이 문서에서는 앱 및 데이터 API 보호 정책을 위해 Microsoft SharePoint 커넥터를 구성하고 데이터 보호 정책을 위한 SharePoint 규칙을 생성하는 방법을 설명합니다
앱 및 데이터 API 보호 정책은 Cato의 별도 라이선스가 필요합니다 추가 정보는 카토 담당자나 공식 리셀러에게 문의하세요.
참고:
SaaSecAPI@catonetworks.com 또는 공식 Cato 리셀러에게 앱 & 데이터 API 보호 정책 사용에 대한 정보를 문의하십시오.
Microsoft 커넥터 개요
Microsoft 365 및 SharePoint SaaS 앱을 위한 커넥터를 생성합니다.
각 Microsoft SharePoint 앱 및 Azure 테넌트(365 앱에 따라)는 Microsoft의 속도 제한을 받습니다. 자세한 내용은 Microsoft 문서를 참조하십시오.
전제 조건
Microsoft 365 커넥터는 글로벌 관리자 역할의 관리자가 데이터 보호 API에 권한을 부여해야 합니다
SharePoint API 커넥터에 필요한 권한
데이터 보호 API가 SharePoint 파일 및 폴더의 자산과 콘텐츠를 스캔할 수 있도록 하기 위해, 커넥터는 SharePoint 앱과 함께 Cato에 다음 권한을 부여합니다:
Oauth2를 사용하여 앱에 액세스 허용
앱에서 토큰을 수신하여 안전한 연결을 설정 및 유지합니다
Microsoft API에 연결하고 데이터 보호 API의 데이터 보호 정책에 따라 데이터와 파일을 가져오고 스캔합니다. 포함 사항:
모든 사이트 컬렉션에서 항목 및 파일 읽기
사용자의 전체 프로필을 읽고 로그인
모든 사이트 컬렉션에서 파일 쓰기(곧 제공 예정)
Microsoft SharePoint API 커넥터 작업
이 섹션에서는 Microsoft 365 및 SharePoint에 대한 API 커넥터를 생성하고 이를 Cato 계정에 연결하는 방법을 설명합니다.
Microsoft SharePoint API 커넥터 이해
데이터 보호 API가 Microsoft SharePoint의 자산과 콘텐츠를 스캔할 수 있도록 하기 위해, 먼저 Microsoft 365 커넥터를 부모 앱으로 구성하여 SharePoint 커넥터에 대한 읽기 권한을 부여해야 합니다. 상위 앱은 Microsoft 커넥터를 관리할 권한이 있습니다. 이후 필요하다면 각 Azure 테넌트에 대해 별도의 Microsoft 365 커넥터를 생성할 수 있습니다.
Step1: Microsoft 365 커넥터 생성
Cato Management Application을 사용하여 데이터 보호 API로 스캔하고 있는 Microsoft SharePoint 앱에 대한 Azure 테넌트의 Microsoft 365 SaaS 애플리케이션 커넥터를 생성합니다. Microsoft SharePoint 앱에 계정을 추가하려면 올바른 자격 증명이 필요합니다.
첫 번째, MS 테넌트 통합을 기본 커넥터로 구성합니다. 이 엔드포인트 커넥터는 모든 Microsoft 통합에 사용할 수 있습니다. 기본 커넥터를 이미 생성한 경우 2단계로 이동합니다.

Microsoft 365 상위 커넥터를 생성하기 위해:
내비게이션 메뉴에서 자원 > 통합을 선택하고 통합 앱 탭을 클릭합니다.
새로 만들기를 클릭합니다. 새 커넥터 패널이 열립니다.
새 커넥터 패널에서 MS 테넌트 (새 MS 테넌트 구성) 앱을 선택합니다.

승인 및 저장을 클릭하십시오.
새 브라우저 탭이 Microsoft 365 앱으로 열립니다.
새 브라우저 탭에서 Microsoft 365 앱 인증합니다:
Microsoft 365 앱에 사용할 Microsoft 계정을 선택합니다.
그렇지 않으면 Microsoft 인증 오류가 발생할 수 있습니다.
앱 비밀번호를 입력하고 승인합니다.
Cato가 Microsoft 365 앱에 액세스할 수 있도록 권한을 수락하기합니다.
화면에 앱의 권한이 성공적으로 적용되었다고 표시됩니다.

브라우저 탭을 닫고 Cato 관리 애플리케이션으로 돌아갈 수 있습니다.
Microsoft 365 SaaS 애플리케이션은 앱 통합 탭에 추가됩니다.
Step 2: Microsoft SharePoint 커넥터 생성
Microsoft SharePoint 커넥터를 사용하면 Cato SaaS API 엔진이 데이터 보호 정책에서 정의한 콘텐츠의 이메일을 스캔할 수 있습니다.
노트:
Microsoft 365 앱에 대한 API 커넥터를 생성할 때, 커넥터는 3개월 동안 유효한 인증서를 생성하고 만료 7일 전에 인증서를 갱신합니다.
Microsoft SharePoint용 커넥터를 생성하려면:
네비게이션 메뉴에서 자원 > 통합을 선택하고 통합 API 탭을 클릭합니다.
새로 만들기를 클릭합니다. 새 커넥터 패널이 열립니다.
SaaS 애플리케이션에서 Microsoft SharePoint를 선택합니다.
커넥터 테넌트에서 이전 섹션에서 생성한 Microsoft 365의 부모 커넥터를 선택합니다.
API 커넥터 이름을 입력하시오.
권한에서 읽기/쓰기를 선택합니다.
저장을 클릭하십시오. Cato 커넥터 앱이 생성되었습니다. 최대 30초가 소요될 수 있습니다.

커넥터 생성 승인을 위해 승인을 클릭하세요.

새로운 브라우저 탭에서 SharePoint 앱에 인증합니다.
SharePoint 앱에 대한 Microsoft 계정을 선택합니다.
앱 비밀번호를 입력하고 승인합니다.
Cato가 앱에 액세스할 수 있도록 수락을 클릭합니다.

화면에 앱의 권한이 성공적으로 적용되었다고 표시됩니다.
브라우저 탭을 닫고 Cato 관리 애플리케이션으로 돌아갈 수 있습니다.
Microsoft SharePoint에서 요청을 처리하는 데 몇 초가 걸릴 수 있으므로 오류가 발생하면 브라우저를 새로고침 하십시오.
SharePoint SaaS 애플리케이션이 통합 API 탭에 추가됩니다.
커넥터 상태 이해
커넥터 설정 화면의 상태 열에 Microsoft 앱과 Cato 계정 간의 연결 상태가 표시됩니다. 이것은 상태에 대한 설명입니다.
연결됨 - 계정이 앱과 연결되어 올바르게 작동하고 있습니다.
연결 경고 - Azure 테넌트의 일부 사용자에게 데이터 보호 API 지원을 위한 적절한 설정이 되어 있지 않음 (예: 사용자에 대한 이메일 주소가 정의되지 않음). 지원에 티켓을 열어주세요.
연결 오류 - 연결성 또는 권한 문제, 또는 Microsoft 커넥터의 속도 제한 (Microsoft 제한 사항). 지원에 티켓을 열어주세요.
데이터 보호 정책에 SharePoint 규칙 추가
이 섹션에서는 SharePoint 파일로 사용자가 수행하는 작업을 모니터링하고 관리할 수 있는 데이터 보호 정책을 사용하는 방법을 설명합니다. 예를 들어, 파일 공유, 새 파일 생성, 업로드 등이 포함됩니다.
DLP 콘텐츠 프로파일에 대한 자세한 내용은 DLP 콘텐츠 프로파일 생성을 참조하세요.
SharePoint 작업 이해
데이터 보호 규칙을 만들 때 규칙이 일치할 때 정책 위반을 모니터링하거나 해결할 수 있는 다양한 작업을 정의할 수 있습니다. 각 작업은 자동으로 이벤트를 생성하며 이메일 알림을 받을 수도 있습니다. 데이터 보호 API 이벤트에 대한 자세한 내용은 아래를 참조하십시오 데이터 보호 API 이벤트 분석.
데이터 보호 엔진이 규칙이 일치할 때 수행할 수 있는 작업은 다음과 같습니다:
모니터링 - 규칙에 일치하는 트래픽을 모니터링할 수 있도록 이벤트를 생성합니다.
격리 - 사용자가 파일을 업로드하려고 할 때 데이터 보호 API 엔진이 이를 격리 폴더로 이동시키며, 이후에는 더 이상 사용자가 액세스할 수 없습니다. SharePoint 관리자는 격리 폴더에서 파일에 액세스할 수 있습니다. 격리 폴더 구성에 대한 정보는 아래의 파일 격리 준비를 참조하십시오.
파일 격리 준비
데이터 보호 및 위협 방지 규칙을 위한 격리 폴더를 구성하고, 폴더에 대한 접근 권한을 가진 SharePoint 관리자를 정의합니다. 테넌트의 각 SharePoint 관리자에 대해 격리 폴더를 구성할 수 있습니다. 폴더를 구성한 후에격리작업과 함께 규칙을 만들고, 파일이 이동될 폴더를 정의할 수 있습니다.

SharePoint 관리자를 위한 격리 폴더를 구성하려면:
From the navigation pane, select Security > App & Data API Protection and select the Settings tab.
새로운을 클릭합니다. 격리 폴더 패널이 열립니다.

SharePoint 애플리케이션 커넥터를 선택합니다.
SharePoint 관리자를 선택하여 이러한 격리 폴더에 액세스할 수 있도록 합니다.
저장 클릭
A Data Protection folder and a Threat Prevention folder are created for the admin, and can be configured in rules with the Quarantine action. 폴더는 관리자의 이메일 주소로 명명되며, 다음 SharePoint 디렉토리에 위치합니다:
데이터 보호 폴더: Cato_Qarantine/Cato_Qarantine_DataProtection
위협 방지 폴더: Cato_Qarantine/Cato_Qarantine_ThreatPrevention
SharePoint 규칙 구성
데이터 보호 페이지를 사용하여 데이터 보호 정책에 SaaS 애플리케이션 규칙을 추가하세요.
데이터 보호 API에 의해 스캔되는 트래픽을 정의하기 위한 데이터 보호 규칙을 생성합니다. 각 SaaS 앱 커넥터에 대해 별도의 규칙을 만들고, 스캔될 트래픽을 결정하는 기준을 정의합니다.
스캔한 파일에는 SharePoint와 함께 공유된 Teams 및 OneNote 파일도 포함됩니다.
SharePoint 규칙 설정에 대한 자세한 내용은 아래의 SharePoint 규칙 이해하기를 참조하세요.

SharePoint 앱에 대한 새로운 데이터 보호 규칙을 만들려면:
탐색 창에서 보안 > 앱 & 데이터 API 보호을 선택하고 데이터 보호를 선택하거나 확장합니다.
신규를 클릭하십시오. 새 규칙 패널이 열립니다.
애플리케이션 커넥터에서 SharePoint 앱을 선택합니다.
일반 섹션에서 규칙에 대한 설정을 입력합니다.
소유자에서 하나 이상의 SharePoint 파일 소유자를 선택합니다 (기본값은 모두입니다).
When you select multiple owners, there is an OR relationship between them.
공유 옵션에서 하나 이상의 파일 권한 유형을 선택합니다 (기본값은 모두입니다).
여러 옵션을 선택하면 옵션 간에 '또는' 관계가 있습니다.
첨부 파일에서 스캔할 파일을 지정하는 기준을 정의합니다 (기본 설정은 모든 파일을 스캔하는 것입니다).
콘텐츠 프로필에서 이 규칙의 DLP 콘텐츠 프로필을 선택하십시오.
DLP 콘텐츠 프로파일에 대한 자세한 내용은 DLP 콘텐츠 프로파일 생성을 참조하세요.
작업 을 선택하세요.
격리 작업의 경우, 격리 폴더 경로를 선택하세요. 격리 폴더에 대한 자세한 내용은 위의 파일 격리 준비하기를 참조하세요.
(선택 사항) 추적 옵션을 구성하여 이벤트를 생성하고 알림을 보냅니다.
알림에 대한 추가 정보는 알림 섹션의 구독 그룹, 메일링 리스트 및 알림 통합에 관한 관련 기사를 참조하십시오.
저장을 클릭하십시오. 규칙이 데이터 보호 정책에 추가되었습니다.
SharePoint 규칙 이해
이 섹션에서는 올바른 SharePoint 트래픽을 스캔하기 위한 데이터 보호 규칙 설정 방법을 설명합니다. 각 규칙은 다음 기준에 따라 정의할 수 있습니다:
소유자 - 해당 SharePoint 디렉터리의 소유자인 개별 사이트 또는 Azure 유형의 사용자 (기본값은 모든)
공유 옵션 - 이 규칙에 맞는 파일 공유 권한 유형을 선택합니다(기본값은 모든)
예를 들어, 외부 사용자와 공유된 파일을 모니터링하려면 외부 링크를 선택하십시오.
첨부 파일 - 스캔될 첨부 파일의 기준(기본값은 모든 첨부 파일)
파일 유형
파일 이름
파일 크기(최대 파일 크기는 100 MB)
콘텐츠 프로필 - DLP 콘텐츠 검사가 정의된 DLP 콘텐츠 프로필 (보안 > DLP 프로필 > DLP 프로필 > 콘텐츠 프로필)
작업 - 규칙이 일치할 때 이벤트를 생성할지 선택합니다.
규칙에 대한 파일 또는 첨부 파일 정의하기
특정 파일(또는 첨부 파일)을 규칙에 정의하고 SaaS API 엔진이 지정된 파일만 스캔하여 DLP 콘텐츠 프로필에 맞는지 확인하도록 제한할 수 있습니다.
규칙에 여러 파일을 추가할 때 그들 간의 관계를 선택합니다:
모든 조건 만족 (OR) - 규칙의 파일 유형 중 하나만 일치
모든 조건 만족 (AND) - 규칙의 모든 파일 유형과 일치(그렇지 않으면 규칙이 무시됨)
규칙에서 파일 이름 설정을 사용하여 정확한 파일 이름을 정의하거나 와일드카드를 사용하여 키워드를 정의할 수 있습니다. 예를 들어, 파일 이름을 내부로 정의하여 단어 내부를 포함하는 모든 파일 이름과 일치시킬 수 있습니다.
순서 있는 데이터 보호 규칙 사용하기
데이터 보호 API 엔진은 데이터를 순차적으로 검사하고 규칙과 일치하는지 확인합니다. 데이터가 규칙과 일치하지 않으면 검사되지 않습니다. 규칙 기반의 상위에 있는 규칙은 우선순위가 높으며 규칙 기반의 하위에 있는 규칙보다 먼저 적용됩니다. 각 애플리케이션 또는 커넥터 유형은 데이터에 한 번만 적용됩니다.
모범 사례 - 규칙 기반의 효율성을 극대화하려면 각 커넥터 유형에 대해 특정 사용자에 대한 규칙이 모든 사용자에게 적용되는 규칙보다 높은 우선순위를 가질 것을 권장합니다.
예를 들어, 데이터가 규칙 #2의 커넥터에 일치하는 경우 데이터는 데이터 보호 API 엔진에 의해 검사됩니다. 엔진은 동일한 커넥터에 대해 규칙 #3 이하를 계속 적용하지 않습니다. 그러나 데이터는 다른 커넥터가 있는 낮은 우선순위의 규칙에 일치할 수 있습니다.
커넥터에 위협 보호 추가하기
커넥터용 위협 방지 규칙을 생성하여 계정에 활성화된 안티멀웨어 및 차세대 안티멀웨어 엔진을 사용해 파일 및 첨부 파일을 악성 소프트웨어 및 바이러스에 대해 스캔할 수 있습니다. 데이터 보호 API 엔진은 커넥터 트래픽을 스캔하며, 당신이 규칙에 대해 구성한 작업 및 추적 옵션을 적용합니다:
트래픽 모니터링 (차단이 곧 지원될 예정입니다)
이벤트 생성하기
이메일 알림 전송
앱 & 데이터 API 보호 규칙을 생성하면 계정에 활성화된 안티멀웨어 엔진(보안 > 안티멀웨어)이 해당 커넥터 애플리케이션에 대해 전송된 파일에 대해 악성 소프트웨어 스캔을 수행합니다.
다음 스크린샷은 OneDrive 커넥터용 위협 방지 규칙을 나타내며, 내부 사용자 또는 게스트가 보낸 파일을 스캔합니다:

파일 예외 생성
때로는 안전하다고 아는 파일이 Cato의 데이터 보호 API 엔진에 의해 차단될 수 있으며, 네트워크에서 이를 허용해야 할 수도 있습니다. 파일 해시 정책의 안티멀웨어 예외는 앱 & 데이타 API 보호에도 적용됩니다. 파일 해시 정책에 파일을 추가하는 방법에 대한 자세한 내용은 안티멀웨어 예외 관리를 참조하십시오.
데이터 보호 API 이벤트 분석
홈 > 이벤트 페이지에는 귀하의 계정을 위한 모든 데이터 보호 API 이벤트가 표시됩니다. 강력한 검색 도구를 사용하여 필요한 관련 데이터를 포함하는 이벤트를 식별할 수 있습니다.
데이터 보호 API 이벤트는 다음 필드로 식별할 수 있습니다:
이벤트 유형 - 보안
서브 타입 - SaaS 보안 API 데이터 보호 및 SaaS 보안 API 악성코드 방지
이벤트 페이지 사용에 대해 여기에서 자세히 알아보세요.
데이터 보호 API 이벤트 필드 설명
필드 이름 | 설명 |
|---|---|
협업자 | 파일을 수신한 사용자의 이메일 주소 |
API 커넥터 이름 | 규칙에 정의된 커넥터 이름 |
커넥터 유형 | 이 커넥터에 정의된 SaaS 애플리케이션 |
DLP 프로필 | 이벤트를 생성한 DLP 콘텐츠 프로필 |
파일 이름 | 첨부된 파일의 이름 |
일치한 데이터 유형 | 규칙과 일치한 콘텐츠 프로필의 데이터 유형 |
상위 커넥터 유형 | 상위 Microsoft 365 커넥터 |
DNS 정책 | 데이터 보호 정책 내의 규칙 이름 |
소유자 | 파일 소유자 |
심각성 | 규칙에 대해 정의된 심각도 |
공유 범위 | SharePoint 파일의 공유 옵션 |