この記事では、アプリケーション & データAPI保護 ポリシーのためにDropboxコネクタを設定し、データ保護ポリシーでこのコネクタを使用するルールを作成する方法を説明しています。
アプリケーション & データAPI保護 ポリシーには、個別のCatoライセンスが必要です。 詳細については、Catoの担当者または公式リセラーにお問い合わせください。
Dropboxコネクタの概要
組織のためにDropboxテナントのコネクタを作成してください。 次に、データ保護ポリシーでDropboxルールを追加し、スキャンされて検査されるファイルを定義します。 各テナントに対して、Dropboxコネクタを作成できます。
前提条件
Dropboxテナントのチーム管理者権限
Dropbox Business Plusプランに対応しています
DropboxのAPIコネクタに必要な権限
データ保護APIを有効にして、Dropboxアカウント内のファイルやフォルダをスキャンするには、コネクタがDropboxアプリと共にCatoに次の権限と操作を提供します:
個別の権限
メンバーのDropboxファイルやフォルダのコンテンツを表示する
メンバーのDropboxファイル要求やDropboxの共有設定と協力者を表示する
メンバーのDropboxアカウントに関する基本情報を表示、例えば、ユーザー名、メール、国
チーム権限
チームのファイルやフォルダに関する情報を表示する
チームのファイルやフォルダのコンテンツ、ガバナンスデータ、情報を表示および編集する
チームメンバーシップを表示する
チームのアクティビティログを表示する
チームとメンバーのフォルダの構造を表示する
チームに関する基本情報を表示し、名前、ユーザー数、チーム設定を含む
既知の制限
コネクタはDropboxテナントでアカウントのユーザーによる任意の後続アクティビティ後に共有アクティビティを識別します(元のファイル共有アクション時ではありません)。
Dropboxコネクタの作業
このセクションでは、DropboxのためにAPIコネクタを作成し、組織のDropboxテナントをCatoアカウントに接続する方法を説明します。
Dropboxコネクタの作成
Cato Management Applicationを使用してDropboxコネクタを作成します。Dropboxの設定を行う必要はありません。 Dropboxコネクタにより、Cato SaaS APIエンジンが脅威保護およびデータ保護ポリシーで定義されたコンテンツのためのファイルをスキャンできます。
EA向け - 現在、モニターアクションのみがサポートされており、参照権限のみが必要です。 しかし、将来追加のアクションを適用するためにコネクタを変更する必要がないように、Dropboxコネクタを参照と編集権限で設定することをお勧めします。 隔離)。
Dropbox用のコネクタを作成するには:
ナビゲーションメニューからリソース > 統合を選択し、統合アプリタブをクリックします。
新規をクリックします。 新しいコネクタ パネルが開きます。
SaaSアプリケーション のドロップダウンで、Dropbox を選択します。
機能 セクションで、データと脅威の保護を選択します。
コネクタ名 を入力します。
Cato Management Applicationで、認証して保存をクリックします。
新しいブラウザタブでDropboxの権限画面が開きます。
CatoアカウントがDropboxテナントにアクセスできるよう権限を与えてください。
続行 をクリックして、DropboxテナントへのCatoのアクセスを確認してください。

許可 をクリックして、CatoがDropboxテナントにアクセスできるようにします。

テナントへの権限を正常に適用したことを示しています。

ブラウザタブを閉じて、Cato Management Applicationに戻ることができます。 Dropboxが要求を処理するのに数秒かかることがあります。そのため、エラーが発生した場合はブラウザを更新してください。
Dropboxが要求を処理中は、コネクタのステータスはユーザ承諾の保留 になります(以下のコネクタステータスの理解 を参照)。
Dropbox SaaSコネクタが統合アプリ タブに追加されます。
コネクタステータスの理解
Connectors Settings 画面にあるステータス 列は、DropboxアプリとCatoアカウントの接続の状態を表示します。 これらはステータスの説明です:
接続済み - あなたのアカウントはアプリに接続され、正常に動作しています
接続警告 - Dropboxテナントのユーザーの一部がデータ保護APIをサポートするために正しく設定されていません。 弊社サポートへのチケットをご開封ください サポート。
接続エラー - Dropboxコネクタにおける接続性または権限の問題です。 弊社サポートへのチケットをご開封ください サポート。
Dropboxはテナントごとにコネクタの作成をサポートしています。
ユーザ承諾の保留 - Connect Settings 画面でDropboxコネクタが作成されていますが、CatoとDropboxアカウントを接続するプロセスが完了していません。
Dropboxルールのデータ保護ポリシーへの追加
このセクションは、データ保護ポリシーを使用してユーザーがDropboxにアップロードおよびダウンロードするファイルとフォルダを監視および管理する方法を説明します。
Dropboxアクションの理解
データ保護ルールを作成するとき、ルールが一致したときのポリシー違反を監視または修復するためのさまざまなアクションを定義できます。 各アクションはイベントを自動生成し、メール通知を受け取ることも選択できます。 データ保護API イベントの詳細については、以下の データ保護APIイベントの分析 を参照してください。
データ保護エンジンが一致したときに実行するアクションの設定:
モニター - ルールに一致するトラフィックをモニタリングするイベントを生成します。
Dropboxルールの設定
データ保護ページを使用して、データ保護ポリシーにSaaSアプリケーションのルールを追加します。
データ保護API でスキャンされるトラフィックを定義するためにデータ保護ルールを作成します。 各SaaSアプリケーションコネクタのために個別のルールを作成し、どのトラフィックがスキャンされるかを決定する基準を定義します。
Dropboxルール設定についての詳細は、以下の Dropboxルールの理解 を参照してください。

Dropboxアプリのために新規のデータ保護ルールを作成するには:
ナビゲーションペインから、セキュリティ > アプリケーション & データAPI保護 を選択し、データ保護 を選択または展開します。
新規 をクリックします。 新しいルール パネルが開きます。
アプリケーションコネクタ で、Dropboxアプリを選択します。
一般 セクションで、ルールの設定を入力してください。
所有者 で、監視するDropboxユーザーを選択します(デフォルトの値はすべて)。
複数のユーザーを選択する際には、それらの間にOR関係があります。
共有オプション で、スキャンされるファイルやフォルダの権限レベルを選択してください(デフォルトの値はすべて)。
複数のオプションを選択する際には、それらの間にOR関係があります。
ファイル属性 で、スキャンされるファイルを特定する基準を定義します(デフォルト設定はすべてのファイルをスキャンします)。
コンテンツプロファイル で、このルールのDLPコンテンツプロファイルを選択します。
DLPコンテンツプロファイルについての詳細は、DLPコンテンツプロファイルの作成 を参照してください。
アクション を選択してください。
(オプション) ルールがメール通知を生成するための追跡オプションを定義してください。
イベントとメール通知についての詳細は、アカウントレベルのアラートとシステム通知 を参照してください。
保存 をクリックします。 ルールはデータ保護ポリシーに追加されます。
Dropboxルールの理解
このセクションでは、正しいDropboxトラフィックをスキャンするためにデータ保護ルールの設定を定義する方法を説明します。 各ルールは次の基準に従って定義できます:
所有者 - ワークスペース内のDropboxユーザー(デフォルトの値はすべて)
内部 - 所有者は会社内の任意のユーザー
Dropboxユーザー - 所有者は特定のユーザー
共有オプション - このルールに一致するファイルとフォルダの共有権限の種類を選択します(デフォルトの値はすべて)
プライベート - ユーザーのみがアクセス可能
リンクを持つ人 - リンクを持つ誰でもパブリックにアクセス可能(Dropboxにサインインする必要なし)
会社の人々 - リンクを持つ会社内の任意のユーザー
招待された会社の人々のみ - ファイルの共有に招待された会社の任意のユーザー
招待された外部の人々のみ - ファイルの共有に招待された外部ユーザー
ファイル属性 - スキャンされる添付ファイルの基準(デフォルトの値はすべての添付ファイル)
ファイルタイプ
ファイル名
ファイルサイズ(最大ファイルサイズは20MB)
コンテンツプロファイル - DLPコンテンツプロファイルがDLPコンテンツ検査を定義
セキュリティ > DLPプロファイル > DLPプロファイル > コンテンツプロファイルでコンテンツプロファイルを作成または編集できます。
アクション - ルールに一致した場合にイベントを生成するかメール通知を行うか選択します
ルール用のファイルまたは添付ファイルの定義
特定のファイル(または添付ファイル)をルールに定義し、SaaS APIエンジンが指定されたファイルのみをスキャンしてDLPコンテンツプロファイルに一致するか確認するように制限できます。
ルールに複数のファイルを追加する際には、それらの関係を選択します:
任意を満たす(OR) - ルール中のファイルタイプのいずれかに一致
全てを満たす(AND) - すべてのファイルタイプに一致(そうでなければ、ルールは無視されます)
ルール内のファイル名設定を使用して、正確なファイル名やワイルドカードを用いたキーワードの定義ができます。 例として、ファイル名に内部を指定することにより、内部という単語を含むすべてのファイル名に一致します。
順序データ保護ルールとの作業
データ保護 APIエンジンはデータを順次検査し、ルールに一致するか否かを確認します。 データがルールに一致しない場合、それは検査されません。 ルールベースの上にあるルールは優先度が高く、ルールベースの下にあるルールよりも先に適用されます。 アプリケーションまたはコネクタの各タイプは、データに一度だけ適用されます。
ベストプラクティス— ルールベースの効率を最大化するために、特定のユーザーに対するルールは、すべてのユーザーに適用されるルールよりも優先度が高くなるようにすることを推奨します。
例として、データがルール#2のコネクタに一致する場合、データはデータ保護 APIエンジンによって検査されます。 エンジンは同じコネクタに対してルール#3以降を適用し続けません。 しかし、データは異なるコネクタで優先度の低いルールに一致する可能性があります。
コネクタへの脅威保護の追加
脅威保護ルールをコネクタに作成して、アンチマルウェアおよび次世代アンチマルウェアエンジンを使用してファイルや添付ファイルをマルウェアやウイルスからスキャンできます。これらのエンジンはアカウントに有効化されています。 データ保護 APIエンジンはコネクタのトラフィックをスキャンし、ルールで設定したアクションおよびトラッキングオプションを適用します。
これらは、ルールが一致した場合に脅威保護エンジンが実行できるアクションです:
モニタ - ルールに一致するトラフィックをモニタするためのイベントを生成します。
各アクションは自動的にイベントを生成し、電子メール通知を受け取ることも選択できます。 データ保護 APIのイベントの詳細については、データ保護 APIイベントの解析を参照してください。
アプリ&データ API 保護ルールを作成すると、アカウントに有効化されたマルウェア対策エンジン(セキュリティ > マルウェア対策)は、そのコネクタアプリケーションに送信されたファイルに対してマルウェアのスキャンを行います。
次のスクリーンショットは、OneDriveコネクタ用の脅威保護ルールを示しています。これは、内部ユーザーまたはゲストによって送信されたファイルをスキャンします。

ファイルの例外の作成
場合によってはCatoのデータ保護 APIエンジンによってブロックされるのに、安全であると知っているファイルがあり、そのファイルをネットワークで許可する必要があります。 ファイル ハッシュ ポリシー内のマルウェア対策例外は、アプリ&データ API 保護にも適用されます。 ファイルをファイル ハッシュ ポリシーに追加する方法の詳細については、マルウェア対策例外の管理をご覧ください。
データ保護 APIイベントの解析
ホーム > イベントページは、アカウントのすべてのデータ保護 APIイベントを表示します。 強力な検索ツールを使用して、必要な関連データを含む少数のイベントを特定することができます。
データ保護 APIイベントは、次の項目で識別できます:
イベントタイプ - セキュリティ
サブタイプ - SaaS セキュリティ API データ保護および SaaS セキュリティ API マルウェア対策
イベントページの使用方法についての詳しい情報は、こちらをご覧ください。
データ保護 APIイベント項目の説明
項目名 | 説明 |
|---|---|
コネクタ名 | ルールに定義されたコネクタの名前 |
コネクタタイプ | このコネクタに定義されたSaaSアプリ |
DLPプロファイル | このイベントを生成したDLPコンテンツプロファイル |
ファイル名 | 添付ファイルの名前 |
ファイルサイズ | 添付ファイルのサイズ |
ファイルタイプ | 添付ファイルのファイルタイプ |
一致したデータタイプ | ルールに一致したコンテンツプロファイルのデータタイプ |
共同作業者 | ファイルを受け取ったユーザーのメールアドレス |
ルール | データ保護ポリシー内のルール名 |
所有者 | ファイル所有者 |
セベリティ | ルールに対して定義されたセベリティ |
共有スコープ | Dropbox添付ファイルの共有オプション |