共有信号レシーバーを構成する

管理者は、Oktaがセキュリティ関連のイベントをセキュリティイベントプロバイダーのアプリから受信できるように統合を構成できます。統合は、OpenID Shared Signals Working Groupの継続的アクセス評価プロトコル(CAEP)に基づいています。統合をセットアップするには、管理者は、Oktaに信号を送信するセキュリティプロバイダーから構成の詳細情報を収集する必要があります。Admin Consoleでストリームを構成すると、Oktaは信号をイベントとして取り込めるようになります。リスク信号をセキュリティイベントトークン(SET)としてOktaに送信するようにトランスミッターを構成するには、「SSFセキュリティイベントトークンAPI」を参照してください。

これらの信号はリスクエンジンに情報を伝え、Oktaではエンティティリスクの検出(user.risk.changeイベント)としてレポートされます。Oktaは、受信したShared Signals Framework(SSF)CAEPイベント(security.events.provider.receive_eventというSystem Logイベントにカプセル化)のパブリッシュも行います。user.risk.changeイベントで伝達されるリスク評価は、Workflows、セッション取り消し、またはUniversal Logoutを使ってエンティティリスクポリシーがアクションを構成する際に使用されます。これにより、デバイス上、ネットワーク上、アプリケーション内のアクティビティのようなIDのスコープ外の脅威面とのインタラクションやデータとのインタラクションによってエンティティのリスクが確実に通知されます。

SSFの統合により、Oktaとインタラクションしていない場合でもOktaユーザーを保護できます。

はじめに

セキュリティイベントプロバイダーからリスク信号を受信するには、SSFトランスミッターを構成する必要があります。これは、セキュリティプロバイダーのアプリで行われ、セキュリティプロバイダーのアプリとの統合をAdmin Consoleで構成する際に使用されるJWKS(JSON Webキーセット)が提供されるようになります。SSFトランスミッターの構成については、セキュリティプロバイダーのドキュメントを参照してください。

セキュリティイベントプロバイダー

Oktaは、次のセキュリティイベントプロバイダーからの信号を受信できます。セキュリティイベントプロバイダーのドキュメントを参照してアプリをSSFトランスミッターとして構成し、orgで信号を受信します。

セキュリティプロバイダー

アプリ

Jamf Jamf Security Cloud(Jamf Radar)
Netskope Netskope Cloud Exchange
Palo Alto Networks Cortex XSIAM
Zscaler Deception
SGNL 全製品
Zimperium Mobile Threat Defense(zIPS)

セキュリティイベントプロバイダーのアプリを構成する

Oktaでセキュリティイベントを表示するには、事前にOktaと情報を共有するようにセキュリティプロバイダーのアプリを準備する必要があります。セキュリティプロバイダーのアプリで発行者とJWKSのURLを生成してOkta orgへの信号の送信を保護します。

次の手順に従ってOktaをSSFレシーバー、Jamfをトランスミッターとしてセットアップします。信号ソースとSSF(Shared Signals and Events Framework)の詳細、および信号をOktaと共有するためのセキュリティプロバイダーアプリケーションの構成については、セキュリティプロバイダーのアプリのドキュメントを参照してください。

  1. Jamfにスーパー管理者としてサインインします。
  2. [Integrations(統合)] [SSF Streams(SSFストリーム)]を開きます。
  3. [Create new SSF stream(新規SSFストリームを作成)]をクリックします。
  4. オーディエンスを入力します。これは、ストリームを識別するURLです。この場合のオーディエンスは、Oktaテナントのアドレス(たとえば、https://your-org.oktapreview.comhttps://your-org.okta.comなど)です。
  5. [Create(作成)]をクリックします。

ストリームが作成されると、Jamfはトークンを返します。SSFレシーバーは、自動検出のサポートにこのトークンを使用します。このトークンは、Oktaでは使用されません。代わりに良く知られたURL(Well-known URL)をコピーしてAdmin Consoleに入力します。

共有信号を受信する

Okta orgがSSFを使ってプロバイダーアプリからのセキュリティ信号を受信できるようにします。SSFはセキュリティプロバイダーアプリケーション間にネットワークを作成し、セキュリティ情報を継続的にOktaと共有してユーザーに対するセキュリティ脅威を防止および緩和する上で役立ちます。

  1. Admin Console[Security(セキュリティ)][Device Integrations(デバイス統合)]に移動します。
  2. [Receive shared signals(共有信号を受信)]タブをクリックします。
  3. [Add stream(ストリームを追加)]をクリックします。
  4. [Integration name(統合名)]を入力します。
  5. Oktaによる受信を構成している信号のトランスミッターから送信される、良く知られたURLまたは発行者とJWKS(JSON Webキーセット)のURLとの統合をセットアップできます。統合(この例では良く知られたURL)を選択します。
  6. セキュリティプロバイダーアプリケーションからのURLを[Well-known URL(良く知られたURL)]フィールドに貼り付けます。
  7. [Create(作成)]をクリックします。

ストリームが正しく作成されると、Admin Consoleのストリームリストに表示されます。デフォルトでは、ステータスは[Active(アクティブ)]に設定されます。

エラーによってOktaがストリームを作成できない場合、ストリームを追加し直すように求めるメッセージが表示されます。ストリームの再接続を試みる前に、入力したURLが正しいことを確認してください。

ストリームアクション

ストリームが作成されると、ストリームリストに表示されます。デフォルトでは、追加されたすべてのストリームは[Active(アクティブ)]です。ストリームを編集、非アクティブ化、または削除するには、[Actions(アクション)]をクリックしてドロップダウンメニューからオプションを選択します。

ストリームイベントを監視する

SSFストリームを構成すると、OktaはCAEPに準拠するセキュリティイベントトークン(SET)を受信するようになります。SETはエンティティリスクの計算方法をOktaに伝えます。これは、security.events.provider.receive_eventというSystem Logイベントで確認できます。

管理者は、いくつかの方法でSSFストリームを監視できます。

  • security.events.provider.receive_eventというSystem Logイベント内のSETコンテンツを表示します。
  • それがuser.risk.changeイベントでカプセル化されていることを確認します。
  • Oktaで受信または表示できる、送信がサポートされるリスクイベントのタイプについては、セキュリティプロバイダーのドキュメントを参照してください。
  • Oktaが検出したエンティティリスクを表示するには、エンティティリスクレポートを使用します。

関連項目

エンティティリスクポリシーの検出設定

Identity Threat Protectionのダッシュボードウィジェット

Identity Threat Protectionレポート

Identity Threat ProtectionのSystem Logイベント