Cet article explique comment configurer le connecteur Box pour la politique App & Data API Protection de votre compte et créer des règles qui utilisent ce connecteur dans la politique de Protection des Données ou de Protection contre les Menaces.
La protection des applications et des données via l'API nécessite une licence Cato distincte. Veuillez contacter votre représentant Cato ou le revendeur officiel pour plus d'informations.
Aperçu du connecteur Box
Créez le connecteur pour le locataire Box de votre organisation. Ensuite, définissez des règles dans la politique de Protection des Données qui incluent le connecteur Box et définissez que les fichiers qui sont scannés et inspectés. Vous pouvez créer un seul connecteur Box pour chaque locataire.
Pré-requis
Autorisations d'administrateur ou de co-administrateur pour le locataire Box
Le connecteur surveille les fichiers, d'autres actions seront bientôt prises en charge
Autorisations requises pour les connecteurs API pour Box
Pour permettre à Data Protection API de scanner les fichiers et dossiers dans votre compte Box, le connecteur donne à Cato les autorisations et actions suivantes avec l'application Box :
Autoriser l'accès à l'application en utilisant Oauth2
Recevoir un token de l'application pour établir et maintenir une connexion sécurisée
Se connecter aux APIs Box et récupérer les données et scanner les fichiers selon la politique App & Data API Protection, y compris :
Pour l'action de surveillance - Lire tous les fichiers et dossiers stockés dans Box
Pour d'autres actions - Permissions d'écriture pour tous les fichiers et dossiers stockés dans Box
Accéder aux données utilisateur dans votre compte Box
L'administrateur Cato peut effectuer des appels au nom des utilisateurs Box
Limites Connues
Les fichiers téléchargés dans le dossier racine peuvent prendre jusqu'à 24 heures pour être disponibles pour le connecteur
Les fichiers téléchargés dans les sous-dossiers et répertoires sont disponibles immédiatement
Travailler avec les connecteurs Box
Cette section explique comment créer des connecteurs API pour Box, et connecter le locataire Box de votre organisation à votre compte Cato.
Création du connecteur Box
Lorsque vous créez le connecteur Box, l' Application de gestion Cato génère l'ID client pour ce connecteur. Ensuite, connectez-vous à la console d'administration de votre compte Box et créez une nouvelle application d'authentification utilisateur. Entrez l'ID client dans l'application Cato Box, puis autorisez Cato à se connecter à votre compte Box. Enfin, enregistrez le connecteur Box dans l' Application de gestion Cato et Cato est maintenant prêt à surveiller les fichiers et dossiers Box.
Pour créer le connecteur pour Box :
Dans le menu de navigation, sélectionnez Ressources > Intégrations et cliquez sur l’onglet Applications intégrées.
Cliquez sur New. Le panneau Nouveau Connecteur s'ouvre.
De la liste déroulante Connecteur d'application, sélectionnez Box.
Actuellement, seules les autorisations et actions de Lecture sont prises en charge pour l'application Box. Cependant, les autorisations et actions de Lecture/Écriture seront bientôt prises en charge.
Dans la section Capacité, sélectionnez Protection des données et contre les menaces.
Entrez le nom du connecteur.
Copiez le ID client dans le presse-papiers de l'OS.
Créez l'application Cato Box pour ce connecteur :
Cliquez sur le lien pour ouvrir la console administrateur Box pour votre compte.
L'écran Box s'ouvre dans un nouvel onglet de navigateur.
Connectez-vous à votre locataire Box.
Dans le menu de navigation Box, sélectionnez Console d'administration.
Sélectionnez Applications > Gestionnaire des Applications de Plateforme > Applications d'Authentification des Utilisateurs.

Cliquez sur le symbole plus.
Dans la fenêtre Ajouter une application, collez l'ID client (depuis l'étape 5 ci-dessus).

Cliquez sur Suivant.
Dans la fenêtre Autoriser l'application, cliquez sur Autoriser pour donner à Cato la permission d'accéder à l'application Box.

La nouvelle application est ajoutée à votre compte Box.
Dans l'application de gestion Cato, cliquez sur Autoriser et enregistrer.
Un écran des permissions Box s'ouvre dans un nouvel onglet de navigateur.
Donnez à votre compte Cato les permissions d'accéder à l'application Box.
Cliquez sur Accorder l'accès à Box pour autoriser Cato à accéder à l'application Box.

L'écran montre que vous avez appliqué avec succès les permissions pour le locataire.

Vous pouvez fermer l'onglet du navigateur et revenir à l'application de gestion Cato. Cela peut prendre plusieurs secondes à Box pour traiter la demande, donc si vous recevez une erreur, rafraîchissez le navigateur.
Pendant que Box traite la demande, le statut du connecteur est Consentement de l'utilisateur en attente (voir ci-dessous Comprendre le statut du connecteur).
L'application SaaS Box est ajoutée à l'onglet APIs intégrées.
Comprendre l'État du Connecteur
La colonne Statut sur l'écran Paramètres des Connecteurs montre le statut de la connexion entre l'application Box et votre compte Cato. Voici les explications des états :
Connecté - Votre compte est connecté à l'application et fonctionne correctement
Avertissement de connexion - Certains des utilisateurs dans le locataire Box ne sont pas configurés correctement pour supporter la Data Protection API. Veuillez ouvrir un ticket auprès du Support.
Erreur de connexion - Problème de connectivité ou de permissions avec le connecteur Box. Veuillez ouvrir un ticket auprès du Support.
Box ne prend en charge que la création d'un seul connecteur par locataire.
Consentement de l'utilisateur en attente - Le connecteur Box est créé dans l'écran Paramètres des Connecteurs, cependant vous n'avez pas complété le processus pour autoriser Cato à se connecter à votre compte Box.
Ajout de règles Box à la politique de protection des données
Cette section explique comment utiliser la politique de Protection des Données pour surveiller et gérer les fichiers et dossiers que vos utilisateurs téléchargent et chargent avec Box.
Comprendre les actions Box
Lorsque vous créez une règle de Protection des données, vous pouvez définir différentes actions pour surveiller ou remédier aux violations de la politique lorsque la règle correspond. Chaque action génère automatiquement un événement, et vous pouvez également choisir de recevoir une notification par email. Pour plus d'informations sur les événements de l'API de Protection des Données, voir ci-dessous Analyser les événements de l'API de Protection des Données.
Voici les actions que vous pouvez définir pour que le moteur de Protection des données effectue lorsque la règle correspond :
Surveiller - Génère un événement pour vous permettre de surveiller le trafic qui correspond à la règle.
Supprimer les Partages - Lorsque l'utilisateur tente de partager un fichier, le moteur API de Protection des données supprime l'autorisation de partage non autorisée, et l'utilisateur recevant un lien vers le fichier partagé n'aura pas les permissions pour accéder au fichier.
Remarque :
Les nouveaux fichiers ajoutés au dossier racine peuvent prendre jusqu'à 24 heures avant d'être analysés et avant que les actions des règles ne leur soient appliquées. Les fichiers dans les sous-dossiers sont scannés immédiatement après leur chargement.
Configuration des règles Box
Utilisez la page de Protection des données pour ajouter les règles d'application SaaS dans votre politique de Protection des données.
Créez une règle de protection des données pour définir le trafic qui est analysé par l'API de protection des données. Créez des règles distinctes pour chaque connecteur d'application SaaS, puis définissez les critères déterminant le trafic qui est analysé.
Pour plus d'informations sur les paramètres des règles Box, voir ci-dessous Comprendre les règles Box.

Pour créer une nouvelle règle de Protection des Données pour l'application Box :
De la barre de navigation, sélectionnez Sécurité > Application & Protection des données API et sélectionnez ou développez Protection des données.
Cliquez sur Ajouter un nouveau site. Le panneau Nouvelle règle s'ouvre.
Dans Connecteur d'application, sélectionnez l'application Box.
Dans la section Général, entrez les paramètres pour la règle.
Dans Propriétaire, sélectionnez un ou plusieurs utilisateurs Box que vous surveillez (valeur par défaut est N'importe quel).
Lorsque vous sélectionnez plusieurs utilisateurs, il existe une relation OU entre eux.
Dans Options de partage, sélectionnez le niveau de permission pour les fichiers et dossiers analysés (la valeur par défaut est N'importe).
Lorsque vous sélectionnez plusieurs options, il existe une relation OU entre elles.
Dans Attributs de fichier, définissez les critères pour spécifier les fichiers scannés (le paramètre par défaut est de scanner tous les fichiers).
Dans Profil de contenu, sélectionnez le Profil de Contenu DLP pour cette règle.
Pour en savoir plus sur les profils de contenu DLP, voir Créer des profils de contenu DLP.
Sélectionnez une Action.
(Optionnel) Définissez les options de suivi pour que les règles génèrent des notifications par e-mail.
Pour plus d'informations sur les événements et notifications par email, voir Alertes au niveau du compte et notifications système.
Cliquez sur Sauvegarder. La règle est ajoutée à la Politique de Protection des données.
Comprendre les règles Box
Cette section explique comment définir les paramètres pour les règles de Protection des Données afin d'analyser correctement le trafic Box. Chaque règle peut être définie selon les critères suivants :
Propriétaire - Utilisateurs Box dans votre espace de travail (valeur par défaut est N'importe)
Interne - Propriétaire est un utilisateur de votre entreprise
Utilisateur Box - Le propriétaire est un utilisateur spécifique
Options de partage - Sélectionnez les types de permissions de partage de fichiers et de dossiers qui correspondent à cette règle (valeur par défaut est N'importe)
Privé - Seul utilisateur a accès
Personnes avec le lien - Accessible publiquement à toute personne ayant le lien (pas besoin de s'identifier sur Box)
Personnes de l'entreprise - Tout utilisateur de votre entreprise avec le lien
Seulement les personnes invitées de l'entreprise - Tout utilisateur dans votre entreprise avec le lien
Seulement les personnes publiques invitées - Utilisateurs externes ayant reçu une invitation avec le lien
Attributs du fichier - Critères pour les pièces jointes qui sont analysées (valeur par défaut est toutes les pièces jointes)
Type de fichier
Nom du Fichier
Taille du fichier (la taille maximale du fichier est de 20 Mo)
Profil de contenu - Profil de protection contre la perte de données (DLP) qui définit l'inspection du contenu DLP
Vous pouvez créer ou modifier des Profils de Contenu dans Sécurité > Profils DLP > Profils DLP > Profil de Contenu
Actions - Sélectionnez si vous souhaitez générer un événement ou une notification par email lorsque la règle est satisfaite
Définir des fichiers ou des pièces jointes pour une règle
Vous pouvez définir des fichiers spécifiques (ou des pièces jointes) pour une règle et limiter le moteur API SaaS pour ne scanner que les fichiers spécifiés afin de voir s'ils correspondent au profil de contenu DLP.
Lorsque vous ajoutez plusieurs fichiers à une règle, sélectionnez la relation entre eux :
Satisfaire à l'une (OU) - Correspondez à l'un des types de fichiers dans la règle
Satisfaire à toutes (ET) - Correspondez à tous les types de fichiers dans la règle (sinon, la règle est ignorée)
Vous pouvez utiliser le paramètre du nom de fichier dans une règle pour définir le nom de fichier exact ou utiliser des jokers pour définir des mots-clés. Par exemple, vous pouvez définir le nom de fichier comme interne pour correspondre à tous les noms de fichiers qui contiennent le mot interne.
Travailler avec des règles de protection de données ordonnées
Le moteur protection des données via l'API inspecte les données séquentiellement et vérifie si elles correspondent à une règle. Si les données ne correspondent pas à une règle, alors elles ne sont pas inspectées. Les règles en haut de la base de règles ont une priorité plus élevée et elles sont appliquées avant les règles en bas de la base de règles. Chaque type d'application ou connecteur est uniquement appliqué aux données une seule fois.
Meilleures pratiques - Pour maximiser l'efficacité de votre base de règles, nous recommandons que pour chaque type de connecteur, les règles pour des utilisateurs spécifiques aient une priorité plus élevée que les règles qui s'appliquent à Tous les utilisateurs.
Par exemple, si les données correspondent à un connecteur dans la règle n°2, les données sont inspectées par le moteur API de Protection des Données. Le moteur ne continue pas à appliquer les règles n°3 et suivantes pour le même connecteur. Cependant, les données pourraient correspondre à une règle de priorité inférieure avec un connecteur différent.
Ajouter la protection contre les menaces au connecteur
Vous pouvez créer des règles de Protection contre les menaces pour le connecteur afin d'analyser les fichiers et les pièces jointes pour voir s'il y a des logiciels malveillants et des virus en utilisant les moteurs Anti-Malware et NG Anti-Malware qui sont activés pour votre compte. Le moteur API de Protection des données scanne le trafic du connecteur et applique l'action et les options de suivi que vous configurez pour la règle.
Ce sont les actions que vous pouvez définir pour que le moteur de Protection contre les menaces exécute lorsqu'une règle est correspondante :
Surveiller - Génère un événement pour vous permettre de surveiller le trafic correspondant à la règle.
Supprimer les Partages - Lorsque l'utilisateur tente de partager un fichier, le moteur API de Protection des données supprime l'autorisation de partage non autorisée, et l'utilisateur recevant un lien vers le fichier partagé n'aura pas les permissions pour accéder au fichier.
Chaque action génère automatiquement un événement, et vous pouvez également choisir de recevoir une notification par email. Pour plus d'informations sur les événements de l'API de Protection des Données, voir ci-dessous Analyser les événements de l'API de Protection des Données.
Lorsque vous créez une règle App & Data API Protection, les moteurs de protection anti-malware activés pour votre compte (Sécurité > Anti-Malware) effectuent des analyses de logiciels malveillants sur les fichiers envoyés pour cette application de connecteur.
La capture d'écran suivante montre une règle de protection contre les menaces pour le connecteur OneDrive qui analyse les fichiers envoyés par les utilisateurs internes ou les invités :

Création d'une exception pour un fichier
Parfois, il y a un fichier bloqué par les moteurs API de Protection des données de Cato que vous savez être sûr, et vous devez l'autoriser dans le réseau. Les exceptions Anti-Malware de la politique de hachage de fichier s'appliquent également à la Protection API Application & Données. Pour plus d'informations sur l'ajout de fichiers à la politique de hachage de fichier, consultez Gestion des exceptions Anti-Malware.
Analyse des événements Data Protection API
La page Accueil > Événements affiche tous les événements de l'API de Protection des Données pour votre compte. Les outils de recherche puissants vous permettent d'approfondir et d'identifier les rares événements qui contiennent les données pertinentes dont vous avez besoin.
Les événements Data Protection API peuvent être identifiés par les champs suivants :
Type d'événement - Sécurité
Sous-Type - Protection des données API de sécurité SaaS et Anti-Malware API de sécurité SaaS
Vous pouvez en apprendre plus sur l'utilisation de la page des Événements ici.
Explication des champs des événements de l'API de Protection des Données
Nom de Champ | Nom d'affichage |
|---|---|
Nom du connecteur | Nom pour le connecteur défini pour la règle |
Type de connecteur | Application SaaS définie pour ce connecteur |
Profil de Protection contre la Perte de Données (DLP) | Profil de contenu DLP ayant généré cet événement |
Nom du Fichier | Nom du fichier joint |
Taille du Fichier | Taille du fichier joint |
Type de fichier | Type de fichier joint |
Types de données correspondantes | Types de données dans le profil de contenu correspondant à la règle |
Collaborateurs | Adresses électroniques des utilisateurs ayant reçu le fichier |
Règle | Nom de la règle dans la politique de Protection des données |
Propriétaire | Propriétaire du fichier |
Gravité | Gravité définie pour la règle |
Portée du Partage | Options de partage pour la pièce jointe Box |