本文说明如何为您的账户配置Dropbox连接器以用于应用程序&数据API保护策略,并在数据保护策略中创建使用此连接器的规则。
应用程序和数据 API 保护策略需要单独的 Cato 许可证。 有关更多信息,请联系您的 Cato 代表或官方经销商。
Dropbox连接器概述
为您组织的Dropbox租户创建连接器。 然后在访问权限策略中定义规则,包括Dropbox连接器,并定义要扫描和检查的文件。 您可以为每个租户创建一个Dropbox连接器。
Prerequisites
对Dropbox租户的团队管理员权限
支持Dropbox Business Plus计划
Dropbox API连接器所需权限
为了使数据保护API能够扫描您Dropbox帐户中的文件和文件夹,连接器与Dropbox应用为Cato提供以下权限和操作:
个人权限
查看成员的Dropbox文件和文件夹内容
查看成员的Dropbox文件请求,Dropbox共享设置和协作者
查看有关成员Dropbox账户的基本信息,例如用户名、电子邮件和国家
团队权限
查看有关您团队的文件和文件夹的信息
查看和编辑您团队的文件、文件夹中的内容,治理数据和信息
查看您团队的成员身份
查看您团队的活动日志
查看您团队及成员的文件夹结构
查看有关您团队的基本信息,包括名称、用户数量和团队设置
已知局限性
连接器在 账户用户中的任何人于 Dropbox租户中执行任何后续活动后识别分享活动(而不是在最初的文件共享操作时)
使用Dropbox连接器
本节说明如何为Dropbox创建API连接器,以及如何将您组织的Dropbox租户连接到您的Cato账户。
创建Dropbox连接器
使用Cato管理应用程序创建Dropbox连接器,无需在Dropbox中配置设置。 Dropbox连接器允许Cato SaaS API引擎扫描您在威胁防护和数据保护策略中定义的内容。
针对EA - 目前支持的操作是监控,只需要读取权限。 然而,我们建议将Dropbox连接器配置为读/写权限,这样以后如果要应用其他操作就无需对连接器进行更改(例如。 隔离)。
要创建Dropbox连接器:
从导航菜单中选择 资源 > 集成 并点击 集成应用程序 标签。
单击 新建。 新连接器 面板打开。
在SaaS 应用程序下拉菜单中选择Dropbox。
在 功能 部分,选择 数据和威胁防护。
输入 连接器名称。
在 Cato 管理应用程序 中,点击 授权并保存。
Dropbox 权限屏幕将在新的浏览器选项卡中打开。
授予您的 Cato 账户访问 Dropbox 租户的权限。
点击 继续 以确认您希望 Cato 访问 Dropbox 租户。

点击 允许 以允许 Cato 访问 Dropbox 租户。

屏幕显示已成功为租户应用权限。

您可以关闭浏览器标签返回到Cato管理应用程序。 Dropbox 可能需要几秒钟来处理请求,因此如果您收到错误,请刷新浏览器。
在 Dropbox 处理请求时,连接器的状态为 等待用户同意(请参阅下面的 理解连接器状态)。
Dropbox SaaS连接器已添加到集成应用标签页。
了解连接器状态
在 连接器设置 屏幕上的 状态 列显示 Dropbox 应用程序与您的 Cato 账户之间的连接状态。 以下是状态的解释:
已连接 - 您的账户已连接到应用并正常工作
连接警告 - Dropbox 租户中的一些用户没有正确配置以支持 数据保护 API。 请打开与支持的票据。
连接错误 - Dropbox 连接器的连接或权限问题。 请打开与支持的票据。
Dropbox 仅支持每个租户创建一个连接器。
等待用户同意 - 在连接设置屏幕中创建了 Dropbox 连接器,但您尚未完成授权 Cato 连接到您的 Dropbox 账户的过程。
在数据保护策略中添加Dropbox规则
本节说明了如何使用数据保护政策来监视和管理用户通过 Dropbox 上传和下载的文件和文件夹。
了解Dropbox操作
当您创建数据保护规则时,可定义不同的操作来监控或补救策略违规情况。 每个操作自动生成事件,您也可以选择接收电子邮件通知。 有关数据保护 API事件的更多信息,请参见分析数据保护 API事件。
您可以为数据保护引擎设置以下动作以便在规则匹配时执行:
监控 - 生成事件以便您监控与规则匹配的流量。
配置Dropbox规则
使用数据保护页面在您的数据保护策略中添加 SaaS 应用程序规则。
创建数据保护规则以定义由数据保护 API扫描的流量。 为每个 SaaS 应用连接器创建单独的规则,然后定义哪些流量将被扫描的标准。
有关Dropbox规则设置的更多信息,请参见理解Dropbox规则。

要为Dropbox应用创建新的数据保护规则:
从导航窗格中,选择 安全性 > 应用和数据 API 保护 ,并选择或展开 数据保护。
单击 新建。 新建规则 窗格打开。
在应用连接器中,选择Dropbox应用。
在 常规 部分中,输入规则的设置。
在所有者中,选择一个或多个您正在监控的Dropbox用户(默认值是任何)。
当您选择多个用户时,它们之间存在“或”关系。
在共享选项中,为扫描的文件和文件夹选择权限级别(默认值为任何人)。
当您选择多个选项时,它们之间存在“或”关系。
在文件属性中,定义标准以指定扫描的文件(默认设置为扫描所有文件)。
在内容配置文件中,为此规则选择DLP内容配置文件。
有关DLP内容配置文件的更多信息,请参阅创建DLP内容配置文件。
选择一个 操作。
(可选) 定义规则的跟踪选项以生成电子邮件通知。
有关事件和电子邮件通知的更多信息,请参见账户级别警报和系统通知。
单击 保存。 该规则已添加到数据保护政策中。
了解Dropbox规则
本节解释了如何定义数据保护规则的设置以扫描正确的Dropbox流量。 每个规则可以根据以下标准定义:
所有者 - 您工作区中的Dropbox用户(默认值是任何)
内部 - 所有者是您公司中的任意用户
Dropbox用户 - 所有者是特定用户
共享选项 - 选择与此规则匹配的文件和文件夹共享权限类型(默认值是任何)
私有 - 仅用户可以访问
拥有链接的人 - 公开访问任何拥有链接的人(无需登录Dropbox)
公司内部人员 - 任何公司内部用户拥有链接
仅限受邀公司内部人员 - 任何公司内部受邀分享文件的用户
仅限被邀请的外部人员 - 受邀分享文件的外部用户
文件属性 - 扫描附件的标准(默认值是所有附件)
文件类型
文件名称
文件大小(最大文件大小为20 MB)
内容配置文件 - 定义 DLP 内容检查的 DLP 内容配置文件
您可以在 安全性 > 数据泄露防护配置文件 > 数据泄露防护配置文件 > 内容配置文件 中创建或编辑内容配置文件
操作 - 当规则匹配时,选择是否要生成事件或电子邮件通知
定义规则的文件或附件
您可以为规则定义特定文件(或附件),并限制 SaaS API 引擎仅扫描指定文件以查看它们是否匹配 DLP 内容配置文件。
当您向规则添加多个文件时,选择它们之间的关系:
满足任一条件(或) - 仅匹配规则中的一个文件类型
全部满足(与) - 与规则中的所有文件类型匹配(否则,规则被忽略)
您可以在规则中使用文件名称设置来定义确切的文件名称,或使用通配符定义关键词。 例如,您可以将文件名称定义为 内部,以匹配所有包含单词 内部 的文件名称。
使用有序数据保护规则
数据保护 API引擎顺序检查数据,并查看是否符合规则。 如果数据不符合规则,则不会检查。 在规则库顶部的规则具有更高优先级,并在规则库中的较低规则之前应用。 每种类型的应用程序或连接器仅应用于数据一次。
最佳实践 - 为了最大化规则库的效率,我们建议对于每种连接器类型,对特定用户的规则应具有比应用于任何用户的规则更高的优先级。
例如,如果数据符合规则 #2 中的连接器,则数据将由数据保护 API引擎检查。 引擎不会继续对同一连接器应用规则 #3 及以下。 但是,数据可能符合具有不同连接器的较低优先级规则。
添加威胁保护到连接器
您可以为连接器创建威胁防护规则,使用已为您的帐户启用的反恶意软件和下一代反恶意软件引擎扫描文件和附件中的恶意软件和病毒。 数据保护API引擎会扫描连接器流量,并应用您为规则配置的操作和跟踪选项。
以下是您可以为威胁防护引擎设置的在规则匹配时执行的操作:
监控 - 生成事件以便您监控与规则匹配的流量。
每个操作自动生成事件,您也可以选择接收电子邮件通知。 有关数据保护 API事件的更多信息,请参见分析数据保护 API事件。
当您创建应用程序及数据 API 防护规则时,已启用的用于您的账户的反恶意软件引擎(安全 > 反恶意软件)会对发送给该连接器应用程序的文件执行恶意软件扫描。
以下截图显示了用于 OneDrive 连接器的威胁防护规则,扫描由内部用户或访客发送的文件:

为文件创建异常
有时,Cato 的 数据保护 API 引擎阻止了您知道是安全的文件,您需要在网络中允许它。 文件哈希值策略中的反恶意软件例外也适用于 应用 & 数据API保护。 有关将文件添加到文件哈希策略的更多信息,请参阅 管理反恶意软件例外。
分析 数据保护 API 事件
主页 > 事件页显示了您账户的所有 数据保护 API 事件。 强大的搜索工具可以让您深入挖掘并识别包含您所需相关数据的少量事件。
数据保护 API 事件可以通过以下字段识别:
事件类型 - 安全
子类型 - SaaS 安全 API 数据保护和 SaaS 安全 API 反恶意软件
您可以在这里了解有关使用事件页面的更多信息。
解释 数据保护 API 事件字段
字段名称 | 描述 |
|---|---|
连接器名称 | 规则中定义的连接器的名称 |
连接器类型 | 为该连接器定义的 SaaS 应用程序 |
DLP配置文件 | 生成此事件的 DLP 内容配置文件 |
文件名称 | 附加文件的名称 |
文件大小 | 附件文件的大小 |
文件类型 | 附件文件的文件类型 |
匹配数据类型 | 在内容配置文件中符合规则的数据类型 |
协作者 | 收到文件的用户的电子邮件地址 |
规则 | 在数据保护策略中的规则名称 |
所有者 | 文件所有者 |
严重程度 | 已定义规则的严重程度 |
共享范围 | Dropbox附件的共享选项 |