Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Catoマルウェア対策ポリシーとは何ですか?

Prev Next

この記事は、マルウェア対策および次世代(NG)マルウェア対策エンジン用のCatoマルウェア対策ポリシーの一般的な概要を提供します。 ポリシーのカスタマイズについてさらに詳しくは、マルウェア対策ポリシーの設定をご覧ください。

マルウェア対策ポリシーの概要

Catoマルウェア対策セキュリティポリシーは、悪意のあるファイルがネットワークに侵入するのを防ぐために、マルウェア対策およびNGマルウェア対策の2層の保護を提供します。 この2層は、WANやインターネットトラフィックから到着するファイルを同時にスキャンします。

  • マルウェア対策層は、既知のファイル署名に基づき、ヒューリスティック分析を通じてマルウェアの脅威から保護します。

  • NGマルウェア対策は、機械学習によるマルウェア検出技術に基づく第2層であり、予測モデルを使用してファイルを良性、疑わしい、または悪意のあるものと分類します。 この層はファイルをスキャンし、ファイルが悪意のあるものかを示す特性を探します。 これらのモデルは未知やゼロデイのマルウェアを検出します。

注文型マルウェア対策ルールベースの操作

マルウェア対策およびNGマルウェア対策エンジンは、接続を順次検査し、トラフィックがルールに一致するかどうかを確認します。 ルールベースの最終的なルールは、暗黙のANY - ANYブロックルールです。つまり、トラフィックがルールに一致しない場合、ファイルは自動的にスキャンされます。 ルールベースの最終ルールは、悪意のあるおよび疑わしいファイルのためのデフォルトのANY - ANYブロックルールです。したがって、ルールに一致しないトラフィックがある場合、ファイルは自動的にスキャンされ、これらの判定のファイルはブロックされます。

ルールベースの最後にあるデフォルトルールセクションでデフォルトのルール設定を確認することができます。 これらのルール設定は編集できません。

ルールベースの上部にあるルールは優先度が高く、ルールベースの下部ルールよりも先に接続に適用されます。 例えば、接続がルール#2に一致する場合、アクションは接続に適用され、マルウェア対策またはNGマルウェア対策エンジンはルール#3以下を無視します。

マルウェア対策エンジンの理解

マルウェア対策エンジンは、各ダウンロードファイルをスキャンしてユニークな署名を探し、その署名を既知の悪意のあるファイルデータベースと比較します。 データベースは新しいファイル署名で30分ごとに更新されます。 このエンジンはまた、ヒューリスティック分析を使用してソースコードを調査し、既知のウイルスと比較します。 コードが他のウイルスのコードに一致する場合、そのファイルは悪意があると識別されます。 この層はマルウェアに対する主要な脅威保護です。

NGマルウェア対策エンジンの理解

Catoは、脅威保護の第2層を提供するためにSentinelOne NGマルウェア対策エンジンを実装しています。 このエンジンはAIモデルを使用して、ポータブル実行ファイル、PDF、およびMicrosoft Office文書の脅威を検出します。 AIモデルは、マルウェアリポジトリ内の数百万のマルウェアサンプルから特徴を抽出して開発されています。 次に、監督付き機械学習(SML)を使用して、良性および悪意のあるファイルの異なる特徴を識別し、相関させます。 その後、このモデルを使用して未知のファイルに類似の特徴を識別し、それらを以下のように分類します。

  • 悪意のあるファイル - ほとんど確実にマルウェア

  • 疑わしいファイル - ファイルまたは行動がマルウェアに関連する特徴を示すが、良性または悪意のあるものと確定するのに十分な信頼性やデータはありません。

  • 良性のファイル - 安全なファイルの特性を含んでおり、非常にマルウェアでない可能性が高い

注:

NGマルウェア対策エンジンのAIモデルにより、未知のマルウェアを検出できます。 しかし、まれな場合に、このモデルが偽陽性を生じ、正当なファイルをブロックする可能性があります。 例外を作成し、ユーザーがファイルにアクセスおよびダウンロードすることを許可できます。 詳細は、マルウェア対策ポリシーの設定を参照してください。

NGマルウェア対策エンジンはアルゴリズムに基づいており、署名ベースの検出を使用しないため、高頻度の更新は必要ありません。 エンジンのアルゴリズムは数か月ごとに更新されます。

マルウェア対策レイヤーでのファイルのスキャン

このセクションでは、デフォルトポリシーを使用する際に、どのようにしてマルウェア対策とNGマルウェア対策の保護層によってファイルが同時にスキャンされるかを説明します。

デフォルトポリシーを使用する場合、マルウェア対策およびNGマルウェア対策エンジンは、ダウンロードされたすべてのファイルを同時にスキャンし、悪意のあるまたは疑わしいと分類されたファイルをブロックします。 ファイルのダウンロード要求がブロックされた場合、そのファイルは破棄され、イベントが生成されます。 ファイルが両方のエンジンによってブロックされると、2つのイベントが生成される可能性があります。

マルウェア対策およびNGマルウェア対策エンジンは、HTTP、HTTPS、およびFTPトラフィックをスキャンします。

デフォルトポリシーに基づき、エンドユーザーがインターネットまたはWANからファイルをダウンロードするプロセスを開始するとき、各エンジンがファイルを同時にスキャンする際の動作は次のとおりです。

  • マルウェア対策エンジンはファイルをスキャンし、ファイル署名やヒューリスティック分析を利用してファイルが悪意のある良性かを判断します。

    • 判定が悪意のある場合、ファイルはブロックされ、削除され、イベントが生成されます。 インターネットブラウザでブロックページがユーザーに表示されます。

    • 判定が良性の場合、ファイルは潜在的にダウンロードできる状態になります。

  • NGマルウェア対策層はファイルをスキャンし、ファイルを悪意のある疑わしい、または良性として分類するためのAIモデルを使用します。

    • ファイルが悪意のあるまたは疑わしい場合、それはブロックされ、削除され、イベントが生成されます。 インターネットブラウザでブロックページがユーザーに表示されます。

    • 判定が良性の場合、ファイルは潜在的にダウンロードできる状態になります。

注:

スキャンされたファイルは削除され、Catoがすべての判定を保持しません。

ファイルが良性の判定を受けたときにユーザーに継続して許可され、イベントが判定クリーンで生成されます。

統合されたマルウェア対策スキャンは、ユーザーエクスペリエンスに目立たない遅延を引き起こすことはありません。 エンドユーザーはクリーンなファイルをすぐにダウンロードできます。

Anti-Malware__1_.png

マルウェア対策のためのサポートされているファイル

マルウェア対策およびNGマルウェア対策エンジンは特定のファイル形式をサポートします。 詳細情報は、マルウェア対策保護のための対応ファイル形式を参照してください。 (この記事を表示するにはサインインする必要があります)