Boîte : Configuration du connecteur API de protection des données

Prev Next

Cet article explique comment configurer le connecteur Box pour la politique App & Data API Protection de votre compte et créer des règles qui utilisent ce connecteur dans la politique de Protection des Données ou de Protection contre les Menaces.

La protection des applications et des données via l'API nécessite une licence Cato distincte. Veuillez contacter votre représentant Cato ou le revendeur officiel pour plus d'informations.

Aperçu du connecteur Box

Créez le connecteur pour le locataire Box de votre organisation. Ensuite, définissez des règles dans la politique de Protection des Données qui incluent le connecteur Box et définissez que les fichiers qui sont scannés et inspectés. Vous pouvez créer un seul connecteur Box pour chaque locataire.

Pré-requis

  • Autorisations d'administrateur ou de co-administrateur pour le locataire Box

  • Le connecteur surveille les fichiers, d'autres actions seront bientôt prises en charge

Autorisations requises pour les connecteurs API pour Box

Pour permettre à Data Protection API de scanner les fichiers et dossiers dans votre compte Box, le connecteur donne à Cato les autorisations et actions suivantes avec l'application Box :

  • Autoriser l'accès à l'application en utilisant Oauth2

  • Recevoir un token de l'application pour établir et maintenir une connexion sécurisée

  • Se connecter aux APIs Box et récupérer les données et scanner les fichiers selon la politique App & Data API Protection, y compris :

    • Pour l'action de surveillance - Lire tous les fichiers et dossiers stockés dans Box

      • Pour d'autres actions - Permissions d'écriture pour tous les fichiers et dossiers stockés dans Box

    • Accéder aux données utilisateur dans votre compte Box

    • L'administrateur Cato peut effectuer des appels au nom des utilisateurs Box

Limites Connues

  • Les fichiers téléchargés dans le dossier racine peuvent prendre jusqu'à 24 heures pour être disponibles pour le connecteur

    • Les fichiers téléchargés dans les sous-dossiers et répertoires sont disponibles immédiatement

Travailler avec les connecteurs Box

Cette section explique comment créer des connecteurs API pour Box, et connecter le locataire Box de votre organisation à votre compte Cato.

Création du connecteur Box

Lorsque vous créez le connecteur Box, l' Application de gestion Cato génère l'ID client pour ce connecteur. Ensuite, connectez-vous à la console d'administration de votre compte Box et créez une nouvelle application d'authentification utilisateur. Entrez l'ID client dans l'application Cato Box, puis autorisez Cato à se connecter à votre compte Box. Enfin, enregistrez le connecteur Box dans l' Application de gestion Cato et Cato est maintenant prêt à surveiller les fichiers et dossiers Box.

Pour créer le connecteur pour Box :

  1. Dans le menu de navigation, sélectionnez Ressources > Intégrations et cliquez sur l’onglet Applications intégrées.

  2. Cliquez sur New. Le panneau Nouveau Connecteur s'ouvre.

  3. De la liste déroulante Connecteur d'application, sélectionnez Box.

    Actuellement, seules les autorisations et actions de Lecture sont prises en charge pour l'application Box. Cependant, les autorisations et actions de Lecture/Écriture seront bientôt prises en charge.

  4. Dans la section Capacité, sélectionnez Protection des données et contre les menaces.

  5. Entrez le nom du connecteur.

  6. Copiez le ID client dans le presse-papiers de l'OS.

  7. Créez l'application Cato Box pour ce connecteur :

    1. Cliquez sur le lien pour ouvrir la console administrateur Box pour votre compte.

      L'écran Box s'ouvre dans un nouvel onglet de navigateur.

    2. Connectez-vous à votre locataire Box.

    3. Dans le menu de navigation Box, sélectionnez Console d'administration.

    4. Sélectionnez Applications > Gestionnaire des Applications de Plateforme > Applications d'Authentification des Utilisateurs.

      Box_User_Apps.png

    5. Cliquez sur le symbole plus.

    6. Dans la fenêtre Ajouter une application, collez l'ID client (depuis l'étape 5 ci-dessus).

      Box_Client_ID.png

    7. Cliquez sur Suivant.

    8. Dans la fenêtre Autoriser l'application, cliquez sur Autoriser pour donner à Cato la permission d'accéder à l'application Box.

      Box_Authorize_App.png

      La nouvelle application est ajoutée à votre compte Box.

  8. Dans l'application de gestion Cato, cliquez sur Autoriser et enregistrer.

    Un écran des permissions Box s'ouvre dans un nouvel onglet de navigateur.

  9. Donnez à votre compte Cato les permissions d'accéder à l'application Box.

    1. Cliquez sur Accorder l'accès à Box pour autoriser Cato à accéder à l'application Box.

      Grant_Access_Box.png

    2. L'écran montre que vous avez appliqué avec succès les permissions pour le locataire.

      Success_Connector_Permissions.png

      Vous pouvez fermer l'onglet du navigateur et revenir à l'application de gestion Cato. Cela peut prendre plusieurs secondes à Box pour traiter la demande, donc si vous recevez une erreur, rafraîchissez le navigateur.

      Pendant que Box traite la demande, le statut du connecteur est Consentement de l'utilisateur en attente (voir ci-dessous Comprendre le statut du connecteur).

  10. L'application SaaS Box est ajoutée à l'onglet APIs intégrées.

Comprendre l'État du Connecteur

La colonne Statut sur l'écran Paramètres des Connecteurs montre le statut de la connexion entre l'application Box et votre compte Cato. Voici les explications des états :

  • Connecté - Votre compte est connecté à l'application et fonctionne correctement

  • Avertissement de connexion - Certains des utilisateurs dans le locataire Box ne sont pas configurés correctement pour supporter la Data Protection API. Veuillez ouvrir un ticket auprès du Support.

  • Erreur de connexion - Problème de connectivité ou de permissions avec le connecteur Box. Veuillez ouvrir un ticket auprès du Support.

    Box ne prend en charge que la création d'un seul connecteur par locataire.

  • Consentement de l'utilisateur en attente - Le connecteur Box est créé dans l'écran Paramètres des Connecteurs, cependant vous n'avez pas complété le processus pour autoriser Cato à se connecter à votre compte Box.

Ajout de règles Box à la politique de protection des données

Cette section explique comment utiliser la politique de Protection des Données pour surveiller et gérer les fichiers et dossiers que vos utilisateurs téléchargent et chargent avec Box.

Comprendre les actions Box

Lorsque vous créez une règle de Protection des données, vous pouvez définir différentes actions pour surveiller ou remédier aux violations de la politique lorsque la règle correspond. Chaque action génère automatiquement un événement, et vous pouvez également choisir de recevoir une notification par email. Pour plus d'informations sur les événements de l'API de Protection des Données, voir ci-dessous Analyser les événements de l'API de Protection des Données.

Voici les actions que vous pouvez définir pour que le moteur de Protection des données effectue lorsque la règle correspond :

  • Surveiller - Génère un événement pour vous permettre de surveiller le trafic qui correspond à la règle.

  • Supprimer les Partages - Lorsque l'utilisateur tente de partager un fichier, le moteur API de Protection des données supprime l'autorisation de partage non autorisée, et l'utilisateur recevant un lien vers le fichier partagé n'aura pas les permissions pour accéder au fichier.

Remarque :

Les nouveaux fichiers ajoutés au dossier racine peuvent prendre jusqu'à 24 heures avant d'être analysés et avant que les actions des règles ne leur soient appliquées. Les fichiers dans les sous-dossiers sont scannés immédiatement après leur chargement.

Configuration des règles Box

Utilisez la page de Protection des données pour ajouter les règles d'application SaaS dans votre politique de Protection des données.

Créez une règle de protection des données pour définir le trafic qui est analysé par l'API de protection des données. Créez des règles distinctes pour chaque connecteur d'application SaaS, puis définissez les critères déterminant le trafic qui est analysé.

Pour plus d'informations sur les paramètres des règles Box, voir ci-dessous Comprendre les règles Box.

Box_Data_Protection.png

Pour créer une nouvelle règle de Protection des Données pour l'application Box :

  1. De la barre de navigation, sélectionnez Sécurité > Application & Protection des données API et sélectionnez ou développez Protection des données.

  2. Cliquez sur Ajouter un nouveau site. Le panneau Nouvelle règle s'ouvre.

  3. Dans Connecteur d'application, sélectionnez l'application Box.

  4. Dans la section Général, entrez les paramètres pour la règle.

  5. Dans Propriétaire, sélectionnez un ou plusieurs utilisateurs Box que vous surveillez (valeur par défaut est N'importe quel).

    Lorsque vous sélectionnez plusieurs utilisateurs, il existe une relation OU entre eux.

  6. Dans Options de partage, sélectionnez le niveau de permission pour les fichiers et dossiers analysés (la valeur par défaut est N'importe).

    Lorsque vous sélectionnez plusieurs options, il existe une relation OU entre elles.

  7. Dans Attributs de fichier, définissez les critères pour spécifier les fichiers scannés (le paramètre par défaut est de scanner tous les fichiers).

  8. Dans Profil de contenu, sélectionnez le Profil de Contenu DLP pour cette règle.

    Pour en savoir plus sur les profils de contenu DLP, voir Créer des profils de contenu DLP.

  9. Sélectionnez une Action.

  10. (Optionnel) Définissez les options de suivi pour que les règles génèrent des notifications par e-mail.

    Pour plus d'informations sur les événements et notifications par email, voir Alertes au niveau du compte et notifications système.

  11. Cliquez sur Sauvegarder. La règle est ajoutée à la Politique de Protection des données.

Comprendre les règles Box

Cette section explique comment définir les paramètres pour les règles de Protection des Données afin d'analyser correctement le trafic Box. Chaque règle peut être définie selon les critères suivants :

  • Propriétaire - Utilisateurs Box dans votre espace de travail (valeur par défaut est N'importe)

    • Interne - Propriétaire est un utilisateur de votre entreprise

    • Utilisateur Box - Le propriétaire est un utilisateur spécifique

  • Options de partage - Sélectionnez les types de permissions de partage de fichiers et de dossiers qui correspondent à cette règle (valeur par défaut est N'importe)

    • Privé - Seul utilisateur a accès

    • Personnes avec le lien - Accessible publiquement à toute personne ayant le lien (pas besoin de s'identifier sur Box)

    • Personnes de l'entreprise - Tout utilisateur de votre entreprise avec le lien

    • Seulement les personnes invitées de l'entreprise - Tout utilisateur dans votre entreprise avec le lien

    • Seulement les personnes publiques invitées - Utilisateurs externes ayant reçu une invitation avec le lien

  • Attributs du fichier - Critères pour les pièces jointes qui sont analysées (valeur par défaut est toutes les pièces jointes)

    • Type de fichier

    • Nom du Fichier

    • Taille du fichier (la taille maximale du fichier est de 20 Mo)

  • Profil de contenu - Profil de protection contre la perte de données (DLP) qui définit l'inspection du contenu DLP

    Vous pouvez créer ou modifier des Profils de Contenu dans Sécurité > Profils DLP > Profils DLP > Profil de Contenu

  • Actions - Sélectionnez si vous souhaitez générer un événement ou une notification par email lorsque la règle est satisfaite

Définir des fichiers ou des pièces jointes pour une règle

Vous pouvez définir des fichiers spécifiques (ou des pièces jointes) pour une règle et limiter le moteur API SaaS pour ne scanner que les fichiers spécifiés afin de voir s'ils correspondent au profil de contenu DLP.

Lorsque vous ajoutez plusieurs fichiers à une règle, sélectionnez la relation entre eux :

  • Satisfaire à l'une (OU) - Correspondez à l'un des types de fichiers dans la règle

  • Satisfaire à toutes (ET) - Correspondez à tous les types de fichiers dans la règle (sinon, la règle est ignorée)

Vous pouvez utiliser le paramètre du nom de fichier dans une règle pour définir le nom de fichier exact ou utiliser des jokers pour définir des mots-clés. Par exemple, vous pouvez définir le nom de fichier comme interne pour correspondre à tous les noms de fichiers qui contiennent le mot interne.

Travailler avec des règles de protection de données ordonnées

Le moteur protection des données via l'API inspecte les données séquentiellement et vérifie si elles correspondent à une règle. Si les données ne correspondent pas à une règle, alors elles ne sont pas inspectées. Les règles en haut de la base de règles ont une priorité plus élevée et elles sont appliquées avant les règles en bas de la base de règles. Chaque type d'application ou connecteur est uniquement appliqué aux données une seule fois.

Meilleures pratiques - Pour maximiser l'efficacité de votre base de règles, nous recommandons que pour chaque type de connecteur, les règles pour des utilisateurs spécifiques aient une priorité plus élevée que les règles qui s'appliquent à Tous les utilisateurs.

Par exemple, si les données correspondent à un connecteur dans la règle n°2, les données sont inspectées par le moteur API de Protection des Données. Le moteur ne continue pas à appliquer les règles n°3 et suivantes pour le même connecteur. Cependant, les données pourraient correspondre à une règle de priorité inférieure avec un connecteur différent.

Ajouter la protection contre les menaces au connecteur

Vous pouvez créer des règles de Protection contre les menaces pour le connecteur afin d'analyser les fichiers et les pièces jointes pour voir s'il y a des logiciels malveillants et des virus en utilisant les moteurs Anti-Malware et NG Anti-Malware qui sont activés pour votre compte. Le moteur API de Protection des données scanne le trafic du connecteur et applique l'action et les options de suivi que vous configurez pour la règle.

Ce sont les actions que vous pouvez définir pour que le moteur de Protection contre les menaces exécute lorsqu'une règle est correspondante :

  • Surveiller - Génère un événement pour vous permettre de surveiller le trafic correspondant à la règle.

  • Supprimer les Partages - Lorsque l'utilisateur tente de partager un fichier, le moteur API de Protection des données supprime l'autorisation de partage non autorisée, et l'utilisateur recevant un lien vers le fichier partagé n'aura pas les permissions pour accéder au fichier.

Chaque action génère automatiquement un événement, et vous pouvez également choisir de recevoir une notification par email. Pour plus d'informations sur les événements de l'API de Protection des Données, voir ci-dessous Analyser les événements de l'API de Protection des Données.

Lorsque vous créez une règle App & Data API Protection, les moteurs de protection anti-malware activés pour votre compte (Sécurité > Anti-Malware) effectuent des analyses de logiciels malveillants sur les fichiers envoyés pour cette application de connecteur.

La capture d'écran suivante montre une règle de protection contre les menaces pour le connecteur OneDrive qui analyse les fichiers envoyés par les utilisateurs internes ou les invités :

"

Création d'une exception pour un fichier

Parfois, il y a un fichier bloqué par les moteurs API de Protection des données de Cato que vous savez être sûr, et vous devez l'autoriser dans le réseau. Les exceptions Anti-Malware de la politique de hachage de fichier s'appliquent également à la Protection API Application & Données. Pour plus d'informations sur l'ajout de fichiers à la politique de hachage de fichier, consultez Gestion des exceptions Anti-Malware.

Analyse des événements Data Protection API

La page Accueil > Événements affiche tous les événements de l'API de Protection des Données pour votre compte. Les outils de recherche puissants vous permettent d'approfondir et d'identifier les rares événements qui contiennent les données pertinentes dont vous avez besoin.

Les événements Data Protection API peuvent être identifiés par les champs suivants :

  • Type d'événement - Sécurité

  • Sous-Type - Protection des données API de sécurité SaaS et Anti-Malware API de sécurité SaaS

Vous pouvez en apprendre plus sur l'utilisation de la page des Événements ici.

Explication des champs des événements de l'API de Protection des Données

Nom de Champ

Nom d'affichage

Nom du connecteur

Nom pour le connecteur défini pour la règle

Type de connecteur

Application SaaS définie pour ce connecteur

Profil de Protection contre la Perte de Données (DLP)

Profil de contenu DLP ayant généré cet événement

Nom du Fichier

Nom du fichier joint

Taille du Fichier

Taille du fichier joint

Type de fichier

Type de fichier joint

Types de données correspondantes

Types de données dans le profil de contenu correspondant à la règle

Collaborateurs

Adresses électroniques des utilisateurs ayant reçu le fichier

Règle

Nom de la règle dans la politique de Protection des données

Propriétaire

Propriétaire du fichier

Gravité

Gravité définie pour la règle

Portée du Partage

Options de partage pour la pièce jointe Box