本文说明如何配置Cato的应用控制规则库作为云访问安全代理(CASB)解决方案的一部分。 这个规则库有助于管理用户如何被允许访问和使用预定义的应用程序和系统类别。
有关 Cato 的应用控制策略的更多信息,请参见 什么是统一 CASB 解决方案?.
创建应用控制策略
应用控制策略是云应用程序互联网和WAN防火墙的扩展。 只有符合防火墙策略的流量才会被在线应用控制策略检查。 应用控制策略不适用于在应用目录中应用程序类型为应用程序的应用。
注意: 要使用应用控制规则管理应用程序使用,请确保该应用程序被互联网和 WAN 防火墙允许。
应用控制策略是一个有序的规则库,允许您定义应用程序和类别的活动和必需标准。 每个规则定义一个应用程序或一个类别。 一旦某个规则匹配了流量,较低优先级的规则(匹配规则下方的)将不再适用于该流量。
规则库中的最终规则是隐含的任意任意允许规则,因此如果连接不匹配任何规则,它会被最终隐含规则允许。
管理租户限制
租户限制策略限制用户访问哪些 SaaS 租户,防止访问个人或未授权账户,降低数据泄漏风险。 Cato 通过两种方法执行这些控制:租户意识,在应用控制中应用特定租户的允许或阻止操作;以及租户限制策略,通过注入 HTTP 标头将应用程序引导到正确的租户。 通过这些功能,确保用户只访问信贵公司批准的租户。
更多信息,请参见 管理 SaaS 应用的租户限制(租户限制策略) 和 限制对 SaaS 应用租户的访问.
访问权限策略修订和多个管理员的同时编辑
应用控制策略允许不同的管理员并行编辑策略。 每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。
应用控制配置向导的使用
应用控制配置向导自动审查策略,通过这些检查和见解。 当检查失败时,您可以直接在向导中查看并更新您的策略,而无需编辑单个规则。 这帮助您保持安全,同时简化策略管理。 有关详细信息,请参阅 使用配置向导。
应用控制策略的前提条件
对于应用程序规则,您必须启用TLS检查以检查匹配规则的流量。
由于更精细的应用策略,请确保互联网防火墙策略有两条高优先级(接近规则库顶部)的规则来阻止QUIC流量。 更安全的方法是仅允许标准协议,并在单独的规则中阻止以下项目:
应用程序 - GQuic
服务 - QUIC
注意: 当您最初启用应用控制策略时,会自动在互联网防火墙规则库的顶部添加一条阻止 QUIC 和 GQUIC 流量的规则。 这符合Cato的安全最佳实践。
如有必要,您可以根据账户的要求编辑此规则。
应用控制策略包含在 CASB 许可证中。 有关购买CASB许可证的更多信息,请联系您的Cato代表。
向应用控制策略添加规则
当您向应用控制策略添加规则时,配置规则中要求的每个部分,以定义该应用程序的访问和允许操作。
我们建议,当您首次实施访问权限策略或将新应用程序添加到现有策略时,运行新建规则时使用允许操作并启用事件。 然后查看事件,查看此规则是否会阻止被允许的流量。
应用控制规则设置
应用控制规则包含以下部分:
常规 - 您选择分配给规则的名称和严重性。 还可以启用或禁用该规则。
应用程序 - 预定义应用程序、类别、自定义应用程序或符合此规则的批准应用程序。 支持的应用程序仅出现在预定义应用程序列表中。
活动 - 定义一个或多个项目以定义应用程序行为,并确定项目之间是否存在与或或关系。
您可以为任何详细活动选择规则来匹配为详细应用程序执行的所有活动,但仅提供允许操作。注意:并非所有活动都支持所有应用程序。 例如,仅某些特定应用程序支持上传和下载功能。
如果活动字段未配置且为空,则规则匹配如下:
对于应用程序,选择应用到的匹配活动。 欲了解更多信息,请参阅什么是 Cato DLP 服务?.
注意: 对于应用规则,您必须启用 TLS 检查以检验与规则匹配的流量。
对于类别,选择应用于操作的匹配活动或标准。
注意: 对于具有已定义活动的类别规则,您必须启用 TLS 检查以检验与规则匹配的流量。
访问方法 - 主机和设备上的用户代理要求,可以连接到您的账户。
源 - 此规则的流量来源。
您可以将来源设置为国家/地区,以创建根据IP地理位置强制执行规则的流量
有关规则的其他 源 项目的信息,请参阅 资源对象参考
设备姿态 - 选择设备必须满足的 设备配置文件 以便操作能应用于设备。
例如,具有 允许 操作的规则,设备必须满足该规则的设备配置文件,否则流量将被阻止。 关于使用设备配置文件与安全规则的更多信息,请参见 将设备条件添加到防火墙规则。
时间 - 定义规则活动的时间范围。
操作 - 将指定的操作应用于匹配该规则的流量。 选项有:
允许: 操作被允许
阻止: 操作被阻止
通知:当执行操作时,客户端通知会显示. 用户可以忽略通知并继续他们的活动。
定义事件和电子邮件通知的跟踪选项。
创建新的应用控制规则
创建新的应用控制规则并配置该规则的设置,以便为您的组织实施应用控制策略。
时间 选项定义了规则启用的时间范围。 您可以为规则配置自定义选项,或选择账户定义的默认工作时间。
要创建新的应用控制规则:
从导航菜单中,选择 安全性 > 应用 & 数据内联。
单击 新建 并选择 应用控制规则。 应用控制规则 面板已打开。
展开 常规 部分并配置这些设置:
输入规则的 名称。
使用滑块启用或禁用规则(绿色为启用,灰色为禁用)。
选择 严重程度。
严重性用于规则的事件和监控分析中。
展开 应用程序 部分,并为匹配此规则的流量选择应用或类别。
注意:某些应用程序属于多个类别。 要应用规则到这些应用程序,请验证没有更高优先级的矛盾性规则包括同样适用的应用程序类别。 您可以在 应用目录 中查看应用程序的类别。展开 活动 或 信任网络标准 部分,并配置这些设置:
点击 添加活动 或 添加信任网络标准 并选择该规则的项目。
如有必要,单击
并配置该项目的设置。当 活动 或 信任网络标准 部分有多个项目时,在 满足 下拉菜单中定义项目之间的关系:
任何 (或) - 如果有任何项目匹配流量,则应用规则
全部 (与) - 如果所有项目匹配流量,则应用规则
展开 访问方式 部分并定义用户代理要求。
如果有多个项目,则它们之间存在与关系。
展开 来源 部分,并为此规则的流量来源选择一个或多个对象(或者您可以输入一个 IP 地址)。
选择类型(例如:主机、网络接口、IP、任何)。 默认值为 任意。
展开 设备姿态 部分,并为规则选择一个或多个设备配置文件。
当规则有多个设备配置文件时,它们之间存在或关系。
(可选) 展开 时间 部分,并定义规则何时活动。
选择 无时间限制 以将规则设置为始终活动。
展开 动作 部分,并配置这些设置:
选择此DNS 策略的操作。
(可选) 配置跟踪选项以生成 事件 和 发送通知。 频率在第一次发送通知后开始计数。
有关通知的更多信息,请在 警报 部分中查看订阅组、邮件列表和警报集成的相关文章。
点击应用.
在应用控制规则中使用值集
值集 是用户定义的类别,帮助您管理应用控制规则中的项目组,例如网址或电子邮件地址。 例如,您可以:
通过配置Dropbox规则,使一个规则管理访问特定的Dropbox文件夹组,由定义了完整路径URL的值集
通过创建已配置 值集 的规则之一,仅允许特定用户进行 登录 活动,值集由电子邮件地址列表定义
要在应用控制规则中使用值集:
创建类型为 文本字符串 的 值集。 其他类型的值集将无法与应用控制规则一起使用。
按照上方所述创建一个新的应用程序控制规则。
在 活动 部分选择 在内 操作符,然后创建或选择 值集。
有关创建 值集 的更多信息,请参阅 使用类别。
理解应用控制字段
本部分介绍需要条件和活动的规则字段。
基于信任网络标准的规则
这些是可以配置的规则字段,需要特定条件。 这些条件分为三个部分:安全性、常规和合规性。
信任网络标准字段 | 说明 |
|---|---|
安全性信任网络标准 | |
审计日志 | 应用程序支持管理员变更的审计追踪 |
加密协议 | 基于卡托云分析,定义应用程序允许的TLS加密协议 |
存储加密 | 服务的数据存储已加密 |
HTTP安全头 | 支持HTTP安全头 |
MFA | 支持多因素认证 |
RBAC | 支持管理员的基于规则的访问控制(RBAC) |
记住密码 | 允许用户在本地浏览器记住密码 |
风险评分 | Cato 为每个云应用程序分配风险评分,范围从 0(无风险)到 10(高风险),帮助您评估应用程序是否符合安全策略要求,请参阅 使用云应用仪表板 |
SSO类型 | 支持单点登录(SSO) |
TLS强制执行 | 基于卡托云分析,应用程序仅允许TLS加密流量 |
受信任的证书 | 基于卡托云分析,此应用程序仅使用注册CA的受信任证书(无自签名或已撤销的证书) |
常规信任网络标准 | |
国家/地区代码 | 公司总部的实际所在地(注册的原产地) |
合规标准 | |
合规性选项 | 请参阅下方,支持的合规性要求。 |
支持的合规性要求
这些是您可以添加到应用控制规则的合规要求。 例如,您可以只允许符合HIPAA或SOC-2的应用程序。
HIPAA
ISAE 3402
ISO 27001
PCI-DSS
SOC-1
SOC-2
SOC-3
SOX
SSO
活动规则
以下是您可以为需要特定活动的规则配置的字段的解释。 该表还显示了一个包含规则活动字段的应用程序示例。
注意: 如果 活动 字段留空,则任何活动都与规则匹配。
活动字段 | 解释 | 示例应用 |
|---|---|---|
添加附件 | 将文件上传到电子邮件 | Gmail |
聊天 | 使用应用的聊天功能 | |
继续提供商 | 社交/身份提供商登录流程 | OpenAI |
删除消息 | 从应用的会话中删除消息 | Slack |
下载 | 从云存储下载文件 | Google 云端硬盘 |
编辑访问令牌 | 编辑应用的权限 | 销售云 |
企业单点登录 | 基于企业的登录流程 | OpenAI |
导出 | 从应用导出数据或记录 | 销售云 |
完整路径网址 | 只有与特定路径匹配的应用流量才会被允许或被阻止。 例如,在dropbox.com/contact中,完整路径URL必须包括路径/contact | Dropbox |
登录 | 登录到账户 | |
注销 | 退出账户 | |
发布 | 发布消息或评论到社交媒体应用 | |
保存报告 | 将应用的报告保存到主机或设备 | 销售云 |
发送邮件 | 发送电子邮件消息 | Microsoft Outlook |
发送消息(文件) | 发送包含文件的消息 | Slack |
发送消息(文本) | 发送仅包含文本的消息 | Slack |
登录 | 登录到应用程序 | Slack |
登出 | 退出应用程序 | Slack |
第三方登录 | 第三方单点登录流程 | Claude |
上传 | 上传文件到云存储 | Box |
观看流媒体 | 观看流媒体视频 | YouTube |
应用控制策略的最佳实践
本部分包含在您的账户中实现应用控制策略的推荐最佳实践。 在指示的情况下,最佳实践也适用于向策略添加新应用程序。
当您实施访问权限策略或添加具有阻止操作的新应用程序时:
启用事件在DNS策略.
审查规则产生的事件,确保没有您想允许的流量事件(误报流量)。
如果存在误报流量,您可以做出以下更改:
细化规则范围以排除误报流量
在阻止规则之前创建一个新的允许规则,并且新规则的范围仅涵盖误报流量
该策略支持基于浏览器的应用程序。 除非明确指定,否则不支持本地客户端。
请记住,应用控制访问权限策略是一个有序策略,最终的隐含规则是任何任何接受。 添加规则到访问权限策略以阻止相关的应用程序流量、活动和标准。
您的账户每小时最多可以处理 250 万个应用控制事件。
应用控制规则示例
本部分包含在您的组织中实施CASB策略的应用控制规则示例。
对 Office365 的合规执行

前面的示例展示了两个规则,适用于Office程序和服务类别,即Office应用程序和服务。
规则1允许符合Office365合规性要求的流量,具有以下设置:
来源 - 任何。 应用于所有流量来源。
应用程序 - Office 程序和服务。 应用于 Office365 类别。
信任网络标准 - SOC2,受信任的证书,SSO 与 AND 关系。 应用于满足所有合规项目的流量。
严重程度 - 中等。 符合此规则的流量被分类为分析的 中等 风险。
操作 - 允许。 符合合规要求的 Office365 流量被允许。
规则2阻止所有其他Office365流量,具有以下与规则1不同的设置:
信任网络标准 - 无。 应用于所有 Office365 流量,因为规则1已经匹配允许的流量。
操作 - 阻止。 阻止所有 Office 365 流量,因为规则1已经允许所有合规流量。
跟踪 - 事件。 生成所有不合规的 Office365 流量事件。
分析应用控制事件
事件屏幕显示您的账户的所有应用控制事件。 这些安全事件为子类型,应用安全。
您可以在这里了解有关使用事件页面的更多信息。
这些是与应用控制唯一相关的字段:
字段名称 | 说明 |
|---|---|
应用活动类别 | For events with the block action, shows the activity for the rule (see above, Activity Based Rules) |
应用活动类别 | 事件中应用活动的一般类别。 For more about app activity categories, see below Understanding App Activity Categories and Types. |
应用活动类型 | 应用活动的类型。 有关应用活动类型的更多信息,请参见下方的了解应用活动类别和类型。 |
应用 | 应用程序的名称 |
应用程序风险 | 此应用程序的Cato风险等级 |
完整路径URL | 流量连接到的URL的完整路径 |
是批准的应用 | True表示此应用程序已配置为批准的应用 |
了解应用活动类别和类型
这些是 应用活动类别 字段的可能值以及每个类别的描述:
内容操作 - 活动涉及到的数据(通常是文件或明文)是:
从客户端上传到SaaS应用
从 SaaS应用下载到客户端
在 SaaS应用中编辑
例如:上传、下载、移动
内容分享 - 活动中对已有数据的访问进行修改,这些数据已位于 SaaS应用上。 例如:分享,分享匿名链接
通讯与协作 - 在 SaaS应用用户之间传递信息的活动。 例如:聊天、视频、语音
搜索与查看 - 访问 SaaS应用上的数据而不修改数据本身或其权限的活动。 例如:搜索、文件访问
管理设置 - 例如:用户创建、隔离、变更权限
登录认证 - 例如:登录、登出、登录失败
API 与集成 - 例如:查询 API,添加<应用名称>集成
执行 - 例如:执行流程,运行报告/仪表板
常规 - 不符合其他类别定义的活动,或尚未分配类别的活动
这些是 应用活动类型 的可能值以及每种类型包含的活动:
文件分享 - 上传、下载、移除、分享、编辑、查看、创建
源代码管理 - 拉取/克隆、推送
聊天 - 发送消息、发送语音消息、接收消息、删除消息、添加反应
邮件 - 发送邮件
社交网络 - 发布,评论
管理应用 - 登录、第三方登录、注销、授权第三方、变更项目权限
IaaS 平台 - 访问
财务 - 编辑、导出、保存报告
流媒体 - 观看流媒体
网络会议 - 视频通话
知识分享 - 创建、编辑、分享
任务管理 - 创建任务、编辑任务、删除任务、变更任务状态、分配
搜索引擎 - 搜索
AI 工具 - 对话
用户通知
如果某个活动匹配通知规则,或被应用控制规则阻止,您可以配置通知显示给用户,解释哪个应用被阻止及原因。 您可以自定义通知的内容和品牌形象以满足您组织的要求。
这是默认通知在 Windows 设备上的显示方式:

这是默认通知在 iOS 设备上的显示方式:

用户通知的先决条件
支持从:
Windows客户端v5.10及更高版本
macOS客户端 v5.7 及更高版本
iOS客户端v5.4及更高版本
用户必须远程连接
通知必须已启用(如果设备上通知被抑制,例如在专注模式或请勿打扰模式下,通知无法显示)
启用用户通知
如果某个活动匹配通知规则或被应用控制规则阻止,您可以启用用户接收系统通知。
启用用户通知:
从导航菜单中,选择访问 > 客户端访问 > 安全策略通知。
选中启用安全策略用户通知复选框。
点击 保存。
自定义用户通知
为了向用户解释通知为何显示或操作为何被阻止,您可以创建并分配多个通知模板,并将其分配给访问权限策略。 这使您能够提供针对特定用例量身定制的背景通知,在执行时实施。 更多信息,请参阅创建用户通知模板。
并选择上方添加规则 。