Catoによるゼロトラストデバイスセキュリティ

Prev Next

デバイス認証とは何ですか?

デバイス認証は、デバイスがネットワークリソースにアクセスする前にそのアイデンティティとセキュリティ姿勢を確認するプロセスです。 デジタル証明書を使用してCatoで実装されます。 ゼロトラストセキュリティフレームワークは、信頼されたデバイスのみがネットワーク及び特定のネットワークリソースへのアクセスを許可されることを保証します。

デバイス認証の必要性はなぜあるのか、そしてなぜ重要なのか?

ゼロトラストセキュリティの基本原則は、デバイスまたはユーザーが自動的に信頼されるべきではないというものです。 ゼロトラストは、ネットワークの内部または外部からのアクセス要求が、潜在的に悪意ある行為者または侵害されたデバイスから来ている可能性があると仮定します。

デバイス認証により、承認されたデバイスのみがネットワークリソースへのアクセスを許可されます。 ゼロトラストは、各デバイスのアイデンティティとセキュリティ姿勢を確認することで、侵害されたデバイスや承認されていないデバイスによる潜在的な侵害のリスクを限定します。

Catoはどのようにしてデバイス認証を実装していますか?

Catoは、クライアント接続ポリシーを使用して証明書ベースの認証を強制することにより、デバイス認証を実装します。 これにより、有効で信頼された証明書を持つデバイスのみがネットワークにアクセス可能となります。

デバイスがネットワークに接続を試みる際 (CATO ポップ経由) に、クライアント接続ルールで証明書のデバイスチェックが設定されている場合、Cato はデバイスに有効な証明書がインストール済みであることを確認します。 そうでない場合、クライアントはデバイスがネットワークに接続するのをブロックします。

これは、デバイス認証を実装するための構成フローです。

  1. デバイスチェック用にデバイスを準備して、署名証明書を使用します。

  2. 署名証明書のデバイスチェックを構成し、デバイスプロファイルに割り当てます。 デバイスポスチャプロファイルとデバイスチェックの作成をご覧ください。

  3. 署名証明書がインストールされたデバイスの接続を許可するクライアント接続ポリシールールを作成します。

    ポリシー内の最終的なANY ANYブロックルールは、証明書がインストールされていないデバイスに適用されます。

デバイス証明書チェックはどのように機能しますか?

デバイス証明書チェックは非対称キー暗号化に基づいています。 非対称キー暗号化、別名公開鍵暗号法は、数学的に関連するキーのペアを使用して情報を保護する暗号化技術です。 公開鍵と秘密鍵と呼ばれる2つのキーがあります。 Catoは証明書を生成したり、そのライフサイクルを管理したりしません。

公開鍵で暗号化されたデータは、対応する秘密鍵でのみ復号化できます。逆もしかりです。 公開鍵は自由に共有される可能性がある一方で、秘密鍵は秘匿されます。

この暗号化方法は安全です。なぜなら、公開鍵は自由に共有できても、それで暗号化されたメッセージを復号することはできないからです。 対応する秘密鍵のみがメッセージを復号化できます。

デバイス_認証.png

  1. Cato管理アプリケーション (アクセス > クライアントアクセス > 署名証明書) にルート署名証明書をアップロードします。 証明書には公開鍵も含まれています。 公開鍵は自由に共有されるかもしれません。

  2. デバイス証明書と秘密鍵をデバイスにアップロードします。 デバイスは秘密鍵を秘匿する必要があります。 デバイスにCatoクライアントをインストールする必要があります。 デバイスがCato PoP (ポイントオブプレンス) に接続すると、クライアントは証明書の信頼性を確認し、その証明書が有効で署名証明書と一致するか確認します。

  3. デバイスの信頼性を確認するために、Catoは暗号化されたチャレンジを送信します。 暗号化されたチャレンジは、Catoが生成し、Catoにアップロードされたルート証明書から入手した公開鍵で暗号化されたランダムなメッセージです。

  4. デバイスは秘密鍵を使用して暗号化されたチャレンジを復号し、復号されたチャレンジをCatoに送信します。

  5. 復号されたチャレンジが元のものと一致すると、デバイスは認証され、定義されたリソースへのアクセスが許可されます。