この記事では、アカウントのアプリ&データAPI保護ポリシーに対するBoxコネクタの設定方法と、データ保護または脅威保護ポリシーでこのコネクタを使用するルールの作成方法について説明します。
アプリ&データAPI保護ポリシーには、別途Catoライセンスが必要です。 詳細については、Catoの担当者または公式販売代理店へお問い合わせください。
Boxコネクタの概要
組織のBoxテナント用のコネクタを作成します。 次に、Boxコネクタを含むデータ保護ポリシーでルールを定義し、スキャンおよび検査されるファイルを指定します。 各テナントに対して単一のBoxコネクタを作成できます。
前提条件
Boxテナントの管理者または共同管理者権限
コネクタはファイルを監視し、他の操作は近日中にサポートされます
Box用APIコネクタに必要な権限
Boxアカウントのファイルとフォルダーをスキャンするために、コネクタはCatoにBoxアプリとの以下の権限と操作を与えます:
Oauth2を使用してアプリケーションにアクセスを付与します
安全な接続を確立および維持するために、アプリからトークンを受け取ります
Box APIに接続し、アプリ&データAPI保護ポリシーに基づいてデータを取得しファイルをスキャンします。含む:
監視アクション - Boxに保存されているすべてのファイルとフォルダを読み取ります
他のアクション - Boxに保存されているすべてのファイルとフォルダに対する書き込み権限
Boxアカウント内のユーザーデータにアクセスします
Cato管理者がBoxユーザーに代わって呼出しを行うことができます
既知の制限事項
ルートフォルダにアップロードされたファイルは、コネクタで使用可能になるまで最大24時間かかる場合があります
サブフォルダおよびディレクトリにアップロードされたファイルは、即座に利用可能です
Boxコネクタとの連携
このセクションでは、APIコネクタをBox用に作成し、組織のBoxテナントをCatoアカウントに接続する方法を説明します。
Boxコネクタの作成
Boxコネクタを作成すると、Cato管理アプリケーションがそのコネクタのクライアントIDを生成します。 次に、Boxアカウント用の管理コンソールにログインし、新しいユーザー認証アプリを作成します。 クライアントIDをCato Boxアプリに入力し、その後、Boxアカウントへの接続をCatoに許可します。 最後に、Cato管理アプリケーションでBoxコネクタを保存し、CatoはBoxのファイルとフォルダを監視する準備が整いました。
Boxのコネクタを作成するには:
ナビゲーションメニューから、リソース > 統合を選択し、統合アプリタブをクリックします。
新規をクリックします。 新しいコネクタパネルが開きます。
SaaSアプリケーションドロップダウンから、Boxを選択します。
現在、Boxアプリには読み取り権限とアクションのみがサポートされています。 ただし、読み取り/書き込み権限とアクションは、近日中にサポートされます。
機能セクションで、データと脅威保護を選択します。
コネクタ名を入力します。
クライアントIDをOSクリップボードへコピーします。
このコネクタ用のCato Boxアプリを作成します:
リンクをクリックして、自分のアカウントのBox管理コンソールを開きます。
Box画面が新しいブラウザタブで開きます。
Boxテナントにログインします。
Boxナビゲーションメニューから、管理者コンソールを選択します。
アプリ > プラットフォームアプリマネージャ > ユーザー認証アプリを選択します。

プラス記号をクリックします。
アプリを追加ウィンドウで、クライアントID(上記のステップ5から)を貼り付けます。

次へをクリックします。
アプリの承認ウィンドウで、承認をクリックして、Boxアプリへのアクセス権をCatoに付与します。

新しいアプリがBoxアカウントに追加されました。
Cato管理アプリケーションで、認証して保存をクリックします。
Boxの権限画面が新しいブラウザタブで開きます。
Boxアプリへのアクセス権を付与するために、Cato アカウント用の権限を付与します。
Boxにアクセスを付与をクリックして、BoxアプリへのアクセスをCato に許可します。

この画面には、テナントに対する権限が正常に適用されていることが表示されます。

ブラウザタブを閉じて、Cato管理アプリケーションに戻ることができます。 Boxがリクエストを処理するまでに数秒かかるので、エラーが発生した場合はブラウザを更新してください。
Boxがリクエストを処理している間、コネクタのステータスはユーザーの同意待ち(下記コネクタステータスの理解を参照)。
Box SaaSアプリケーションは統合APIタブに追加されます。
コネクタステータスの理解
コネクタ設定画面のステータス列には、BoxアプリとCatoアカウント間の接続状況が表示されます。 これらはステータスの説明です:
接続済み - あなたのアカウントはアプリに接続され、正しく動作しています
接続警告 - Boxテナントの一部のユーザーは、データ保護APIのサポートに正しく設定されていません。 サポートにチケットを開いてください。
接続エラー - Boxコネクタの接続または権限に関する問題。 サポートにチケットを開いてください。
Boxは各テナントに1つのコネクタのみの作成をサポートしています。
ユーザーの同意待ち - Boxコネクタは接続設定画面で作成されていますが、CatoがあなたのBoxアカウントに接続するプロセスを完了していません。
Boxルールをデータ保護ポリシーに追加
このセクションでは、データ保護ポリシーを使用してユーザーがBoxを使用してアップロードおよびダウンロードするファイルとフォルダーを監視および管理する方法を説明します。
Boxアクションの理解
データ保護ルールを作成する際に、ポリシー違反に対してモニターまたは是正するアクションを定義できます。 各アクションは自動的にイベントを生成し、メール通知を受け取ることも選択できます。 データ保護APIイベントについての詳細は、下記のデータ保護APIイベントの分析を参照してください。
データ保護エンジンがルールに一致する場合に実行するアクションは以下の通りです:
モニター - ルールと一致するトラフィックを監視するためのイベントを生成します。
共有削除 - ユーザーがファイルを共有しようとすると、データ保護APIエンジンは未承認の共有権限を削除し、リンクを受け取ったユーザーはファイルにアクセスできません。
注:
ルートフォルダに追加された新しいファイルは、スキャンされ、ルールアクションが適用されるまで最大24時間かかる場合があります。 サブフォルダにあるファイルは、アップロードされた直後にスキャンされます。
Boxルールの設定
データ保護ページを使用して、データ保護ポリシー内のSaaSアプリケーションルールを追加します。
データ保護APIによってスキャンされるトラフィックを定義するデータ保護ルールを作成します。 各SaaSアプリコネクタに個別のルールを作成し、どのトラフィックがスキャンされるかを決定する基準を定義します。
Boxルール設定の詳細は、下記Boxルールの理解を参照してください。

Boxアプリ用の新しいデータ保護ルールを作成するには:
ナビゲーションペインから、セキュリティ > アプリ&データAPI保護を選択し、データ保護を選択または展開します。
新規をクリックします。 新しいルールパネルが開きます。
アプリケーションコネクタで、Boxアプリを選択します。
一般セクションで、ルール設定を入力します。
所有者で、監視対象のBoxユーザーを1名または複数選択します(デフォルト値はすべて)。
複数のユーザーを選択した場合、これらの間にはORの関係があります。
共有オプションで、スキャン対象のファイルとフォルダの権限レベルを選択します(デフォルト値はすべて)。
複数のオプションを選択した場合、これらの間にはORの関係があります。
ファイル属性で、スキャンされるファイルを指定する基準を定義します(デフォルト設定ではすべてのファイルがスキャンされます)。
コンテンツプロファイルで、このルールに対するDLPコンテンツプロファイルを選択します。
DLPコンテンツプロファイルの詳細については、DLPコンテンツプロファイルの作成を参照してください。
アクションを選択します。
(オプション)ルールがメール通知を生成するための追跡オプションを定義します。
イベントとメール通知の詳細については、アカウントレベルのアラートとシステム通知を参照してください。
保存をクリックします。 ルールがデータ保護ポリシーに追加されます。
Boxルールの理解
このセクションでは、Boxトラフィックを正しくスキャンするためのデータ保護ルールの設定方法について説明します。 各ルールは以下の基準に従って定義できます:
所有者 - ワークスペース内のBoxユーザー(デフォルト値はすべて)
内部 - 所有者は会社内の任意のユーザー
Boxユーザー - 所有者が特定のユーザー
共有オプション - 共有権限の種類を選択(デフォルト値はすべて)
非公開 - ユーザーのみにアクセス権があります
リンクを持つすべての人 - リンクを持つ全員がアクセス可能(Boxへのサインイン不要)
会社の人 - リンクを持つ会社内の任意のユーザー
招待された会社の人々のみ - リンクを持つ会社内の任意のユーザー
招待された外部の人々のみ - リンク付きの招待を受け取った外部ユーザー
ファイル属性 - スキャンされる添付ファイルの基準(デフォルト値はすべての添付ファイル)
ファイルタイプ
ファイル名
ファイルサイズ(最大ファイルサイズは20 MB)
コンテンツプロファイル - DLPコンテンツプロファイルがDLPコンテンツ検査を定義します
セキュリティ > DLPプロファイル > DLPプロファイル > コンテンツプロファイルでコンテンツプロファイルを作成または編集できます
アクション - ルールが一致した場合にイベントまたは電子メール通知を生成するか選択します
ルールのためのファイルまたは添付の定義
ルールのために特定のファイル(または添付)を定義し、それらがDLPコンテンツプロファイルと一致するかどうかを確認するためにSaaS APIエンジンがスキャンする指定されたファイルに制限できます。
複数のファイルをルールに追加する場合、それらの関係を選択します:
すべてを満たす (OR) - ルール内のファイルタイプのうちの一つとだけ一致します
すべて満たす (AND) - ルール内のすべてのファイルタイプと一致します(そうでなければ、ルールは無視されます)
ルールでファイル名設定を使用して、正確なファイル名を定義するか、ワイルドカードを使用してキーワードを定義できます。 たとえば、ファイル名をinternalとして定義して、internalという単語を含むすべてのファイル名と一致させることができます。
順序付きデータ保護ルールの使用
データ保護APIエンジンはデータを順次検査し、ルールに一致するかどうかを確認します。 データがルールに一致しない場合、そのデータは検査されません。 ルールベースの上位にあるルールは優先度が高く、ルールベースの下位にあるルールよりも先に適用されます。 各アプリケーションまたはコネクタのタイプは、データに対して一度だけ適用されます。
ベストプラクティス - ルールベースの効率性を最大化するために、各コネクタタイプにおいて特定のユーザーのルールがすべてユーザーに適用されるルールよりも高い優先度を持つことをお勧めします.
たとえば、データがルール#2のコネクタに一致する場合、データ保護APIエンジンによってデータが検査されます。 エンジンは、同じコネクタに対してルール#3以降を適用し続けません。 しかし、データは異なるコネクタで優先度の低いルールに一致する可能性があります。
コネクタへの脅威保護の追加
コネクタに対して脅威保護ルールを作成して、ファイルと添付をマルウェアやウイルスのためにスキャンし、アカウントで有効にされているアンチマルウェアおよび次世代アンチマルウェアエンジンを使用することができます。 データ保護API エンジンはコネクタトラフィックをスキャンし、ルールに設定したアクションとトラッキングオプションを適用します。
これが、ルールが一致した際に脅威保護エンジンが実行できるアクションです:
モニタ - ルールに一致したトラフィックを監視するためにイベントを生成します。
共有を削除 - ユーザーがファイルを共有しようとしたとき、データ保護API エンジンは許可されていない共有権限を削除し、共有されたファイルへのリンクを受け取ったユーザーがファイルにアクセスする許可を持たないようにします。
各アクションは自動的にイベントを生成し、電子メール通知を受け取ることも選択できます。 データ保護API イベントの詳細については、以下をご覧ください 。データ保護APIイベントの分析。
アプリ&データAPI保護 ルールを作成したとき、アカウントに有効になっているマルウェア対策エンジン(セキュリティ>マルウェア対策)はそのコネクタアプリケーションによって送信されたファイルをスキャンします。
以下のスクリーンショットは、内部ユーザーまたはゲストが送信したファイルをスキャンするOneDriveコネクタの脅威保護ルールを示しています:

ファイルの例外を作成する
Catoのデータ保護APIエンジンによってブロックされたが、安全であると分かっているファイルがある場合、それをネットワークで許可する必要があります。 ファイルハッシュポリシーのマルウェア対策の例外は、アプリ&データAPI保護にも適用されます。 ファイルをファイルハッシュポリシーに追加する方法の詳細については、マルウェア対策の例外の管理をご覧ください。
データ保護APIイベントの分析
ホーム>イベント ページには、アカウントのデータ保護APIイベントがすべて表示されます。 強力な検索ツールを使用して、必要な関連データを含む少数のイベントを絞り込み、特定することができます。
データ保護API イベントは、次のフィールドで特定できます:
イベントタイプ - セキュリティ
サブタイプ - SaaS セキュリティAPI データ保護とSaaS セキュリティAPI マルウェア対策
イベントページの使用について詳しくは こちらでご確認ください。
データ保護APIイベントフィールドの説明
フィールド名 | 説明 |
|---|---|
コネクタ名 | ルールのために定義されたコネクタ名 |
コネクタタイプ | このコネクタに定義されたSaaSアプリ |
DLPプロファイル | このイベントを生成したDLPコンテンツプロファイル |
ファイル名 | 添付ファイルの名前 |
ファイルサイズ | 添付ファイルのサイズ |
ファイルタイプ | 添付ファイルのファイルタイプ |
一致したデータタイプ | ルールに一致したコンテンツプロファイルのデータタイプ |
コラボレーター | ファイルを受け取ったユーザーの電子メールアドレス |
ルール | データ保護ポリシー内のルール名 |
所有者 | ファイル所有者 |
セベリティ | ルールに定義されたセベリティ |
共有スコープ | Box添付ファイルの共有オプション |