Box:配置数据保护API连接器

Prev Next

本文解释了如何为您的账户配置 应用 & 数据API保护 策略的Box连接器,并创建在数据保护或威胁防护策略中使用此连接器的规则。

应用程序和数据 API 保护策略需要单独的 Cato 许可证。 有关更多信息,请联系您的 Cato 代表或官方经销商。

Box连接器概述

为您的组织创建Box租户的连接器。 然后在数据保护策略中定义包含Box连接器并定义被扫描和检查的文件的规则。 您可以为每个租户创建一个Box连接器。

Prerequisites

  • Box租户的管理员或协管理员权限

  • 连接器监控文件,其他操作将在不久支持

Box API连接器所需权限

为了使 数据保护API 能够扫描您Box账户中的文件和文件夹,连接器给予Cato以下权限和操作:

  • 使用 Oauth2 授予对应用的访问权限

  • 从应用接收令牌以建立和维持安全连接

  • 连接到Box API并根据 应用 & 数据API保护 策略获取数据和扫描文件, 包括:

    • 用于监控操作 - 读取存储在Box中的所有文件和文件夹

      • 用于其他操作 - 写入存储在Box中的所有文件和文件夹的权限

    • 访问您Box账户中的用户数据

    • Cato管理员可以代表Box用户进行调用

已知局限性

  • 上传到根文件夹的文件最多需要24小时才能对连接器可用

    • 上传到子文件夹和目录的文件可立即使用

使用Box连接器

本节解释了如何为Box创建API连接器,并将您组织的Box租户连接到您的Cato账户。

创建Box连接器

当您创建Box连接器时,Cato管理应用程序为该连接器生成客户端ID。 然后,登录到Box账户的管理员控制台,并创建新用户认证应用程序。 在Cato Box应用程序中输入客户端ID,然后授权Cato连接到您的Box账户。 最后,将Box连接器保存在Cato管理应用程序中,Cato现在已准备好监控Box文件和文件夹。

要为Box创建连接器:

  1. 从导航菜单中选择 资源 > 集成 并点击 集成应用程序 标签。

  2. 单击 新建。 新连接器 面板打开。

  3. 从 SaaS应用程序 下拉菜单中,选择 Box。

    目前,仅支持Box应用程序的 读取 权限和操作。 但是,很快将支持读/写权限和操作。

  4. 在 功能 部分,选择 数据和威胁防护。

  5. 输入 连接器名称。

  6. 将 客户端ID 复制到操作系统剪贴板。

  7. 为此连接器创建Cato Box应用程序:

    1. 点击链接以打开您账户的Box管理员控制台。

      Box页面将在新的浏览器标签页中打开。

    2. 登录到您的 Box 租户。

    3. 在 Box 导航菜单中,选择 管理员控制台。

    4. 选择应用程序 > 平台应用程序管理器 > 用户身份验证应用。

      Box_User_Apps.png

    5. 点击加号。

    6. 在 添加应用程序 窗口中,粘贴 客户端 ID(从上面的第 5 步中)。

      Box_Client_ID.png

    7. 点击 下一步。

    8. 在 授权应用程序 窗口中,点击授权以允许 Cato 访问 Box 应用程序。

      Box_Authorize_App.png

      新的应用程序已添加到您的 Box 账户。

  8. 在 Cato 管理应用程序 中,点击 授权并保存。

    Box权限页面将在新的浏览器标签页中打开。

  9. 为您的 Cato 账户授予访问 Box 应用程序的权限。

    1. 点击授予访问权限给 Box以允许 Cato 访问 Box 应用程序。

      Grant_Access_Box.png

    2. 屏幕显示已成功为租户应用权限。

      Success_Connector_Permissions.png

      您可以关闭浏览器标签返回到Cato管理应用程序。 Box 可能需要几秒钟来处理请求,因此如果收到错误,请刷新浏览器。

      在 Box 处理请求期间,连接器的状态为等待用户同意(请参见下文了解连接器状态)。

  10. Box SaaS应用程序已添加到集成的API标签页。

理解 Connector 状态

连接器设置屏幕上的状态列显示 Box 应用程序和您的 Cato 账户之间的连接状态。 以下是状态的解释:

  • 已连接 - 您的账户已连接到应用并正常工作

  • 连接警告 - Box 租户中的某些用户未正确配置以支持 数据保护 API。 请打开与支持的票据。

  • 连接错误 - Box 连接器的连接性或权限问题。 请打开与支持的票据。

    Box 仅支持每个租户创建一个连接器。

  • 等待用户同意 - Box 连接器已经在连接设置屏幕中创建,但您尚未完成授权 Cato 连接到您的 Box 账户的过程。

将Box规则添加到数据访问权限策略

本节介绍如何使用数据保护策略来监控和管理用户通过Box上传和下载的文件和文件夹。

理解Box动作

当您创建数据保护规则时,可定义不同的操作来监控或补救策略违规情况。 每个操作自动生成事件,您也可以选择接收电子邮件通知。 有关数据保护 API事件的更多信息,请参见分析数据保护 API事件。

您可以为数据保护引擎设置以下动作以便在规则匹配时执行:

  • 监控 - 生成事件以便您监控与规则匹配的流量。

  • 移除共享 - 当用户尝试共享文件时,数据保护 API 引擎会移除未经授权的共享权限,并且接收共享文件链接的用户将没有访问该文件的权限。

注意:

新添加到根文件夹的文件最多需要24小时才能被扫描并应用规则操作。 子文件夹中的文件在上传后立即被扫描。

配置Box规则

使用数据保护页面在您的数据保护策略中添加 SaaS 应用程序规则。

创建数据保护规则以定义由数据保护 API扫描的流量。 为每个 SaaS 应用连接器创建单独的规则,然后定义哪些流量将被扫描的标准。

有关Box规则设置的更多信息,请参见下文了解Box规则。

Box_Data_Protection.png

要为Box应用创建新的数据保护规则:

  1. 从导航窗格中,选择 安全性 > 应用与数据 API 保护 和选择或展开 数据保护。

  2. 单击 新建。 新建规则 窗格打开。

  3. 在应用连接器中,选择Box应用。

  4. 在 常规 部分中,输入规则的设置。

  5. 在所有者中,选择一个或多个您正在监控的Box用户(默认值为任意)。

    当您选择多个用户时,它们之间存在“或”关系。

  6. 在共享选项中,为扫描的文件和文件夹选择权限级别(默认值为任何人)。

    当您选择多个选项时,它们之间存在“或”关系。

  7. 在文件属性中,定义标准以指定扫描的文件(默认设置为扫描所有文件)。

  8. 在内容配置文件中,为此规则选择DLP内容配置文件。

    有关DLP内容配置文件的更多信息,请参阅创建DLP内容配置文件。

  9. 选择一个 操作。

  10. (可选) 定义规则的跟踪选项以生成电子邮件通知。

    有关事件和电子邮件通知的更多信息,请参见账户级别警报和系统通知。

  11. 单击 保存。 该规则已添加到数据保护政策中。

理解Box规则

本节解释如何定义数据保护规则设置以扫描正确的 Box 流量。 每个规则可以根据以下标准定义:

  • 所有者 - 你的工作区中的 Box 用户(默认值为 任何)

    • 内部 - 所有者是你公司中的任何用户

    • Box用户 - 所有者是特定用户

  • 共享选项 - 选择与此规则匹配的文件和文件夹共享权限类型(默认值为任何人)

    • 私有 - 仅用户可以访问

    • 拥有链接的人 - 对拥有链接的任何人公开访问(无需登录 Box)

    • 公司内部人员 - 拥有链接的公司内任何用户

    • 仅限受邀公司内部人员 - 拥有链接的公司内任何用户

    • 仅限被邀请的外部人员 - 接收到带有链接邀请的外部用户

  • 文件属性 - 扫描的附件条件(默认值是所有附件)

    • 文件类型

    • 文件名称

    • 文件大小(最大文件大小为 20 MB)

  • 内容配置文件 - 定义 DLP 内容检查的 DLP 内容配置文件

    您可以在 安全性 > 数据泄露防护配置文件 > 数据泄露防护配置文件 > 内容配置文件 中创建或编辑内容配置文件

  • 操作 - 当规则匹配时,选择是否要生成事件或电子邮件通知

为规则定义文件或附件

您可以为规则定义特定文件(或附件),并限制 SaaS API 引擎仅扫描指定文件以查看它们是否匹配 DLP 内容配置文件。

当您向规则添加多个文件时,选择它们之间的关系:

  • 满足任一条件(或) - 仅匹配规则中的一个文件类型

  • 全部满足(与) - 与规则中的所有文件类型匹配(否则,规则被忽略)

您可以在规则中使用文件名称设置来定义确切的文件名称,或使用通配符定义关键词。 例如,您可以将文件名称定义为 内部,以匹配所有包含单词 内部 的文件名称。

使用有序数据保护规则

数据保护 API引擎顺序检查数据,并查看是否符合规则。 如果数据不符合规则,则不会检查。 在规则库顶部的规则具有更高优先级,并在规则库中的较低规则之前应用。 每种类型的应用程序或连接器仅应用于数据一次。

最佳实践 - 为了最大化规则库的效率,我们建议对于每种连接器类型,对特定用户的规则应具有比应用于任何用户的规则更高的优先级。

例如,如果数据符合规则 #2 中的连接器,则数据将由数据保护 API引擎检查。 引擎不会继续对同一连接器应用规则 #3 及以下。 但是,数据可能符合具有不同连接器的较低优先级规则。

添加威胁保护到连接器

您可以为连接器创建威胁防护规则,使用已为您的帐户启用的反恶意软件和下一代反恶意软件引擎扫描文件和附件中的恶意软件和病毒。 数据保护API引擎会扫描连接器流量,并应用您为规则配置的操作和跟踪选项。

以下是您可以为威胁防护引擎设置的在规则匹配时执行的操作:

  • 监控 - 生成事件以便您监控与规则匹配的流量。

  • 移除共享 - 当用户尝试共享文件时,数据保护 API 引擎会移除未经授权的共享权限,并且接收共享文件链接的用户将没有访问该文件的权限。

每个操作自动生成事件,您也可以选择接收电子邮件通知。 有关数据保护 API事件的更多信息,请参见分析数据保护 API事件。

当您创建应用程序及数据 API 防护规则时,已启用的用于您的账户的反恶意软件引擎(安全 > 反恶意软件)会对发送给该连接器应用程序的文件执行恶意软件扫描。

以下截图显示了用于 OneDrive 连接器的威胁防护规则,扫描由内部用户或访客发送的文件:

CAS_Threat_Protection.png

为文件创建异常

有时,Cato 的 数据保护 API 引擎阻止了您知道是安全的文件,您需要在网络中允许它。 文件哈希值策略中的反恶意软件例外也适用于 应用 & 数据API保护。 有关将文件添加到文件哈希策略的更多信息,请参阅 管理反恶意软件例外。

分析 数据保护 API 事件

主页 > 事件页显示了您账户的所有 数据保护 API 事件。 强大的搜索工具可以让您深入挖掘并识别包含您所需相关数据的少量事件。

数据保护 API 事件可以通过以下字段识别:

  • 事件类型 - 安全性

  • 子类型 - SaaS 安全 API 数据保护和 SaaS 安全 API 反恶意软件

您可以在这里了解有关使用事件页面的更多信息。

解释 数据保护 API 事件字段

字段名称

描述

连接器名称

规则中定义的连接器的名称

连接器类型

为该连接器定义的 SaaS 应用程序

DLP配置文件

生成此事件的 DLP 内容配置文件

文件名称

附加文件的名称

文件大小

附件文件的大小

文件类型

附件文件的文件类型

匹配的数据类型

在内容配置文件中符合规则的数据类型

协作者

收到文件的用户的电子邮件地址

规则

在数据保护策略中的规则名称

所有者

文件所有者

严重程度

已定义规则的严重程度

共享范围

Box附件的共享选项