Эта статья объясняет, как настроить коннектор Microsoft SharePoint для Политика Приложений и Данных API вашей учетной записи и создать правило SharePoint для Политика защиты данных.
Политика Приложения и Данных API требует отдельной лицензии от Cato. Пожалуйста, свяжитесь с вашим представителем Cato или официальным реселлером для дополнительной информации.
Заметка:
Пожалуйста, свяжитесь с SaaSecAPI@catonetworks.com или вашим официальным реселлером Cato для получения дополнительной информации о использовании политики Приложение и Защита данных API.
Обзор конечных коннекторов Microsoft
Создать коннекторы для приложений SaaS Microsoft 365 и SharePoint.
Каждое приложение Microsoft SharePoint и арендодатель Azure (в соответствии с приложением 365) подпадают под ограничение скорости Microsoft. Для получения дополнительной информации смотрите документацию Microsoft.
Необходимые условия
Коннектор Microsoft 365 требует администратора с ролью глобального администратора для предоставления разрешений на API Защиты Данных
Необходимые разрешения для коннекторов API для SharePoint
Чтобы разрешить API Защиты Данных сканировать ресурсы и контент для файлов и папок SharePoint, коннектор предоставляет Cato следующие разрешения и действия с приложением SharePoint:
Предоставить доступ к приложению, используя Oauth2
Получить токен от приложения для установки и поддержки безопасного соединения
Подключение к API Microsoft и получение данных и сканирование файлов в соответствии с Политикой API Защиты Данных, включая:
Чтение элементов и файлов во всех коллекциях сайтов
Войти и прочитать полные профили пользователей
Запись файлов во всех коллекциях сайтов (скоро будет)
Работа с коннекторами API для Microsoft SharePoint
Этот раздел объясняет, как создать коннекторы API для Microsoft 365 и SharePoint и подключить их к вашей учетной записи Cato.
Понимание коннекторов API для Microsoft SharePoint
Для того чтобы API Защиты Данных мог сканировать активы и содержимое для Microsoft SharePoint, сначала нужно настроить коннектор Microsoft 365 как родительское приложение для предоставления разрешений на чтение для коннектора SharePoint. Родительское приложение имеет разрешения только для управления коннекторами Microsoft. Впоследствии, если необходимо, вы можете создать отдельный коннектор Microsoft 365 для каждого арендодателя Azure.
Шаг 1: Создание коннектора Microsoft 365
Используйте Приложение управления Cato для создания коннектора SaaS приложения Microsoft 365 для арендатора Azure для приложения Microsoft SharePoint, которое вы сканируете с помощью API защиты данных . Вы должны иметь правильные учетные данные для аутентификации в приложении Microsoft SharePoint, чтобы добавить его в вашу учетную запись Cato.
Сначала настройте интеграцию арендатора MS как основного коннектора. Этот коннектор может быть использован для всех интеграций Microsoft. Если вы уже создали основной коннектор, перейдите к шагу 2.

Чтобы создать главный коннектор Microsoft 365:
Из меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные приложения.
Нажмите на Новый. Открывается панель Новый Коннектор.
На панели Новый коннектор выберите приложение Арендатор MS (Настроить новый арендатор MS).

Нажмите Авторизовать и сохранить.
Открывается новая вкладка браузера с приложением Microsoft 365.
В новой вкладке браузера выполните аутентификацию в приложении Microsoft 365:
Выберите учетную запись Microsoft для приложения Microsoft 365.
В противном случае, может возникнуть ошибка аутентификации Microsoft.
Введите пароль для приложения и подтвердите его.
Примите разрешения, чтобы Cato мог получить доступ к приложению Microsoft 365.
Экран показывает, что разрешения для приложения были успешно применены.

Вы можете закрыть вкладку браузера и вернуться к Приложению Управления Cato.
Приложение SaaS Microsoft 365 добавлено на вкладку Интегрированные приложения.
Шаг 2: Создание коннектора Microsoft SharePoint
Соединитель Microsoft SharePoint позволяет движку SaaS-приложения Cato сканировать электронные письма на содержание, определенное в Политика защиты.
Заметка:
Когда вы создаёте API коннектор для приложения Microsoft 365, коннектор создаёт аутентификационный сертификат, который действителен в течение 3 месяцев, и обновляет сертификат за 7 дней до истечения срока действия.
Для создания коннектора для Microsoft SharePoint:
В меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные API.
Нажмите на Новый. Открывается панель Новый Коннектор.
В SaaS Приложение выберите Microsoft SharePoint.
В Тенант коннектора выберите родительский коннектор Microsoft 365, который вы создали в предыдущем разделе.
Введите Имя коннектора API.
В Разрешения выберите Чтение/Запись.
Нажмите Save. Приложение коннектора Cato создано. Это может занять до 30 секунд.

Нажмите Авторизовать для авторизации создания коннектора.

В новой вкладке браузера аутентифицируйтесь в приложении SharePoint.
Выберите учетную запись Microsoft для приложения SharePoint.
Введите пароль для приложения и подтвердите его.
Принять разрешения для Cato для доступа к приложению.

Экран показывает, что вы успешно применили разрешения для приложения.
Вы можете закрыть вкладку браузера и вернуться к Приложению Управления Cato.
SharePoint может потребоваться несколько секунд для обработки запроса, поэтому если вы получили ошибку, обновите браузер.
Приложение SharePoint SaaS добавлено на вкладку Интегрированные API.
Понимание статуса подключения
Столбец Статус на экране настроек коннекторов показывает статус соединения между приложением Microsoft и вашим аккаунтом Cato. Вот объяснения состояний:
Подключено - Ваша учетная запись подключена к приложению и работает корректно
Предупреждение соединения - Некоторые пользователи в арендаторе Azure не настроены должным образом для поддержки API защиты данных (например, не указан адрес электронной почты для пользователя). Пожалуйста, откройте запрос в службу поддержки Support.
Ошибка соединения - Проблема с подключением или разрешениями, или ограничение пропускной способности (ограничение Microsoft) с коннектором Microsoft. Пожалуйста, откройте запрос в службу поддержки Support.
Добавление правил SharePoint в политику защиты данных
В этом разделе объясняется, как использовать политику Защиты данных для мониторинга и управления действиями, которые ваши пользователи выполняют с файлами SharePoint. Например, обмен файлами, создание новых файлов, загрузка и так далее.
Для получения дополнительной информации о профилях содержимого DLP см. Создание профилей содержимого DLP.
Понимание действий SharePoint
Когда вы создаете правило Защиты данных, вы можете определить различные действия для мониторинга или устранения нарушений политики при совпадении правила. Каждое действие автоматически генерирует событие, и вы также можете выбрать получение уведомлений по электронной почте. Чтобы узнать больше о событиях API защиты данных, смотрите ниже Анализ событий API защиты данных.
Эти действия вы можете задать для выполнения модулем Защиты данных при совпадении правила:
Мониторинг - Создает событие, чтобы позволить вам отслеживать трафик, соответствующий правилу.
Карантин - Когда пользователь пытается загрузить файл, движок API защиты данных перемещает его в папку карантина, и затем пользователи больше не могут получить к нему доступ. Администратор SharePoint может получить доступ к файлу в папке карантина. Для получения информации о настройке карантинных папок смотрите ниже Подготовка к карантину файлов.
Подготовка к помещениям в карантин файлов
Настройте папки карантина для правил Защиты данных и Предотвращения угроз и определите администратора SharePoint с разрешением на доступ к этим папкам. Вы можете настроить папки карантина для каждого администратора SharePoint для арендатора. Когда папки настроены, вы можете создавать правила с действием Карантин и определять папку, в которую перемещается файл.

Чтобы настроить папки карантина для администратора SharePoint:
Из панели навигации выберите Безопасность > Приложение & Защита данных API и выберите вкладку Настройки.
Нажмите Новое. Панель Папка карантина открывается.

Выберите коннектор приложения SharePoint.
Выберите администратора SharePoint для доступа к этим папкам карантина.
Нажмите Save.
Папка защиты данных и папка предотвращения угроз создаются для администратора и могут быть настроены в правилах с помощью действия Карантин. Папки называются по адресу электронной почты администратора и находятся в следующих директориях SharePoint:
Папка Защиты данных: Cato_Qarantine/Cato_Qarantine_DataProtection
Папка Предотвращения угроз: Cato_Qarantine/Cato_Qarantine_ThreatPrevention
Настройка правил SharePoint
Используйте страницу Защиты данных для добавления правил SaaS-приложения в вашу политику Защиты данных.
Создайте правило защиты данных, чтобы определить трафик, который сканируется API защиты данных. Создайте отдельные правила для каждого коннектора SaaS приложения, а затем определите критерии, которые определяют, какой трафик сканируется.
Сканируемые файлы также включают в себя файлы Team и OneNote, которые совместно используются с SharePoint.
Для получения дополнительной информации о настройках правил для SharePoint смотрите ниже Понимание правил SharePoint.

Чтобы создать новое правило Защиты данных для приложения SharePoint:
В панели навигации выберите Безопасность > Приложение и Защита данных API и выберите или разверните Защита данных.
Нажмите Новое. Откроется панель Новое правило.
В Коннектор приложения выберите приложение SharePoint.
В разделе Общие настройки введите настройки для правила.
В Владелец выберите одного или нескольких владельцев файлов SharePoint (значение по умолчанию Любой).
Когда вы выбираете несколько владельцев, между ними устанавливается отношение ИЛИ.
В Параметры совместного использования выберите один или несколько типов разрешений файлов (значение по умолчанию Любое).
Когда вы выбираете несколько параметров, между ними существует отношение ИЛИ.
В разделе Вложения определите критерии доверенных сетей для указания файлов, которые сканируются (установка по умолчанию - сканировать все файлы).
В разделе Профиль контента выберите DLP профиль контента для этого правила.
Для получения дополнительной информации о профилях содержимого DLP см. Создание профилей содержимого DLP.
Выберите Действие.
Для действия Карантин выберите Путь к папке карантина. Для получения дополнительной информации о папках карантина, смотрите выше Подготовка к карантину файлов.
(Необязательно) Настройте параметры отслеживания для создания Событий и Отправки уведомлений.
Для получения дополнительной информации о уведомлениях смотрите соответствующую статью о Группы подписок, Списки рассылки и Интеграции оповещений в разделе Оповещения.
Нажмите Save. Правило добавляется в Политику защиты данных.
Понимание правил SharePoint
Этот раздел объясняет, как определить настройки для правил Защиты данных, чтобы сканировать правильный трафик SharePoint. Каждое правило может быть определено согласно следующим критериям:
Владелец - Отдельные сайты или Azure типы пользователей, которые являются владельцами соответствующих директорий SharePoint (значение по умолчанию - Любой)
Параметры Совместного Использования - Выберите типы разрешений на совместное использование файлов, соответствующих этому правилу (значение по умолчанию: Любое)
Например, для мониторинга файлов, которые поделены с любыми внешними пользователями, выберите Внешняя Ссылка.
Вложения - Критерии для вложений, которые сканируются (значение по умолчанию: все вложения)
Тип Файла
Имя Файла
Размер файла (максимальный размер файла — 100 МБ)
Профиль Контента - DLP Профиль Контента, который определяет инспекцию контента DLP (Безопасность > DLP Профили > DLP Профили > Профиль Контента)
Действия - Выберите, если хотите создать событие при совпадении правила
Определение Файлов или Вложений для Правила
Вы можете определить конкретные файлы (или вложения) для правила и ограничить API безопасности SaaS двигателем только для сканирования указанных файлов, чтобы проверить, соответствуют ли они Профилю Контента DLP.
Когда вы добавляете несколько файлов в правило, выберите отношение между ними:
Удовлетворяет любому (ИЛИ) - Соответствует только одному из типов файла в правиле
Удовлетворить всем (И) - Соответствует всем типам файлов в правиле (в противном случае правило игнорируется)
Вы можете использовать настройку Имя файла в правиле для определения точного имени файла или использовать подстановочные символы для определения ключевых слов. Например, вы можете определить Имя Файла как внутренний, чтобы соответствовать всем именам файлов, содержащим слово внутренний.
Работа с приведенными в порядок правилами защиты данных
Движок API Защиты данных последовательно проверяет данные и проверяет соответствие правилу. Если данные не соответствуют правилу, они не инспектируются. Правила, находящиеся в верхней части базы правил, имеют более высокий приоритет и применяются перед правилами, находящимися ниже в базе правил. Каждый тип приложения или соединителя применяется к данным только один раз.
Лучшие практики - чтобы максимизировать эффективность вашей базы правил, мы рекомендуем, чтобы для каждого типа коннектора правила для конкретных пользователей имели более высокий приоритет, чем правила, применяемые к Любой пользователям.
Например, если данные соответствуют коннектору в правиле №2, данные проверяются движком API Защиты данных. Двигатель не продолжает применять правила №3 и ниже для того же коннектора. Тем не менее, данные могут соответствовать правилу с более низким приоритетом с другим коннектором.
Добавление защиты от угроз в коннектор
Вы можете создать правила Защиты от угроз для коннектора, чтобы сканировать файлы и вложения на наличие вредоносных программ и вирусов, используя Антивирус и Антивирус нового поколения, которые включены для вашего аккаунта. Двигатель Защиты данных сканирует трафик коннектора и применяет параметры действия и отслеживания, которые вы настроили для правила:
Мониторинг трафика (блокировка скоро будет поддерживаться)
Создать события
Отправить уведомления по электронной почте
Когда вы создаете правило App & Data API Protection, Антивирусные двигатели, которые включены для вашего аккаунта (Безопасность > Антивирус), выполняют сканирование на наличие вредоносных программ в файлах, которые отправляются для этого прилojения-коннектора.
Следующий скриншот показывает правило Защиты от угроз для коннектора OneDrive, которое сканирует файлы, отправленные Внутренними пользователями или Гостями:

Создание Исключения для файла
Иногда существует файл, заблокированный движками Cato's Data Protection API, который вы знаете, что безопасен, и вам нужно разрешить его в сети. Исключения для антивируса в политике хеша файла также применяются к Защита АРМ и данных API. Для получения информации о добавлении файлов в политику хеша файла, смотрите Управление исключениями для антивируса.
Анализ событий API Защиты данных
На странице Домашняя > События отображаются все события API Защиты данных для вашей учетной записи. Мощные инструменты поиска позволяют провести детализированный поиск и выявить несколько событий, содержащих необходимые вам данные.
События API Защиты данных можно идентифицировать по следующим параметрам:
Тип события - Безопасность
Подтип - Защита данных API безопасности SaaS и Антивирусная защита API безопасности SaaS
Вы можете узнать больше об использовании страницы События здесь.
Объяснение полей событий API Защиты данных
Название поля | Description |
|---|---|
Участники | Адреса электронной почты пользователей, получивших файл |
Имя API коннектора | Имя коннектора, которое определено для правила |
Тип разъема | SaaS-приложение, определенное для этого коннектора |
Профиль DLP | Профиль содержимого DLP, который сгенерировал это событие |
Имя Файла | Имя прикреплённого файла |
Совпадение типов данных | Типы данных в профиле содержимого, которые совпали с правилом |
Тип родительского соединения | Родительский Microsoft 365 коннектор |
Правило | Имя правила в Политика защиты данных |
Владелец | Владелец файла |
Серьезность | Степень серьезности, определенная для правила |
Область совместного использования | Параметры Совместного Использования для файла SharePoint |