Cet article explique comment configurer le connecteur GitHub pour la Politique de Protection de l'API des Applications & Données pour votre compte et créer des règles qui utilisent ce connecteur dans la Politique de Protection contre les Menaces et de Protection des Données.
La protection des applications et des données via l'API nécessite une licence Cato distincte. Veuillez contacter votre représentant Cato ou le revendeur officiel pour plus d'informations.
Les fichiers binaires ne sont pas pris en charge pour le connecteur GitHub.
Présentation
Le connecteur API de protection des données de GitHub surveille le contenu des commits que les utilisateurs envoient aux dépôts, et analyse les données sensibles que vous définissez dans les profils de contenu DLP. Lorsque le connecteur identifie des données sensibles dans un commit, il génère un événement avec les détails. Par exemple, vous pouvez analyser des commits pour des jetons API, des clés SSH, des identifiants de base de données, et plus encore.
Pour surveiller le contenu des commits, créez le connecteur pour l'organisation GitHub, puis configurez des règles dans les politiques de protection contre les menaces et de protection des données qui définissent les utilisateurs et les dépôts qui sont analysés et surveillés.
Pré-requis
Permissions d'administrateur pour le compte GitHub de votre organisation
Autorisations requises pour les connecteurs API pour GitHub
Pour activer l'API de protection des données pour analyser les commits GitHub, le connecteur donne à Cato les permissions suivantes dans le compte GitHub :
Accès en lecture au code, aux membres, et aux métadonnées
Travailler avec les connecteurs GitHub
Cette section explique comment créer des connecteurs API pour GitHub pour analyser les commits à la recherche de données sensibles et de menaces.
Créer le connecteur GitHub
Utilisez l'application de gestion Cato pour créer le connecteur GitHub, puis connectez-vous à votre compte GitHub. Sélectionnez l'organisation pour installer le connecteur, puis sélectionnez les dépôts auxquels le connecteur peut accéder. Vous pouvez sélectionner tous les dépôts pour l'organisation ou seulement certains d'entre eux.
Vous pouvez créer un seul connecteur pour chaque organisation GitHub. Pour plusieurs organisations, un connecteur séparé est requis pour chacune.
Le connecteur GitHub permet au moteur de l'API de protection des données d'analyser le contenu que vous définissez dans la politique de protection des données.
Remarque :
Vous ne pouvez pas installer plus d'un connecteur pour une organisation. Essayer d'installer un deuxième connecteur pour la même organisation peut affecter la fonctionnalité, et l'organisation pourrait ne plus être surveillée.
La modification des paramètres d'un connecteur existant dans la console de gestion GitHub peut affecter la fonctionnalité et l'organisation pourrait ne plus être surveillée.
Pour créer le connecteur pour GitHub :
Depuis le menu de navigation, sélectionnez Ressources > Intégrations et cliquez sur l'onglet APIs intégrées.
Cliquez sur New. Le panneau Nouveau connecteur s'ouvre.
Dans le menu déroulant de Connecteur d'application, sélectionnez GitHub.
Dans la section Capacité, sélectionnez Protection des données et contre les menaces.
Entrez le nom du connecteur.
Cliquez sur Autoriser et Enregistrer. Vous êtes redirigé vers GitHub.
Installez l'application dans GitHub :
Dans GitHub, connectez-vous en tant qu'administrateur. Si vous êtes déjà connecté à GitHub, vérifiez que vous êtes connecté en tant qu'administrateur.
Sélectionnez l'organisation pour le connecteur.

Si nécessaire, connectez-vous à l'organisation.
Sélectionnez les dépôts que le connecteur a la permission d'accéder, et cliquez sur Installer. Vous pouvez sélectionner tous les dépôts dans l'organisation ou des dépôts spécifiques.

L'écran montre que vous avez appliqué avec succès les permissions pour le locataire.

Le connecteur GitHub est créé et ajouté à l'onglet APIs intégrées.
Comprendre l'État du Connecteur
La colonne Statut sur la page Applications SaaS installées montre l'état de la connexion entre votre compte GitHub et votre compte Cato. Voici les explications des états :
Connecté - Votre compte est connecté et fonctionne correctement
Erreur de connexion - Problème de connectivité ou de permissions avec le connecteur GitHub. Veuillez ouvrir un ticket auprès du Support.
Consentement de l'utilisateur en attente - Le connecteur GitHub est créé dans la page des paramètres de connexion, cependant vous n'avez pas authentifié avec succès à GitHub. L'authentification peut prendre plusieurs secondes à se traiter, donc si vous recevez ce statut, rafraîchissez votre navigateur.
Ajout de règles GitHub à la politique de protection des données
Cette section explique comment utiliser la politique de protection des données pour surveiller les commits GitHub à la recherche de données sensibles. Lorsqu'un utilisateur pousse un commit à un dépôt, le moteur de protection des données analyse le nouveau contenu contenu dans le commit pour détecter les données sensibles définies dans les profils de contenu. Le contenu qui a été précédemment envoyé au dépôt n'est pas analysé, uniquement le nouveau contenu qui est différent dans le commit.
Comprendre les paramètres de la règle GitHub
Cette section explique comment définir les paramètres des règles de protection des données pour analyser les commits GitHub. Chaque règle peut être définie avec les paramètres suivants :
Utilisateurs - Définissez les utilisateurs GitHub à surveiller. Sélectionnez N'importe ou définissez un ou plusieurs utilisateurs spécifiques.
Objets - Définissez quels dépôts GitHub sont analysés. Sélectionnez N'importe ou définissez un ou plusieurs dépôts spécifiques.
Les dépôts disponibles pour l'analyse incluent ceux auxquels le connecteur a l'autorisation d'accéder, tel que défini lors de la création du connecteur. Voir ci-dessus Créer le connecteur GitHub.
Attributs de fichier - Excluez les fichiers de l'analyse en fonction du Nom de fichier et du Type de fichier. Les fichiers qui répondent aux attributs définis ne sont pas analysés pour le contenu sensible.
Profil de contenu - Profil de Contenu DLP qui définit l'inspection du contenu DLP
Vous pouvez créer ou éditer des Profils de Contenu dans Sécurité > Profils DLP > Profils DLP > Profil de Contenu
Actions - Sélectionnez si vous voulez générer un événement ou envoyer une notification lorsque la règle est respectée
Configuration des règles GitHub
Utilisez la page de Protection des données pour ajouter les règles d'application SaaS dans votre politique de Protection des données.

Pour créer une nouvelle règle de protection des données pour l'application GitHub :
Dans le volet de navigation, sélectionnez Sécurité > Application & Protection des données API et sélectionnez ou développez Protection des données.
Cliquez sur New. Le panneau Nouvelle règle s'ouvre.
Dans Connecteur d'application, sélectionnez l'application GitHub.
Dans la section Général, entrez les paramètres pour la règle.
Dans Utilisateurs, définissez les utilisateurs GitHub que vous surveillez :
N'importe - Surveillez tous les utilisateurs GitHub dans l'organisation (valeur par défaut)
Utilisateur GitHub - Sélectionnez les utilisateurs spécifiques de l'organisation à surveiller
Dans Objets, définissez les dépôts GitHub qui sont analysés. La valeur par défaut est N'importe.
Dans Attributs de fichier, définissez les critères pour spécifier les fichiers scannés (le paramètre par défaut est de scanner tous les fichiers).
Dans Profil de contenu, sélectionnez le Profil de Contenu DLP pour cette règle.
Pour en savoir plus sur les profils de contenu DLP, voir Créer des profils de contenu DLP.
Dans Actions, sélectionnez Surveiller.
(Optionnel) Configurez les options de suivi pour générer Événements et Envoyer des Notifications.
Pour plus d'informations sur les notifications, voir l'article pertinent pour les Groupes d'Abonnement, Listes de Diffusion, et Intégrations d'Alerte dans la section Alertes.
Cliquez sur Sauvegarder. La règle est ajoutée à la Politique de Protection des données.
Travailler avec des règles de protection de données ordonnées
Le moteur protection des données via l'API inspecte les données séquentiellement et vérifie si elles correspondent à une règle. Si les données ne correspondent pas à une règle, alors elles ne sont pas inspectées. Les règles en haut de la base de règles ont une priorité plus élevée et elles sont appliquées avant les règles en bas de la base de règles. Chaque type d'application ou connecteur est uniquement appliqué aux données une seule fois.
Meilleures pratiques - Pour maximiser l'efficacité de votre base de règles, nous recommandons que pour chaque type de connecteur, les règles pour des utilisateurs spécifiques aient une priorité plus élevée que les règles qui s'appliquent à Tous les utilisateurs.
Par exemple, si les données correspondent à un connecteur dans la règle n°2, les données sont inspectées par le moteur API de Protection des Données. Le moteur ne continue pas à appliquer les règles #3 et au-delà pour le même connecteur. Cependant, les données pourraient correspondre à une règle de moindre priorité avec un connecteur différent.
Ajouter la protection contre les menaces au connecteur
Vous pouvez créer des règles de protection contre les menaces pour le connecteur afin d'analyser les fichiers et pièces jointes à la recherche de logiciels malveillants et de virus en utilisant les moteurs Anti-Malware et Next Gen Anti-Malware qui sont activés pour votre compte. Le moteur protection des données via l'API scanne le trafic du connecteur et applique les options d'action et de suivi que vous configurez pour la règle :
Surveiller le trafic (le blocage sera bientôt disponible)
Générez des événements
Envoyer des notifications par email
Lorsque vous créez une règle App & Data API Protection, les moteurs de protection anti-malware activés pour votre compte (Sécurité > Anti-Malware) effectuent des analyses de logiciels malveillants sur les fichiers envoyés pour cette application de connecteur.
La capture d'écran suivante montre une règle de protection contre les menaces pour le connecteur OneDrive qui analyse les fichiers envoyés par les utilisateurs internes ou les invités :

Création d'une exception pour un fichier
Parfois, il y a un fichier bloqué par les moteurs API de Protection des données de Cato que vous savez être sûr, et vous devez l'autoriser dans le réseau. Les exceptions Anti-Malware de la politique de hachage de fichier s'appliquent également à la Protection API Application & Données. Pour plus d'informations sur l'ajout de fichiers à la politique de hachage de fichier, consultez Gestion des exceptions Anti-Malware.
Analyse des événements Data Protection API
La page Accueil > Événements affiche tous les événements de l'API de Protection des Données pour votre compte. Les outils de recherche puissants vous permettent d'approfondir et d'identifier les rares événements qui contiennent les données pertinentes dont vous avez besoin.
Les événements de l'API de Protection des Données peuvent être identifiés par les champs suivants :
Type d'Événement - Sécurité
Sous-Type - Protection des données API de sécurité SaaS et Anti-Malware API de sécurité SaaS
Vous pouvez en apprendre plus sur l'utilisation de la page des Événements ici.
Ceci est un exemple d'événement connecteur API de Sécurité SaaS GitHub :

Explication des champs des événements de l'API de Protection des Données
Nom de Champ | Nom d'affichage |
|---|---|
Activité de l'application | Pousser |
Nom du connecteur | Nom du connecteur défini pour la règle |
Type de connecteur | App SaaS qui est définie pour ce connecteur |
Profil de Protection contre la Perte de Données (DLP) | Profil de contenu DLP ayant généré cet événement |
URL complète du chemin | Lien vers la comparaison des différences pour le commit |
Types de données correspondantes | Types de données dans le profil de contenu correspondant à la règle |
Règle | Nom de la règle dans la politique de Protection des données |
Nom de l'objet | Nom du dépôt où le commit a été poussé |
Type d'objet | Le type d'objet scanné |
Propriétaire | Adresse e-mail de l'utilisateur qui a poussé le commit |
Gravité | Gravité définie pour la règle |