この記事では、クライアント接続ポリシーを使用して、デバイスが組織のセキュリティ要件に準拠している場合にのみネットワークに接続できるようにする方法を説明します。
概要
ゼロトラストネットワークアクセス(ZTNA)の企業セキュリティポリシーを実装し、攻撃面を削減する一環として、デバイスがネットワークに接続する前にその状態を確認することが含まれます。 クライアント接続ポリシーでは、デバイス上に求められる要件を定義するルールを作成できます。 SDPユーザーが認証に成功した後、Catoクライアントはデバイス上の関連条件を確認するチェックを実行します。 例えば、クライアントはマルウェア対策ソフトウェアが最新であることを確認し、そうでなければネットワークへの接続を行いません。
クライアントはデバイスの状態を確認できます。例として:
デバイスポスチャプロファイル: これは、サポートされるデバイスチェックに対するデバイスのセキュリティポスチャを確認します。以下のデバイスポスチャ要件の定義を参照してください。
プラットフォーム: これはデバイスのオペレーティングシステムを識別します。 例えば、Windowsデバイスのみが接続を許可されていることを要求できます。
国名: これはデバイスの物理的な位置を識別します。 例として、クライアントがその国に位置するデバイスからネットワークに接続しないように国のリストを定義します(IPジオロケーションに基づく)。
信頼性レベル: これは、ユーザー認証の信頼性を示します。 詳細については、One Time Authenticationを用いたリモートインターネットセキュリティを参照してください。
クライアント接続ポリシーは、セッション中にユーザーまたはデバイスのコンテキストが変わると、管理者が適切なアクセスレベルを維持するのに役立ちます。 クライアントが全ネットワークアクセスの要件を満たさなくなった場合、ポリシーはセッションをセキュアなインターネットアクセスに制限するか、接続をブロックすることができます。これらは設定されたルールに依存します。 これは、接続が組織のセキュリティ要件を満たしている場合にアクセスを保持しつつ、準拠していないデバイスからの露出を減らすのに役立ちます。
クライアント接続ポリシーは、リモートユーザーのアクセスを制御します。サイトの後ろのユーザーへのアクセス制御に関する詳細については、ファイアウォールルールへのデバイス条件の追加をご覧ください。
使用例
ABC社は英国を拠点とし、法人社員と第三者契約者を混在させています。 法人社員はWindowsデバイスを使用しますが、第三者契約者は自分のデバイスを使用します。 ネットワークの保護のため、会社は次の条件を満たしたデバイスのみが接続できることを確認したいと考えています:
デバイスは英国に位置します
企業従業員が使用するデバイスには、必須のデバイス証明書がインストールされています
第三者契約者が使用するデバイスには、マルウェア対策ソフトウェア、ディスク暗号化、パッチ管理ソフトウェアがインストールされています
デバイスがセキュリティ要件に準拠していることを確認するために、会社は次のクライアント接続ポリシー許可ルールを作成します:

ルール1 - 企業従業員: 企業従業員が使用するデバイスで、クライアントは以下のことを確認します:
Windowsデバイスである
有効な認証トークンがある
必要な証明書がインストールされている
英国に位置している
ルール2 – 第三者契約者: 第三者契約者が使用するデバイスで、クライアントは以下のことを確認します:
マルウェア対策ソフトウェア、ディスク暗号化、およびパッチ管理ソフトウェアがインストールされている
有効な認証トークンがある
英国に位置している
クライアントは、デバイスが企業社員または第三者契約者の要件に準拠していることを確認した場合のみネットワークに接続します。
デバイスへのネットワークアクセスの制御
クライアント接続ポリシーは、デバイスの状態がSDPユーザーの必須条件と一致しているかどうかを順番にチェックする順序化されたルールベースです。 デバイスがルールに一致すると、ネットワークに接続できます。 一致するルール以降にリストされたルールはデバイスに適用されません。 デバイスがルールのいずれにも一致しない場合、ポリシーの最終的な暗黙的ルール(ANY ANYブロック)によってブロックされます。
クライアント接続ポリシーで定義するルールに関する詳細は、クライアント接続ポリシーの設定を参照してください。
デバイスポスチャの要件定義
SDPユーザーのコンプライアンス要件を強制するには、まず組織内のユーザーセグメントに対するデバイスポスチャの要件を決定します。 その後、これらの要件を実装するためにクライアント接続ポリシーを利用できます。
クライアント接続ポリシーの各ルールには、デバイスポスチャプロファイルを含めることができます。 これにより、組織のデバイスに対する詳細なデバイスポスチャ要件(デバイスチェック)を定義できます。 単一のプロファイルに複数のチェックを含めると、それらはANDの関係になります。 例えば、マルウェア対策、ファイアウォール、ディスク暗号化チェックを含むデバイスポスチャプロファイルを作成できます。
オペレーティングシステムごとに異なるチェックを作成し、デバイスにインストールされている特定のベンダーやバージョンの有無を確認することができます。 これにより、クライアントがデバイスの細かなチェックを行い、ポスチャを検証することが可能になります。
WindowsおよびmacOSクライアントに対してデバイスチェックがサポートされています。 各チェックに対する要件の詳細については、デバイスポスチャプロファイルとデバイスチェックの作成を参照してください。
追加のコンプライアンス要件を定義する
デバイスのオペレーティングシステムおよび/またはデバイスの所在地に基づいてクライアントがネットワークに接続するのを阻止できます。 各クライアント接続ポリシールールには、プラットフォームと国名を含めるオプションがあります。 クライアントが、非準拠のオペレーティングシステムを実行している、または非準拠の場所にあるデバイスを識別した場合、ネットワークには接続しません。