CrowdStrike 디바이스 위험 점수 검사를 위한 장치 상태 구성

Prev Next

개요

장치 상태 검사를 통해 네트워크 자원이나 애플리케이션에 접근하기 전에 장치의 보안 상태를 평가할 수 있습니다. 이러한 검사를 접근 정책에 사용하여 클라이언트 상태, 운영 체제 또는 보안 구성을 기반으로 조건부 접근을 강제할 수 있습니다.

Cato는 각 장치에 대해 CrowdStrike 제로 트러스트 평가(ZTA) 점수를 가져오고 해당 점수를 기반으로 장치 상태 검사를 구성할 수 있어 액세스 결정이 CrowdStrike가 장치에 대해 이미 계산한 위험 수준을 반영합니다. 이를 통해 Cato Management Application (CMA)에서 두 번째 장치 상태 논리를 유지하지 않고 위험 기반의 액세스 제어를 적용할 수 있습니다.

이 기능은 Cato ZTNA 라이선스의 일부로 제공됩니다. 추가 라이센스가 필요하지 않습니다.

사전 준비사항

  • CrowdStrike 장치 관리 통합은 계정에서 구성되어 연결된 상태를 표시합니다.

  • Cato와 CrowdStrike의 최초 동기화가 완료되어 장치에 Cato에서 위험 점수가 부여되었습니다.

  • 장치에 설치된 CrowdStrike Falcon 에이전트가 ZTA 점수를 보고합니다.

  • 장치 상태를 구성하기 위해 CMA에서 적절한 권한을 보유하고 있습니다.

지원되는 운영 체제

CrowdStrike 장치 위험 점수 검사는 다음 운영 체제를 실행하는 장치에 대해 지원됩니다.

  • 윈도우즈:

    • Cato 클라이언트가 있든 없든 모든 장치에서 완전히 지원됩니다.

    • 여러 네트워크 인터페이스 카드(NIC)를 사용하는 장치에서는 Cato 클라이언트 버전 6.8 이상이 필요합니다.

  • macOS:

    • Cato 클라이언트가 없거나 있는 모든 장치에서 완전히 지원됩니다.

    • 동시에 여러 NIC를 사용하는 장치에서는 지원되지 않습니다.

이 검사는 iOS, Android 및 Linux를 실행하는 장치에서 평가되지 않습니다. 이러한 장치의 경우 장치 위험 점수가 사용 불가능할 때 검사를 통과하는 설정의 결과에 따라 결정됩니다. (참고: 위험 점수 없는 장치 처리)

사용 케이스

샘플 회사는 재무와 HR 시스템 같은 중요한 내부 애플리케이션의 액세스 제어를 담당하는 관리자를 보유하고 있습니다. 회사는 이미 엔드포인트에 CrowdStrike Falcon을 실행하고 있으며, 보안 팀은 CrowdStrike의 위험 점수를 장치의 위험도를 판단하는 권위있는 기준으로 취급합니다. 지금까지 그 신호는 CrowdStrike에만 존재했으며, Cato에서의 액세스 결정은 관리자가 정의하고 별도로 유지해야 하는 상태 검사에 기반했습니다. 위험한 것으로 표시된 장치는 여전히 보호된 애플리케이션에 접근할 수 있었습니다.

장치 위험 점수 검사는 이 간격을 제거합니다. Cato는 CrowdStrike 연결자를 통해 각 장치의 위험 점수를 가져와서 보안팀이 이미 신뢰하는 점수에 직접 액세스 규칙을 만들 수 있도록 하며, 동일한 위험 논리를 Cato에서 다시 만들 필요가 없습니다.

관리자는 자원 > 장치 상태 > 장치 검사에서 위험 점수가 76 (낮음) 이상 (포함)인 기준으로 장치 위험 점수 검사를 만들고 이를 장치 상태 프로필에 추가합니다. 회사의 액세스 정책에서 해당 프로필을 적용하면 다음과 같은 행동이 발생합니다.

  • 위험 점수가 76 이상(낮은 위험)인 장치는 검사를 통과하며, 프로필은 ZTNA 정책을 통해 보호된 애플리케이션에 접근을 허용합니다.

  • 점수가 낮은 장치는 검사를 통과하지 못하며, 다른 규칙이 적용되지 않으면 접근이 허가되지 않습니다.

  • 인정된 위험 점수가 없는 장치는 검사를 통과하지 못하므로 기본적으로 관리되지 않거나 보고되지 않은 장치가 접근할 수 없습니다.

샘플 회사는 더 많은 검사를 만들어 서로 다른 프로필에서 사용하여 점진적인 모델을 만들 수 있습니다. 예를 들어, 완전한 접근을 허용하는 프로필에서 낮은 위험 검사를 사용하고 제한된 접근만 허용하는 프로필에서 중간 위험 검사를 사용할 수 있습니다.

CrowdStrike 위험 점수에 대하여

CrowdStrike는 Falcon 에이전트가 있는 각 장치에 대해 지속적으로 ZTA 점수를 계산하며, Cato는 CrowdStrike 연결자를 통해 이 점수를 가져옵니다. CrowdStrike 위험 점수는 1에서 100까지 범위이며, 1은 가장 위험하고, 100은 위험하지 않음을 나타냅니다.

Cato는 점수를 네 개의 위험 수준으로 그룹화합니다.

위험 수준

점수 범위

심각

1 - 25

높음

26 - 50

Medium

51 - 75

낮음

76 - 100

검사를 구성할 때, 기준을 위험 점수가 [연산자] [임계값]로 설정합니다.

  • 이하 (포함) - 장치의 점수가 임계값과 같거나 높고, 즉 선택된 위험 수준이거나 안전할 경우 검사를 통과합니다. 이용 가능한 임계값은 1 (심각), 26 (높음), 51 (중간), 그리고 76 (낮음)입니다. 예를 들어, 이하 (포함) + 76 (낮음)은 점수가 76 이상인 장치들을 통과시킵니다.

  • 이상 (포함) - 장치의 점수가 임계값과 같거나 낮고, 즉 선택한 위험 수준이거나 더 위험한 경우 검사를 통과합니다. 이용 가능한 임계값은 100 (낮음), 75 (중간), 50 (높음), 그리고 25 (심각)입니다. 예를 들어, 이상 (포함) + 25 (심각)은 점수가 25 이하인 장치들만 통과시킵니다.

각 경우에는 임계값이 연산자의 방향으로 위험 수준의 경계점수이므로 숫자를 입력하는 대신 위험 수준을 선택합니다. 이는 연산자를 변경할 때 임계값 목록이 바뀜을 의미합니다. 이하 (포함)는 각 위험 수준에서 최저 점수를 제공하며, 이상 (포함)은 최고 점수를 제공합니다.

CrowdStrike 장치 위험 점수에 대한 새 장치 상태 검사 만들기

위험 점수 없는 장치 처리

Falcon 에이전트가 설치되지 않았거나, 장치가 Cato와 아직 동기화되지 않았거나, 운영 체제가 이 검사에 포함되지 않는 등의 여러 이유로 인해 장치에 인식된 위험 점수가 없을 수 있습니다.

장치의 위험 점수가 사용 불가능하면 검사를 통과시킵니다. 설정은 이러한 경우에 대해 어떻게 처리할지를 관리합니다.

  • 기본 상태 (기본값) – 검사가 실패합니다. 정책의 다른 검사에서 허용되지 않으면 액세스가 거부됩니다. 엄격하고 실패-폐쇄된 상태에 대해 이를 사용하십시오.

  • 선택됨 – 검사가 통과합니다. 검사를 점진적으로 시작하거나, CrowdStrike가 다루지 않는 장치를 포함해 차단하지 않으려는 경우 이를 사용하십시오.

CrowdStrike 장치 위험 점수를 기반으로 장치 상태 검사를 생성합니다. 검사를 생성한 후, 새로운 또는 기존의 상태 프로필에 적용할 수 있습니다.

CrowdStrike 장치 위험 점수 검사 구성

  1. CMA에서 자원 > 장치 상태로 이동하여 장치 검사 탭에서 새로운을 클릭합니다.

  2. 일반 섹션에서 이 검사의 이름 및 설명을 제공합니다.

    1. 소스를 제3자 벤더로 설정합니다.

    2. 유형을 장치 위험 점수로 설정합니다.

  3. 벤더 섹션에서 벤더 이름을 CrowdStrike (ZTA)로 설정합니다. 이 벤더의 연결자가 설정되어 있는지 확인하려면 통합 보기를 클릭합니다.

  4. 기준 및 추가 설정 섹션에서 장치가 이 검사를 통과하기 위해 만족해야 할 연산자와 위험 점수 임계값을 선택하는 위험 점수가 필드를 사용합니다.

    • 연산자 필드에서 이하 (포함) 또는 이상 (포함)을 선택합니다.

    • 임계값 필드에서 위험 수준을 선택합니다. 제공되는 값은 연산자에 따라 달라집니다: 이하 (포함)의 경우 1 (심각), 26 (높음), 51 (중간), 그리고 76 (낮음), 또는 이상 (포함)의 경우 100 (낮음), 75 (중간), 50 (높음), 그리고 25 (심각)입니다.

    • 예를 들어, 이하 (포함)과 76 (낮음)을 선택하여 점수가 76 이상인 장치를 통과시킵니다.

  5. 장치의 위험 점수를 Cato에서 사용할 수 없을 때 검사를 통과하도록 설정하려면 추가 설정에서 장치의 위험 점수가 사용 불가능한 경우 검사를 통과시킵니다.를 선택합니다.

  6. 적용 클릭.

새 검사는 장치 검사 테이블에 추가되며, 카테고리 열에는 장치 위험 점수가, 벤더 열에는 CrowdStrike (ZTA)가, 및 기준 열에는 연산자와 선택한 임계값이 표시됩니다.

다음 단계

검사를 생성한 후, 장치 상태 프로필에 추가하고 해당 프로필을 정책에서 사용합니다.

  1. 장치 상태 프로필 탭에서 새 프로필 또는 기존 프로필에 검사를 추가하세요. 더 많은 정보는 장치 상태 프로필 및 장치 검사 생성을 참조하세요.

  2. 클라이언트 연결 정책, 인터넷 방화벽 또는 WAN 방화벽 규칙에서 프로필을 사용하세요.