この記事では、Cato NetworksのIoT/OTセキュリティサービスの使い方と、ネットワーク上のデバイスを発見するためにCato管理アプリケーション(CMA)でデバイスインベントリを使用する方法を説明します。 その後、デバイスを監視し、ファイアウォールルールを作成してアクセス制御を行うことができます。
概要
IoT/OTセキュリティは、ネットワークに接続されたデバイスを発見し、監視し、管理するために使用できるCatoのサービスです。 デバイスインベントリエンジンは、WAN向けのアウトバウンドトラフィックを分析して、接続デバイスを検出、識別、分類します。 Cato Cloudは、特別なセットアップやエージェントを必要とせずに、パッシブな方法でデバイスを自動的に識別します。
デバイスインベントリエンジンは、機械学習とAIを使用して各デバイスを識別し、 完全なデバイスのインベントリと各デバイスの詳細なデータを提供します。
サードパーティアプリと統合を構成し、収集されたデータを自動的にデバイスインベントリページに含めることができます。 サポートされるアプリケーションのリストや詳細情報については、デバイスインベントリコネクタを参照してください。

デバイスインベントリページと機能のためには、別途デバイスインベントリライセンスが必要です。 ライセンス購入に関するさらに詳しい情報については、Catoの担当者にお問い合わせください。
デバイスインベントリ利用事例
承認されたビデオ会議デバイスメーカーのみを許可
セキュリティ管理者は、ロンドン支社の会議室のセキュリティ体制を確認するタスクを受け取ります。 管理者はデバイスインベントリページにアクセスし、項目 - デバイスタイプ、演算子 - 含む、値 - ビデオ会議のフィルタを適用し、ロンドンサイトのすべてのビデオ会議デバイスを確認します。 管理者は、複数の異なるメーカーのビデオ会議デバイスが存在し、これが組織のセキュリティポリシーに合致していないことに気付きます。 ITチームは既にIoTセキュリティライセンスを取得しており、WANとインターネットファイアウォールポリシーにおいて新しいルールを作成し、ビデオ会議デバイスのために承認されたメーカーのみを許可するデバイス属性設定を行います。 ロンドンサイトの一部のビデオ会議デバイスが機能しなくなります。なぜなら、ファイアウォールポリシーによりブロックされ、承認されたメーカーから新しいデバイスに交換されるまで使用できないからです。
デバイスダッシュボードを使用した週次セキュリティレビュー
SecOpsチームの週次ミーティングでは、デバイスダッシュボードを使用して接続された新しいデバイスタイプやカテゴリの数を確認します。
次に、セキュリティセクションのウィジェットを確認し、セキュリティエンジンによって検出された異常な行動を追跡します。 怪しい事が見つかった場合、関連するCMAページを事前にフィルタするオプションを使用します:
デバイスインベントリで表示 は、デバイスの詳細とデータをフィローアップするために使用されます
イベントの表示 は、トラフィックと接続に関するより多くのデータを取得するために使用されます
デバイスインベントリでデバイスを探索する
デバイスインベントリ ページは、デバイスインベントリエンジンに基づいて新しいデバイスとデータで常に更新されています。 データが関連ページに表示されるまでの識別プロセスは最大で12時間かかることがあります(例:デバイスインベントリ や デバイスダッシュボード など)。 エンジンは、デバイスに関してできる限り多くのデータを分類します。 これは、特定のデバイス用のデータ項目がすべて利用可能であるとは限らないことを意味します。
デバイス識別はデバイスの挙動パターンに基づいているため、特定のデバイスに関するデータや項目が誤っている可能性があります。
詳しくは、デバイスインベントリページの利用 をご覧ください。
デバイスの信頼度を理解する
デバイスの識別の信頼性を評価する手助けとして、Catoは各デバイスに信頼度レベルを割り当てます。 各デバイスのレベルはデバイスインベントリに表示され、エンジンがデバイスをどれだけ確実に識別し分類できるかを示します。 可能な値は高、中、および低です。 信頼度レベルが低いことは、Catoがメーカー、モデル、または OS など、デバイスを特定するための情報が少ないことを示します。
複数のネットワークインタフェースを持つデバイス
複数のネットワークインタフェース(NIC)を持つデバイスの場合、Catoはすべての検出されたMACアドレス、IPアドレス、およびネットワークを同じデバイスエントリに関連付けることにより、デバイスの完全なビューを提供します。 これにより、どのインタフェースまたはIPアドレスを使用しているかに関わらず、デバイスを見つけて識別することができます。
デバイスダッシュボードによるデバイスの監視
デバイスダッシュボード は、ネットワークに接続されたデバイスをモニタリングするための可視性を提供する集中インターフェースです。 ダッシュボードは、二つのタスク、今すぐ発見 と セキュリティ に焦点を当てています。
今すぐ発見 セクションには、OSやメーカーなどの様々な基準によるデバイスの総数を視覚的に表示する複数のウィジェットが含まれています。
セキュリティ セクションは、ネットワーク内のデバイスに関連する潜在的なセキュリティリスクを特定するのに役立ちます。 例えば、IPSサービスやインターネットファイアウォールによってブロックされたデバイスに関するイベントを確認することができます。
ウィジェット内の項目を選択して詳細な分析を行い、デバイスインベントリ または イベント ページにフィルタされたデータを表示することができます。
詳しくは、デバイスダッシュボードを使用する をご覧ください。
デバイス用ファイアウォールポリシーの施行
WAN、インターネット、LANファイアウォールポリシーを定義して、特定のネットワークリソースへのアクセスを許可またはブロックされたデバイスタイプを指定することができます。
デバイス属性 の条件を使用して、デバイスインベントリエンジンによってネットワーク上で検出されたデバイスのルールを定義します。 ファイアウォールルールで使用可能な属性は次の通りです: カテゴリ、 タイプ、 モデル、 OS、 メーカー、 OSバージョン。
詳しくは、デバイス条件をファイアウォールルールに追加する をご覧ください。
デバイス属性
これらは、デバイスインベントリの一部として識別され管理される属性です:
タイプ
メーカー
モデル
OS
カテゴリ
OSバージョン
デバイス名
MACアドレス
デバイスIP
関連リソース
IoT/OTセキュリティに関する詳しい情報は、以下のCatoブログ投稿をご覧ください:
既知の制限
デバイス属性 設定のファイアウォールルールは、MACアドレスが検出されたデバイスにのみ適用されます。 Catoは、MACアドレスの検出を保証するためにCato DHCPサービスを使用することをベストプラクティスとして推奨します。
デバイスページに表示されるデバイスに関連する既知の制限については、デバイスインベントリページの利用をご覧ください。