Эта статья объясняет, как настроить коннектор Slack для политики Защиты данных API приложений для вашего аккаунта и создать правила, использующие этот коннектор в Политике Защиты от Угроз и Защиты Данных.
Политика Защиты данных API приложений требует отдельной лицензии Cato. Пожалуйста, свяжитесь с вашим представителем Cato или официальным реселлером для дополнительной информации.
Обзор коннектора Slack
Создайте коннектор для рабочей области Slack вашей организации. Затем определите правила в Политике Защиты от Угроз и Защиты Данных, которые включают коннектор Slack и определяют, что трафик сканируется и проверяется. Вы можете создать один коннектор Slack для каждого арендатора.
Необходимые условия
Администраторские разрешения для рабочей области Slack
Коннектор мониторит файлы, другие действия будут поддерживаться в ближайшее время
Примечание: Поддерживаются только Общедоступные и Общие каналы Slack.
Требуемые разрешения для API-коннекторов Slack
Чтобы включить API защиты данных для сканирования активов и контента в Slack, коннектор предоставляет Cato следующие разрешения и действия для приложения Slack:
Предоставить доступ к приложению, используя Oauth2
Получить токен от приложения для установки и поддержки безопасного соединения
Подключиться к API Slack и получить данные, а также сканировать файлы в соответствии с политикой Защиты данных API приложений, включая:
Чтение сообщений и файлов в рабочей области
Просмотр контента и информации о:
Аккаунт администратора (вы)
Каналы и беседы
Рабочая область организации
Известные Ограничения услуг
Частные каналы поддерживаются только в случае, если пользователь Slack, создавший коннектор, включен в частный канал
Работа с коннекторами Slack
Этот раздел объясняет, как создать API-коннекторы для Slack и подключить рабочую область Slack вашей организации к вашему аккаунту Cato.
Создание коннектора Slack
Используйте Приложение Управления Cato для создания коннектора Slack, настраивать параметры в Slack не нужно. Коннектор Slack позволяет движку API Cato сканировать сообщения и вложения на содержание, которое вы определяете в Политике Защиты Данных.
Чтобы создать коннектор для Slack:
В меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные API.
Нажмите Новое. Панель Новый коннектор открывается.
В раскрывающемся списке SaaS Приложение выберите Slack.
В настоящее время для приложения Slack поддерживаются только права и действия на Чтение. Однако скоро появятся права и действия на Чтение/Запись.
В разделе Возможность выберите Защита данных и от угроз.
Введите Имя коннектора API.
Нажмите Авторизовать и сохранить.
Экран разрешений Slack откроется в новой вкладке браузера.
Предоставьте разрешения вашему аккаунту Cato для доступа к приложению Slack.
Разрешить разрешения для Cato для доступа к приложению Slack.

На экране показано, что вы успешно применили разрешения для арендатора.

Вы можете закрыть вкладку браузера и вернуться в приложение управления Cato. Slack может занять несколько секунд для обработки запроса, так что если вы получаете ошибку, обновите браузер.
Пока Slack обрабатывает запрос, статус коннектора Ожидание согласия пользователя (см. ниже Понимание статуса коннектора).
Приложение Slack SaaS добавлено на вкладку Интегрированные API.
Понимание статуса подключения
Колонка Статус на экране настроек соединителей показывает статус соединения между приложением Slack и вашим аккаунтом Cato. Вот объяснения состояний:
Подключено - Ваша учетная запись подключена к приложению и работает корректно
Ошибка соединения - Проблема с подключением или разрешениями в коннекторе Slack. Пожалуйста, откройте запрос в службу поддержки Support.
Ожидание согласия пользователя - Коннектор Slack создан на экране настоек соединителей, однако вы не завершили процесс авторизации в аккаунте Slack для подключения к Cato.
Добавление правил Slack в политику защиты данных
Этот раздел объясняет, как использовать политику защиты данных для мониторинга и управления сообщениями и вложениями, которые ваши пользователи отправляют и получают через Slack.
Настройка правил Slack
Используйте страницу Защиты данных для добавления правил SaaS-приложения в вашу политику Защиты данных.
Для пользователей Slack коннектор различает ботов и учетные записи пользователей. Вы можете определить одно правило для пользователей и отдельное правило для ботов.
Для получения дополнительной информации о настройках правил Slack, смотрите ниже Понимание правил Slack.

Чтобы создать новое правило защиты данных для приложения Slack:
Из панели навигации выберите Безопасность > Приложение & Защита данных API и выберите или разверните Защита данных.
Нажмите Создать. Панель Новое правило открыта.
В Коннектор приложения выберите приложение Slack.
В разделе Общие введите параметры для правила.
В Отправитель выберите одного или нескольких Пользователей Slack, которые являются сообщениями Slack (значение по умолчанию - Любой).
Когда вы выбираете нескольких пользователей, между ними существует отношение ИЛИ.
В разделе Параметры совместного использования выберите один или несколько типов сообщений и каналов Slack, которые сканируются (значение по умолчанию - Любое).
Когда вы выбираете несколько параметров, между ними существует отношение ИЛИ.
В разделе Вложения определите критерии для указания файловых вложений, которые сканируются (настройка по умолчанию - сканировать все файлы).
В разделе Профиль контента выберите DLP профиль контента для этого правила.
Для получения дополнительной информации о профилях содержимого DLP см. Создание профилей содержимого DLP.
В разделе Действия выберите Мониторинг.
(Необязательно) Настройте параметры отслеживания для генерации Событий и отправки уведомлений.
Для получения дополнительной информации о уведомлениях смотрите соответствующую статью о Группы подписок, Списки рассылки и Интеграции оповещений в разделе Оповещения.
Кликните Сохранить. Правило добавлено в политику Защиты данных.
Понимание правил Slack
Этот раздел объясняет настройки для правил защиты данных, использующих коннектор Slack.
Отправитель - Пользователи Slack в вашем рабочем пространстве (значение по умолчанию - Любой)
Параметры Совместного Использования - Выберите типы разрешений на совместное использование файлов, соответствующих этому правилу (значение по умолчанию: Любое)
Публичный канал - Канал Slack, к которому может присоединиться любой пользователь
Общий канал - Каналы Slack, содержащие пользователей из других организаций
Вложения - Критерии для вложений, которые сканируются (значение по умолчанию: все вложения)
Тип файла
Имя файла
Размер файла (максимальный размер файла 100 МБ)
Профиль контента - DLP Профиль контента, который определяет проверку контента DLP
Вы можете создать или отредактировать Профили Контента в Безопасность > Профили DLP > Профили DLP > Профиль контента
Действия - Выберите, если хотите создать событие при совпадении правила
Определение Файлов или Вложений для Правила
Вы можете определить конкретные файлы (или вложения) для правила и ограничить API безопасности SaaS двигателем только для сканирования указанных файлов, чтобы проверить, соответствуют ли они Профилю Контента DLP.
Когда вы добавляете несколько файлов в правило, выберите отношение между ними:
Удовлетворяет любому (ИЛИ) - Соответствует только одному из типов файла в правиле
Удовлетворить всем (И) - Соответствует всем Типам Файлов в правиле (в противном случае правило игнорируется)
Вы можете использовать настройку Имя файла в правиле для определения точного имени файла или использовать подстановочные символы для определения ключевых слов. Например, вы можете определить Имя Файла как внутренний, чтобы соответствовать всем именам файлов, содержащим слово внутренний.
Работа с приведенными в порядок правилами защиты данных
Движок API Защиты данных последовательно проверяет данные и проверяет соответствие правилу. Если данные не соответствуют правилу, они не инспектируются. Правила, находящиеся в верхней части базы правил, имеют более высокий приоритет и применяются перед правилами, находящимися ниже в базе правил. Каждый тип приложения или соединителя применяется к данным только один раз.
Лучшие практики - чтобы максимизировать эффективность вашей базы правил, мы рекомендуем, чтобы для каждого типа коннектора правила для конкретных пользователей имели более высокий приоритет, чем правила, применяемые к Любой пользователям.
Например, если данные соответствуют коннектору в правиле №2, данные проверяются движком API Защиты данных. Двигатель не продолжает применять правила №3 и ниже для того же коннектора. Тем не менее, данные могут соответствовать правилу с более низким приоритетом с другим коннектором.
Добавление защиты от угроз в коннектор
Вы можете создать правила Защиты от угроз для коннектора, чтобы сканировать файлы и вложения на наличие вредоносных программ и вирусов, используя Антивирус и Антивирус нового поколения, которые включены для вашего аккаунта. Двигатель Защиты данных сканирует трафик коннектора и применяет параметры действия и отслеживания, которые вы настроили для правила:
Мониторинг трафика (блокировка скоро будет поддерживаться)
Создать события
Отправить уведомления по электронной почте
Когда вы создаете правило App & Data API Protection, Антивирусные двигатели, которые включены для вашего аккаунта (Безопасность > Антивирус), выполняют сканирование на наличие вредоносных программ в файлах, которые отправляются для этого прилojения-коннектора.
Следующий скриншот показывает правило Защиты от угроз для коннектора OneDrive, которое сканирует файлы, отправленные Внутренними пользователями или Гостями:

Создание Исключения для файла
Иногда существует файл, заблокированный движками Cato's Data Protection API, который вы знаете, что безопасен, и вам нужно разрешить его в сети. Исключения для антивируса в политике хеша файла также применяются к Защита АРМ и данных API. Для получения информации о добавлении файлов в политику хеша файла, смотрите Управление исключениями для антивируса.
Анализ событий API Защиты данных
На странице Домашняя > События отображаются все события API Защиты данных для вашей учетной записи. Мощные инструменты поиска позволяют провести детализированный поиск и выявить несколько событий, содержащих необходимые вам данные.
События API Защиты данных можно идентифицировать по следующим параметрам:
Тип события - Безопасность
Подтип - Защита данных API безопасности SaaS и Антивирусная защита API безопасности SaaS
Вы можете узнать больше об использовании страницы События здесь.
Объяснение полей событий API Защиты данных
Имя поля | Описание |
|---|---|
Имя коннектора | Имя для коннектора, определенного для правила |
Тип разъема | SaaS-приложение, определенное для этого коннектора |
Профиль DLP | Профиль содержимого DLP, который сгенерировал это событие |
Имя файла | Имя прикреплённого файла |
Совпадение типов данных | Типы данных в профиле содержимого, которые совпали с правилом |
Участники | Адреса электронной почты пользователей, получивших файл |
Правило | Имя правила в Политика защиты данных |
Отправитель | Пользователь Slack, который отправил сообщение или файл |
Серьезность | Степень серьезности, определенная для правила |
Область совместного использования | Параметры Совместного Использования для вложения Slack |