Sur la page Paramètres IPS (Settings > Threat Protection > IPS Settings), vous pouvez activer le système de prévention des intrusions (IPS) de Netskope pour votre organisation et créer des exceptions à l'aide de listes d'autorisations.
État de l'IPS
Choisissez le type de trafic que vous souhaitez inspecter pour détecter d'éventuelles violations de l'IPS :
-
Non-Web Traffic: Netskope IPS examine le trafic non web. Cette option n'apparaît que si vous disposez d'un pare-feu Cloud.
-
Cloud Apps & Web Traffic: Netskope IPS examine le trafic Web à l'exception du trafic qui correspond aux politiques dont les actions sont définies sur Forward to Proxy ou Isolate.
-
Private App Segments: Netskope IPS examine le trafic web sur les ports 80 et 443. Cette option n'apparaît que si vous avez Netskope Private Access.

Select la notification utilisateur que vous souhaitez afficher lorsque les utilisateurs visitent des applications ou sites web cloud qui enfreignent votre politique IPS. Vous pouvez utiliser la notification IP par défaut ou en créer une personnalisée. Si vous créez une notification personnalisée, assurez-vous que l’action est réglée sur Block.
En cas de blocage, les utilisateurs verront une notification similaire :

Certains blocages IPS, tels que les réponses malveillantes, n'informent pas les utilisateurs.
Liste des autorisations
Sous Allow List, vous pouvez voir les options suivantes :
-
Source IP Allowlist: Les profils de localisation réseau qui contiennent les adresses IP sources que vous souhaitez contourner depuis IPS. Pour le trafic web, vous pouvez ajouter l’adresse IP source publique ; cependant, pour le trafic non web, vous devez ajouter l’adresse IP source privée. Cliquez sur Edit pour ajouter ou supprimer des profils.
-
Domain Allowlist: Les domaines, les noms de domaine pleinement qualifiés (FQDN) et les jokers que vous souhaitez contourner de l’IPS. Cliquez Edit pour entrer des domaines ou des FQDN séparés par une virgule.
-
Destination IP Allowlist: Les profils de localisation réseau qui contiennent les adresses IP de destination que vous souhaitez contourner depuis IPS. Cliquez sur Edit pour ajouter ou supprimer des profils.
Paramètres avancés
Sous Advanced Settings, vous pouvez écraser les paramètres IPS par défaut de Netskope.
Activez Alert Only Mode pour autoriser tout le trafic avec des correspondances de détection et n’envoyer que des alertes. Si activé :
-
Netskope ne bloquera pas la circulation. Netskope changera toutes les overrides activées de l’action Block à l’action Alert .
-
Netskope ne génère pas d’alertes pour désactiver les dérogations.

Visualisation des alertes de violation de l'IPS
Après avoir configuré les paramètres IPS, vous pouvez consulter les violations IPS détectées sur la page Alertes IT de Skope (Skope IT > Alerts). Pour voir les infractions, sélectionnez C2 et IPS pour le filtre Alert Type .

Vous pouvez également filtrer et trier les violations IPS en fonction de l'ID CVE.

Netskope limite les alertes IPS en double par détection à 30 alertes toutes les 5 minutes. Cela empêche Netskope de générer des alertes excessives.


