Эта статья объясняет, как настроить коннектор Microsoft OneDrive для политики API защиты приложений и данных для вашего аккаунта и создать правило OneDrive для Политики защиты данных.
Политика Приложения и Данных API требует отдельной лицензии от Cato. Пожалуйста, свяжитесь с вашим представителем Cato или официальным реселлером для дополнительной информации.
Заметка:
Пожалуйста, свяжитесь с SaaSecAPI@catonetworks.com или вашим официальным реселлером Cato для получения дополнительной информации об использовании политики Защита приложения и данных через API.
Обзор конечных коннекторов Microsoft
Создайте коннекторы для приложений Microsoft 365 и OneDrive SaaS.
Каждое приложение Microsoft OneDrive и арендатор Azure (в соответствии с приложением 365) подлежат ограничению скорости Microsoft. Для получения дополнительной информации смотрите документацию Microsoft.
Необходимые условия
Коннектор Microsoft 365 требует администратора с ролью глобального администратора для предоставления разрешений на API Защиты Данных
Необходимые разрешения для соединителей API для OneDrive
Чтобы включить API защиты данных для сканирования активов и содержимого файлов и папок OneDrive, коннектор предоставляет Cato следующие разрешения и действия с приложением OneDrive:
Предоставить доступ к приложению, используя Oauth2
Получить токен от приложения для установки и поддержки безопасного соединения
Подключитесь к API Microsoft и извлечь данные и сканировать файлы в соответствии с политикой API защиты приложений и данных, включая:
Читать файлы во всех коллекциях сайтов
Войти и прочитать полные профили пользователей
Запись файлов во всех коллекциях сайтов (скоро будет)
Работа с соединителями API Microsoft OneDrive
Этот раздел объясняет, как создать API коннекторы для Microsoft 365 и OneDrive и подключить их к вашему аккаунту Cato.
Понимание соединителей API для Microsoft OneDrive
Чтобы включить API защиты данных для сканирования активов и содержимого для Microsoft OneDrive, сначала необходимо настроить коннектор Microsoft 365 как родительское приложение для предоставления разрешений на чтение для коннектора OneDrive. Родительское приложение имеет разрешения только для управления коннекторами Microsoft. Впоследствии, если необходимо, вы можете создать отдельный коннектор Microsoft 365 для каждого арендодателя Azure.
Шаг 1: Создание коннектора Microsoft 365
Используйте Приложение Управления Cato для создания коннектора SaaS приложения Microsoft 365 для арендатора Azure для приложения Microsoft OneDrive, которое вы сканируете с помощью API защиты данных. У вас должны быть корректные учетные данные для аутентификации в приложении Microsoft OneDrive для его добавления в ваш аккаунт Cato.
Прежде чем вы сможете создать и настроить параметры коннектора, сначала необходимо включить API защиты данных для вашего аккаунта.
Сначала настройте интеграцию арендатора MS как основного коннектора. Этот коннектор может быть использован для всех интеграций Microsoft. Если вы уже создали основной коннектор, перейдите к шагу 2.

Чтобы создать интеграцию с MS Tenant:
Из меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные приложения.
Нажмите Новое. Панель Новый коннектор открывается.
На панели Новый коннектор выберите приложение Арендатор MS (Настроить новый арендатор MS).

Введите Имя Коннектора.
Нажмите Авторизовать и Сохранить.
В новом браузерном табе откроется приложение Microsoft 365.
В новой вкладке браузера выполните вход в приложение Microsoft 365:
Выберите учетную запись для приложения Microsoft 365.
В противном случае может возникнуть ошибка аутентификации Microsoft.
Введите пароль для приложения и подтвердите его.
Примите разрешения, чтобы Cato мог получить доступ к приложению Microsoft 365.
Экран показывает, что вы успешно применили разрешения для приложения.

Вы можете закрыть вкладку браузера и вернуться к Приложению Управления Cato.
Приложение SaaS Microsoft 365 добавлено на вкладку Интегрированные приложения.
Шаг 2: Создание коннектора Microsoft OneDrive
Коннектор Microsoft OneDrive позволяет двигателю Data Protection API сканировать файлы на предмет содержания, которое вы определяете в политике защиты данных.
Заметка:
Когда вы создаёте коннектор API для приложения Microsoft 365, коннектор создаёт аутентификационный сертификат, который действителен в течение 3 месяцев, и обновляет сертификат за 7 дней до истечения срока действия.
Чтобы создать коннектор для Microsoft OneDrive:
Из меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные приложения.
Нажмите на Новый. Открывается панель Новый Коннектор.
Создайте новое SaaS-приложение OneDrive, для родительского коннектора, который вы создали в предыдущем разделе.
Нажмите Авторизовать и сохранить.
В новой вкладке браузера выполните аутентификацию в приложении OneDrive.
Выберите учетную запись Microsoft для приложения OneDrive и войдите в систему.
Введите пароль для приложения и подтвердите его.
Принять разрешения для доступа Cato к приложению OneDrive.

Экран показывает, что вы успешно применили разрешения для приложения.
Вы можете закрыть вкладку браузера и вернуться к Приложению Управления Cato.
Microsoft Azure может занять несколько секунд для обработки запроса, поэтому если вы получите ошибку, обновите браузер.
Приложение OneDrive SaaS добавлено на вкладку Интегрированные приложения.
Понимание статуса подключения
Столбец Статус на экране настроек коннекторов показывает статус соединения между приложением Microsoft и вашим аккаунтом Cato. Вот объяснения состояний:
Подключено - Ваша учетная запись подключена к приложению и работает корректно
Предупреждение соединения - Некоторые пользователи в арендаторе Azure не настроены должным образом для поддержки API защиты данных (например, не указан адрес электронной почты для пользователя). Пожалуйста, откройте запрос в службу поддержки Support.
Ошибка соединения - Проблема с подключением или разрешениями, или ограничение пропускной способности (ограничение Microsoft) с коннектором Microsoft. Пожалуйста, откройте запрос в службу поддержки Support.
Ожидание согласия пользователя - Коннектор OneDrive создан в экране Настройки подключения, однако вы не завершили процесс в учетной записи OneDrive, чтобы авторизовать его для подключения к Cato.
Добавление правил OneDrive в политику защиты данных
В этом разделе объясняется, как использовать политику Защиты данных для мониторинга и управления действиями, которые пользователи выполняют с файлами OneDrive. Например, обмен файлами, создание новых файлов, загрузка и так далее.
Для получения дополнительной информации о профилях содержимого DLP см. Создание профилей содержимого DLP.
Понимание действий OneDrive
Когда вы создаете правило Защиты данных, вы можете определить различные действия для мониторинга или устранения нарушений политики при совпадении правила. Каждое действие автоматически генерирует событие, и вы также можете выбрать получение уведомлений по электронной почте. Чтобы узнать больше о событиях API защиты данных, смотрите ниже Анализ событий API защиты данных.
Эти действия вы можете задать для выполнения модулем Защиты данных при совпадении правила:
Мониторинг - Создает событие, чтобы позволить вам отслеживать трафик, соответствующий правилу.
Удалить общий доступ - Когда пользователь пытается поделиться файлом, движок Защита данных API удаляет несанкционированные права на общий доступ, и пользователь, которому отправляется ссылка на файл, не будет иметь права доступа к файлу.
Карантин - Когда пользователь пытается загрузить файл, движок Защита данных API перемещает его в папку карантина, и затем пользователи не смогут к нему получить доступ. Администратор OneDrive может получить доступ к файлу в папке карантина. Для информации о настройке папок карантина, смотрите Подготовка к файлу карантина.
Подготовка к помещениям в карантин файлов
Настройте папки карантина для правил Защиты данных и Предотвращения угроз, и назначьте администратора OneDrive с разрешениями на доступ к папкам. Вы можете настроить папки карантина для каждого администратора OneDrive в аренде. Когда папки настроены, вы можете создавать правила с действием Карантин и определять папку, в которую перемещается файл.

Чтобы настроить папки карантина для администратора OneDrive:
Из панели навигации выберите Безопасность > Приложение & Защита данных API и выберите вкладку Настройки.
Нажмите Новое. Панель Папка карантина открывается.

Выберите коннектор приложения OneDrive.
Выберите администратора OneDrive, который будет иметь доступ к этим папкам карантина.
Нажмите Save.
Папка защиты данных и папка предотвращения угроз создаются для администратора и могут быть настроены в правилах с помощью действия Карантин. Папки называются по адресу электронной почты администратора и находятся в следующих каталогах OneDrive:
Папка Защиты данных: Cato_Qarantine/Cato_Qarantine_DataProtection
Папка Предотвращения угроз: Cato_Qarantine/Cato_Qarantine_ThreatPrevention
Настройка правил OneDrive
Используйте страницу Защиты данных для добавления правил SaaS-приложения в вашу политику Защиты данных.
Создайте правило защиты данных, чтобы определить трафик, который сканируется API защиты данных. Создайте отдельные правила для каждого коннектора SaaS приложения, а затем определите критерии, которые определяют, какой трафик сканируется.
Более подробную информацию о настройках правил OneDrive смотрите ниже в разделе Понимание правил OneDrive.

Чтобы создать новое правило защиты данных для приложения OneDrive:
Из панели навигации выберите Безопасность > Защита приложений и данных через API и выберите или разверните Защита данных.
Нажмите на Новый. Панель Новое правило открыта.
В Коннектор приложения выберите приложение OneDrive.
В разделе Общие настройки введите настройки для правила.
В Владелец выберите одного или нескольких владельцев файлов OneDrive (значение по умолчанию — Любой).
Когда вы выбираете несколько владельцев, между ними устанавливается отношение ИЛИ.
В Параметры совместного использования выберите один или несколько типов разрешений файлов (значение по умолчанию Любое).
Когда вы выбираете несколько параметров, между ними существует отношение ИЛИ.
В разделе Вложения определите критерии доверенных сетей для указания файлов, которые сканируются (установка по умолчанию - сканировать все файлы).
В разделе Профиль контента выберите DLP профиль контента для этого правила.
Выберите Действие.
Для действия Карантин выберите Путь к папке карантина. Для получения дополнительной информации о карантинных папках, смотрите выше ???.
(Необязательно) Настройте параметры отслеживания для генерации Событий и отправки уведомлений.
Для получения дополнительной информации о уведомлениях смотрите соответствующую статью о Группы подписок, Списки рассылки и Интеграции оповещений в разделе Оповещения.
Нажмите Save. Правило добавлено в политику Защиты данных.
Понимание правил OneDrive
В этом разделе объясняется, как определить настройки правил Защиты данных для сканирования правильного трафика OneDrive. Каждое правило может быть определено согласно следующим критериям:
Владелец — отдельные пользователи или типы пользователей Azure, которые являются владельцами соответствующих каталогов OneDrive (значение по умолчанию — Любой)
Параметры Совместного Использования - Выберите типы разрешений на совместное использование файлов, соответствующих этому правилу (значение по умолчанию: Любое)
Например, для мониторинга файлов, которые поделены с любыми внешними пользователями, выберите Внешняя Ссылка.
Вложения - Критерии для вложений, которые сканируются (значение по умолчанию: все вложения)
Тип файла
Имя файла
Размер файла (максимальный размер файла — 100 МБ)
Профиль Контента - DLP Профиль Контента, который определяет инспекцию контента DLP (Безопасность > DLP Профили > DLP Профили > Профиль Контента)
Действия - Смотрите выше Понимание действий OneDrive
Определение Файлов или Вложений для Правила
Вы можете определить конкретные файлы (или вложения) для правила и ограничить API безопасности SaaS двигателем только для сканирования указанных файлов, чтобы проверить, соответствуют ли они Профилю Контента DLP.
Когда вы добавляете несколько файлов к правилу, выберите связь между ними:
Удовлетворяет любому (ИЛИ) - Соответствует только одному из типов файла в правиле
Удовлетворить всем (И) - Соответствует всем Типам Файлов в правиле (в противном случае правило игнорируется)
Вы можете использовать настройку Имя файла в правиле для определения точного имени файла или использовать подстановочные символы для определения ключевых слов. Например, вы можете определить Имя Файла как внутренний, чтобы соответствовать всем именам файлов, содержащим слово внутренний.
Работа с приведенными в порядок правилами защиты данных
Движок API Защиты данных последовательно проверяет данные и проверяет соответствие правилу. Если данные не соответствуют правилу, то они не проверяются. Правила, находящиеся в верхней части базы правил, имеют более высокий приоритет и применяются перед правилами, находящимися ниже в базе правил. Каждый тип приложения или соединителя применяется к данным только один раз.
Лучшие практики - чтобы максимизировать эффективность вашей базы правил, мы рекомендуем, чтобы для каждого типа коннектора правила для конкретных пользователей имели более высокий приоритет, чем правила, применяемые к Любой пользователям.
Например, если данные соответствуют коннектору в правиле №2, данные проверяются движком Защиты данных. Двигатель не продолжает применять правила №3 и ниже для того же коннектора. Тем не менее, данные могут соответствовать правилу с более низким приоритетом с другим коннектором.
Добавление защиты от угроз в коннектор
Вы можете создать правила Защиты от угроз для коннектора, чтобы сканировать файлы и вложения на наличие вредоносных программ и вирусов, используя движки Антивирус и NG Антивирус, которые включены для вашей учетной записи. Движок Защита данных API сканирует трафик коннектора и применяет действие и параметры отслеживания, которые вы настроили для правила.
Это действия, которые вы можете настроить для выполнения движком Защиты от угроз, когда правило срабатывает:
Мониторинг - Создает событие, чтобы позволить вам отслеживать трафик, соответствующий правилу.
Удалить общий доступ - Когда пользователь пытается поделиться файлом, движок Защита данных API удаляет несанкционированные права на общий доступ, и пользователь, которому отправляется ссылка на файл, не будет иметь права доступа к файлу.
Карантин - Когда пользователь пытается загрузить файл, движок Защита данных API перемещает его в папку карантина, и затем пользователи не смогут к нему получить доступ. Администратор OneDrive может получить доступ к файлу в папке карантина. Для информации о настройке папок карантина, смотрите Подготовка к файлу карантина.
Каждое действие автоматически генерирует событие, и вы также можете выбрать получение уведомлений по электронной почте. Чтобы узнать больше о событиях API защиты данных, смотрите ниже Анализ событий API защиты данных.
Когда вы создаете правило App & Data API Protection, Антивирусные двигатели, которые включены для вашего аккаунта (Безопасность > Антивирус), выполняют сканирование на наличие вредоносных программ в файлах, которые отправляются для этого прилojения-коннектора.
Следующий скриншот показывает правило Защиты от угроз для коннектора OneDrive, которое сканирует файлы, отправленные Внутренними пользователями или Гостями:

Создание Исключения для файла
Иногда существует файл, заблокированный движками Cato's Data Protection API, который вы знаете, что безопасен, и вам нужно разрешить его в сети. Исключения для антивируса в политике хеша файла также применяются к Защита АРМ и данных API. Для получения информации о добавлении файлов в политику хеша файла, смотрите Управление исключениями для антивируса.
Анализ событий API Защиты данных
На странице Домашняя > События отображаются все события API Защиты данных для вашей учетной записи. Мощные инструменты поиска позволяют провести детализированный поиск и выявить несколько событий, содержащих необходимые вам данные.
События API Защиты данных можно идентифицировать по следующим параметрам:
Тип события - Безопасность
Подтип - Защита данных API безопасности SaaS и Антивирусная защита API безопасности SaaS
Вы можете узнать больше об использовании страницы События здесь.
Объяснение полей событий API Защиты данных
Название поля | Description |
|---|---|
Участники | Адреса электронной почты пользователей, получивших файл |
Имя API коннектора | Имя коннектора, которое определено для правила |
Тип разъема | SaaS-приложение, определенное для этого коннектора |
Профиль DLP | Профиль содержимого DLP, который сгенерировал это событие |
Имя Файла | Имя прикреплённого файла |
Совпадение типов данных | Типы данных в профиле содержимого, которые совпали с правилом |
Владелец | Владелец файла |
Тип родительского соединения | Родительский Microsoft 365 коннектор |
Правило | Название правила в политике защиты данных |
Серьезность | Степень серьезности, определенная для правила |
Область совместного использования | Параметры Совместного Использования для файла OneDrive |