配置 CrowdStrike 设备风险评分检查以进行设备姿态

Prev Next

概概览

设备姿态检查可让您在允许访问网络资源或应用程序之前评估设备的安全性状态。您可以在访问权限策略中使用这些检查,以根据客户端状态、操作系统或安全配置等属性实施条件访问。

Cato 从 CrowdStrike 获取每个设备的零信任评估 (ZTA) 分数,并让您围绕它构建姿态检查,使访问决策反映 CrowdStrike 已为设备计算的风险水平。这意味着您可以在不维护第二组姿态逻辑的情况下,在 Cato 管理应用程序 (CMA) 中应用基于风险的访问控制。

该功能作为 Cato ZTNA 许可的一部分提供。不需要额外的许可证。

条件

  • CrowdStrike 设备管理集成已在您的账户中配置并显示为已连接状态

  • Cato 和 CrowdStrike 之间的初始同步已完成,因此设备在 Cato 中具有风险评分。

  • 设备已安装 CrowdStrike Falcon 代理,并正在报告 ZTA 评分

  • 您在 CMA 中拥有配置设备姿态的适当权限

支持的操作系统

CrowdStrike 设备风险评分检查支持在以下操作系统上运行的设备:

  • Windows:

    • 完全支持所有带或不带 Cato 客户端的设备

    • 对于同时使用多个网络接口卡 (NIC) 或通过多个网络接口卡连接的设备,需使用 Cato 客户端 6.8 或更高版本

  • macOS:

    • 完全支持所有带或不带 Cato 客户端的设备

    • 不支持同时使用或通过多个 NIC 连接的设备

运行 iOS、Android 和 Linux 的设备不会被此检查评估。对于这些设备的结果由当设备风险评分不可用时通过检查设置决定(参见 处理无风险评分的设备)。

Use Case

示例公司有一名管理员负责控制对敏感内部应用程序的访问,例如财务和人力资源系统。该公司已经在其端点上运行 CrowdStrike Falcon,安全团队将 CrowdStrike 风险评分视为判断设备风险程度的权威度量。截至目前,该信号仅存在于 CrowdStrike 中:Cato 内的访问决策基于管理员必须单独定义和维护的姿态检查,而 CrowdStrike 标记为风险的设备仍然可以访问受保护的应用程序。

设备风险评分检查消除该差距。 Cato 通过 CrowdStrike 连接器获取每台设备的风险评分,因此管理员可以直接基于安全团队已信任的分数创建访问规则,而无需在 Cato 中重复创建同样的风险逻辑。

管理员在资源 > 设备姿态 > 设备检查中创建设备风险评分检查,使用标准风险评分大于等于 76(低),并将检查添加到一个设备姿态配置文件中。将该配置文件应用于公司的访问策略中,会导致以下行为:

  • 评分为 76 或更高(低风险)的设备通过检查,配置文件允许他们通过 ZTNA 策略访问受保护的应用程序

  • 得分较低的设备未通过检查,除非适用其他规则,否则无法访问

  • 未识别风险评分的设备未通过检查,因此未管理或未报告的设备默认情况下不获得访问权限

示例公司还可以通过创建多个检查并在不同配置文件中使用每个检查来建立渐进模型:例如在授予完全访问权的配置文件中进行低风险检查,在仅授予有限访问权的配置文件中进行中级风险检查。

关于 CrowdStrike 风险评分

CrowdStrike 会持续为每个安装有 Falcon 代理的设备计算 ZTA 分数,Cato 通过 CrowdStrike 连接器获取此分数。 CrowdStrike 风险评分范围为 1 到 100,其中1 最为危险,100 表示无风险。

Cato 将评分分为四个风险等级:

风险等级

评分范围

严重

1 - 25

高

26 - 50

中

51 - 75

低

76 - 100

在配置检查时,您将标准设定为风险评分 [操作符] [阈值]:

  • 大于等于– 当设备的评分等于或高于阈值时通过检查,换句话说,当处于选择的风险等级或更安全的水平时,该设备通过检查。可用的阈值有1 (严重),26 (高),51 (中等)以及76 (低)。例如,大于等于 + 76 (低)可通过评分为 76 或更高的设备。

  • 小于等于– 当设备的评分等于或低于阈值时通过检查,换句话说,当处于所选风险等级或更高风险时,该设备通过检查。可用的阈值有100 (低),75 (中等),50 (高)以及25 (严重)。例如,小于等于 + 25 (严重)仅通过评分为 25 或更低的设备。

在每种情况下,阈值是风险级别方向上的边界评分,因此您选择一个风险级别而不是输入数字。这意味着当您更改操作符时,阈值列表会发生变化:大于等于提供每个风险级别中的最低评分,而小于等于提供最高评分。

为 CrowdStrike 设备风险评分创建新的设备姿态检查

处理无风险评分的设备

由于多种原因,设备可能没有识别的风险评分:未安装 Falcon 代理、设备尚未与 Cato 同步,或操作系统未包含在此检查中。

当设备风险评分不可用时通过检查设置控制在这些情况下会发生什么:

  • 清除(默认)– 检查失败。除非策略中的其他检查允许,否则访问被拒绝。对于严格的失败关闭姿态,使用此方法。

  • 选中– 检查通过。如果您正在逐步推出检查或您的帐户中包括 CrowdStrike 不覆盖的设备且您不想阻止它们,请使用此选项。

创建基于 CrowdStrike 设备风险评分的设备姿态检查。创建检查后,您可以将其应用于新姿态配置文件或现有姿态配置文件。

配置 CrowdStrike 设备风险评分检查

  1. 在 CMA 中,转到 资源 > 设备姿态,在 设备检查标签页中,点击 新建。

  2. 在常规部分中,提供此检查的名称和描述。

    1. 将来源设置为第三方供应商。

    2. 将类型设置为设备风险评分。

  3. 在供应商部分中,将供应商名称设置为CrowdStrike (ZTA)。确认已为该供应商设置连接器,点击查看集成。

  4. 在标准和附加设置部分中,使用风险评分是字段选择的操作符和风险评分阈值,以达到设备必须满足并通过此检查的条件:

    • 在操作符字段中,选择大于等于或小于等于

    • 在阈值字段中,选择风险级别。这些可选值取决于操作符:对于大于等于,是1 (严重),26 (高),51 (中等)和76 (低),而对于小于等于,则是100 (低),75 (中等),50 (高)和25 (严重)。

    • 例如,选择大于等于和76 (低),让评分为 76 或更高的设备通过检查。

  5. 如果您希望让 Cato 在没有设备风险评分时通过检查,请在附加设置中选择当设备风险评分不可用时通过检查。

  6. 点击应用.

已添加的新检查位于设备检查表中,其中类别列显示设备风险评分,供应商列显示CrowdStrike (ZTA),而标准列则显示您选择的操作符和阈值。

下一步

创建检查后,将其添加到设备姿态配置文件中,并将该配置文件用于您的策略:

  1. 在设备姿态配置文件选项卡中,将检查添加到新配置文件或现有配置文件中。有关更多信息,请参见创建设备姿态配置文件和设备检查。

  2. 在您的访问策略中使用配置文件,例如客户端连接策略、互联网防火墙或 WAN 防火墙规则。