Netskope données Loss Prevention (DLP (Prévention des pertes de données)) protège les données sensibles dans le cloud avec exactitude et précision en inspectant tous les services cloud sanctionnés et non autorisés. Lorsque les utilisateurs enfreignent une politique DLP (Prévention des pertes de données), Netskope enregistre l'incident. Si vous disposez d'Endpoint DLP (Prévention des pertes de données), les utilisateurs qui enfreignent vos politiques de contrôle de contenu déclenchent également un incident DLP (Prévention des pertes de données).
Note
Des incidents sont générés pour chaque fichier/sous-fichier qui correspond au(x) profil(s) DLP (Prévention des pertes de données) et aux règles DLP (Prévention des pertes de données), règles d'empreintes digitales, classificateurs basés sur le ML ou profils de fichiers correspondants. Un sous-fichier est un fichier situé à l'intérieur d'un fichier conteneur (par ex. dans un fichier zip/tar ou une image dans un document pptx ou une feuille de calcul dans un fichier docx). Un incident sera généré pour chaque fichier conteneur et un pour chaque sous-fichier correspondant aux profils DLP (Prévention des pertes de données).
Si un document PowerPoint correspond à une règle DLP (Prévention des pertes de données) utilisée dans un profil DLP (Prévention des pertes de données), un incident sera créé pour ce fichier. Si une image intégrée d'une carte de crédit dans le même document PowerPoint correspond à un classificateur basé sur le ML pour les cartes de crédit, un autre incident sera créé pour cette image.
Par exemple, si un fichier .zip a 300 fichiers, le service DLP (Prévention des pertes de données) générera au maximum 50 incidents.
Tous les fichiers incorporés correspondants génèrent un incident en cas d'introspection et de CASB.
Pour les demandes en ligne (nsProxy), DLP (Prévention des pertes de données) génère des événements/incidents uniquement pour le profil associé à la politique de priorité la plus élevée. La limite d'incidents combinée à la génération d'événements/incidents uniquement pour la politique/le profil le plus élevé peut entraîner la génération d'alertes qui n'ont pas d'incident correspondant. Par exemple, si les 50 premiers fichiers incorporés correspondent à une politique/un profil de moindre priorité et que les fichiers incorporés suivants correspondent à une politique/un profil de priorité plus élevée, les incidents relatifs au profil de priorité plus élevée ne sont pas enregistrés car la limite a été atteinte.
Visualisation des incidents DLP (Prévention des pertes de données)
Incident grouping depends on whether the Object ID or hash changes; incidents are grouped if the Object ID remains the same, and a change in hash triggers a new incident, with filename changes not necessarily causing new incidents if content remains unchanged.
Pour afficher les incidents DLP (Prévention des pertes de données) dans votre organisation, accédez à Incidents > DLP.
- Actualisez les résultats des incidents DLP (Prévention des pertes de données).
- Filtrez les incidents DLP (Prévention des pertes de données) en fonction d'une période spécifique. Vous pouvez utiliser une période prédéfinie ou choisir Date Range pour utiliser les menus calendrier et temps afin de personnaliser votre propre période.
- Recherchez et filtrez les incidents DLP (Prévention des pertes de données) par requête. Cliquez sur + Add Filter pour ajouter d’autres filtres afin de cibler vos résultats de recherche. Par exemple, vous pouvez choisir Block pour le Last Action et sélectionner une application pour ne voir que les incidents DLP (Prévention des pertes de données) correspondant à ces critères. Vous pouvez également cliquer
pour passer au mode de recherche avancée par requête. Cliquez
pour enregistrer la combinaison de filtres pour les recherches futures.Note
Si vous disposez d'Endpoint DLP (Prévention des pertes de données), vous pouvez filtrer les incidents par Endpoint Content Control Policy.
- Consultez les 5 principales applications, les expositions et les 5 principales politiques avec des violations.
- Consultez la liste des incidents DLP (Prévention des pertes de données). Pour chaque incident, vous pouvez consulter les informations par défaut suivantes :
- Object: Le nom du fichier ou de l'objet qui a déclenché la violation. Cliquez pour ouvrir une page avec plus de détails où vous pouvez modifier le statut, attribuer des incidents, modifier la gravité et prendre des mesures.
- Application: L'application qui a déclenché la violation.
- Site: Le site web qui a déclenché la violation.
- Exposure: Le niveau d'exposition du fichier.
- Public - Indexé
- Public - Non listé
- Public
- Privé
- Partagé à l'extérieur
- Partagé en interne
- Entreprise partagée
- Cross-Geo
- # Violations: Le nombre total d'infractions au fichier. Le nombre fait référence au nombre total d'enregistrements détectés dans toutes les polices de l'incident.
- Last Action: La mesure qui a été prise, telle que l'autorisation, le blocage, l'alerte, etc.
- Status: Indique l'état de l'événement. Il existe trois États :
- Nouveau
- En cours
- Resolved
- Assignee: La personne chargée de suivre l'incident.
- Severity: Le niveau de gravité de l'objet ou du fichier. Il y a quatre niveaux :
- Faible
- Moyen
- Haut
- Critique
De plus, si vous sélectionnez Count only unique record sous Severity Threshold pour une règle DLP (Prévention des pertes de données), alors la sévérité affiche le compte comme Count: <Number of Violations> unique. Si vous désélectionnez Count only unique record, le compte de gravité est affiché comme Count: <Number of Violations>.
- Object ID: L'ID de l'objet ou du fichier.
- Timestamp: La date et l'heure auxquelles la violation s'est produite.
- Instance: L'instance d'application qui a déclenché la violation.
- Instance Id: L'ID de l'instance d'application.
- Last Modified By: L'utilisateur qui a apporté les dernières modifications au fichier lorsque Netskope l'a traité.
Note
Dans API données Protection for ServiceNow, pour certains types d'activités, l'utilisateur Last Modified By peut être l'utilisateur de l'administrateur du système ServiceNow au lieu de l'utilisateur réel. En effet, pour certaines activités telles que le téléchargement de fichiers, ServiceNow effectue des contrôles et des analyses. Pour cette raison, l'utilisateur Last Modified By peut être `system` ou `admin`.
- Object Owner: Le propriétaire original de l'objet ou du fichier.
- File Path: Le chemin complet du fichier sur le périphérique.
- DLP Policy: La politique DLP (Prévention des pertes de données) qui a déclenché la violation.
- DLP Profile: Le profil DLP (Prévention des pertes de données) associé à la politique et à la violation DLP (Prévention des pertes de données).
- DLP Rule: Les règles DLP (Prévention des pertes de données) associées à la politique DLP (Prévention des pertes de données) et à la violation.
- Select un ou plusieurs objets pour mettre à jour les sites Mark Status As et Severity ainsi que le site Assign afin de surveiller l'incident.
- Triez le tableau selon les critères suivants :
- Object
- Application
- Site
- Exposition
- Statut
- Assignee
- Sévérité
- Instance
- Last Modified By
- Propriétaire de l'objet
- Timestamp
- Select un ou plusieurs objets pour mettre à jour le statut. Vous pouvez également :
- Create Custom Status: Créez un nom pour un statut personnalisé.
- Manage Custom Statuses: Affichez, modifiez ou supprimez les états personnalisés.
- Select un ou plusieurs objets pour modifier le niveau de gravité.
- Select un ou plusieurs objets permettant de choisir l'adresse électronique d'un administrateur chargé de surveiller l'incident.
- Exportez tous les incidents DLP (Prévention des pertes de données) (jusqu'à 500 000 lignes) vers un fichier CSV sous forme de résumé ou avec tous les détails.
- Cliquez
pour personnaliser les colonnes du tableau ou rétablir celles par défaut. - Visualisez jusqu'à 100 incidents DLP (Prévention des pertes de données) par page.
- Afficher plusieurs pages du tableau.

Visualisation des détails de l'objet
Sur la page DLP (Prévention des pertes de données), vous pouvez cliquer sur le site Object pour obtenir des informations plus détaillées.

En haut de la page Détails de l'objet, vous pouvez modifier les :
- Status: Choisissez un statut pour l’objet. Cliquez
pour :- Create Custom Status: Créez un nom pour un statut personnalisé.
- Manage Custom Statuses: Affichez, modifiez ou supprimez les états personnalisés.
- Assigned to: Choisissez l'adresse électronique d'un administrateur pour surveiller l'objet.
- Severity: Sélectionnez un niveau de gravité pour l'objet.
- Actions: Effectuer l’une des actions suivantes.
- Encrypt: Chiffrer l'objet.
- Restore: Restore the object.
- BlockBloquez l'objet.
Note
L'interface utilisateur du locataire Netskope a désactivé les actions de chiffrement, de restauration et de blocage pour les fichiers dont l'option "require check out" est activée dans les sites SharePoint de Microsoft Office 365. Dans les cas où l'option de retrait obligatoire est activée, une copie du fichier est placée en quarantaine, mais le fichier original n'est pas supprimé.

- Delete: Supprimer l'objet.
- Change File Permissions: Modifier les permissions des objets en restreignant l’accès à certains administrateurs, utilisateurs, propriétaires de fichiers, etc.
- Contact Users: Contactez les utilisateurs impliqués dans l’objet.
- Check Object History: Consultez l'historique de l'objet, y compris tous les incidents survenus avec l'objet, les journaux de correction ou d'actions entreprises sur l'objet, ainsi que d'autres informations sur l'activité et la version de l'objet à partir des données de l'API Protection.
- Download Object: Téléchargez l’objet incident dans le dossier défini dans votre profil médico-légal. Pour en savoir plus : Télécharger les fichiers d’incidents DLP (Prévention des pertes de données).
- View More: Consultez les détails résumés actuels de l’objet, y compris les informations de base, les liens partagés, les collaborateurs et l’historique des versions.
Lorsqu'une pierre tombale échoue, Netskope affiche un message d'erreur :


Visualisation des détails de l'incident
Sous Incident Detail dans la page Détails de l'objet, vous pouvez voir les détails complets de l'objet :
- Timestamp: La date et l'heure auxquelles la violation s'est produite.
- Type: Le type d'incident.
- Entity Created: Indique l'heure à laquelle l'entité a été créée dans l'application SaaS. Ceci s'applique uniquement à la protection des données de l'API de nouvelle génération.
- Last Modified: Affiche l'heure à laquelle l'entité a été mise à jour ou modifiée pour la dernière fois. Ceci s'applique uniquement à la protection des données de l'API de nouvelle génération.
- Last Modified By: L'utilisateur qui a apporté les dernières modifications au fichier lorsque Netskope l'a traité.
Note
Dans API données Protection for ServiceNow, pour certains types d'activités, l'utilisateur Last Modified By peut être l'utilisateur de l'administrateur du système ServiceNow au lieu de l'utilisateur réel. En effet, pour certaines activités telles que le téléchargement de fichiers, ServiceNow effectue des contrôles et des analyses. Pour cette raison, l'utilisateur Last Modified By peut être `system` ou `admin`.
- Activity: L'activité associée à l'incident.
- Action Taken: Les mesures prises à la suite de l'incident en fonction de vos politiques.
- Violations: Nombre total d'infractions enregistrées. Ce nombre fait référence au nombre total d'enregistrements détectés pour l'ensemble des politiques concernées par l'incident. Cliquez
pour accéder aux alertes informatiques de Skope. - Application: L'application en nuage (par exemple, Dropbox) qui a déclenché la violation.
- SiteLe site qui a déclenché l'infraction. Si Traffic Type est Cloud App, le site affiche le nom de l'application cloud. Si Traffic Type est Web, le site affiche le nom de domaine de deuxième niveau et le nom de domaine de premier niveau. Par exemple, pour « www.cnn.com », C'est « cnn.com ».
- Instance: L'instance d'application qui a déclenché la violation.
- URL: L'URL du fichier ou de l'application qui a déclenché la violation.
- Object Name: Le nom du fichier ou de l'objet qui a déclenché l'infraction. Cliquez
pour accéder aux détails du fichier dans la protection activée par API. - Object Type: Le type de l'objet sur lequel on agit. Il peut s'agir d'un fichier, d'un dossier, d'un rapport, d'un document, d'un message, etc.
- File Path: Le chemin d'accès complet au fichier sur le périphérique de l'utilisateur.
- File Type: Le type de fichier.
- File Size: La taille du fichier en octets.
- File Owner: Le créateur du fichier dans l'application.
Note
Dans Google Drive, lorsque vous modifiez le propriétaire d'un dossier, cela modifie uniquement le propriétaire du dossier sélectionné et n'affecte pas les fichiers qu'il contient. Par exemple, si vous changez le propriétaire d'un dossier de l'utilisateur A à l'utilisateur B:
- la propriété du dossier passe à l'utilisateur B.
- la propriété du contenu du dossier, c'est-à-dire des fichiers et des dossiers, ne passe pas à l'utilisateur B. Elle reste à l'utilisateur A.
- File Language: La langue écrite du fichier.
- True File Type: Le type de vrai fichier.
- True File Category: La catégorie du vrai fichier.
- From User: L'adresse électronique utilisée pour se connecter à l'application SaaS.
- Channel: Le canal de l'utilisateur pour les applications Slack et Slack Enterprise.
- Data Classification: Les détails de la classification des données.
- Incident ID: L'identifiant de l'incident associé au sous-fichier. Si l'incident est déclenché pour le fichier principal, l'ID de l'incident sera le même que l'ID de l'incident parent.
- Parent Incident ID: L'identifiant de l'incident associé au fichier principal du conteneur (ou du non-conteneur) qui a été analysé.
- Object ID: L'ID de l'objet ou du fichier.
- MD5: Le hachage MD5 du fichier. Vous pouvez utiliser cette valeur de hachage pour filtrer les événements de Skope IT et visualiser d'autres activités associées au fichier.
- Connection ID: L'ID de l'incident de connexion. Chaque connexion a un identifiant unique.
- App Session ID: L'identifiant unique de session de l'application/du site lorsque Traffic Type est Cloud App ou Web. Une session d'application commence lorsque les utilisateurs commencent à utiliser une application/un site cloud et se termine après une période d'inactivité (par exemple, 15 minutes). Vous pouvez utiliser cet identifiant pour consulter toutes les activités de l'utilisateur au cours d'une même session d'application. L'identifiant de session de l'application est unique pour un utilisateur, un périphérique, un navigateur et un domaine.
- Referer: L'URL de référence de l'application (avec HTTP) que l'utilisateur a visitée.
- Source: La ville de l'utilisateur telle que déterminée par la base de données géographique Maxmind ou IP2Location.
- Destination: La ville de l'application telle que déterminée par la base de données géographique Maxmind ou IP2Location.
Visualisation des infractions
Sous Violations dans la page Détails de l'objet, vous pouvez voir une liste de toutes les violations DLP (Prévention des pertes de données) pour l'objet :
- Cliquez
pour afficher un aperçu des correspondances d'identifiants de données. Vous pouvez survoler les correspondances en surbrillance pour voir le profil DLP (Prévention des pertes de données) déclenché, l'identifiant de données, la règle DLP (Prévention des pertes de données) déclenchée et le niveau de gravité. En raison de la limite de stockage, tous les matchs ne sont pas mis en évidence. - Sous Overview, vous trouverez les informations suivantes :
- Policy: La politique DLP (Prévention des pertes de données) déclenchée. Cliquez sur Edit Policy pour accéder à la page Protection en temps réel et modifier la stratégie DLP (Prévention des pertes de données).
- Violations: Le nombre total de violations pour la politique DLP (Prévention des pertes de données).
- Rule Hit: Une liste des règles DLP déclenchées (Prévention des pertes de données).
- Policies: Une liste des politiques DLP (Prévention des pertes de données) associées à la règle DLP déclenchée (Prévention des pertes de données).
- Severity: Le niveau de gravité et le nombre d'accès pour chaque règle DLP (Prévention des pertes de données). Si vous avez sélectionné Count only unique record sous Severity Threshold pour une règle DLP (Prévention des pertes de données), alors la gravité affiche le nombre comme Count: <Number of Violations> unique. Si vous désélectionnez Count only unique record, le nombre de gravité est affiché comme Count: <Number of Violations>.
- Sous DLP Rule Violations, vous trouverez les informations suivantes :
- #: Le numéro d’infraction.
- Preview: Une liste des identifiants de données correspond. Passez la souris pour voir l’identifiant de données déclenché.
- Rule: Cliquez pour afficher les détails de la règle DLP (Prévention des pertes de données) associée. Cliquez sur View Rule pour accéder à la page des règles DLP (Prévention des pertes de données).
- DLP Profile: Cliquez pour afficher le détail du profil DLP (Prévention des pertes de données) associé. Cliquez sur View Profile pour accéder à la page Profil DLP (Prévention des pertes de données).
- DLP Policy: Cliquez pour afficher les détails sur les raisons pour lesquelles la violation a déclenché la politique DLP (Prévention des pertes de données). Cliquez sur Edit Policy pour accéder à la page Protection en temps réel et modifier la stratégie DLP (Prévention des pertes de données).

Configuration du workflow

Les incidents peuvent être transmis au responsable de l'utilisateur qui a déclenché l'incident. Cela permet au responsable de l'utilisateur agissant de donner son avis à l'adresse verdict, sur la question de savoir si l'action déclenchante est nécessaire à des fins professionnelles ou si elle viole la politique de l'entreprise. Sur la base de ce retour d'information, l'analyste peut décider de la manière de procéder à la résolution de l'incident.
Le gestionnaire doit cliquer sur le verdict approprié pour compléter le workflow. Une fois le verdict donné, celui-ci ne peut plus être modifié et cliquer sur l’autre verdict n’aura aucun effet.
Des courriels de rappel seront envoyés au gestionnaire 20 jours après le déclenchement de workflow.
Le flux de travail expire après 30 jours de déclenchement et passera à un état No Response , moment où l’analyste pourra redéclencher le workflow.
Prérequis
Assurez-vous que les attributs SCIM personnalisés ont été activés pour l'organisation afin que les adresses e-mail des responsables puissent être extraites correctement.
Le workflow ne peut pas être déclenché si l'utilisateur agissant n'est pas imported dans le locataire Netskope ou si cet utilisateur n'a pas d'adresse électronique de gestionnaire valide configurée dans ses attributs SCIM personnalisés.
Configuration du flux de travail
Le site workflow doit être configuré pour le locataire avant de pouvoir être utilisé. Cette configuration workflow est globale et n'est pas spécifique à un incident.
-
Depuis le locataire Netskope, allez à Incidents > DLP.
-
Sur le côté droit, cliquez sur Workflow Configuration.
La Manager Escalation Configuration du panneau glisse à l’intérieur.
-
Mettez en place l'attribut personnalisé approprié pour l'email du manager de chaque utilisateur.

-
Cliquez sur Save.
Après avoir configuré workflow, la page doit être refreshed pour que l'option Escalate to Manager soit activée. À partir de là, vous pouvez lancer le site workflow.
Initiating Workflow
-
Depuis la console d’administration, allez à Incidents > DLP.
-
Cliquez sur un incident.
-
Sur le côté droit, cliquez sur Initiate Workflow > Escalate to Manager.

Cela enverra une notification par e-mail au responsable de l'utilisateur lui demandant son verdict quant à savoir si c'est Action is required for business ou Action violates company policy.

L'incident lui-même montre le statut du site workflow.
Ajout de notes aux incidents DLP (Prévention des pertes de données)
Les notes peuvent désormais être ajoutées aux incidents DLP (Prévention des pertes de données). Les notes ont 512 limite de caractères et jusqu’à 25 notes peuvent être ajoutées.
Les privilèges de note peuvent être trouvés dans Settings -> Administration -> Roles -> (Role) -> Privileges -> Incidents -> DLP. Vous pourrez définir les rôles en mode visuel uniquement (View) ou en ajout autorisé (Manage).

Pour ajouter une note :
-
Allez à Incidents > DLP.
-
Cliquez sur n’importe quel Incident.
-
Cliquez sur le bouton Incident Notes mis en évidence ci-dessus. La fenêtre Incident Notes s'ouvre alors.

-
Saisissez votre texte et appuyez sur Add Note. Les notes ajoutées seront associées à l'utilisateur qui s'est connecté lors de leur ajout. Les utilisateurs (disposant au moins d'un droit d'écriture) peuvent être marqués avec @. Ces notes informeront la personne assignée aux incidents, y compris les personnes étiquetées sur la note spécifique.


S'il y a plusieurs Incidents dans un Incident Event, chaque Incident aura son propre fil de notes.
Visualisation des incidents DLP (Prévention des pertes de données) liés à des fichiers supprimés
Pour savoir si un fichier a été supprimé :
- Allez à Incidents > DLP.
- Cliquez sur le site Object. La page Détails de l'objet s'affiche.

- Sous Actions, Netskope affiche un message d'attention :




