Box: Настройка коннектора Data Protection API

Prev Next

В этой статье объясняется, как настроить коннектор Box для Политики защиты API приложений и данных для вашего аккаунта и создать правила, которые используют этот коннектор в Политике защиты или Защите от угроз.

Политика Защиты данных API приложений требует отдельной лицензии Cato. Пожалуйста, свяжитесь с вашим представителем Cato или официальным реселлером для дополнительной информации.

Обзор Box Connector

Создайте коннектор для арендатора Box для вашей организации. Затем определите правила в политике Защиты данных, включающие коннектор Box, и укажите, что файлы сканируются и проверяются. Вы можете создать один коннектор Box для каждого арендатора.

Предварительные условия

  • Разрешения администратора или соадминистратора для арендатора Box

  • Коннектор мониторит файлы, другие действия будут поддерживаться в ближайшее время

Требуемые разрешения для API-коннекторов для Box

Чтобы включить API Защиты данных для сканирования файлов и папок в вашем аккаунте Box, коннектор предоставляет Cato следующие разрешения и действия с приложением Box:

  • Предоставить доступ к приложению, используя Oauth2

  • Получить токен от приложения для установки и поддержки безопасного соединения

  • Подключитесь к API Box, получите данные и сканируйте файлы в соответствии с Политикой защиты API приложений и данных, включая:

    • Для действий мониторинга - Чтение всех файлов и папок, сохраненных в Box

      • Для других действий - Разрешение на запись для всех файлов и папок, сохраненных в Box

    • Доступ к пользовательским данным в вашем аккаунте Box

    • Администратор Cato может выполнять вызовы от имени пользователей Box

Известные Ограничения услуг

  • Файлы, загруженные в корневую папку, могут стать доступными коннектору в течение 24 часов

    • Файлы, загруженные в подкаталоги и директории, доступны сразу

Работа с Box Connectors

Этот раздел объясняет, как создать API коннекторы для Box и подключить арендатора Box вашей организации к своему аккаунту Cato.

Создание Box Connector

Когда вы создаете коннектор Box, Приложение Управления Cato генерирует ID клиента для этого коннектора. Затем войдите в консоль администратора для вашего аккаунта Box и создайте новое приложение аутентификации пользователя. Введите идентификатор клиента в приложение Cato Box, затем авторизуйте Cato для подключения к вашему аккаунту Box. Наконец, сохраните коннектор Box в Приложении Управления Cato, и теперь Cato готов к мониторингу файлов и папок Box.

Чтобы создать коннектор для Box:

  1. Из меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные приложения.

  2. Нажмите Создать. Открывается панель Новый Конечные коннекторы.

  3. Из SaaS Приложение выпадающего списка выберите Box.

    В настоящее время для приложения Box поддерживаются только разрешения и действия Чтение. Однако скоро будут поддерживаться разрешения и действия для Чтения/Записи.

  4. В разделе Возможность выберите Защита данных и от угроз.

  5. Введите Имя коннектора API.

  6. Скопируйте ID клиента в буфер обмена ОС.

  7. Создайте приложение Cato Box для этого коннектора:

    1. Щелкните по ссылке, чтобы открыть консоль администратора Box для вашего аккаунта.

      Экран Box открывается в новой вкладке браузера.

    2. Войдите в свой арендатор Box.

    3. В меню навигации Box выберите Консоль администратора.

    4. Выберите Приложения > Менеджер Платформенных Приложений > Приложения Аутентификации Пользователей.

      Box_User_Apps.png

    5. Нажмите на символ плюса.

    6. В окне Добавить приложение вставьте ID клиента (из шага 5 выше).

      Box_Client_ID.png

    7. Нажмите Далее.

    8. В окне Авторизовать приложение нажмите Авторизовать, чтобы предоставить Cato разрешение на доступ к приложению Box.

      Box_Authorize_App.png

      Новое приложение добавлено в ваш аккаунт Box.

  8. В приложении управления Cato, нажмите Авторизовать и сохранить.

    Экран разрешений Box открывается в новой вкладке браузера.

  9. Предоставьте разрешения вашему аккаунту Cato для доступа к приложению Box.

    1. Нажмите Предоставить доступ к Box, чтобы позволить Cato получить доступ к приложению Box.

      Grant_Access_Box.png

    2. На экране показано, что вы успешно применили разрешения для арендатора.

      Success_Connector_Permissions.png

      Вы можете закрыть вкладку браузера и вернуться в приложение управления Cato. Box может занять несколько секунд для обработки запроса, поэтому если вы получите ошибку, обновите браузер.

      Пока Box обрабатывает запрос, статус соединителя — Ожидается согласие пользователя (см. ниже Понимание статуса соединителя).

  10. SaaS Приложение Box добавлено на вкладку Интегрированные API.

Понимание статуса подключения

Столбец Статус на экране Настройки соединителей показывает статус подключения между приложением Box и вашим аккаунтом Cato. Вот объяснения состояний:

  • Подключено - Ваша учетная запись подключена к приложению и работает корректно

  • Предупреждение о подключении - Некоторые пользователи в Box не настроены правильно для поддержки Data Protection API. Пожалуйста, откройте запрос в службу поддержки Support.

  • Ошибка подключения - Проблема с подключением или разрешениями с коннектором Box. Пожалуйста, откройте запрос в службу поддержки Support.

    Box поддерживает создание только одного соединителя на арендатора.

  • Ожидается согласие пользователя - Соединитель Box создан на экране Настройки соединителя, однако вы не завершили процесс авторизации Cato для подключения к вашему аккаунту Box.

Добавление правил Box к политике защиты данных

Этот раздел объясняет, как использовать политику Защиты данных для мониторинга и управления файлами и папками, которые ваши пользователи загружают и скачивают с Box.

Понимание действий Box

Когда вы создаете правило Защиты данных, вы можете определить различные действия для мониторинга или устранения нарушений политики при совпадении правила. Каждое действие автоматически генерирует событие, и вы также можете выбрать получение уведомлений по электронной почте. Чтобы узнать больше о событиях API защиты данных, смотрите ниже Анализ событий API защиты данных.

Эти действия вы можете задать для выполнения модулем Защиты данных при совпадении правила:

  • Мониторинг - Создает событие, чтобы позволить вам отслеживать трафик, соответствующий правилу.

  • Удалить общий доступ - Когда пользователь пытается поделиться файлом, движок Защита данных API удаляет несанкционированные права на общий доступ, и пользователь, которому отправляется ссылка на файл, не будет иметь права доступа к файлу.

Заметка:

Новые файлы, добавленные в корневую папку, могут занять до 24 часов перед их сканированием и применением действий правил к ним. Файлы в подпапках сканируются сразу после загрузки.

Настройка правил Box

Используйте страницу Защиты данных для добавления правил SaaS-приложения в вашу политику Защиты данных.

Создайте правило защиты данных, чтобы определить трафик, который сканируется API защиты данных. Создайте отдельные правила для каждого коннектора SaaS приложения, а затем определите критерии, которые определяют, какой трафик сканируется.

Для получения дополнительной информации о настройках правил Box см. ниже Understanding the Box Rules.

Box_Data_Protection.png

Чтобы создать новое правило защиты данных для приложения Box:

  1. В панели навигации выберите Безопасность > Защита приложений и данных через API и выберите или разверните Защита данных.

  2. Нажмите Новое. Откроется панель Новое правило.

  3. В Коннектор приложения выберите приложение Box.

  4. В разделе Общие введите параметры для правила.

  5. В Владелец выберите одного или нескольких пользователей Box, за которыми вы ведёте мониторинг (значение по умолчанию - Любой).

    Когда вы выбираете нескольких пользователей, между ними существует отношение ИЛИ.

  6. В Параметры совместного использования выберите уровень разрешений для сканируемых файлов и папок (значение по умолчанию Любое).

    Когда вы выбираете несколько параметров, между ними существует отношение ИЛИ.

  7. В Атрибуты Файла, определите критерии для указания файлов, которые сканируются (по умолчанию сканируются все файлы).

  8. В разделе Профиль контента выберите DLP профиль контента для этого правила.

    Для получения дополнительной информации о профилях содержимого DLP см. Создание профилей содержимого DLP.

  9. Выберите Действие.

  10. (Опционально) Определите параметры отслеживания для правил, чтобы создавать уведомления по электронной почте.

    Для получения дополнительной информации о событиях и уведомлениях по электронной почте см. Уведомления на уровне учетной записи и системные уведомления.

  11. Кликните Сохранить. Правило добавляется в Политику защиты данных.

Понимание правил Box

Этот раздел объясняет, как определить настройки для правил защиты данных, чтобы правильно сканировать трафик Box. Каждое правило может быть определено согласно следующим критериям:

  • Владелец - пользователи Box в вашей рабочей области (значение по умолчанию - Любой)

    • Внутренний - владелец может быть любым пользователем в вашей компании

    • Пользователь Box - владелец это конкретный пользователь

  • Параметры Совместного Использования - Выберите типы разрешений на совместное использование файлов и папок, которые соответствуют этому правилу (значение по умолчанию Любое)

    • Приватный - доступ только у пользователя

    • Люди с открытой ссылкой - общедоступен для любого с этой ссылкой (не нужно входить в Box)

    • Сотрудники компании - любой пользователь в вашей компании с этой ссылкой

    • Только приглашенные сотрудники компании - любой пользователь в вашей компании с этой ссылкой

    • Только приглашенные внешние люди - внешние пользователи, получившие приглашение с этой ссылкой

  • Атрибуты файла - Критерии для вложений, которые сканируются (значение по умолчанию — все вложения)

    • Тип файла

    • Имя файла

    • Размер файла (максимальный размер файла — 20 МБ)

  • Профиль контента - DLP Профиль контента, который определяет проверку контента DLP

    Вы можете создать или отредактировать Профили Контента в Безопасность > Профили DLP > Профили DLP > Профиль контента

  • Действия - Выберите, если хотите генерировать событие или уведомление по электронной почте при совпадении правила

Определение Файлов или Вложений для Правила

Вы можете определить конкретные файлы (или вложения) для правила и ограничить API безопасности SaaS двигателем только для сканирования указанных файлов, чтобы проверить, соответствуют ли они Профилю Контента DLP.

Когда вы добавляете несколько файлов к правилу, выберите связь между ними:

  • Удовлетворяет любому (ИЛИ) - Соответствует только одному из типов файла в правиле

  • Удовлетворить всем (И) - Соответствует всем Типам Файлов в правиле (в противном случае правило игнорируется)

Вы можете использовать настройку Имя файла в правиле для определения точного имени файла или использовать подстановочные символы для определения ключевых слов. Например, вы можете определить Имя Файла как внутренний, чтобы соответствовать всем именам файлов, содержащим слово внутренний.

Работа с приведенными в порядок правилами защиты данных

Движок API Защиты данных последовательно проверяет данные и проверяет соответствие правилу. Если данные не соответствуют правилу, они не инспектируются. Правила, находящиеся в верхней части базы правил, имеют более высокий приоритет и применяются перед правилами, находящимися ниже в базе правил. Каждый тип приложения или соединителя применяется к данным только один раз.

Лучшие практики - чтобы максимизировать эффективность вашей базы правил, мы рекомендуем, чтобы для каждого типа коннектора правила для конкретных пользователей имели более высокий приоритет, чем правила, применяемые к Любой пользователям.

Например, если данные соответствуют коннектору в правиле №2, данные проверяются движком Защиты данных. Двигатель не продолжает применять правила №3 и ниже для того же коннектора. Тем не менее, данные могут соответствовать правилу с более низким приоритетом с другим коннектором.

Добавление защиты от угроз в коннектор

Вы можете создать правила Защиты от угроз для коннектора, чтобы сканировать файлы и вложения на наличие вредоносных программ и вирусов, используя движки Антивирус и NG Антивирус, которые включены для вашей учетной записи. Движок Защита данных API сканирует трафик коннектора и применяет действие и параметры отслеживания, которые вы настроили для правила.

Это действия, которые вы можете настроить для выполнения движком Защиты от угроз, когда правило срабатывает:

  • Мониторинг - Создает событие, чтобы позволить вам отслеживать трафик, соответствующий правилу.

  • Удалить общий доступ - Когда пользователь пытается поделиться файлом, движок Защита данных API удаляет несанкционированные права на общий доступ, и пользователь, которому отправляется ссылка на файл, не будет иметь права доступа к файлу.

Каждое действие автоматически генерирует событие, и вы также можете выбрать получение уведомлений по электронной почте. Чтобы узнать больше о событиях API защиты данных, смотрите ниже Анализ событий API защиты данных.

Когда вы создаете правило App & Data API Protection, Антивирусные двигатели, которые включены для вашего аккаунта (Безопасность > Антивирус), выполняют сканирование на наличие вредоносных программ в файлах, которые отправляются для этого прилojения-коннектора.

Следующий скриншот показывает правило Защиты от угроз для коннектора OneDrive, которое сканирует файлы, отправленные Внутренними пользователями или Гостями:

Защита от угроз CAS_Threat_Protection.png

Создание Исключения для файла

Иногда существует файл, заблокированный движками Cato's Data Protection API, который вы знаете, что безопасен, и вам нужно разрешить его в сети. Исключения для антивируса в политике хеша файла также применяются к Защита АРМ и данных API. Для получения информации о добавлении файлов в политику хеша файла, смотрите Управление исключениями для антивируса.

Анализ событий API Защиты данных

На странице Домашняя > События отображаются все события API Защиты данных для вашей учетной записи. Мощные инструменты поиска позволяют провести детализированный поиск и выявить несколько событий, содержащих необходимые вам данные.

События API Защиты данных можно идентифицировать по следующим параметрам:

  • Тип события - Безопасность

  • Подтип - Защита данных API безопасности SaaS и Антивирус для API безопасности SaaS

Вы можете узнать больше об использовании страницы События здесь.

Объяснение полей событий API Защиты данных

Имя поля

Описание

Имя коннектора

Имя для коннектора, определенного для правила

Тип разъема

SaaS-приложение, определенное для этого коннектора

Профиль DLP

Профиль содержимого DLP, который сгенерировал это событие

Имя файла

Имя вложенного файла

Размер файла

Размер вложенного файла

Тип файла

Тип файла для вложенного файла

Совпадение типов данных

Типы данных в профиле содержимого, которые совпали с правилом

Участники

Адреса электронной почты пользователей, которые получили файл

Правило

Имя правила в Политика защиты данных

Владелец

Владелец файла

Серьезность

Серьезность, определенная для правила

Область совместного использования

Параметры совместного использования для вложения Box