TLSインスペクション構成ウィザードの使用

この記事では、TLSインスペクションポリシーをベストプラクティスに従ってネットワークの特定の要件に合わせて設定およびカスタマイズする方法について説明します。

概要

TLSインスペクションは、HTTPSトラフィックを復号化して検査し、セキュリティを強化します。 TLSインスペクションは、正当なサイトのトラフィックを壊す可能性があり、その結果、ユーザーが重要なリソースにアクセスできなくなるという課題があります。 Cato研究チームは、問題を引き起こさずに安全に検査できるアプリおよびドメインの大規模なコレクションにTLSインスペクションを許可し、TLSインスペクションで問題が発生する可能性のあるトラフィックをバイパスするためのポリシーを設定するための簡略化された方法を開発しました。

高度なデータ分析方法を使用して、Cato Researchは課題なく検査できる人気のあるアプリケーションとドメインを特定し、TLSインスペクションルールで簡単に構成できるカテゴリにグループ化しました。 Catoは常にカテゴリを管理し、必要に応じてアイテムを更新し、関連するルールが更新されたカテゴリを検査対象のトラフィックに自動的に適用するようにします。 ウィザードを使用すると、これらのカテゴリを使用して推奨される検査ルールを簡単に作成でき、ルールのパラメータをカスタマイズして要件を満たすことができます。

さらに、ウィザードはIoTトラフィックのように検査時に問題があるかもしれないトラフィックをバイパスするルールを作成するのに役立ちます。

ユースケース

Example Corp.は最近、さまざまな生成AIツールを使用して、ビジネスに不可欠な機能を実行することを採用しました。 Example Corp.のセキュリティチームは、AIツールの使用を重要なデータリークのリスクとして特定し、PIIのような機密データの損失を防ぐためにデータ制御ポリシーの実施を必要としています。 データ制御ポリシーの施行には、暗号化されたAIアプリトラフィックのTLSインスペクションが必要ですが、チームはこれがユーザーエクスペリエンスと全体的な生産性に影響を与える可能性があることを懸念しています。 関連するすべてのアプリを調査しテストするには、大量のリソースが必要です。

セキュリティチームは、人気のクラウドアプリCatoがおすすめするドメイン カテゴリが、問題なく検査できるAIアプリを含むことを特定しました。 これは、データ制御ポリシーがこれらのAIアプリに適用でき、他のすべてのAIリソースがセキュリティポリシーを満たさないためにブロックできることを意味します。 チームはTLSインスペクション構成ウィザードを使用して、必要なポリシーを実施し、アカウントの推奨ルール設定をカスタマイズします。

推奨されるルールの理解

このセクションでは、TLSインスペクション構成ウィザードが作成するのを支援する推奨ルールについて説明します。 これには、バイパスルールとインスペクトルールのセットが含まれます。 バイパスルールは、検査時に問題が発生する可能性のあるオペレーティングシステムや、規制で検査しないことが求められる機密情報のカテゴリ用です。 インスペクトルールは、Catoが安全に検査できると識別したドメインとアプリのカテゴリ、そして悪意のあるまたは疑わしい宛先のカテゴリを使用します。 次のは推奨ルールです:

  • バイパスルール -

    • 組み込みオペレーティングシステムをバイパス - Catoが Embedded と分類するオペレーティングシステムは、IoTデバイスに典型的であり、TLSインスペクション用のCato証明書をインストールすることをサポートしていないことがあります
    • 機密カテゴリをバイパス - プライバシー規制および懸念により検査されないカテゴリ
  • インスペクトルール -

    • 人気のクラウドアプリを検査 - Catoのセキュリティチームによって分析され、検査が安全であると確認された高人気のクラウドアプリケーション。 これらのアプリの検査を設定して、最適なCASBアプリケーション制御およびDLPデータ制御ポリシー施行を有効にします
    • Cato推奨ドメインを検査 - Catoクラウド全体で広範にTLS検査されているトップドメイン。 これらのドメインのTLS検査は安全である可能性があります。 より広範なDLPカバレッジのためにこのルールを作成します
    • 悪意のあるおよび疑わしいカテゴリを検査 - 悪意のあるまたは疑わしいと識別された宛先。 これらの宛先の検査を設定して、マルウェア対策とIPSスキャンを有効にします。

    注意

    注意: 人気のクラウドアプリCato推奨ドメイン はシステムカテゴリであり、編集できません。 カテゴリメンバーは、システムカテゴリ タブでカテゴリページで表示できます。

TLSインスペクション構成ウィザードの実行

推奨ルールを確認して作成するために構成ウィザードを実行します。 ウィザードに含める推奨ルールを選択すると、構成のガイドが続きます。 各ルールのデフォルト設定を表示し、アカウントの要件を満たすためにルールのパラメータを編集できます。 ウィザードがルールを作成したら、ポリシーに保存します。 ポリシーの初期設定時またはその後いつでも構成ウィザードを実行できます。

注意

注意:

  • TLSインスペクションルールベースの最下部にはすべてのトラフィックを検査するように設定されたデフォルトルールがあります。 このウィザードで推奨ルールを設定するお客様には、デフォルトルールをバイパスアクションに変更することをお勧めします。
  • TLSインスペクションの実施を段階的に開始し、制御された展開の一環として、最初にテストサイトまたはテストユーザーグループに適用することをCatoのベストプラクティスとして推奨します
TLSi_Wizard_Rules.png

TLSインスペクション構成ウィザードを実行するには:

  1. ナビゲーションメニューから、セキュリティ > TLSインスペクション をクリックします。
  2. 開始レビューをクリックします。 推奨ルールレビューと構成パネルが開きます。
  3. 推奨のバイパスおよびインスペクトルールを確認し、ウィザードに含めるものを選択します。
  4. 開始レビューをクリックします。 最初のルールの設定が開きます。
  5. 各セクションを展開し、必要に応じて設定を確認および編集します。
  6. 適用 & 続行をクリックします。 次の規則の設定が開きます。
  7. 各ルールに対してステップ5-6を繰り返し、次に適用 & 完了をクリックします。 ルールはルールベースに追加されました。
  8. 保存をクリックして、ルールをアカウントポリシーに適用します。

この記事は役に立ちましたか?

5人中3人がこの記事が役に立ったと言っています

0件のコメント