この記事は、Catoクライアントの改ざん防止メカニズムに関する情報を提供します。
注:
Windowsクライアントv5.14以降で利用可能。 さらに、Windowsクライアント5.14は、改ざん防止をサポートする追加のドライバーをインストールします。 このドライバーは、改ざん防止を有効にしない限りロードされません。
概要
改ざん防止は、管理者が行いたくないCatoクライアントへの変更をユーザーが行うことを防ぎます。 例えば、ユーザーが管理者が設定した特定のグローバル設定を無効にしたり、クライアントのプロセスまたはサービスを強制的に停止させようとすることがあります。 改ざんは通常、次のいずれかの理由で行われます:
攻撃を行うために様々な防御メカニズムを無効にしようとする悪意のある人物。
管理者によって課せられた制限を嫌い、それを回避しようとする従業員。
改ざん防止は、ローカル管理者権限を持つユーザーでも、ホスト上の様々なリソースを変更または無効にしようとする試みから保護します。
改ざん防止が防ぐこと
改ざん防止は、クライアントの不正な変更を防ぎます。 改ざん防止が有効になっていると、ユーザーは次のことができません:
Catoクライアントのレジストリエントリを編集する
次の場所にファイルやディレクトリを作成または変更する:
C:\Program Files (x86)\Cato Networks\Cato Client
C:\ProgramData\CatoNetworks
Catoクライアントをアップグレードまたはアンインストールする
ユーザーは、異なる保護を一時的に無効にするコードを受け取るために管理者に連絡できます。
オペレーティングシステムに変更を加えるために改ざん防止保護を無効にするには、例: レジストリを編集するまたはアプリケーションをアンインストールするには、常時オンセキュリティでユーザーを保護するを参照してください。
Windowsクライアントをアップグレードできるように、改ざん防止保護を無効にするには、それぞれクライアントのアップグレードを可能にする改ざん防止保護の無効化を参照してください。 (クライアントがCatoアップグレードサービスを使用して自動的にアップグレードされた場合、改ざん防止保護を無効にする必要はありません)
クライアントのアンインストールを可能にするために改ざん防止保護を無効にするには、クライアントのアンインストールを可能にする改ざん防止保護の無効化を参照してください
利用ケース
改ざん防止が強制されている場合、ユーザーはクライアントをアンインストールできません。 しかし、管理者が同時に複数のクライアントをアンインストールしたい場合には、個別にホストをバイパスするように管理者に依頼することはできません。 その代わりに、すべてのクライアント用のコードを使用することができ、これは2週間有効です。
クライアントのアップグレードを可能にする改ざん防止保護の無効化
改ざん防止の一環として、改ざん防止が有効な場合、設計上クライアントはアップグレードできません。 手動またはMDMを使用してアップグレードを有効にするには、指定された期間内に改ざん防止を無効にすることとは関係のない特定のバイパスコードがあります。 クライアントがCatoアップグレードサービスを使用して自動的にアップグレードされた場合、改ざん防止保護を無効にする必要はありません。
クライアントのアップグレードのために改ざん防止を無効にするには:
アクセス > クライアント展開に移動します。
関連するクライアントのオペレーティングシステムバージョンの下で、アップグレードコードをコピーします。 そのオペレーティングシステムのアップグレードポリシーが管理者によって管理に設定されている場合、コードをMDMにコピーするか、特定のユーザーに手動アップグレード用のコードを提供します。
クライアントのアンインストールを可能にする改ざん防止保護の無効化
改ざん防止の一環として、改ざん防止が有効な場合、クライアントはアンインストールできません。 管理者が手動またはMDMを使用してクライアントをアンインストールできるようにするには、指定された期間内に改ざん防止を無効にすることとは関係のない特定のバイパスコードがあります。
特定のクライアントに改ざん防止が有効かどうか不明な場合でも、コードを挿入できます – 改ざん防止が有効でない場合でも、アップグレードは実行されます。
クライアントアンインストールのために改ざん防止を無効にするには:
アクセス > クライアントアクセスに移動します。
クライアントアンインストールコードセクションで、バイパスコードをMDMにコピーするか、特定のユーザーに手動アンインストール用のコードを提供します。
改ざん防止の除外設定
特定の管理されたシナリオで、信頼されたツールやワークフローが保護されているコンポーネントと相互作用することを許可する必要がある場合があります。 改ざん防止の除外を使用すると、改ざん防止を完全に無効にすることなく、これらのアクションを明示的に許可でき、運用の中断を防ぎながら保護を維持できます。
改ざん防止除外は、十分に理解され、検証されている使用ケースにのみ慎重に使用するべきです。あまりにも広範囲な除外は、セキュリティ態勢を弱体化させるからです。
利用ケース
ABC社は、保護されたエンドポイントコンポーネントと相互作用する必要のある複数のエンドポイント管理およびセキュリティツールを使用しています。 例えば、ITチームは信頼されたソフトウェアデプロイメントツールを使用して、管理されているエンドポイントに対して更新をインストールし、メンテナンスを実行しています。
改ざん防止が有効な場合、これらのツールは保護されているサービスやファイルを変更しようとし、それらのアクションがブロックされます。 これにより、更新が正常に完了せず、運用の中断が生じます。
これに対処するために、ITチームはデプロイメントツールで使用される特定の信頼されたプロセスのために、ターゲット型の改ざん防止除外を作成します。 除外はツールが必要なアクションを実行することを許可し、改ざん防止は引き続き他のすべてのコンポーネントおよびエンドポイント上のプロセスを保護します。
除外の設定
改ざん防止除外を設定するには:
ナビゲーションメニューから、アクセス > 常時オンポリシーを選択し、改ざん防止除外タブをクリックします。
新規をクリックし、以下を設定します:
ルールの名前と説明
ユーザー/グループの下で、ルールの適用対象を定義する
オブジェクトの下で、以下を設定します:
タイプ - 除外しているものを選択してください(例: プロセスまたはファイルパス)
値 - 除外するエンティティの正確な名前またはパスを入力してください
値の署名の検証を希望するかどうかを決定してください。 これは、セキュリティのベストプラクティスとして推奨されます
適用をクリックし、ポリシーページで保存をクリックします。