В этой статье объясняется, как настроить коннектор GitHub для политики App & Data API Protection для вашего аккаунта и создать правила, которые используют этот коннектор в политике Защиты от Угроз и Политике Защиты Данных.
Политика Защиты данных API приложений требует отдельной лицензии Cato. Пожалуйста, свяжитесь с вашим представителем Cato или официальным реселлером для дополнительной информации.
Бинарные файлы не поддерживаются для коннектора GitHub.
Обзор
Коннектор GitHub Data Protection API контролирует содержимое коммитов, которые пользователи отправляют в репозитории, и сканирует установленный вами чувствительный контент в Профилях Контента DLP. Когда коннектор идентифицирует чувствительные данные в коммите, он создает событие с деталями. Например, вы можете сканировать коммиты на предмет токенов API, SSH-ключей, учетных данных базы данных и многое другое.
Чтобы контролировать содержимое в коммитах, создайте коннектор для организации GitHub, затем настройте правила в политиках Защиты от Угроз и Защиты Данных, которые определяют пользователей и репозитории, которые проверяются и контролируются.
Необходимые условия
Разрешения администратора для аккаунта вашей организации в GitHub
Требуемые разрешения для API-коннекторов для GitHub
Чтобы включить API защиты данных для сканирования коммитов GitHub, коннектор предоставляет Cato следующие разрешения в аккаунте GitHub:
Доступ для чтения к коду, пользователям и метаданным
Работа с коннекторами GitHub
В этом разделе объясняется, как создать коннекторы API для GitHub для сканирования коммитов на наличие чувствительных данных и угроз.
Создание коннектора GitHub
Используйте Приложение Управления Cato для создания коннектора GitHub, а затем войдите в свой аккаунт GitHub. Выберите организацию для установки коннектора, а затем выберите репозитории, к которым коннектор может получить доступ. Вы можете выбрать все репозитории для организации или только определенные.
Вы можете создать один коннектор для каждой организации GitHub. Для нескольких организаций требуется отдельный коннектор для каждой из них.
Коннектор GitHub позволяет движку API защиты данных сканировать содержимое, которое вы определяете в политике защиты данных.
Заметка:
Вы не можете установить более одного коннектора для организации. Попытка установить второй коннектор для той же организации может повлиять на функциональность, и организация может больше не контролироваться.
Изменение настроек существующего коннектора в консоли управления GitHub может повлиять на функциональность, и организация может больше не контролироваться.
Чтобы создать коннектор для GitHub:
В меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные API.
Нажмите Новое. Панель Новый коннектор открывается.
В SaaS Приложение выпадающем списке выберите GitHub.
В разделе Возможность выберите Защита данных и от угроз.
Введите Имя Коннектора.
Нажмите Авторизовать и сохранить. Вы будете перенаправлены на GitHub.
Установите приложение в GitHub:
В GitHub войдите как администратор. Если вы уже вошли в GitHub, убедитесь, что вы вошли как администратор.
Выберите организацию для коннектора.

Если необходимо, войдите в организацию.
Выберите репозитории, к которым коннектор имеет разрешение на доступ, и нажмите Установить. Вы можете выбрать все репозитории в организации или определенные.

На экране показано, что вы успешно применили разрешения для арендатора.

Коннектор GitHub создан и добавлен во вкладку Интегрированные API.
Понимание статуса подключения
Столбец Статус на странице Установленные SaaS Приложения показывает статус соединения между вашим аккаунтом GitHub и вашим аккаунтом Cato. Вот объяснения состояний:
Подключено - Ваш аккаунт подключен и работает правильно
Ошибка соединения - Проблемы с подключением или разрешениями коннектора GitHub. Пожалуйста, откройте запрос в службу поддержки Support.
Ожидание согласия пользователя - Коннектор GitHub создан на странице Настройки Подключения, однако вы не смогли успешно аутентифицироваться в GitHub. Аутентификация может занять несколько секунд, поэтому если вы получили этот статус, обновите браузер.
Добавление правил GitHub к Политике Защиты Данных
Этот раздел объясняет, как использовать Политику Защиты Данных для мониторинга коммитов GitHub на наличие конфиденциальных данных. Когда пользователь отправляет коммит в репозиторий, движок Защиты Данных сканирует новое содержимое коммита, чтобы обнаружить конфиденциальные данные, определенные в Профилях Контента. Содержимое, ранее отправленное в репозиторий, не сканируется, только новое содержимое, отличающееся в коммите.
Понимание настроек правил GitHub
Этот раздел объясняет, как определить настройки для правил Защиты Данных для сканирования коммитов GitHub. Каждое правило может быть определено с помощью следующих настроек:
Пользователи - Определите пользователей GitHub для мониторинга. Выберите Любой или определите одного или нескольких конкретных пользователей.
Объекты - Определите, какие репозитории GitHub сканируются. Выберите Любой или укажите один или несколько конкретных репозиториев.
Доступные для сканирования репозитории включают те, к которым коннектор имеет разрешение на доступ, как определено при создании коннектора. См. выше Создание коннектора GitHub.
Атрибуты файла - Исключите файлы из сканирования на основе Имя Файла и Тип Файла. Файлы, которые соответствуют заданным атрибутам, не проверяются на наличие конфиденциального контента.
Профиль контента - DLP Профиль контента, который определяет инспекцию контента DLP
Вы можете создать или отредактировать Профили Контента в Безопасность > Профили DLP > Профили DLP > Профиль контента
Действия - Выберите, если вы хотите сгенерировать событие или отправить уведомление, когда правило совпадает
Настройка правил GitHub
Используйте страницу Защиты данных для добавления правил SaaS-приложения в вашу политику Защиты данных.

Чтобы создать новое правило Защиты данных для приложения GitHub:
В панели навигации выберите Безопасность > Защита приложений и данных & API и выберите или разверните Защита данных.
Нажмите на Новый. Панель Новое правило открыта.
В Коннектор приложения, выберите приложение GitHub.
В разделе Общие настройки введите настройки для правила.
В Пользователи определите пользователей GitHub, которых вы мониторите:
Любой - Мониторинг всех пользователей GitHub в организации (значение по умолчанию)
Пользователь GitHub - Выберите специфических пользователей организации для мониторинга
В Объекты определите репозитории GitHub, которые сканируются. Значение по умолчанию - Любое.
В Атрибуты Файла, определите критерии для указания файлов, которые сканируются (по умолчанию сканируются все файлы).
В разделе Профиль контента выберите DLP профиль контента для этого правила.
Для получения дополнительной информации о профилях содержимого DLP см. Создание профилей содержимого DLP.
В Действиях выберите Мониторинг.
(Необязательно) Настройте параметры отслеживания для генерации Событий и отправки уведомлений.
Для получения дополнительной информации о уведомлениях смотрите соответствующую статью о Группы подписок, Списки рассылки и Интеграции оповещений в разделе Оповещения.
Кликните Сохранить. Правило добавлено в политику Защиты данных.
Работа с приведенными в порядок правилами защиты данных
Движок API Защиты данных последовательно проверяет данные и проверяет соответствие правилу. Если данные не соответствуют правилу, они не инспектируются. Правила, находящиеся в верхней части базы правил, имеют более высокий приоритет и применяются перед правилами, находящимися ниже в базе правил. Каждый тип приложения или соединителя применяется к данным только один раз.
Лучшие практики - чтобы максимизировать эффективность вашей базы правил, мы рекомендуем, чтобы для каждого типа коннектора правила для конкретных пользователей имели более высокий приоритет, чем правила, применяемые к Любой пользователям.
Например, если данные соответствуют коннектору в правиле №2, данные проверяются движком API Защиты данных. Двигатель не продолжает применять правила №3 и ниже для того же коннектора. Тем не менее, данные могут соответствовать правилу с более низким приоритетом с другим коннектором.
Добавление защиты от угроз в коннектор
Вы можете создать правила Защиты от угроз для коннектора, чтобы сканировать файлы и вложения на наличие вредоносных программ и вирусов, используя Антивирус и Антивирус нового поколения, которые включены для вашего аккаунта. Двигатель Защиты данных сканирует трафик коннектора и применяет параметры действия и отслеживания, которые вы настроили для правила:
Мониторинг трафика (блокировка скоро будет поддерживаться)
Создать события
Отправить уведомления по электронной почте
Когда вы создаете правило App & Data API Protection, Антивирусные двигатели, которые включены для вашего аккаунта (Безопасность > Антивирус), выполняют сканирование на наличие вредоносных программ в файлах, которые отправляются для этого прилojения-коннектора.
Следующий скриншот показывает правило Защиты от угроз для коннектора OneDrive, которое сканирует файлы, отправленные Внутренними пользователями или Гостями:

Создание Исключения для файла
Иногда существует файл, заблокированный движками Cato's Data Protection API, который вы знаете, что безопасен, и вам нужно разрешить его в сети. Исключения для антивируса в политике хеша файла также применяются к Защита АРМ и данных API. Для получения информации о добавлении файлов в политику хеша файла, смотрите Управление исключениями для антивируса.
Анализ событий API Защиты данных
На странице Домашняя > События отображаются все события API Защиты данных для вашей учетной записи. Мощные инструменты поиска позволяют провести детализированный поиск и выявить несколько событий, содержащих необходимые вам данные.
События API Защиты данных можно идентифицировать по следующим параметрам:
Тип события - Безопасность
Подтип - Защита данных API безопасности SaaS и Антивирусная защита API безопасности SaaS
Вы можете узнать больше об использовании страницы События здесь.
Это пример события коннектора GitHub для SaaS Security API:

Объяснение полей событий API Защиты данных
Имя поля | Описание |
|---|---|
Активность приложения | Отправка |
Имя API коннектора | Имя коннектора, которое определено для правила |
Тип разъема | SaaS-приложение, определенное для этого коннектора |
Профиль DLP | Профиль содержимого DLP, который сгенерировал это событие |
Полный путь URL | Ссылка на сравнение различий для коммита |
Совпадение типов данных | Типы данных в профиле содержимого, которые совпали с правилом |
Правило | Имя правила в политике Защиты данных |
Имя объекта | Название репозитория, в который был загружен коммит |
Тип объекта | Тип объекта, который сканировался |
Владелец | Адрес электронной почты пользователя, загрузившего коммит |
Серьезность | Степень серьезности, определенная для правила |