データ制御ポリシーの作成

Prev Next

この記事では、アカウントのDLPデータ制御ポリシーを設定するためのアプリケーション制御ページの使い方について説明します。

データ制御ポリシーの概要

データ制御ポリシーにより、組織内外でデータやコンテンツがどのように転送・移動されるかを調査するルールを定義できます。 アプリケーション制御ページは3種類のルールをサポートしています: CASBアプリ制御、ファイルタイプ制御、DLPデータ制御。 データ制御ルールは、コンテンツ検査のための追加設定を含んでいます:

  • ファイル属性 - Microsoft Office、実行ファイル、ソースコードを含むさまざまなカテゴリで40種類以上のファイルタイプをサポート。 さらに、特定のファイルサイズ範囲のみにルールを一致させたり、暗号化されたファイルにルールを設定することもできます。

  • DLPコンテンツプロファイル - これらのプロファイルは、PII、金融データ、医療データなど、30カ国以上の言語の350種類以上のデータタイプに基づいたコンテンツ検査を定義できます

アプリケーション制御ポリシーは、アプリケーションとカテゴリのために活動や必要条件を定義する優先度のあるルールベースです。 各ルールは1つのアプリケーションまたは1つのカテゴリを定義します。 ルールがトラフィックと一致すると、それ以降の低優先度のルールは適用されません。

ルールベースの最後のルールは暗黙的なANY ANY許可ルールであり、ルールと一致しない接続はこの最終暗黙ルールで許可されます。

暗号化ファイルのDLP保護

DLPエンジンには、パスワードで暗号化されたファイルを識別しブロックする能力があります。 これにより、パスワードで保護されたファイルに隠された機密データをユーザーがアップロードまたはダウンロードするのを防ぐことで、情報の保護に役立ちます。 DLPエンジンは暗号化ファイルの内容をスキャンすることはありませんが、暗号化として識別し、関連するルールアクションを適用します。 エンジンはファイルコンテンツをスキャンしないため、ルールアクションは設定されたコンテンツプロファイルに関わらず、すべての暗号化ファイルに適用されます。 組織のニーズに合わせて暗号化ファイルを許可またはブロックするルールを定義できます。

DLPエンジンによって検出された暗号化ファイルには、次のタイプのパスワード保護ファイルが含まれます: Word、Excel、PowerPoint、ZIP、PDF

ポリシーのリビジョンと複数の管理者による同時編集

データ制御ポリシーでは、異なる管理者がポリシーを並行して編集することができます。 各管理者は、ルールを編集してリビジョンで変更を保存し、それをアカウントポリシーに公開することができます。 ポリシーのリビジョンの管理方法については、ポリシーリビジョンの操作を参照してください。

前提条件

  • データ制御ルールには、コンテンツの検査を行うためにTLSインスペクションが有効である必要があります。

  • アプリケーション制御ポリシーはCASBライセンスに含まれています。 アプリケーション制御ポリシーでデータ制御ルールを有効にするには、DLPライセンスも必要です。

    上記のライセンスを購入する方法については、Catoの担当者にお問い合わせください。

既知の制限事項

  • ファイル要件の詳細は、Cato DLPサービスとは?を参照してください

  • DLPエンジンは、検査が10秒以上かかる場合、ファイルをバイパスします。

  • Microsoft Copilotを使用する際、DLPはファイルのアップロードのみをサポートし、プロンプトには対応していません

  • これらのアプリはデータ制御ルールでのコンテンツ検査をサポートしていません:

    • Bitbucket

    • GitHub

    • WhatsApp

  • ファイル属性がコンテンツサイズに設定されている場合、ブロックアクションはサポートされていません。 この属性では、許可/通知のような非ブロックアクションのみが使用できます。 コンテンツサイズでブロックアクションを設定しようとすると、Cato管理アプリケーションでエラーが発生します。

アプリ&データインライン保護ルールベースにおけるDLPの理解

アプリケーション制御ページでデータ制御ルールを使用して、会社のDLPポリシーを実装し、Catoクラウドのセキュリティスタックによってブロックされるコンテンツを定義します。 このセクションでは、データ制御ルールに特定のフィールドや設定について説明します。 アプリ制御ルールにも関連するルールや設定の詳細については、アプリケーション制御ポリシーの管理を参照してください。

Data_Control_Rules_-_Callouts.png

アイテム

説明

1

ポリシーでアプリ制御ルールを有効または無効にします

2

ポリシーでデータ制御ルールを有効または無効にします

3

新しいアプリ制御またはデータ制御ルールを作成します

4

ルールのタイプを示すアイコン:

  • Data_Control_Icon.png データ・コントロール・ルール

  • App_Control_Icon.png アプリ制御ルール

5

基準 列には、このルールに一致するDLPコンテンツプロファイルが表示されます

DLPコンテンツプロファイルは、セキュリティ > DLPプロファイルで設定されます

データ・コントロール・ルールの設定

データ・コントロール・ルールには、次のセクションがあります:

  • 一般 - ルールに割り当てる名前と深刻度。 また、ルールを有効または無効にすることができます。

  • アプリケーション - 事前定義されたアプリケーション、カテゴリ、カスタムアプリケーション、またはこのルールと一致する承認済みアプリ。 サポートされているアプリのみが事前定義されたアプリケーションのリストに表示されます。

  • アクティビティ - データ制御ルールのアクティビティは、DLPポリシーを実装しやすくするために簡素化されています。 ルールが上り/下りトラフィックのどちらに関係しているか選択します。

    • アプリケーション用に、アクションが適用される一致するアクティビティを選択します。 詳細については、Cato DLPサービスとは?をご覧ください.

      注意:

      アプリケーションルールの場合、ルールに一致するトラフィックを検査するためにTLSインスペクションを有効にする必要があります。

    • カテゴリーに対しては、アクションが適用される一致するアクティビティまたは基準を選択します。

    各ルールに対してアクティビティを定義する必要があります。

  • ファイル属性 - ルールに一致するデータのコンテンツタイプとファイルサイズを定義し、項目間にANDまたはOR関係があるかどうかを決定します。

    • コンテンツタイプ - ドロップダウンメニューにファイル拡張子と例が表示されている、サポートされているすべてのファイルコンテンツタイプが表示されます

    • コンテンツサイズ - 詳細については、Cato DLPサービスとは?をご覧ください

    • コンテンツの暗号化 - ルールアクションはすべての暗号化ファイルに適用されます。 暗号化ファイルの内容はDLPエンジンによってスキャンされません。

  • DLPプロファイル - DLPエンジンは350種類以上のデータタイプを識別できます。DLPコンテンツプロファイルの作成を参照してください。 プロファイルは、データタイプ間のANDまたはOR関係を持たせて設定することができます。

  • アクセス方法 - ホストやデバイス上のユーザーエージェントがアカウントに接続する要件。

  • ソース - このルールのトラフィックの送信元。

    • ソースを国に設定し、IPジオロケーションに基づいてその国から始まるトラフィックを強制するルールを作成できます

    • ルールのその他のソース項目については、ルールオブジェクトのリファレンスを参照してください

  • 時間 - ルールがアクティブな時間帯を定義します。

  • アクション - ルールに一致するトラフィックに指定されたアクションを適用します。 オプションは次のとおりです:

    • 許可: アクションは許可されています。

    • ブロック: アクションはブロックされます。

    • 通知: アクションが行われると、クライアントへの通知が表示されます。 ユーザーは各種通知を無効にしてアクティビティを継続できます。

  • イベントと電子メール通知のトラッキングオプションを定義します。

データ・コントロール・ルールの設定

新しいデータ・コントロール・ルールを作成し、組織のDLPデータ制御ポリシーを実装するためのルールの設定を行います。

時間オプションは、ルールが有効な時間範囲を定義します。 ルールにカスタムオプションを設定するか、アカウントで定義されたデフォルトの営業時間を選択できます。

新しいデータ・コントロール・ルールを作成するには:

  1. ナビゲーションメニューから、セキュリティ > アプリ & データインライン を選択します

  2. データ制御 が有効になっていることを確認してください(緑は有効、灰色は無効)。

  3. 新規 > データ・コントロール・ルール をクリックします。

    データ・コントロール・ルール パネルが開きます。

  4. 一般 セクションを展開し、以下の設定を構成します:

    1. ルールのために名前を入力します。

    2. スライダーを使ってルールを有効化または無効化します(緑は有効、灰色は無効)。

    3. セベリティを選択します。

      セベリティは、このルールのイベントと監視アナリティクスで使用されます。

  5. アプリケーション セクションで、Any Application を選択するか、特定のアプリケーションまたはカテゴリにコンテンツの検査を制限することができます。

    • ルールに対して Any Application を選択すると、インターネット及びWANトラフィックを含むすべてのHTTP/Sアプリケーショントラフィックに対してルールが適用されます。

  6. アクティビティセクションを展開し、以下の設定を構成します:

    1. アクティビティ追加をクリックして、ルールの項目を選択します。

    2. アクティビティセクションに複数の項目がある場合、満足ドロップダウンメニューで、項目間の関係を定義します:

      • any (OR) - 項目のいずれかがトラフィックに一致する場合、ルールが適用されます

      • all (AND) - すべての項目がトラフィックに一致する場合、ルールが適用されます

  7. ファイル属性セクションで、特定のファイルタイプとファイルサイズのみを検査する選択肢があります。

    ファイル属性についての設定を行わない場合、すべてのサポートされるファイルタイプとサイズが検査対象になります。

    1. ファイル属性追加をクリックして、コンテンツタイプ、コンテンツサイズまたはコンテンツ暗号化を選択します。

    2. ファイル属性項目のための設定を定義します。

    3. 複数の項目がある場合、項目間の関係を定義します(上記6bを参照)。

  8. DLPプロファイルセクションで、既存のコンテンツ検査プロファイルを追加し、このルールに一致するデータタイプを定義できます。

    ルールに複数のDLPプロファイルがある場合、間にはAND関係があります。

  9. アクセス方法セクションを展開し、ユーザーエージェントの要件を定義します。

    複数の項目がある場合、それらの間にはAND関係があります。

  10. ソースセクションを展開し、ルールのトラフィックソース用に1つ以上のオブジェクトを選択します(また、IPアドレスを入力することもできます)。

    タイプを選択します(例: ホスト、ネットワークインターフェース、IP、すべて)。 デフォルト値はすべてです。

  11. (オプション) 時間セクションを展開し、ルールがアクティブな時間を定義します。

    時間制限なしを選択して、ルールを常にアクティブとして設定します。

  12. アクションセクションを展開し、以下の設定を構成します:

    1. このルールのためのアクションを選択します。 オプションには許可とブロックがあります。

    2. (オプション) トラッキングオプションを設定して、 イベント および 通知を送信を生成します。 通知が初めて送信された後に頻度のカウントが始まります。

      通知に関する詳細は、アラートセクションのサブスクリプショングループ、メーリングリスト、アラート統合の関連する記事をご覧ください。

  13. 適用をクリックします。

DLP Failモードの設定

DLP Fail Close設定を有効または無効にします。 この設定が有効になっている場合、データ制御ポリシーは、ファイルスキャンがタイムアウトしたり、他の問題で完了できない場合、デフォルトでブロックアクションを強制します。 デフォルトでは、DLP Fail Close設定は無効になっています。 DLP Failモードについて詳しくは、Cato DLPサービスとはを参照してください.

DLP_Fail_Mode.png

DLP Failモードを設定するには:

  1. ナビゲーションメニューから、セキュリティ > データの種類 & プロファイルを選択し、設定タブで一般を選択します。

  2. toggle.pngをクリックして、アカウントのDLP Fail Close設定を有効(緑色)にします。

  3. 保存をクリックします。 DLP Fail Close設定がアカウントに適用されます。

データ制御イベントの分析

イベントページは、アカウントのすべてのデータ制御イベントを表示します。 これらのセキュリティイベントは、サブタイプアプリケーションセキュリティです。

ネットワークのイベントを分析する方法の詳細はこちらをご覧ください。

これらはアプリケーション制御にユニークに関連するフィールドです:

フィールド名

説明

DLP プロファイル

この接続に一致したDLPコンテンツプロファイル

ファイル名

DLPエンジンによってスキャンされたファイルの名前

ファイルサイズ

DLPエンジンによってスキャンされたファイルのサイズ(バイト単位)

ファイルタイプ

ファイルのコンテンツタイプ(アーカイブやMicrosoft Officeなど)

ユーザー通知

アクティビティが通知アクションのルールと一致する場合、またはデータ制御ルールによってブロックされる場合、どのアプリケーションがブロックされたか、そしてその理由をユーザーに伝える通知を設定することができます。 通知の内容とブランドをカスタマイズして、組織の要件に適合させることができます。

これが、Windowsデバイスに表示されるデフォルトの通知です:

Notificationa.png

これが、iOSデバイスに表示されるデフォルトの通知です:

iOS_not.png

ユーザー通知の前提条件

  • 対応:

    • Windowsクライアントv5.10以降

    • macOSクライアントv5.7以降

    • iOSクライアントv5.4以降

  • ユーザーはリモートで接続されている必要があります

  • 各種通知は有効にする必要があります(フォーカスモードや「おやすみモード」などのデバイス設定で通知が抑制されている場合、通知を表示することはできません)

ユーザー通知を有効にする

アクティビティが通知ルールと一致する場合またはデータ制御ルールによってブロックされる場合、ユーザーがシステム通知を受け取れるように有効化できます。

ユーザー通知を有効にするには:

  1. ナビゲーションメニューから、アクセス > クライアントアクセス > セキュリティポリシー通知を選択します。

  2. セキュリティポリシー通知を有効にするチェックボックスを選択します。

  3. 保存をクリックします。

ユーザー通知のカスタマイズ

通知が表示された理由やアクションがブロックされた理由をユーザーに説明するために、複数の通知テンプレートを作成してポリシールールに割り当てることができます。 これにより、特定の使用例に合わせたコンテキスト通知を施行時に提供できます。 詳細については、ユーザー通知テンプレートの作成を参照してください。