設定パネルが開きます。

  3. 推奨バイパスおよびインスペクションルールをレビューし、ウィザードに含めるルールを選択します。

  4. 「レビュー開始」をクリックします。 最初のルールに対する設定が開きます。

  5. 各セクションを展開し、必要に応じて設定をレビューおよび編集します。

  6. 「適用&続行」をクリックします。 次のルールに対する設定が開きます。

  7. ステップ5-6を各ルールに対して繰り返し、「適用&レビュー完了」をクリックします。 ルールはルールベースに追加されます。

  8. 「保存」をクリックして、ルールをアカウントポリシーに適用します。