Microsoft SharePoint: Configurando o Conector da API de Proteção de Dados

Prev Next

Este artigo explica como configurar o conector do Microsoft SharePoint para a política de Proteção de API de Aplicação & Dados para sua conta e criar uma regra do SharePoint para a Política de Proteção de Dados

A política de Proteção de API de Aplicação & Dados requer uma licença separada da Cato. Por favor, contate seu representante Cato ou revendedor oficial para mais informações.

Nota:

Entre em contato com SaaSecAPI@catonetworks.com ou com seu revendedor oficial da Cato para mais informações sobre o uso da Política de Proteção de API de Aplicativo e Dados.

Visão Geral dos Conectores Microsoft

Crie os conectores para os aplicativos SaaS Microsoft 365 e SharePoint.

Cada aplicativo Microsoft SharePoint e locatário do Azure (de acordo com o aplicativo 365) estão sujeitos à limitação de taxa da Microsoft. Para mais informações, consulte a documentação da Microsoft.

Requisitos

  • O conector Microsoft 365 requer um administrador com a função de administrador global para conceder permissões para a Proteção de API de Dados

Permissões Obrigatórias para os Conectores API do SharePoint

Para permitir que a API de Proteção de Dados escaneie ativos e conteúdo dos arquivos e pastas do SharePoint, o conector fornece à Cato as seguintes permissões e ações com o aplicativo SharePoint:

  • Conceda acesso ao aplicativo usando Oauth2

  • Receba um token do aplicativo para estabelecer e manter uma conexão segura

  • Conectar às APIs da Microsoft e buscar dados e escanear arquivos de acordo com a política de Proteção de Dados da API de Proteção de Dados, incluindo:

    • Ler itens e arquivos em todas as coleções de sites

    • Iniciar sessão e ler os perfis completos dos usuários

    • Escrever arquivos em todas as coleções de sites (em breve)

Trabalhando com os Conectores API do Microsoft SharePoint

Esta seção explica como criar conectores de API para Microsoft 365 e SharePoint e conectá-los à sua conta da Cato.

Compreendendo os Conectores API para Microsoft SharePoint

Para permitir que a API de Proteção de Dados escaneie ativos e conteúdo do Microsoft SharePoint, primeiro você precisa configurar o conector do Microsoft 365 como o aplicativo pai para conceder permissões de leitura para o conector do SharePoint. O aplicativo pai só tem permissões para gerenciar os conectores da Microsoft. Posteriormente, se necessário, você pode criar um conector Microsoft 365 separado para cada locatário do Azure.

Etapa 1: Criando o Conector do Microsoft 365

Use o Aplicativo de Gerenciamento Cato para criar o conector de aplicação SaaS do Microsoft 365 para o locatário do Azure para o Microsoft SharePoint aplicativo que você está escaneando com API de Proteção de Dados. Você deve ter as credenciais corretas para autenticar no aplicativo Microsoft SharePoint para adicioná-lo à sua conta Cato.

Primeiro, configure a integração do inquilino MS como o conector pai. Este conector pode ser usado para todas as integrações da Microsoft. Se você já criou o conector principal, vá para o passo 2.

Criar_Conector_API.png

Para criar o conector principal Microsoft 365:

  1. No menu de navegação, selecione Recursos > Integrações e clique na aba Aplicativos Integrados.

  2. Clique em Novo. O painel de Novo Conector é aberto.

  3. No painel de Novo Conector, selecione o app Inquilino MS (Configurar um novo inquilino MS).

    Novo_Conector_Microsoft_365.png

  4. Clique em Autorizar e Salvar.

    Uma nova aba do navegador é aberta no aplicativo Microsoft 365.

  5. Na nova aba do navegador, autentique no aplicativo Microsoft 365:

    1. Selecione a Conta Microsoft para o Aplicativo Microsoft 365.

      Caso contrário, pode haver um erro de autenticação Microsoft.

    2. Digite a senha para o aplicativo e aprove-o.

    3. Aceite as permissões para permitir que o Cato acesse o aplicativo Microsoft 365.

    4. A tela mostrará que você aplicou com sucesso as permissões para o aplicativo.

      Permissões_Sucesso_Conector.png

      Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato.

  6. A aplicação SaaS Microsoft 365 é adicionada à aba Aplicativos Integrados.

Etapa 2: Criando o Conector do Microsoft SharePoint

O conector Microsoft SharePoint permite que o motor de API de Segurança SaaS da Cato escaneie e-mails para o conteúdo que você define na Política de Proteção de Dados.

Nota:

Ao criar um conector API para um aplicativo Microsoft 365, o conector cria um certificado de autenticação válido por 3 meses e renova o certificado 7 dias antes da expiração.

Para criar o conector para Microsoft SharePoint:

  1. No menu de navegação, selecione Recursos > Integrações e clique na aba APIs Integradas.

  2. Clique em Novo. O painel de Novo Conector é aberto.

  3. Em Aplicativo SaaS, selecione Microsoft SharePoint.

  4. Em Inquilino do Conector, selecione o conector pai Microsoft 365 que você criou na seção anterior.

  5. Digite Nome do Conector.

  6. Em Permissões, selecione Ler/Escrever.

  7. Clique Salvar. O aplicativo do conector Cato é criado. Isso pode levar até 30 segundos.

    SaaS_Security_API_App_Created.png

  8. Clique em Autorizar para autorizar a criação do conector.

    SaaS_Security_API_Authorize.png

  9. Em uma nova aba do navegador, autentique-se no aplicativo SharePoint.

    1. Selecione a conta Microsoft para o aplicativo SharePoint.

    2. Digite a senha para o aplicativo e aprove-o.

    3. Aceitar as permissões para a Cato acessar o aplicativo.

      Sharepoint_Permissions.png

    4. A tela mostra que você aplicou com sucesso as permissões para o aplicativo.

      Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato.

      Pode levar alguns segundos para o Microsoft SharePoint processar o pedido, então se você receber um erro, atualize o navegador.

  10. A aplicação SharePoint SaaS é adicionada à aba APIs Integradas.

Compreendendo o Status do Conector

A coluna Estado na tela de Configurações dos Conectores mostra o estado da conexão entre o aplicativo Microsoft e a sua conta Cato. Essas são as explicações dos status:

  • Conectado - Sua conta está conectada ao aplicativo e funcionando corretamente.

  • Aviso de Conexão - Alguns dos usuários no inquilino do Azure não estão configurados corretamente para suportar API de Proteção de Dados (por exemplo, nenhum endereço de email definido para o usuário). Por favor, abra um chamado com Suporte.

  • Erro de Conexão - Problema de conectividade ou permissões, ou limitação de taxa (limitação da Microsoft) com o conector da Microsoft. Por favor, abra um chamado com Suporte.

Adicionando Regras de SharePoint à Política de Proteção de Dados

Esta seção explica como usar a política de Proteção de Dados para monitorar e gerenciar as ações que seus usuários realizam com arquivos SharePoint. Por exemplo, compartilhar arquivos, criar novos arquivos, fazer upload e assim por diante.

Para mais informações sobre Perfis de Conteúdo de DLP, consulte Criando Perfis de Conteúdo de DLP.

Entendendo Ações de SharePoint

Quando você cria uma regra de Proteção de Dados, pode definir diferentes ações para monitorar ou remediar as violações de política quando a regra é correspondida. Cada ação gera automaticamente um evento, e você também pode escolher receber uma notificação por E-mail. Para mais informações sobre eventos do Data Protection API, veja abaixo Analisando Eventos do Data Protection API.

Estas são as ações que você pode definir para o mecanismo Proteção de Dados realizar quando uma regra é correspondida:

  • Monitorar - Gera um evento para permitir que você monitore o tráfego que coincide com a regra.

  • Quarentena - Quando um usuário tenta enviar um arquivo, o motor de API de Proteção de Dados o move para uma pasta de quarentena e, em seguida, os usuários não podem mais acessá-lo. O administrador do SharePoint pode acessar o arquivo na pasta de quarentena. Para informações sobre como configurar pastas de quarentena, veja abaixo Preparing for File Quarantine.

Preparando-se para Quarentena de Arquivos

Configure pastas de quarentena para regras de Proteção de Dados e Prevenção de Ameaças, e defina o administrador do SharePoint com permissões para acessar as pastas. Você pode configurar pastas de quarentena para cada administrador do SharePoint do locatário. Quando você configura as pastas, pode então criar regras com a ação Quarentena, e definir a pasta para a qual o arquivo é movido.

SaaS_Security_API_Settings_SharePoint.png

Para configurar pastas de quarentena para um administrador do SharePoint:

  1. No painel de navegação, selecione Segurança > Proteção de API de Aplicativo & Dados e selecione a aba Configurações.

  2. Clique Novo. O painel de Pasta de Quarentena é aberto.

    SaaS_Security_API_Settings_Onedrive_Quarantine_Folder.png

  3. Selecionar o conector de aplicação SharePoint.

  4. Selecione o administrador do SharePoint para ter acesso a estas pastas de quarentena.

  5. Clique Salvar.

    Uma pasta de Proteção de Dados e uma pasta de Prevenção de Ameaças são criadas para o administrador, e podem ser configuradas nas regras com a ação Quarentena. As pastas são nomeadas com o endereço de e-mail do administrador e localizadas nos seguintes diretórios do SharePoint:

    • Pasta de Proteção de Dados: Cato_Qarantine/Cato_Qarantine_DataProtection

    • Pasta de Prevenção de Ameaças: Cato_Qarantine/Cato_Qarantine_ThreatPrevention

Configurando Regras de SharePoint

Use a página Proteção de Dados para adicionar regras de aplicação SaaS na sua política de Proteção de Dados.

Crie uma Regra de Proteção de Dados para definir o tráfego que é verificado pelo API de Segurança SaaS. Crie regras separadas para cada conector de aplicativo SaaS, e então defina os critérios que determinam qual tráfego é inspecionado.

Os arquivos escaneados também incluem arquivos do Teams e OneNote que são compartilhados com o SharePoint.

Para mais informações sobre as configurações de regras do SharePoint, veja abaixo Entendendo as Regras do SharePoint.

SharePoint_Rule.png

Para criar uma nova regra de Proteção de Dados para o aplicativo SharePoint:

  1. No painel de navegação, selecione Segurança > Proteção de API de Aplicativo e Dados e selecione ou expanda Proteção de Dados.

  2. Clique em Novo. O painel de Nova Regra abre.

  3. Em Conector de Aplicação, selecione o aplicativo SharePoint.

  4. Na seção Geral, entre as configurações para a regra.

  5. Em Proprietário, selecione um ou mais proprietários de arquivos do SharePoint (o valor padrão é Qualquer).

    Quando você seleciona vários proprietários, existe uma relação OU entre eles.

  6. Em Opções de Compartilhamento, selecione um ou mais tipos de permissão de arquivos (valor padrão é Qualquer).

    Quando você seleciona várias opções, existe uma relação OU entre elas.

  7. Em Anexos, defina os critérios para especificar os arquivos que são escaneados (a configuração padrão é escanear todos os arquivos).

  8. Em Perfil de Conteúdo, selecione o DLP Perfil de Conteúdo para esta regra.

    Para mais informações sobre Perfis de Conteúdo de DLP, consulte Criando Perfis de Conteúdo de DLP.

  9. Selecione uma Ação.

    Para a ação Quarentena, selecione um Caminho da pasta de quarentena. Para mais informações sobre pastas de quarentena, veja acima Preparando para Quarentena de Arquivos.

  10. (Opcional) Configure opções de rastreamento para gerar Eventos e enviar notificações.

    Para mais informações sobre as notificações, consulte o artigo relevante para Grupos de Assinatura, Listas de Email e Integrações de Alerta na seção Alertas.

  11. Clique Salvar. A regra é adicionada à política Proteção de Dados.

Entendendo as Regras de SharePoint

Esta seção explica como definir as Configurações para as regras de Proteção de Dados para escanear o tráfego correto do SharePoint. Cada regra pode ser definida de acordo com os seguintes critérios:

  • Proprietário - Sites individuais ou tipos de Usuários no Azure que são os proprietários dos diretórios SharePoint relevantes (valor padrão é Qualquer)

  • Opções de Compartilhamento - Selecione os tipos de permissão de compartilhamento de arquivos que correspondem a esta regra (valor padrão é Qualquer)

    Por exemplo, para monitorar arquivos que são compartilhados com quaisquer Usuários Externos, selecione Link Externo.

  • Anexos - Critérios para anexos que são escaneados (o valor padrão é Todos os anexos)

    • Tipo de Arquivo

    • Nome do Arquivo

    • Tamanho do Arquivo (o tamanho máximo do arquivo é 100 MB)

  • Perfil de Conteúdo - Perfil de Conteúdo DLP que define a inspeção de conteúdo DLP (Segurança > Perfis de DLP > Perfis de DLP > Perfil de Conteúdo)

  • Ações - Selecione se você deseja gerar um evento quando a regra for correspondida

Definindo arquivos ou anexos para uma regra

Você pode definir arquivos específicos (ou anexos) para uma regra e limitar o motor de API SaaS para apenas escanear os arquivos especificados para ver se eles correspondem ao Perfil de Conteúdo DLP.

Quando você adiciona múltiplos arquivos a uma Regra, selecione a relação entre eles:

  • Satisfazer qualquer (OU) - Correspondência com apenas um dos Tipos de Arquivo na regra

  • Satisfazer todos (E) - Corresponder a todos os Tipos de Arquivo na regra (caso contrário, a regra é ignorada)

Você pode usar a configuração Nome do Arquivo em uma regra para definir o nome exato do arquivo ou usar curingas para definir palavras-chave. Por exemplo, você pode definir o Nome do Arquivo como Interno para corresponder a todos os nomes de arquivos que contêm a palavra Interno.

Trabalhando com Regras de Proteção de Dados Ordenadas

O motor Proteção de Dados API inspeciona os dados sequencialmente e verifica se há correspondência com uma regra. Se os dados não corresponderem a uma regra, então não são inspecionados. Regras que estão no topo da base de regras têm uma prioridade mais alta e são aplicadas antes das regras mais abaixo na base de regras. Cada Tipo de Aplicação ou Conector é aplicado aos dados apenas uma vez.

Melhores práticas - Para maximizar a eficiência da sua base de regras, recomendamos que para cada tipo de conector, regras para usuários específicos tenham uma prioridade mais alta do que regras que se aplicam a Qualquer usuário.

Por exemplo, se os dados corresponderem a um conector na regra #2, os dados serão inspecionados pelo motor API de Proteção de Dados. O motor não continua a aplicar as regras #3 e abaixo para o mesmo conector. No entanto, os dados podem corresponder a uma regra de prioridade mais baixa com um conector diferente.

Adicionando proteção contra ameaças ao conector

Você pode criar Regras de Proteção contra Ameaças para o conector para escanear arquivos e anexos em busca de malware e vírus usando os Motores de Terceiros Anti-Malware e NG Anti-Malware que estão Habilitados para sua conta. O motor Proteção de Dados API escaneia o tráfego do conector e aplica as opções de ação e rastreamento que você configura para a regra:

  • Monitorar o tráfego (bloquear será suportado em breve)

  • Gerar Eventos

  • Enviar notificações por e-mail

Quando você cria uma regra Proteção de Aplicativo & Dados API, os motores Anti-Malware que estão habilitados para sua conta (Segurança > Anti-Malware) realizam varreduras de malware nos arquivos enviados para essa aplicação de conector.

A captura de tela a seguir mostra uma regra de Proteção contra Ameaças para o conector OneDrive que escaneia os arquivos enviados por usuários internos ou convidados:

Proteção_Contra_Ameaças_CAS.png

Criando uma exceção para um arquivo

Às vezes há um arquivo bloqueado pelos mecanismos da API de Proteção de Dados da Cato que você sabe que é seguro e precisa permitir na rede. Exceções de Anti-Malware na política de Hash do Arquivo também se aplicam à Proteção da API de Aplicativo & Dados. Para mais informações sobre como adicionar arquivos à Política de Hash de Arquivos, veja Managing Anti-Malware Exceptions.

Analisando Eventos da API Proteção de Dados

A página Inicial > Eventos mostra todos os eventos da API Proteção de Dados para sua conta. As poderosas ferramentas de busca permitem explorar e identificar os poucos eventos que contêm os dados relevantes de que você precisa.

Os eventos da API Proteção de Dados podem ser identificados pelos seguintes campos:

  • Tipo de Evento - Segurança

  • Subtipo - Proteção de Dados de API de Segurança SaaS e Proteção Anti-Malware da API de Segurança SaaS

Você pode saber mais sobre o uso da página de Eventos aqui.

Explicando os Campos dos Eventos da API Proteção de Dados

Nome do campo

Description

Colaboradores

Endereços de email dos usuários que receberam o arquivo

Nome do Conector

Nome para o conector que está definido para a regra

Tipo do Conector

Aplicativo SaaS definido para este conector

Perfil DLP

Perfil de Conteúdo DLP que gerou este evento

Nome do Arquivo

Nome do Arquivo Anexado

Tipos de Dados Correspondidos

Tipos de dados no Perfil de Conteúdo que corresponderam à regra

Tipo de Conector Pai

Conector Pais Microsoft 365

Regra

Nome da Regra na Política de Proteção de Dados

Proprietário

Proprietário do Arquivo

Severidade

Gravidade definide para a regra

Escopo de Compartilhamento

Opções de Compartilhamento para o arquivo do SharePoint