Catoのフィッシング防御策とは何ですか?

Prev Next

概要

フィッシングは、高度な電子メールとウェブ保護を展開する組織でも、クレデンシャルの盗難やマルウェアの配送の主要な原因です。 攻撃者はセキュリティ制御を回避し、ユーザーの信頼を利用するための技術を進化させ続けています。

Catoは、フィッシングの試みを検出してブロックし、ユーザーへの曝露を最小限に抑え、迅速な攻撃の特定と是正を支援するために、ウェブ、クラウド、ZTNAなどの包括的なセキュリティサービスを提供します。

すべてのフィッシング関連の検出、ポリシー、およびイベントをCato Management Application (CMA) で管理および可視化します。 統一されたインターフェースは、インターネットファイアウォール、IPS、DNS保護、リモートブラウザ分離 (RBI)、CASB、およびZTNAなどのサービスからのデータを関連付けます。 この統合ビューにより、インシデントの調査と対応が簡素化され、ツール間の切り替えをせずにインシデントを確認、アクティビティを分析し、ポリシーを更新できます。

例えば、IPSまたはDNS保護がフィッシングドメインをブロックした場合、XOpsはフィッシングストーリーの一部として関連イベントを直ちに表示します。 その後、サービス間での攻撃を追跡し、すべてをCMA内で更新されたポリシーを適用できます。

フィッシング攻撃とは何ですか?

フィッシング攻撃は、ユーザーを侵害し、組織に浸透するための最も効果的な方法の一つです。 攻撃者は、偽のドメインやログインページ、ソーシャルエンジニアリングを利用してクレデンシャルを収集したりマルウェアを配布したりしますが、多くの場合、信頼されたブランドやクラウドサービスのふりをします。 これらのキャンペーンには、しばしばMicrosoft、AWS、Appleなどの合法と思わせる偽メールや詐欺ウェブサイトが含まれており、ユーザーをログイン詳細の入力や悪意ある要求の承認に導きます。

現代のフィッシングキャンペーンは、クラウドベースやコラボレーションプラットフォームをますます利用しており、伝統的なセキュリティツールでは検出とブロックが難しくなっています。 脅威アクターは迅速に適応し、自動化と暗号化を使用して検出を回避し、指令および制御インフラストラクチャとの通信を偽装します。

フィッシングの検出課題

フィッシングキャンペーンは、信頼されたブランドやクラウドサービスを利用して進化を続けています。 一般的な検出課題には、以下が含まれます。

  • 新規登録ドメイン (NRD): 攻撃者は、評判システムを回避するためにドメインを迅速に登録して破棄します。

  • SaaSの悪用: 正当なコラボレーションやストレージサービスにホストされている悪意のあるコンテンツ

  • TLS暗号化: 暗号化されたトラフィックにフィッシングペイロードとURLを隠します。

  • 断片化された可視性: 分離されたポイント製品は、検出を関連付け、完全な攻撃フローを理解することを難しくします。

フィッシングを検出し予防する

Catoは、各PoP内でWAN、インターネット、およびリモートアクセスのトラフィックをインラインで検査します。 フィッシングの検出とブロックは、統一されたスタック内で並行して機能する統合セキュリティサービスを通じて行われます。

基本保護対策は、通常のCatoサービスに含まれています。 脅威保護、高度な脅威保護、CASB、および XOps はそれぞれ別のライセンスが必要です。

基本保護

  • インターネットファイアウォール: カテゴリおよび評判ベースのURLフィルタリングを使用します。複数の脅威インテリジェンスフィードから継続的に更新され、既知または疑わしいフィッシングドメインへのアクセスをブロックします。 カスタムの侵害インジケーター (IoC) を定義しインポートすることで、ターゲット型または新たに出現したフィッシングキャンペーンに対する検出カバレッジを強化できます。

  • ZTNA (Zero Trust Network Access): アイデンティティベースのコントロールを通じて、内部およびクラウドアプリケーションへの最小特権アクセスを強制します。 ZTNAの機能には、アイデンティティ確認、デバイスコンプライアンスチェック、およびすべてのセッションをリアルタイムで認証および検査する常時オン接続が含まれます。

  • TLSインスペクション: TLSトラフィックに隠されたフィッシングページを特定してブロックするために、PoPでHTTPSセッションを復号化および再暗号化し、暗号化されたURL、フォーム、およびスクリプトを検査します。

関連記事:

脅威防止

  • IPSとDNS保護: IoC, ヒューリスティック分析, およびAI/MLモデルを使用して、危険または欺瞞的なドメインやクローンログインページを特定し、フィッシングキャンペーンを検出してブロックします。 DNS保護は、悪意のあるサーバーと接続が確立される前にDNS要求をブロックし、TCPまたはUDPハンドシェイクを防ぎます。

関連記事:

例: サイバースクワッティングとフィッシングキット

高度な脅威防止(ATP)

  • RBI (リモートブラウザ分離): 信頼できないサイトまたは未知のサイトに対するブラウジングセッションを安全なクラウドコンテナ内で実行します。 クレデンシャルの提出とスクリプトの実行を防ぎ、他の検出層を回避する疑わしいサイトを訪れるユーザーを保護します。

関連記事:

CASB - アプリ制御

CatoのCASBは、SaaSやクラウドアプリケーションへの可視性と制御を提供し、フィッシングリスクを特定してアカウントの侵害を未然に防ぎます。

  • アプリ制御: サンクションされたSaaSアプリケーションのポリシーを強化するためにインラインコントロールを使用し、API統合を通じて非サンクションされたアクティビティを監視します。 CASBは、クラウドコラボレーションツール内の偽のファイル共有、悪意のあるリンク、または非承認のOAuth権限などのフィッシングに関連したリスクを検出するのに役立ちます。

  • APIを介したアプリ制御: バンド外トラフィックの可視性とガバナンスを提供し、トラフィックがCato Cloudを通過しない場合でもサンクションされたSaaSアプリケーションのユーザーアクティビティを監視します。

関連記事:

例: クラウドを利用した攻撃

CatoのCASBは、Google DriveやTrelloなどの合法的なクラウドプラットフォーム上にホストされたC2サーバーと通信するマルウェアのフィッシングキャンペーンに対抗して保護します。この技術は「クラウドを利用して活動する」として知られています。 これらのサービスは、多くの組織でデフォルトで許可されていることが多く、URLフィルタリングまたはIPの評判に依存する伝統的なフィッシング防御を回避できます。

  • テナント制限: テナント制限を適用して、非承認または個人的なクラウドアプリのインスタンスへのアクセスをブロックし、企業承認済みのアカウントのみがアクセス可能であることを保証します。

  • アクティビティレベルのコントロール: ファイルのアップロードや、非承認クライアント経由でのクラウドサービスへのアクセスなどの高リスクアクションをブロックするためにコントロールを強化し、信頼されたクラウドサービスを利用したデータ抽出や攻撃指令の発行を防止します。

  • 詳細はこのビデオをご覧ください。

XOps

XOpsは、Catoの高度な分析およびインシデント相関サービスです。 すべてのセキュリティエンジンからのデータを組み合わせて、フィッシング関連のインシデントを特定、優先順位付け、文脈化します。 これらのインサイトは、関連付けられたストーリーと行動分析として提示され、フィッシング活動をより効果的にCMA内で検出、調査し、是正することができます。

  • セキュリティストーリー: 統一された分析のためにフィッシング検出を関連付けます。

    また、ストーリー内からフィッシングの脅威を直接緩和する手順を取ることができます。リモートユーザーのセッションを取り消したり、ファイアウォールルールによってブロックされているコンテナにターゲットを追加するなどです。

  • UEBA: フィッシングの試みの後の異常なログインパターンまたは横方向移動を検出し、侵害されたアカウントを特定し、攻撃後の活動を抑制するのに役立ちます。

関連記事:

アイデンティティおよび行動保護

Catoのアイデンティティおよび行動機能は、露出を制限しクレデンシャル盗難の影響を低減することで、フィッシングへのレジリエンスを強化します。 これらの機能は、ユーザーの確認、デバイスのコンプライアンス、最小特権アクセスを強制し、認証された安全なユーザーのみが企業リソースに接続できるようにします。

ユーザー認識

Catoのユーザー認識フレームワークは、プラットフォーム全体の活動を確認済みのユーザーアイデンティティと関連付けます。 CMAでのアイデンティティベースのアクセスポリシーと可視性により、特定のアカウントにフィッシング関連活動をトレースし、抑制のためのターゲットセグメンテーションを強化できます。

詳細はユーザー認識をご覧ください。

認証およびアクセス制御

フィッシング攻撃はしばしば盗まれたクレデンシャルに依存します。 Catoは、シングルサインオン (SSO) と多要素認証 (MFA) のために、企業のアイデンティティプロバイダとの統合を通じて、このリスクを軽減します。 アクセスポリシーは、ユーザーアイデンティティ、デバイスポスチャ、およびコンテキストに基づいてPoPで動的に適用され、クレデンシャルの再利用と横方向移動を防ぎます。

詳細はIdPシングルサインオンをご参照ください。

デバイスコンプライアンスとポスチャ確認

Catoは、コンプライアンスを満たした管理されたデバイスだけが企業リソースに接続できることを確認します。 アクセスが許可される前に、プラットフォームはデバイスポスチャ (セキュリティソフトウェア、OS、構成) を確認し、非コンプライアンスのエンドポイントをブロックし、フィッシングキャンペーンで潜在的に侵害されたデバイスが利用されるのを防ぎます。

詳細はクライアント接続ポリシー(デバイスポスチャ)をご覧ください。

フィッシング活動の調査

CMAは、インターネットファイアウォール、IPS、DNS保護、RBI、リモートアクセス、疑わしい活動モニタリング (SAM) を含むすべてのCatoセキュリティエンジンからの検出を統合することにより、フィッシング関連の活動の統一された可視性を提供します。 CMAは、Catoのクラウドスケールインテリジェンスを利用して、フィッシング検出の精度を継続的に改善し、新興の攻撃行動を特定します。

イベント調査

ユーザー、アプリケーション、サイトなどのコンテキストフィルターを使用して、CMAでフィッシング関連のイベントを調査し、関連する検出を特定できます。 自然言語検索とドリルダウンレポートにより、フィッシングイベントへの迅速なアクセスを提供します。

セキュリティダッシュボード、アプリケーションダッシュボード、ユーザーアクティビティレポート、脅威レポートなどの鍵となるダッシュボードとレポートには、フィッシングドメイン、繰り返しのクレデンシャル提出、および危険なユーザーアクティビティが強調表示されます。

XOpsによる調査

XOpsは、フィッシング調査を簡素化する高度な相関およびインシデント分析を提供します。 複数のセキュリティエンジンIPS、DNSの保護、RBI、SAMからの検出を統合し、それらを相関させ統一されたセキュリティストーリーにします。このストーリーはフィッシングシーケンス全体を示します。 類似のストーリーが関連する攻撃を強調し、AI生成の概要がトリアージを加速します。 SentinelOne、Microsoft Defender、CrowdStrikeなどのツールとの統合により、統一された調査のためにコンテキストがエンドポイントに拡張されます。 詳細は、XOps セキュリティプレイブック - フィッシングウェブサイト攻撃をご覧ください。

疑わしい活動の監視(SAM)

SAMは、フィッシングキャンペーンに関連する新たな脅威や誤用を示す可能性のあるネットワーク行動を特定することにより、フィッシングの検出と調査を強化します。 Catoセキュリティリサーチチームによって作成されたシグネチャと一致するトラフィックパターンを検出し、予想されるユーザーまたはアプリケーションの動作から逸脱した活動を特定します。 例えば、SAMは未知のドメインへの繰り返しの資格情報提出をフラグし、フィッシング試みの後の疑わしいアウトバウンド要求やコマンドアンドコントロール通信に一致するトラフィックを検出することができます。

詳細は、Monitoring Suspicious Activity with IPS (SAM)をご覧ください。

攻撃ライフサイクル全体でフィッシングを軽減

Catoは、セキュリティエンジン全体で検出を相関させることにより、初期アクセス試行から妥協後の活動に至るまで、攻撃ライフサイクルの全段階でフィッシング攻撃を軽減します。 このライフサイクルアプローチは、脅威がリアルタイムにブロックされ、CMAおよびXOpsで統合された可視性と自動化を通じてコンテキスト化され、封じ込められて追跡されることを保証します。

アクセスをブロック

Catoのインライン検査エンジンは、フィッシングインフラへの接続を防ぎ、セッションが確立される前に露出を減らします。

  • インターネットファイアウォールとDNSの保護:リスクがあるまたは疑わしいドメインへのアクセスをブロックします。

  • IPS:既知のフィッシングサイトや資格情報収集インフラへのアクセスをブロックします。

資格情報の提出をブロック

Catoは、ドメインまたはURLの評判フィルターを迂回するフィッシングサイトへの資格情報の提出を防ぎます。

  • IPS:資格情報入力パターンとフィッシングページ構造をリアルタイムで検出します。

  • RBI:安全なコンテナ内にウェブセッションを隔離し、フィッシングフォームやスクリプトとのデータ入力または相互作用を防ぎます。

妥協後の活動を検出

Catoは、成功したフィッシングや資格情報の誤用を示す可能性のある異常な活動の可視性を提供し、潜在的な妥協を迅速に特定して封じ込めるのに役立ちます。

  • SAMは、繰り返しの資格情報提出、異常なアウトバウンド接続、またはコマンドアンドコントロール通信と一致する行動を観察したときにイベントを生成します。

    例えば、高度なフィッシング攻撃が他のプロテクションを逃れた場合、SAMイベントの監視が感染したホストを特定するのに役立ちます。

XOpsとフィッシングイベントを関連付ける

XOpsサービスは、複数のセキュリティエンジンからのフィッシング関連データを単一の調査ビューに統合します。

  • セキュリティストーリー: IPS、DNSの保護、RBI、SAMからのイベントをつなげて時系列の攻撃ナラティブを形成します。

  • AI駆動の分析: 根本原因、影響を受けたユーザー、およびフォローアップアクションを強調します。

  • 類似のストーリー: 同じ組織またはユーザーを対象にする繰り返しのキャンペーンを特定します。

フィッシング対応と運用管理

Catoは、調査、封じ込め、コーディネーションをCMAの中でセキュリティエンジン全体で一元化することにより、フィッシング対応と運用ワークフローを簡素化します。 この統合されたアプローチにより、事件を効率的に管理し、修復を加速してフィッシング攻撃の全体的な影響を軽減できます。

対応アクション

CMAから直接フィッシング事象を封じ込め、応答時間を短縮し資格情報の誤用やアカウントの妥協の影響を最小限に抑えることができます。

  • ユーザーとセッション制御: 影響を受けたユーザーを隔離し、さらなるアクセスをブロックします。

    • リモートユーザー: Compromisedアカウントによる継続的なアクセスを防ぐため、Catoクライアント経由で接続されたユーザーの資格情報を取り消します。

    • サイト背後のユーザー: 影響を受けたユーザーを無効にし、トラフィックソースとして特定のユーザーをブロックするWANおよびインターネットファイアウォールルールを作成します(ユーザー認識が必要)。

  • ポリシー施行: 新たに特定されたフィッシングドメインまたはIPアドレスへの通信をブロックするためにWANとインターネットファイアウォールポリシーをリアルタイムで更新します。

  • クロスプラットフォーム統合: SentinelOne、Microsoft Defender、CrowdStrikeなどのエンドポイント保護ツールと統合します。

    • これらのEPPツールからのデータはCMAイベントコンテキストに含まれ、Catoネットワークセキュリティイベントと並んでエンドポイントの検出を表示できます。

  • XOps相関: XOpsセキュリティストーリーには、エンドポイント検出および応答(EDR)データが含まれ、ネットワーク階層とエンドポイント階層にわたる関連可視性を提供します。

関連する記事:

運用ワークフロー

CMAは、警告管理、調査、報告業務を自動化することで、セキュリティオペレーションを効率化します。

  • 集中化されたアラート: すべてのセキュリティエンジンからのフィッシング関連のアラートを一ヶ所で確認、フィルタリング、優先順位化します。

  • 通知統合: 自動アラートをSlack、ServiceNow、電子メールなどのコラボレーションプラットフォームに送信し、エスカレーションとトラッキングを加速します。

  • イベント評価: SAMやIPS検出を含むフィッシングイベントを再レビューし、トレンドを特定して精度を向上させます。

  • フィッシングデータを含むレポート: セキュリティイベントレポート、XOps調査レポート、XOps検出レポートなど、フィッシング関連の活動をまとめたレポートを生成し、業務の可視性と実施のレポートに役立てます。

関連する記事:

補完的な保護

Catoの補完的な保護は、データ、エンドポイント、および接続されたデバイスを通じて、完全なセキュリティを提供するためにフィッシング防御と共に機能します。 これらのサービスは、フィッシング攻撃中または後に発生する可能性のあるデータ消失、マルウェア感染、IoTの悪用から保護します。 それぞれの保護は、個別のライセンスを必要とします。

  • DLP: フィッシング攻撃にもとづくデータ漏洩試みを防ぎます。

  • Cato EPP: フィッシングベクタを通じて配信される悪意のあるソフトウェアやその他のペイロードを検出しブロックします。

  • IoTセキュリティ: 管理されたIoT資産を保護し、フィッシング妥協の後に悪用される可能性のある未管理デバイスを特定します。

DLP

CatoのDLPエンジンは、フィッシング試みの後にエクスフィルトされる可能性のある機密情報を保護します。 詳細は、Cato DLPサービスとは何ですか?をご覧ください。.

  • インラインDLP施行: すべてのトラフィックを検査して、機密情報の不正転送を組織外でブロックします。

  • バンド外モニタリング: APIベースのコネクタを使用して、キャンとされたSaaSアプリケーション内のデータ活動と共有を監視します。

  • 可視性: CMA内でイベントデータを提供し、データ処理ポリシー違反をレビューおよび監査します。

Cato EPP

Catoエンドポイント保護(EPP)は、フィッシングで配信されるマルウェアやペイロードを、PoPトラフィックの検査に依存せずに検知しブロックすることで、エンドポイントを保護します。 これにより、デバイスがCatoクラウド外で動作しているときでも継続的に保護されます。 詳細は、Cato エンドポイント保護 (EPP) の開始をご覧ください。

  • ローカル脅威防止: 悪意のあるファイル、スクリプト、およびペイロードを実行前に検出してブロックします。

  • 行動分析: フィッシング攻撃から発生する疑わしいプロセスおよびランサムウェアのような活動を特定します。

  • CMA統合: エンドポイントアラートおよびテレメトリをCMAに送信し、フィッシング関連のマルウェアをネットワークおよびアイデンティティデータと一緒に調査するための集中可視性を提供します。

IoTとOTのセキュリティ

  • デバイス発見: ネットワークに接続されたすべてのIoTおよびOTデバイスを自動的に識別します。

  • 行動監視: デバイスがフィッシング制御下またはコマンドアンドコントロールドメインに連絡を試みるような異常な通信パターンを検出します。