Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Cato SASE Cloudによるゼロトラストアクセス

Prev Next

概要

組織のITインフラを近代化することで、非公開アプリケーションへのアクセスの安全性が重要になります。 従来のネットワークベースのアプローチは、内部ネットワークへの直接アクセスを公開し、不必要な信頼をユーザーやデバイスに拡張します。 ユーザー、ワークロード、およびアプリケーションが支店、データセンター、クラウドプラットフォームを網羅する分散環境では、アプリケーションレベルでのセキュリティの実施が必要です。

Cato SASE Cloudは、非公開アプリケーションへのアクセスをゼロトラストネットワークアクセス(ZTNA)によって提供し、認証および承認されたユーザーのみが公開済みアプリケーションにアクセスできるようにします。 アプリケーションは、未許可のユーザーに公開されることはなく、Cato Cloudで制御されたポリシー駆動型アクセスを通じてのみ到達可能です。

この文書は、Cato CloudがZTNAセキュリティブローカーとして機能する方法の概要を示し、Catoサイトまたはアプリケーションコネクタを使用した2つのデプロイメントモデルを説明しています。

app_connector_topology.png

上の図は、ユーザーが物理Catoソケットまたはアプリケーションコネクタを介してさまざまな環境の非公開アプリケーションに接続する例を示しています。 この図には、以下のものがあります:

  • 各非公開ネットワークの独立したルーティングドメイン

  • 一意のIPスペースを必要としません

  • Cato PoPは、アプリケーションへのアクセスのためのZTNAブローカーとして機能します

Catoゼロトラストモデル

Catoのアーキテクチャのコアには、Cato SASE Cloudを形成するグローバルネットワークのPoP(Point of Presence)が存在します。 各PoPは、ユーザーと非公開アプリケーション間のZTNAセキュリティブローカーとして機能します。

app_zero_trust.png

ユーザーからブローカーへ

Catoは、ユーザーが非公開アプリケーションにアクセスするための複数の方法を提供します。 この記事は、管理されたデバイスや非管理デバイスを使用したリモートアクセスに焦点を当てていますが、CatoのユニバーサルZTNA(UZTNA)アプローチでも同様の原則が適用されます。

ユーザーは、Catoクライアントまたは安全なブラウザベースのアクセスを使用して、まずCato Cloudに接続します。 これにより、最寄りのPoPへの安全なセッションが確立されます。

方法に関係なく、ゼロトラストの基本原則、セキュリティエンジン、およびポリシーの施行は、すべてのアクセスシナリオで一貫しています。

認証と承認

  1. ユーザーはCato ZTNAブローカーへの安全な接続を開始し、SSOまたはIdP経由で多要素認証(MFA)を使用して認証が行われます。

  2. 既定では、アプリケーションは表示もアクセスもできません。 認証後、ユーザーとデバイスは、非公開アクセスポリシー、ロール、デバイスポスチャ、場所、行動、およびリスクレベルに対して評価されます。

  3. 各セッションリクエストにおいて、すべてのポリシー基準(ユーザーのデバイスポスチャ、行動、リスクなど)は継続的に評価されます。

PoPがZTNAセキュリティブローカーとして

PoPは、アイデンティティ駆動型のアクセス制御を強制し、ユーザーとアプリケーション間の接続を安全に仲介します。

認証と承認が完了すると、PoPはアプリケーションへの接続を適切なアクセスモデル(アプリケーションコネクタまたはソケット)を通じて仲介します。

アプリケーションはユーザーに直接公開されることはありません。 デフォルトでは、すべてのアプリケーションアクセスが拒否され、CatoのZTNAブローカーと非公開アクセスポリシーによって明示的に許可されるまで可能にはなりません。

アクセスが許可されると、すべてのトラフィックはCatoの完全なセキュリティスタック、脅威防止およびCASB/DLP検査を含むの対象になります。

このブローカー型モデルは、アプリケーションレベルのアクセス制御、アイデンティティベースの承認、継続的なポスチャとリスクの評価、集中ポリシーの施行を保証します。

アプリケーションコネクタ経由の非公開アクセス

このモデルでは、アプリケーション環境内にデプロイされたアプリケーションコネクタを通じて非公開アプリケーションが公開されます。

app_connector_Architecture.png

アプリケーションコネクタは、保護されたアプリケーションと同じネットワーク環境にデプロイされ、物理データセンターまたはパブリッククラウドVPCに対応可能です。 これはネットワーク中立のアクセスモデルを表しており、アプリケーションアクセスは基盤ネットワークトポロジに依存せずCato Cloudで施行されます。 コネクタはCato Cloudへの安全な接続を確立し、アプリケーションをアプリケーションコネクタグループを通じて公開します。

ユーザーが非公開アプリケーションへのアクセスを許可された場合、PoPは、そのアプリケーションに関連付けられた最良の利用可能なアプリケーションコネクタに対してセッションを仲介します。 コネクタは、許可されたセッションのみをアプリケーションに転送します。

複数のコネクタをアプリケーションコネクタグループにまとめることができます。 これにより、耐障害性と負荷分散が可能になります。 特定のコネクタが使用不可になった場合、アプリケーションは同じグループ内の別の使用可能なコネクタを自動的に使用できます。 詳しくは、Cato Private Accessとは?をご覧ください

サイト経由の非公開アクセス

このモデルでは、サイトタイプ(ソケット、vソケット、またはIPsec)が、そのサイトの背後にある非公開アプリケーションへの安全なアクセスを提供します。 サイトはCato Cloudに接続し、その環境内のアプリケーションにZTNAアーキテクチャを拡張します。 PoPは、ZTNAセキュリティブローカーとして、サイト背後でホストされているアプリケーションへのアクセスを仲介する前にユーザーを認証し、ポリシーの施行を行います。

ソケットまたはvソケットは、サイト全体の安全なエッジデバイスとして機能します。 サイト内の非公開アプリケーションは、ZTNAポリシーに基づいて公開およびアクセスされ、内部ネットワークリソースを公開することなく利用されます。

非公開アプリケーションとCato ZTNAブローカー

Cato ZTNAブローカーは、(Cato SASE Cloudの一部として実施)ユーザーと非公開アプリケーションの仲介役として機能し、ポリシーに基づいてそのアウトバウンドトンネルを安全に結び付けます。 デフォルトでは、すべてのアプリケーションアクセスがブロックされ、明示的に定義されたZTNAポリシーのみがアクセスを許可できます。

管理者は、ユーザーやグループがアクセスできるアプリケーションを指定する詳細なポリシーを作成でき、HTTP/Sはもちろん、任意のプロトコルやポート(TCP/IPやUDPを含む)を支持します。 一度アクセスが許可されると、すべてのアプリケーショントラフィックはすべてのセキュリティエンジン(脅威防止CASB/DLPを含む)によって検査され、ポリシーが施行されます。

  • アプリケーションに対するアクセスは、ネットワークではなくアプリケーションごとに付与されます

  • 承認はアイデンティティベースでポリシーによって駆動されます

  • アプリケーションは明示的に許可されるまで隠されたままです

  • 許可されたすべてのセッションは、Catoのセキュリティエンジンによって検査されます

アプリケーションアクセスをネットワークの公開から切り離すことで、Catoは組織がインフラを再設計せずにデータセンター、拠点、クラウド環境でゼロトラスト原則を採用することを可能にします。