Box: Configuración del Conector API de Protección de Datos

Prev Next

Este artículo explica cómo configurar el conector de Box para la Política de Protección de API de Aplicaciones y Datos de su cuenta y crear reglas que usen este conector en la Política de Protección de Datos o Protección contra Amenazas.

La política de Protección de Aplicaciones & Datos API requiere una licencia Cato separada. Por favor, contacte a su representante de Cato o revendedor oficial para obtener más información.

Visión General del Conector de Box

Cree el conector para el inquilino de Box para su organización. Luego defina las reglas en la política de Protección de Datos que incluyan el conector de Box y defina que los archivos que son escaneados e inspeccionados. Puede crear un único conector de Box para cada inquilino.

"Requisitos previos"

  • Permisos de administrador o coadministrador para el inquilino de Box

  • El conector monitorea archivos, otras acciones serán soportadas pronto

Permisos Requeridos para los Conectores API de Box

Para habilitar a Protección de API de Aplicaciones y Datos para escanear archivos y carpetas en su cuenta de Box, el conector otorga a Cato los siguientes permisos y acciones con la aplicación de Box:

  • Otorgar Acceso a la aplicación usando OAuth2

  • Recibir un token de la aplicación para establecer y mantener una conexión segura

  • Conectar a las APIs de Box y obtener datos y escanear archivos de acuerdo con la Política de Protección de API de Aplicaciones y Datos, incluyendo:

    • Para la acción de monitoreo - Leer todos los archivos y carpetas almacenados en Box

      • Para otras acciones - Permisos de escritura para todos los archivos y carpetas almacenados en Box

    • Acceder a los datos del usuario en su cuenta de Box

    • El administrador de Cato puede realizar llamadas en nombre de los usuarios de Box

Limitaciones Conocidas

  • Los archivos subidos a la carpeta raíz pueden tardar hasta 24 horas en estar disponibles para el conector

    • Los archivos subidos a subcarpetas y directorios están disponibles de inmediato

Trabajando con Conectores de Box

Esta sección explica cómo crear conectores API para Box y conectar el inquilino de Box de su organización a su cuenta de Cato.

Creando el Conector de Box

Cuando cree el conector de Box, la Aplicación de Gestión de Cato genera el ID del Cliente para ese conector. Luego, inicie sesión en la Consola de Administración para su cuenta de Box y cree una nueva aplicación de Autenticación de Usuario. Ingrese el ID del Cliente en la aplicación Cato Box y luego autorice a Cato a conectarse a su cuenta de Box. Finalmente, guarde el conector de Box en la Aplicación de Gestión de Cato y ahora Cato está listo para monitorear los archivos y carpetas de Box.

Para crear el conector para Box:

  1. Desde el menú de navegación, selecciona Recursos > Integraciones y haz clic en la pestaña Aplicaciones integradas.

  2. Haga clic en New. Se abre el panel Nuevo Conector.

  3. Desde el menú desplegable Conector de aplicación, selecciona Box.

    Actualmente, solo se soportan permisos y acciones de Lectura para la aplicación Box. Sin embargo, los permisos y acciones de Lectura/Escritura serán soportados pronto.

  4. En la sección Capacidad, seleccione Protección contra Amenazas y Datos.

  5. Ingresa el Nombre del Conector.

  6. Copie el ID del Cliente al portapapeles del SO.

  7. Cree la aplicación Cato Box para este conector:

    1. Haga clic en el enlace para abrir la consola de administración Box para su cuenta.

      La pantalla de Box se abre en una nueva pestaña del navegador.

    2. Inicie sesión en su inquilino de Box.

    3. Desde el menú de navegación de Box, seleccione Consola de Administración.

    4. Seleccione Aplicaciones > Administrador de Aplicaciones de Plataforma > Aplicaciones de Autenticación de Usuario.

      Box_User_Apps.png

    5. Haga clic en el símbolo de más.

    6. En la ventana Agregar Aplicación, pegue el ID del Cliente (del paso 5 arriba).

      Box_Client_ID.png

    7. Haga clic en Siguiente.

    8. En la ventana Autorizar Aplicación, haga clic en Autorizar para dar a Cato permiso para acceder a la aplicación de Box.

      Box_Authorize_App.png

      La nueva aplicación se agrega a su cuenta de Box.

  8. En la aplicación de gestión de Cato, haga clic en Autorizar y Guardar.

    Se abre una pantalla de permisos de Box en una nueva pestaña del navegador.

  9. Otorgue permisos para que su cuenta Cato acceda a la aplicación de Box.

    1. Haga clic en Otorgar acceso a Box para permitir que Cato acceda a la aplicación de Box.

      Grant_Access_Box.png

    2. La pantalla muestra que ha aplicado con éxito los permisos para el inquilino.

      Success_Connector_Permissions.png

      Puedes cerrar la pestaña del navegador y regresar a la Aplicación de Gestión de Cato. Puede tomar varios segundos para que Box procese la solicitud, por lo que si recibe un error, actualice el navegador.

      Mientras Box procesa la solicitud, el Estado para el conector es Pendiente de consentimiento del usuario (vea abajo Comprender el Estado del Conector).

  10. La aplicación SaaS de Box se agrega a la pestaña APIs integradas.

Entender el Estado del Conector

La columna de Estado en la pantalla de Configuración de Conectores muestra el estado de la conexión entre la aplicación Box y su cuenta Cato. Estas son las explicaciones de los estados:

  • Conectado - Tu cuenta está conectada a la aplicación y funciona correctamente

  • Advertencia de conexión - Algunos de los usuarios en el inquilino Box no están configurados correctamente para soportar la Protección de API de Aplicaciones y Datos. Por favor, abra un ticket con Soporte.

  • Error de conexión - Problema de conectividad o permisos con el conector Box. Por favor, abra un ticket con Soporte.

    Box solo soporta la creación de un conector por inquilino.

  • Pendiente de consentimiento del usuario - El conector Box fue creado en la pantalla de Configuración de Conectores, sin embargo no ha completado el proceso para autorizar a Cato a conectarse a su cuenta de Box.

Agregando Reglas de Box a la Política de Protección de Datos

Esta sección explica cómo usar la política de Protección de Datos para monitorear y gestionar los archivos y carpetas que sus usuarios suben y descargan con Box.

Entender las Acciones de Box

Cuando crea una regla de Protección de Datos, puede definir diferentes acciones para supervisar o remediar las violaciones a la política cuando la regla coincide. Cada acción genera automáticamente un evento, y también puedes elegir recibir una notificación por correo electrónico. Para más información sobre los eventos de API de Protección de Datos, consulte a continuación Analizando Eventos de API de Protección de Datos.

Estas son las acciones que puede definir para que el motor de Protección de Datos realice cuando una regla coincida:

  • Monitorear - Genera un evento para permitir monitorear el tráfico que coincide con la regla.

  • Eliminar Compartidos - Cuando un usuario intenta compartir un archivo, el motor de Protección de Datos API elimina el permiso de compartición no autorizado y el usuario que recibe un enlace al archivo compartido no tendrá permisos para acceder al archivo.

Nota:

Los nuevos archivos añadidos a la carpeta raíz pueden tardar hasta 24 horas antes de ser escaneados y antes de que se apliquen acciones de regla. Los archivos en subcarpetas son escaneados inmediatamente después de ser subidos.

Configurando Reglas de Box

Utilice la página de Protección de Datos para agregar las reglas de la aplicación SaaS a su política de Protección de Datos.

Cree una Regla de Protección de Datos para definir el tráfico que es escaneado por la API de Protección de Datos. Cree reglas separadas para cada conector de aplicación SaaS, y luego defina los criterios que determinan cuál tráfico es escaneado.

Para más información sobre las configuraciones de la regla de Box, vea a continuación Entendiendo las Reglas de Box.

Protección de Datos de Box

Para crear una nueva regla de Protección de Datos para la aplicación Box:

  1. Desde el panel de navegación, seleccione Seguridad > Protección API de Aplicaciones & Datos y seleccione o expanda Protección de Datos.

  2. Haga clic en New. Se abre el panel de Nueva Regla.

  3. En Conector de Aplicación, selecciona la aplicación Box.

  4. En la sección Configuración general, ingrese la configuración para la regla.

  5. En Propietario, selecciona uno o más usuarios de Box que estás monitoreando (el valor predeterminado es Cualquiera).

    Cuando selecciona varios usuarios, existe una relación OR entre ellos.

  6. En Opciones de Compartición, selecciona el nivel de permiso para los archivos y carpetas que son escaneados (el valor predeterminado es Cualquiera).

    Cuando selecciona múltiples opciones, hay una relación OR entre ellas.

  7. En Atributos de Archivo, defina los criterios para especificar los archivos que se escanean (la configuración predeterminada es escanear todos los archivos).

  8. En Perfil de contenido, seleccione el Perfil de Contenido DLP para esta regla.

    Para más información sobre los Perfiles de Contenido DLP, consulte Creación de Perfiles de Contenido DLP.

  9. Seleccione una Acción.

  10. (Opcional) Defina las opciones de seguimiento para las reglas para generar notificaciones por correo electrónico.

    Para más información sobre eventos y notificaciones por correo electrónico, vea Alertas a Nivel de Cuenta y Notificaciones del Sistema.

  11. Haz clic en Guardar. La regla se agrega a la política de Protección de Datos.

Entender las Reglas de Box

Esta sección explica cómo definir la configuración para las reglas de Protección de Datos para escanear correctamente el tráfico de Box. Cada regla puede definirse según los siguientes criterios:

  • Propietario - Usuarios de Box en tu espacio de trabajo (el valor predeterminado es Cualquiera)

    • Interno - Propietario es cualquier usuario en tu empresa

    • Usuario de Box - El propietario es un usuario específico

  • Opciones de Compartición - Seleccione los tipos de permisos de compartición de archivos y carpetas que coincidan con esta regla (el valor predeterminado es Cualquier)

    • Privado - Solo el usuario tiene acceso

    • Personas con el enlace - Acceso público para cualquiera con el enlace (no es necesario iniciar sesión en Box)

    • Personas de la empresa - Cualquier usuario de tu empresa con el enlace

    • Solo personas de la empresa invitadas - Cualquier usuario en tu empresa con el enlace

    • Solo personas públicas invitadas - Usuarios externos que recibieron una invitación con el enlace

  • Atributos de Archivo - Criterios para adjuntos que se escanean (el valor predeterminado es todos los adjuntos)

    • Tipo de archivo

    • Nombre de archivo

    • Tamaño de Archivo (el tamaño máximo del archivo es 20 MB)

  • Perfil de contenido - Perfil de contenido DLP que define la inspección de contenido DLP

    Puedes crear o editar Perfiles de Contenido en Seguridad > Perfiles DLP > Perfiles DLP > Perfil de contenido

  • Acciones - Seleccione si desea generar un evento o una notificación por correo electrónico cuando la regla se cumpla

Definiendo archivos o adjuntos para una regla

Puedes definir archivos específicos (o archivos adjuntos) para una regla y limitar el motor API SaaS para solo escanear los archivos especificados para ver si coinciden con el perfil de contenido DLP.

Cuando agregas varios archivos a una regla, selecciona la relación entre ellos:

  • Satisfacer cualquiera (O) - Coincide con solo uno de los Tipos de Archivo en la regla

  • Satisfacer todos (Y) - Coincidir con todos los Tipos de Archivo en la regla (de lo contrario, se ignora la regla)

Puedes usar la configuración del Nombre del archivo en una regla para definir el nombre del archivo exacto o usar comodines para definir palabras clave. Por ejemplo, puedes definir el Nombre del archivo como interno para que coincida con todos los nombres de archivos que contengan la palabra interno.

Trabajando con reglas de protección de datos ordenadas

El motor de API de Protección de Datos inspecciona los datos secuencialmente y verifica si coincide con una regla. Si los datos no coinciden con una regla, no se inspeccionan. Las reglas que están en la parte superior de la base de reglas tienen una prioridad más alta y se aplican antes que las reglas más abajo en la base de reglas. Cada tipo de aplicación o conector se aplica solo una vez a los datos.

Mejores prácticas - Para maximizar la eficiencia de su base de reglas, recomendamos que para cada tipo de conector, las reglas para usuarios específicos tengan una prioridad más alta que las reglas que se aplican a Todos los usuarios.

Por ejemplo, si los datos coinciden con un conector en la regla #2, los datos son inspeccionados por el motor API de Protección de Datos. El motor no continúa aplicando las reglas n°3 y siguientes para el mismo conector. Sin embargo, los datos podrían coincidir con una regla de prioridad más baja con un conector diferente.

Agregando protección contra amenazas al conector

Puedes crear Reglas de Protección contra Amenazas para el conector para escanear archivos y archivos adjuntos en busca de malware y virus utilizando los motores Anti-Malware y NG Anti-Malware que están habilitados para tu cuenta. El motor de Protección de Datos API escanea el tráfico del conector y aplica la acción y las opciones de seguimiento que configuras para la regla.

Estas son las acciones que puedes establecer para que el motor de Protección contra Amenazas realice cuando una regla coincide:

  • Monitorear - Genera un evento para permitir monitorear el tráfico que coincide con la regla.

  • Eliminar Compartidos - Cuando un usuario intenta compartir un archivo, el motor de Protección de Datos API elimina el permiso de compartición no autorizado y el usuario que recibe un enlace al archivo compartido no tendrá permisos para acceder al archivo.

Cada acción genera automáticamente un evento, y también puedes elegir recibir una notificación por correo electrónico. Para más información sobre los eventos de API de Protección de Datos, consulte a continuación Analizando Eventos de API de Protección de Datos.

Cuando creas una regla App & Data API Protection, los motores Anti-Malware que están habilitados para tu cuenta (Seguridad > Anti-Malware) realizan escaneos de malware en los archivos que se envían para esa aplicación de conector.

La siguiente captura de pantalla muestra una regla de Protección contra Amenazas para el conector de OneDrive que escanea los archivos enviados por los usuarios internos o los invitados:

Protección contra Amenazas CAS

Creando una excepción para un archivo

A veces hay un archivo bloqueado por los motores de API de Protección de Datos de Cato que sabe que es seguro y necesita permitirlo en la red. Las excepciones de Anti-Malware en la política de Hash del archivo también se aplican a la Protección de API de Aplicaciones y Datos. Para más información sobre cómo agregar archivos a la Política de Hash del archivo, consulte Gestión de Excepciones de Anti-Malware.

Analizando Eventos de la API de Protección de Datos

La página Inicio > Eventos muestra todos los eventos de la API de Protección de Datos para su cuenta. Las herramientas de búsqueda poderosas permiten profundizar e identificar los pocos eventos que contienen los datos relevantes que necesita.

Los eventos de la API de Protección de Datos pueden ser identificados por los siguientes campos:

  • Tipo de Evento - Seguridad

  • Sub-Tipo - Protección de datos de API de seguridad SaaS y Anti Malware de API de seguridad SaaS

Puede aprender más sobre el uso de la página de Eventos aquí.

Explicando los Campos de Eventos de la API de Protección de Datos

Configuración global

Descripción

Nombre del Conector

Nombre para el conector que es definido para la regla

Tipo de Conector

Aplicación SaaS que es definida para este conector

Perfil DLP

Perfil de Contenido de DLP que generó este evento

Nombre de archivo

Nombre del Archivo Adjunto

Tamaño de Archivo

Tamaño del archivo adjunto

Tipo de archivo

Tipo de archivo para el archivo adjunto

Tipos de Datos Coincidentes

Tipos de Datos en el Perfil de contenido que coincidieron con la regla

Colaboradores

Dirección de correo electrónico de los usuarios que recibieron el archivo

Regla

Nombre de la regla en la Política de Protección de Datos

Propietario

Propietario del archivo

Severidad

Gravedad definida para la regla

Ámbito de Compartición

Opciones de compartición para el archivo adjunto de Box