什么是设备清单?

Prev Next

本文解释了Cato网络物联网/OT安全服务,以及如何在Cato管理应用程序(CMA)中使用设备清单以发现网络中的设备。 然后,您可以监控这些设备并创建防火墙规则来管理它们的访问控制。

概概览

物联网/OT安全是您可以用来发现、监控和管理连接到网络的设备的Cato服务。 设备清单引擎分析广域网入站和出站流量,以检测、识别和分类连接设备。 Cato云自动识别设备,使用被动检测方法,无需特殊设置或代理。

设备清单引擎使用机器学习和AI来识别每个设备,为您提供完整的设备清单和每个设备的详细数据。

您可以配置与第三方应用程序的集成,以自动在设备清单页面中包含它们收集的数据。 有关支持应用程序的更多信息和列表,请参阅设备清单连接器。

Device_Inventory_EA.png

设备清单页面和功能需要单独的设备清单许可证。 有关购买许可证的更多信息,请联系您的Cato代表。

设备库存使用案例

仅允许批准的视频会议设备制造商

安全管理员收到任务,审核伦敦分部会议室的安全状况。 管理员进入设备清单页面,过滤字段 - 设备类型,操作符 - 在内,值 - 视频会议,然后在伦敦站点查看所有视频会议设备。 管理员意识到有来自不同制造商的视频会议设备,这不符合组织的安全策略。 IT团队已经拥有一个物联网安全许可证,并在WAN和互联网防火墙策略中创建了新规则,在设备属性设置中仅允许两家批准的视频会议设备制造商。 伦敦站点的一些视频会议设备将不再工作,因为它们被防火墙策略阻止,直到它们被批准制造商的新设备替换。

每周安全审核与设备仪表板

在SecOps团队的每周会议期间,他们使用设备仪表板来审查连接到网络的新设备类型和类别数量。

然后,他们审查安全性部分中的小部件,以追踪由安全引擎检测到的任何异常行为。 当他们发现可疑情况时,使用选项预过滤相关的CMA页面:

  • 在设备清单中查看用于跟进设备详细信息和数据。

  • 查看事件用于获取关于流量和连接的更多数据。

使用设备清单发现设备

设备清单 页面会根据设备清单引擎不断更新新设备和数据。 完成识别过程并在相关页面(如 设备清单 和 设备仪表板)上显示数据可能需要长达 12 小时。 引擎尽可能多地分类设备数据,以确保准确识别。 这意味着不是所有的数据字段都可能针对特定设备可用。

由于设备识别基于设备行为模式,可能某些设备的数据和字段不正确。

有关详细信息,请参阅使用设备清单页面。

理解设备置信度

为了帮助您评估设备识别的可靠性,Cato为每个设备分配了置信度等级。 每个设备的等级显示在设备清单中,表明引擎识别和分类设备的可靠性。 可能的值为高、中等和低。 较低的信任等级通常表示Cato可用于识别设备的信息较少,例如其制造商、型号或操作系统。

具有多个网络接口的设备

对于具有多个网络接口(NIC)的设备,Cato通过将所有检测到的MAC地址、IP地址和网络与设备清单中的同一设备条目关联,为设备提供完整视图。 这有助于您找到并识别设备,不论其使用的是哪个接口或IP地址。

使用设备仪表板监控设备

设备仪表板 是一个中央接口,提供用以监控网络中连接设备的可见性。 仪表板专注于两个任务,立即发现和安全性。

立即发现部分包含多个小部件,通过多种标准(如操作系统和制造商)直观显示设备总数。

安全性部分有助于识别网络中设备相关的潜在安全风险。 例如,您可以查看由IPS服务或互联网防火墙阻止的设备事件。

通过在小部件中选择一个项目进行深入分析,可以在 设备清单 或 事件 页面中显示过滤后的数据。

有关详细信息,请参阅使用设备仪表板。

为设备实施防火墙策略

您可以定义 WAN、互联网和 LAN 防火墙政策,以指定哪些类型的设备被允许或阻止访问某些网络资源。

使用设备属性条件为网络上由设备清单引擎检测到的设备定义规则。 您可以在防火墙规则中使用以下属性:类别、设备类型、型号、操作系统、制造商、操作系统版本。

有关更多信息,请参阅将设备条件添加到防火墙规则。

设备属性

这些是设备清单中识别和管理的属性:

  1. 威胁类型

  2. 制造商

  3. 型号

  4. 操作系统

  5. 类别

  6. 操作系统版本

  7. 设备名称

  8. MAC 地址

  9. 设备IP

有关物联网/运营技术安全的更多信息,请参阅这些Cato博客文章:

已知局限性

  • 设置了 设备属性 的防火墙规则只适用于已检测到其 MAC 地址的设备。 Cato建议作为最佳实践使用Cato DHCP服务以确保检测到MAC地址。

  • 有关设备在设备页面上显示的已知限制,请参阅使用设备清单页面。