Configurando Verificações de Pontuação de Risco do CrowdStrike para Postura do Dispositivo

Prev Next

Visão geral

As verificações de Postura do Dispositivo permitem que você avalie o Estado de Segurança de um Dispositivo antes de permitir Acesso à Nuvem a Recursos de Rede ou aplicações. Você pode usar essas verificações em Regras de Acesso para aplicar Acesso condicional com base em atributos, como status de Cliente, Sistema Operacional ou Configuração de Segurança.

A Cato recupera a pontuação ZTA da Avaliação de Confiança Zero do CrowdStrike para cada dispositivo e permite construir verificações de postura ao seu redor, para que as decisões de acesso reflitam o nível de risco já calculado pelo CrowdStrike para o dispositivo. Isso significa que você pode aplicar um controle de acesso baseado em risco sem manter um segundo conjunto de lógica de postura no Aplicativo de Gerenciamento Cato (CMA).

Esta capacidade está disponível como parte da licença ZTNA da Cato. Não é necessária nenhuma licença adicional.

Requisitos

  • A integração do Gerenciamento de Dispositivo CrowdStrike está configurada em sua conta e exibe um status Conectado

  • A sincronização inicial entre Cato e CrowdStrike está completa, de modo que os dispositivos têm uma pontuação de risco na Cato

  • O agente CrowdStrike Falcon está instalado no dispositivo e está relatando uma pontuação ZTA

  • Você tem permissões adequadas no CMA para configurar a Postura do Dispositivo

Sistemas Operacionais Suportados.

Verificações de Pontuação de Risco de Dispositivo CrowdStrike são suportadas para dispositivos executando estes sistemas operacionais:

  • Windows:

    • Totalmente suportado para todos os dispositivos com ou sem o Cliente Cato

    • Para dispositivos usando, ou conectados por meio de, múltiplas Placas de Interface de Rede (NICs) de uma vez, a versão 6.8 ou superior do Cliente Cato é necessária

  • macOS:

    • Totalmente suportado para todos os dispositivos com ou sem o Cliente Cato

    • Não suportado em dispositivos usando, ou conectados por meio de, múltiplas NICs de uma vez

Dispositivos executando iOS, Android e Linux não são avaliados por esta verificação. Para esses dispositivos, o resultado é determinado pela configuração Passar a verificação quando a pontuação de risco do dispositivo estiver indisponível na verificação (veja Gerenciando Dispositivos sem Pontuação de Risco).

Caso de uso

A Empresa de Exemplo tem um administrador responsável por controlar o acesso a aplicativos internos sensíveis, como os sistemas de finanças e RH. A empresa já utiliza o CrowdStrike Falcon em seus endpoints, e a equipe de segurança trata a pontuação de risco do CrowdStrike como a medida autoritativa de quão arriscado é um dispositivo. Até agora, esse sinal existia apenas no CrowdStrike: decisões de acesso na Cato eram baseadas em verificações de postura que o administrador precisava definir e manter separadamente, e um dispositivo que o CrowdStrike havia sinalizado como arriscado ainda poderia acessar aplicativos protegidos.

A verificação de Pontuação de Risco de Dispositivo remove essa lacuna. A Cato recupera a pontuação de risco para cada dispositivo através do conector do CrowdStrike, para que o administrador possa construir regras de acesso diretamente na pontuação que a equipe de segurança já confia, sem recriar a mesma lógica de risco uma segunda vez na Cato.

O administrador cria uma verificação de Pontuação de Risco de Dispositivo em Recursos > Postura do Dispositivo > Verificações de Dispositivos com o critério Pontuação de Risco está acima (inclusiva) de 76 (baixo), e adiciona a verificação a um perfil de Postura do Dispositivo. Aplicando esse perfil nas políticas de acesso da empresa resulta no seguinte comportamento:

  • Dispositivos com uma pontuação de 76 ou superior (Baixo risco) passam na verificação, e o perfil permite que acessem aplicativos protegidos através de políticas ZTNA

  • Dispositivos com pontuação mais baixa falham na verificação, e o acesso não é permitido a menos que outras regras se apliquem

  • Dispositivos sem pontuação de risco reconhecida falham na verificação, então dispositivos não geridos ou não relatados não obtêm acesso por padrão

A Empresa de Exemplo também pode construir um modelo gradual criando mais de uma verificação e usando cada uma em um perfil diferente: por exemplo, uma verificação de Baixo risco em um perfil que concede acesso total, e uma verificação de Médio risco em um perfil que concede acesso limitado apenas.

Sobre a Pontuação de Risco CrowdStrike

O CrowdStrike calcula continuamente uma pontuação ZTA para cada dispositivo com um agente Falcon, e a Cato recupera essa pontuação através do conector CrowdStrike. As Pontuações de Risco CrowdStrike variam de 1 a 100, onde 1 é o mais arriscado, e 100 indica nenhum risco.

A Cato agrupa a pontuação em quatro níveis de risco:

Nível de risco

Intervalo de pontuação

Crítico

1 - 25

Alto

26 - 50

Média

51 - 75

Baixa

76 - 100

Quando você configura a verificação, define os critérios como Pontuação de Risco é [operador] [limite]:

  • acima (inclusiva) – o dispositivo passa na verificação quando sua pontuação é igual ou superior ao limite, ou seja, quando está no nível de risco selecionado ou mais seguro. Os limites disponíveis são 1 (crítico), 26 (alto), 51 (médio), e 76 (baixo). Por exemplo, acima (inclusiva) + 76 (baixo) permite dispositivos com uma pontuação de 76 ou superior.

  • abaixo (inclusiva) – o dispositivo passa na verificação quando sua pontuação é igual ou inferior ao limite, ou seja, quando está no nível de risco selecionado ou mais arriscado. Os limites disponíveis são 100 (baixo), 75 (médio), 50 (alto), e 25 (crítico). Por exemplo, abaixo (inclusiva) + 25 (crítico) permite apenas dispositivos com uma pontuação de 25 ou inferior.

Em cada caso, o limite é a pontuação de limite do nível de risco na direção do operador, então você seleciona um nível de risco em vez de inserir um número. Isso significa que a lista de limites muda quando você altera o operador: acima (inclusiva) oferece a menor pontuação em cada nível de risco, e abaixo (inclusiva) oferece a maior.

Criando uma Nova Verificação de Postura do Dispositivo para Pontuação de Risco do Dispositivo CrowdStrike

Gerenciando Dispositivos sem Pontuação de Risco

Um dispositivo pode não ter uma pontuação de risco reconhecida por vários motivos: o agente Falcon não está instalado, o dispositivo ainda não foi sincronizado com a Cato, ou o sistema operacional não é coberto por essa verificação.

A configuração Passar a verificação quando a pontuação de risco do dispositivo estiver indisponível controla o que acontece nesses casos:

  • Limpou (padrão) – a verificação falha. O acesso é negado a menos que outra verificação na política permita isso. Use isso para uma postura estrita, com falha fechada.

  • Selecionado – a verificação passa. Use isso se você estiver implementando a verificação gradualmente, ou se sua conta incluir dispositivos que o CrowdStrike não cobre e você não deseja bloqueá-los.

Crie uma verificação de postura do dispositivo com base na pontuação de risco do dispositivo CrowdStrike. Depois de criar a verificação, você pode aplicá-la a perfis de postura novos ou existentes.

Configurando uma verificação de Pontuação de Risco de Dispositivo CrowdStrike

  1. No CMA, vá para Recursos > Postura do Dispositivo e na aba Verificações de Dispositivo, clique em Novo.

  2. Na seção Geral, forneça o Nome e a Descrição desta verificação.

    1. Defina a Fonte como Fornecedor de Terceiros.

    2. Defina o Tipo como Pontuação de Risco do Dispositivo.

  3. Na seção Fornecedor, defina o Nome do Fornecedor como CrowdStrike (ZTA). Para confirmar que o conector para este fornecedor está configurado, clique em Visualizar integrações.

  4. Na seção Critérios & Configurações Adicionais, use os campos Pontuação de Risco é para selecionar o operador e o limite de pontuação de risco que o dispositivo deve satisfazer para passar na verificação:

    • No campo de operador, selecione acima (inclusiva) ou abaixo (inclusiva)

    • No campo de limite, selecione o nível de risco. Os valores oferecidos dependem do operador: 1 (crítico), 26 (alto), 51 (médio), e 76 (baixo) para acima (inclusiva), ou 100 (baixo), 75 (médio), 50 (alto), e 25 (crítico) para abaixo (inclusiva).

    • Por exemplo, selecione acima (inclusiva) e 76 (baixo) para que apenas dispositivos com uma pontuação de 76 ou superior passem na verificação.

  5. Se você quiser deixar a verificação passar quando a Cato não tiver uma pontuação de risco para o dispositivo, selecione Passar a verificação quando a pontuação de risco do dispositivo estiver indisponível em Configurações Adicionais.

  6. Clique em Aplicar.

A nova verificação é adicionada à tabela Verificações de Dispositivo, onde a coluna Categoria exibe Pontuação de Risco de Dispositivo, a coluna Fornecedor mostra CrowdStrike (ZTA), e a coluna Critérios mostra o operador e o limite que você selecionou.

Próximos passos

Depois de criar a verificação, adicione-a a um perfil de postura de dispositivo e utilize esse perfil em suas políticas:

  1. Adicione a verificação a um perfil novo ou existente na guia Perfis de Postura do Dispositivo. Para mais informações, consulte Criando Perfis de Postura de Dispositivo e Verificações de Dispositivo.

  2. Use o perfil em suas políticas de acesso, como a Política de Conectividade de Cliente, regras de Firewall de Internet ou Firewall WAN.