Cato DLPポリシーでMIP機密ラベルを使用中

Prev Next

この記事では、Microsoft Information Protection (MIP) フレームワークのMicrosoft機密ラベルをCato DLPポリシーで使用する方法を説明します。

Cato DLPでのMIPラベル使用の概要

既存のMicrosoft Information Protectionポリシーを活用して、データ制御管理を簡素化し、Cato DLPで使用できます。 データタイプとしてMIPラベルを使用することで、MIPポリシーと一貫性のある明確で管理しやすいDLPポリシーを設計できます。 これにより、Catoが処理するすべてのトラフィックで、Azureエコシステムを超えた機密情報のセキュリティ確保にMIPラベルを使用できます。

MIPラベル使用の高レベル概要

これは、DLPでMIPラベルを使用するためのワークフローの高レベルな説明です:

  1. 機密ラベルをCato管理アプリケーションで作成します。

  2. コンテントプロファイルにラベルを追加します。

  3. 機密ラベルに従って、異なるユーザーとグループへのコンテンツアクセスを管理するためのDLPルールを作成します。

例えば、MIPラベルで分類されたファイルがある場合、Cato DLPポリシーにラベルを作成し、コンテンツプロファイルの制限付きドキュメントに追加します。 次に、十分なセキュリティクリアランスのないユーザーグループのアクセスをブロックするDLPルールを定義します。

DLPポリシーにMIPラベルを追加

Cato管理アプリケーションでDLPポリシーにMIPラベルを追加する方法は二つあります:

  • APIコネクタを使用した自動インポートで、Microsoft 365アカウントからラベルを取得します

  • 必要なラベルデータを入力して手動で設定します

機密ラベルのファイルスキャン

DLPエンジンはファイルのメタデータに定義されたラベルをスキャンし、実際のコンテンツはスキャンしません。これにより、誤検出の結果が減少します。 エンジンは設定したラベルIDに従って機密ラベルを適用し、名前には依存しません。 ラベルを手動で設定する場合、機密ラベルのラベルIDがMIPラベルIDと完全に一致していることを確認してください。

組織のアカウントに対応するMIPラベルIDを見つけるための詳細は、Microsoft APIリファレンスを参照してください。

既知の制限

  • 暗号化DOCXファイルに対する機密ラベルのDLPスキャンはサポートされていません。

  • ファイル要件についての情報は、Cato DLPサービスとは?を参照してください

MIPラベルの自動インポート

Cato管理アプリケーションにAPIコネクタを設定し、Microsoftの機密ラベルをカスタムDLPデータタイプとして使用するために自動的に取得することができます。 コネクタは同時に必要なMIPラベルデータをすべて取得し、カスタムデータタイプとして簡単に構成できるラベルを提供します。 Microsoft 365アカウントの機密ラベルポリシーを変更した場合、コネクタを使用して最新の機密ラベル設定を取得し、Cato DLPデータタイプを一致させて更新することができます。

Microsoftコネクタの概要

CatoのMIPラベルコネクタを設定して組織の機密ラベルを取得するには、最初にMicrosoft 365コネクタを親アプリとして設定し、MIPラベルコネクタに読み取り権限を付与します。 親アプリはMicrosoftコネクタの管理権限のみを持ちます。 Microsoft 365コネクタ設定後、機密ラベルを取得するためのMIPラベルコネクタを設定することができます。

組織内の異なるサブ組織からMIPポリシーの機密ラベルをインポートしたい場合、各Azureテナントに対して個別のMicrosoft 365コネクタとMIPラベルコネクタを設定します。

前提条件

  • Microsoft 365コネクタは、グローバル管理者権限を持つ管理者がCatoのMIPラベルコネクタへの権限を付与する必要があります。

MIPラベルコネクタに必要な権限

MIPラベルコネクタがMicrosoft 365アカウントから機密ラベルを取得できるようにするために、コネクタはCatoに対しMicrosoft 365での以下の権限と操作を与えます:

  • Microsoft APIに接続して、組織のすべての公開された機密ラベルとラベルポリシーを読み取ります

  • サインインしてユーザープロファイルを読み取ります

Microsoftコネクタの設定

親のMicrosoft 365コネクタを設定し、機密ラベルを持つMicrosoft 365アカウントのMIPラベルコネクタを定義します。

組織がMicrosoftアプリ用のSaaSセキュリティAPIポリシーを設定した場合、関連する親のMicrosoft 365コネクタはすでに設定済みであり、データタイプ&プロファイルページに表示される可能性があります この場合は、MIPラベルコネクタを設定するだけで済みます。

Microsoft 365 コネクタの設定

Azureテナントで使用したいMIP機密ラベルを持つMicrosoft 365 SaaSアプリケーションコネクタをCato管理アプリケーションで作成します。 Catoアカウントにコネクタを追加するため、Microsoft 365に認証に必要な正しい資格情報を持っている必要があります。

MIP_DLP_Connectors_Settings.png

Microsoft 365親コネクタを設定するには:

  1. ナビゲーションメニューから セキュリティ > データタイプ & プロファイル を選択し、設定 タブで DLPコネクタ を選択します。

  2. 新規をクリックします。 新規コネクタパネルが開きます。

  3. SaaSアプリケーション ドロップダウンメニューから Microsoft 365 アプリを選択します。

    MIP_New_Connector_MS365.png

  4. ユニークなコネクタ名を入力します。

  5. 認証して保存をクリックします。

    新しいブラウザタブが Microsoft 365 アプリを開きます。

  6. 新しいブラウザタブで、Microsoft 365アプリに認証します:

    1. Microsoft 365アプリ用のMicrosoftアカウントを選択します。

      そうしないとMicrosoft認証エラーが発生する可能性があります。

    2. アプリのパスワードを入力して承認します。

    3. CatoがMicrosoft 365アプリにアクセスするための権限を承認します。

      MIP_Labels_Parent_Connector_Permissions.png

    4. 画面にアプリの権限が正常に適用されたことが表示されます。

      Success_Connector_Permissions.png

      ブラウザタブを閉じ、Cato管理アプリケーションに戻ります。

  7. Microsoft 365 SaaS アプリケーションが DLPコネクタ設定 画面に追加されます。

    Microsoft Azureはリクエストの処理に数秒かかる場合があるため、ステータスにユーザ承諾の保留と表示される場合は、ブラウザを更新します。

MIP ラベルコネクタの設定

Azureテナントで使用したいMIP機密ラベルを持つMIPラベルSaaSアプリケーションコネクタをCato管理アプリケーションで作成します。 Catoアカウントにコネクタを追加するため、Microsoft 365 に認証するための正しい資格情報を持っている必要があります。

注:

Microsoft 365 アプリ用にAPIコネクタを作成する際、コネクタは有効期限3ヶ月の認証証明書を作成し、有効期限の7日前に証明書を更新します

MIPラベルコネクタを設定するには:

  1. ナビゲーションメニューから セキュリティ > データタイプ & プロファイル を選択し、設定 タブで DLPコネクタ を選択します。

  2. 新規をクリックします。 新規コネクタパネルが開きます。

  3. SaaSアプリケーションドロップダウンメニューからMIPラベルアプリを選択します。

    MIP_New_Connector_MIP_Con.png

  4. コネクタテナントドロップダウンメニューから、ラベルを使用するテナントの親Microsoft 365コネクタを選択します。

  5. MIPラベルコネクタのユニークなコネクタ名を入力します。

  6. 保存をクリックします。

    MicrosoftがAzureにCatoコネクタアプリを作成するのに少なくとも30秒待ちます。

  7. コネクタが正常に作成された後、承認をクリックします。

    MIP_Labels_SuccessCreate_Authorize.png

    新しいブラウザタブがMicrosoft 365アプリに開きます。

  8. 新しいブラウザタブで、Microsoft 365アプリに認証します:

    1. MicrosoftがAzureでCatoコネクタアプリを作成するのに少なくとも30秒待ってから、Microsoft 365アプリ用のMicrosoftアカウントを選択します。

      そうしないとMicrosoft認証エラーが発生する可能性があります。

    2. アプリのパスワードを入力して承認します。

    3. CatoがMicrosoft 365アプリにアクセスするための権限を承認します。

      MIP_Labels_MIP_Connector_Permissions.png

    4. 画面にアプリの権限が正常に適用されたことが表示されます。

      Success_Connector_Permissions.png

      ブラウザタブを閉じ、Cato管理アプリケーションに戻ります。

  9. MIPラベルSaaSアプリケーションがDLPコネクタ設定画面に追加されます。

    Microsoft Azureはリクエストの処理に数秒かかる場合があるため、ステータスにユーザ承諾の保留と表示される場合は、ブラウザを更新します。

コネクタステータスの理解

DLPコネクタ設定画面のステータス列には、MicrosoftアプリとCatoアカウント間の接続ステータスが表示されます。 これらはステータスの説明です:

  • 接続済み - アカウントがアプリに接続され、正常に動作しています

  • ユーザ承諾の保留 - CatoがMicrosoft 365アプリにアクセスするための権限が付与されていません。 この問題を解決するには、ブラウザを更新してください。 ステータスが接続済みに変われば、問題は解決されますが、変わらない場合はコネクタを削除して再作成してください

  • エラー - Microsoftコネクタに接続性、権限、その他の問題があります。 コネクタを削除して再作成します。

DLPポリシーへのMIPラベルのインポート

Microsoft 365アカウントからMIP機密ラベルを取得し、Cato DLPポリシーでデータタイプとして使用するラベルを選択します。

DLP_Sensitivity_Labels.png

DLPポリシーにMIPラベルをインポートするには:

  1. ナビゲーションメニューから セキュリティ > データタイプ & プロファイル を選択し、データタイプ タブを選択します。

  2. 機密ラベルで新規をクリックします。 機密ラベルを追加パネルが開きます。

    MIP_Add_Sensitivity_Label_Panel.png

  3. ラベルを取得するオプションを選択します。

  4. コネクタを選択ドロップダウンメニューで、Microsoft 365テナント用のMIPラベルコネクタを選択します。

    インポートされたラベル名ドロップダウンメニューに取得されたラベルが表示されます。

  5. インポートされたラベル名ドロップダウンメニューから、インポートするラベルを選択します。 必須フィールドはラベルの詳細で自動的に埋められます。

  6. 適用をクリックします。

    ラベルは機密ラベルリストに追加され、カスタムDLPデータタイプとしてコンテンツプロファイルに追加できます。

Cato DLPでのMIPラベルの手動設定

Cato管理アプリケーションでMIPラベルを手動で設定することもできます。 この方法は、例えばCato DLPポリシーでいくつかのMIPラベルだけが必要な場合に便利です。 機密ラベルの下で、データの種類タブのデータの種類&プロファイルページにラベルを設定します 新規ラベルを設定するには、名前、説明およびラベルIDを含めたラベルの詳細を入力します。 入力するラベルIDがMIPラベルIDと完全に一致することを確認してください。

DLP_Sensitivity_Labels.png

機密ラベルを手動で設定するには:

  1. ナビゲーションメニューから、セキュリティ > データの種類&プロファイルを選択し、データの種類タブを選択します

  2. 機密ラベルで新規をクリックします。 機密ラベルを追加パネルが開きます。

  3. カスタムラベルオプションを選択します。

  4. ラベルの名前および説明を入力します。

  5. MIPラベルIDと同じラベルIDを入力します。

  6. 適用をクリックします。

    ラベルは機密ラベルリストに追加され、カスタムDLPデータタイプとしてコンテンツプロファイルに追加できます。