概要
Catoの次世代ファイアウォール(NGFW)は、WAN、インターネット、LANのトラフィックに対する複数のポリシーを用いて、全トラフィックに対して一貫した検査と施行を提供します。 これにより、すべてのネットワーク境界で精密な制御を適用し、統一された施行から利益を得ることができます。
CatoのグローバルなPoPsはFWaaSの施行ポイントとして機能し、ネットワークエッジでセキュリティスタックがWANとインターネットのトラフィックを検査し、保護します。
すべてのファイアウォールポリシーは、アカウント向けのデータとアナリティクスにフィードされる共通のトラフィックコンテキストで動作します。 これらのポリシーはCato管理アプリケーション(CMA)で設定および監視され、ポリシー管理を簡素化し、WAN、インターネット、およびLANトラフィック全体の施行データの詳細な分析を可能にします。
ソケットLANファイアウォールが、サイトの背後の東西トラフィックに対応します。 ソケットデバイス上で直接インタービランおよびホスト間通信を検査することで、未承認のラテラルムーブメントを防止し、マイクロセグメンテーションを施行し、サードパーティのLANファイアウォールハードウェアを不要にします。 これにより、ローカルトラフィックへのNGFW保護が拡張され、CMAでの集中制御が維持されます。
CMAファイアウォールポリシー
Catoは、異なるトラフィックタイプとセキュリティ要件に合わせたファイアウォールポリシーをCMAで提供します。 単一の一般的なルールベースではなく、各ポリシーはインターネットトラフィック、WANトラフィック、または内部LANセグメンテーションに最適化されています。 この分離により、明確さが向上し、ポリシーの複雑さが軽減され、トラフィックの検査されているコンテキストにセキュリティコントロールが一致することを保証します。
WANファイアウォール:WAN上でのサイト間およびユーザーからサイトへのトラフィックに対するゼロトラスト施行を提供します。 CMAでは、管理者が明確な許可ルールを定義し、承認されたアプリケーション、サービス、およびアイデンティティのみがCatoバックボーン上で通信できるようにします
インターネットファイアウォール:アウトバウンドインターネットトラフィックに対する細かなコントロールを施行します。 CMAで管理者がルールを定義し、アプリケーション、ユーザーのアイデンティティ、宛先ドメインまたはカテゴリに基づいてトラフィックを一致させます。 URLフィルタリングやアプリケーションアウェアネスなどの機能は、正確なルールの施行をサポートするための深いトラフィック可視性を提供します
次世代LANファイアウォール:VLAN間およびサイト内のホスト間のレイヤー7東西トラフィックを検査します。 LANファイアウォールはCMAで定義されたセグメンテーションおよびマイクロセグメンテーションポリシーを施行し、サードパーティのアプライアンスを必要としません
トラフィックタイプ | 説明 | トラフィックの処理方法 | ポリシー設定 |
|---|---|---|---|
インターネット | 外部インターネットの宛先へのトラフィック | PoPはサイトまたはリモートユーザーからのトラフィックを受信し、インターネットファイアウォールポリシーを適用します | |
WAN | サイトまたはリモートZTNAユーザーから他のCatoクラウド宛先へのトラフィック | PoPはサイトまたはリモートユーザーからのトラフィックを受信し、WANファイアウォールポリシーを適用します | |
LAN | 同じソケットの背後にあるホスト間(例: VLAN)のトラフィック—フローのソースおよび宛先のIPアドレスは同じソケットサイトに属します。 | ソケットはLANファイアウォールポリシーを適用します トラフィックはローカルに留まり、PoPに送信されません |
WANおよびインターネットFWのゼロタッチデプロイ
Catoは、オンサイト設置、手動セットアップ、ハードウェアメンテナンスなしで、WANおよびインターネットファイアウォールポリシーを施行します。 すべてのポリシー作成と配布はCMAで集中管理され、Cato のグローバルなPoPに自動的に適用されます。 このアプローチは、新しいサイトやユーザーのオンボーディングを加速し、最小限の管理労力で一貫した施行を維持します。
CMAでの集中ポリシー設定と、すべてのPoPへの自動配布
グローバルなポリシーの適用で、WANおよびインターネットファイアウォールにリアルタイムで変更を適用
ハードウェアのパッチ適用、アップグレード、交換などのアプライアンスライフサイクルタスクなし
アナリティクスと統合
CMAのファイアウォールアナリティクスは、トラフィックの挙動、ルールのパフォーマンス、およびポリシーの有効性に対する深い可視性を提供します。 管理者はデータを監視し、ファイアウォールイベントを表示し、ルール使用状況を追跡し、セキュリティスタック全体の活動を関連付けることができます。 これらのインサイトは、ポリシーの妥当性を確認し、問題を解決し、監査やコンプライアンス努力をサポートします。
機能には以下が含まれます:
イベントとレポート: 管理者はCMAでルールを設定し、トラフィックイベントを生成し、ルール活動、ポリシーの施行、異常に対する可視性を確保するためにログに記録されます
アプリケーションアナリティクス: トラフィックのトレンドとネットワーク全体のアプリケーション使用状況を表示します。 セキュリティチームは、トップアプリケーションを特定し、異常な動作を監視し、観察されたトラフィックに基づいてポリシー決定を情報化できます
カスタマイズされた通知: ファイアウォールルール用のリアルタイム通知を生成でき、管理者定義のサブスクリプショングループに配信するか、Webhookを通じてサードパーティシステムと統合可能です。 通知は、タイムリーな可視性を確保するために電子メール経由でセキュリティおよび運用チームに配信されることもあります
SIEM統合: 高度な分析、脅威の関連付け、およびコンプライアンス報告のために、サードパーティのSIEMプラットフォームにファイアウォールログとイベントデータをエクスポートします
リソース記事
ファイアウォールの機能
コア機能
Catoのコアプラットフォームライセンスには、WAN、インターネット、LANネットワーク全体でトラフィックを一貫して検査するファイアウォール機能が含まれています。 これらの機能はCatoのグローバルなPoPから提供され、CMAで集中管理され、すべてのネットワークセグメントにわたって管理者に統一された制御を提供します。 プラットフォームはSASE設計原則に従っており、クラウドネイティブアーキテクチャ、IDベースのポリシー施行、エッジでの単一パスのセキュリティスタックを特徴としています。
機能には以下が含まれます:
アプリケーションアウェアネス: Cato PoPでレイヤー7の検査を使用して、すべてのポートとプロトコル上のアプリケーションを識別します
Catoは、数千の顧客の650+ Gbpsのクラウドトラフィックストリームから直接、新しいアプリケーション指標を収集するためにAI/MLモデルを使用します 私たちの研究チームは、半自動化されたプロセスの一環として、新しいアプリケーションを発見し、Catoプラットフォームに統合するために、指標を割り当て、スコアを付けます
CMAのアプリカタログにより、数千のアプリやサービスに常にアクセスでき、リスクスコアやCASBアクティビティなどCato固有のメタデータを含む最新の情報を得ることができます
ユーザーアウェアネス: エンタープライズアイデンティティプロバイダーと統合し、ユーザーおよびグループアイデンティティに基づくトラフィックを一致するルールを有効化
URLフィルタリング: ドメインとURLをカテゴリ化し、宛先コンテンツとリスクに基づいてアクセスを許可またはブロック
デバイスポスチャ: デバイスポスチャプロファイルで定義された属性を評価することで条件付きアクセスをサポート
自律型ファイアウォールインサイト: 未使用、過度に許可された、または競合するルールを識別し、最適化の提案を提供
ソケットLANファイアウォール: サイトレベルでインタービランおよびホスト間トラフィックを検査し、追加LANアプライアンスなしでセグメンテーションおよびマイクロセグメンテーションを可能に
APIサポート: 外部管理およびセキュリティシステムとの統合を可能にするためにファイアウォールポリシーの設定と監視のための完全なAPIアクセスを提供
リソース記事
アドオン機能
Catoはライセンスサービスとして追加のファイアウォール機能を提供し、より多くのトラフィックタイプおよびデバイスカテゴリにわたって検査と制御を拡張します。 これらのサービスはCMAおよびCato Cloudと統合され、脅威保護および資産の可視性を強化します。
リモートブラウザ分離(RBI):クラウドでホストされているリモートブラウザから視覚的なWebコンテンツをストリーミングします。 Webコードは分離された環境で実行され、ユーザーのデバイスには到達せず、フィッシング、マルウェア、悪意のあるスクリプトなどのブラウザベースの脅威から保護します。 高度な脅威防止ライセンスが必要
RBIをインターネットファイアウォールルールのアクションとして定義できます
IoT/OTセキュリティ: デバイスインベントリエンジンを使用して、接続されたIoTおよびOTデバイスを検出、分類、および監視します。 Cato Cloudは、エージェントや特別なセットアップを必要とせず、WAN向けおよびアウトバウンドトラフィックを分析することによってデバイスを受動的に識別します。 IoT/OTセキュリティライセンスが必要
WANおよびインターネットファイアウォールルールの条件としてIoTデバイス属性を使用できます
リソース記事
関連するセキュリティサービス
Catoのセキュリティサービスは、次世代ファイアウォール機能を高度な脅威防止、SaaSの可視性、およびコンプライアンスのためのデータ保護で拡張します。
侵入防止システム(IPS): シグネチャベースおよびヒューリスティックな分析を通じてエクスプロイトおよびネットワークベースの攻撃を検出およびブロックします。 脅威防止ライセンスが必要
CASBおよびDLP: SaaSアプリの可視性とポリシー施行、データ保護を追加し、データの漏洩を防止し、コンプライアンス要件を満たします。 CASBまたはDLPライセンスが必要
リソース記事