Les sections suivantes décrivent comment configurer une politique de protection des données de l'API pour Vera. Pour modifier une section déjà complétée, cliquez sur l'icône du crayon à côté du titre de la section.
Application
Pour configurer une politique de protection des données de l'API :
- Dans l'interface utilisateur de Netskope, allez à Policies > API Data Protection et sous l'onglet SaaS , cliquez sur New Policy.
- Dans la section Application, sélectionnez l'application.
Note
Si vous sélectionnez Google Drive comme type d'application, l'administrateur a la possibilité d'analyser le contenu ou les applications et plugins connectés.
- Dans la section Instance, sélectionnez l'instance d'application pour la politique.
- Cliquez sur Next, puis allez à la rubrique de ce guide qui correspond à la section que vous configurez sur la page New API données Protection Policy.
Office 365 SharePoint Limitation
Pour l'application Office 365 SharePoint, lorsqu'une stratégie est créée sur un site parent, elle n'est pas appliquée au contenu d'un sous-site sous le site parent. Si une politique doit être appliquée à des sous-sites, vous devez la sélectionner explicitement dans la politique.
Utilisateurs
Cette section de la page Politique de protection des données de l'API spécifie les utilisateurs et les groupes qui peuvent déclencher une violation de la politique.
- Select tous les sites, tous les utilisateurs, un sous-ensemble d'utilisateurs, des profils d'utilisateurs, des groupes d'utilisateurs, un sous-ensemble de domaines, tous les lecteurs d'équipe ou un sous-ensemble de lecteurs d'équipe. Vous pouvez rechercher et sélectionner des utilisateurs, des profils d'utilisateur, des groupes d'utilisateurs, des sous-ensembles de domaines et des sous-ensembles de lecteurs d'équipe spécifiques. Une liste s'affiche lorsque vous recherchez un sous-ensemble d'utilisateurs (et de dossiers d'utilisateurs), de profils d'utilisateurs, de groupes d'utilisateurs, un sous-ensemble de domaines et un sous-ensemble de lecteurs d'équipe. Si vous sélectionnez Tous les utilisateurs, Profils d'utilisateur, Groupes d'utilisateurs, Tous les lecteurs d'équipe ou Sous-ensemble de domaines (application Google Drive uniquement), des options supplémentaires sont disponibles pour exclure des utilisateurs, des profils d'utilisateur ou des lecteurs d'équipe.
Les options Exclude Sites,Exclude Users, Exclude User Profiles, et Exclude Team Drives sont disponibles pour All Users, User Profiles, User Groups, All Team Drives, et Subset of Domains. L'option Exclude permet d'exclure les fichiers des utilisateurs ou des profils d'utilisateurs du déclenchement d'une politique si les fichiers sont partagés entre les utilisateurs de la liste d'exclusion.
Note
Il est important de noter que le(s) site(s) ajouté(s) à la liste d'exclusion sera(ont) inclus dans le traitement de la police dans le cadre d'un balayage rétroactif. Il s'agit d'un problème connu et un correctif sera bientôt disponible.
Important
- The exclude users feature checks the sharing attributes only. For example, if user x has shared a file with user y and z, then all three users need to be part of the exclude users list in order for the policy condition to trigger and skip processing the file any further for these three users. If you add user x only to the exclude users lists, then the exclude user condition for policy would not trigger. So it is imperative to add the owner and shared parties in the exclude users list.The Subset of Domains, All Teams, and Subset of Team Drives options are applicable for Google Drive policy only. The Team Drive folders are populated after the Google Drive instance is created. The list of sub domains are available in the API Data Protection dashboard page of the UI.For files owned by email aliases such as “IT Support”, “HR Group” that do not follow the valid email address format, Netskope does not process such notifications from Google Drive API. As a result, Netskope does not trigger a violation nor display the same in the Skope IT page.All Users, Subset of Users, User Profiles, User Groups, and Subset of Domains scan content in Google Drive’s ‘My Drive’ folders. All Team Drives and Subset of Team Drives scan content in Google Drive’s ‘Team Drive’ or ‘Shared Drive’ folders.
- Though the UI displays the Exclude User option on the API Data Protection policy wizard for GitHub, it is not supported.User profiles must be added before they are listed here. To download a CSV file that contains your user profiles, go to Policies > Profiles > User, and then click New User Profile. Complete the steps in the Create User Profile wizard, and then select a user profile.
Pour utiliser l’option des groupes d’utilisateurs, vous devez d’abord installer l’outil utilitaire Netskope Adapters. Pour plus d'informations, consultez la section Adaptateurs Netskope.
For Salesforce, you see user names instead of email addresses when you select Subset of Users. You also have the option to include Structured and/or Unstructured data scans.For Microsoft Office 365 SharePoint Sites, you can search for sites or a subset of sites instead of users.For GitHub, you can search for any user, outside collaborators and user regions.
- Lorsque vous avez terminé, cliquez sur Next.
Contenu
Cette section de la page Politique de protection des données de l'API spécifie les fichiers, les objets et les messages qui déclenchent une violation de la politique.
Pour AWS, sélectionnez All File Types ou Specific File Types à analyser.
Pour Azure, sélectionnez All File Types ou Specific File Types à scanner.
Pour Box, vous pouvez sélectionner l'une des options suivantes :
- All Sharing Options: Examine toutes les options de partage (privé, public, partagé en interne et partagé en externe).
- Specific Sharing Options: Avec les options de partage spécifiques, vous pouvez choisir tous les types de partage ou des types de partage spécifiques, comme par exemple :
- Privé : Un fichier qui n'est partagé avec personne.
- Public : Un fichier qui est partagé ou ouvert au public.
- Partagé en interne : Fichier partagé spécifiquement avec les utilisateurs du même sous-domaine de l'organisation. Pour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, sélectionnez Advanced Options et entrez le nombre de collaborateurs internes ou externes qui doivent être détectés pour qu'une violation de la politique se produise.
Note
L'option Shared Internally ne déclenche pas de politique si le fichier ou le dossier comporte un lien de partage public.
- Partagé en externe : Fichier partagé spécifiquement avec des utilisateurs extérieurs à l'organisation. Vous pouvez sélectionner All External Domains, des domaines externes spécifiques ou exclure un domaine spécifique en sélectionnant l'option All External Domains Except. Si vous sélectionnez l'option All External Domains Except, choisissez le domaine à exclure d'un déclencheur de stratégie. Vous pouvez créer un domaine New en sélectionnant l'option Create New. Pour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, sélectionnez Advanced Options et entrez le nombre de collaborateurs internes ou externes qui doivent être détectés pour qu'une violation de la politique se produise.
Note
L'option Shared Externally ne déclenche pas de politique si le fichier ou le dossier comporte un lien de partage public.
- All File Types ou Specific File Types pour scanner.
Pour Cisco Webex Teams, vous pouvez sélectionner l'une des options suivantes :
- All Sharing Options: Examine toutes les options de partage (privé, partagé en interne et partagé en externe).
- Specific Sharing Options: Avec des options de partage spécifiques, vous pouvez choisir tous ou certains types de partage, comme Privé, Partagé en interne ou Partagé externement.
Dans le cas d'un partage externe, vous pouvez sélectionner :
- Toutes les organisations
- Organisation interne
- Organisation externe
- Tous les domaines externes sauf..
Note
Vous pouvez spécifier des domaines externes à exclure de la détermination de l'exposition et de l'application de la politique.
Pour Dropbox, vous pouvez sélectionner l'une des options suivantes :
- All Sharing Options: Examine toutes les options de partage (privé, public, partagé en interne et partagé en externe).
- Specific Sharing Options: Avec les options de partage spécifiques, vous pouvez choisir tous les types de partage ou des types de partage spécifiques, comme par exemple :
- Privé : Un fichier qui n'est partagé avec personne.
- Public : Un fichier qui est partagé ou ouvert au public.
- Partagé en interne : Fichier partagé spécifiquement avec les utilisateurs du même sous-domaine de l'organisation. Pour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, sélectionnez Advanced Options et entrez le nombre de collaborateurs internes ou externes qui doivent être détectés pour qu'une violation de la politique se produise.
Note
L'option Shared Internally ne déclenche pas de politique si le fichier ou le dossier comporte un lien de partage public.
- Partagé en externe : Fichier partagé spécifiquement avec des utilisateurs extérieurs à l'organisation. Vous pouvez sélectionner All External Domains, des domaines externes spécifiques ou exclure un domaine spécifique en sélectionnant l'option All External Domains Except. Si vous sélectionnez l'option All External Domains Except, choisissez le domaine à exclure d'un déclencheur de stratégie. Vous pouvez créer un domaine New en sélectionnant l'option Create New. Pour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, sélectionnez Advanced Options et entrez le nombre de collaborateurs internes ou externes qui doivent être détectés pour qu'une violation de la politique se produise.
Note
L'option Shared Externally ne déclenche pas de politique si le fichier ou le dossier comporte un lien de partage public.
- All File Types ou Specific File Types pour scanner.
Pour Workplace by Facebook, vous pouvez sélectionner l'une des options suivantes :
- All Sharing Options: Analyse les messages partagés en interne et en externe, les commentaires, les réponses, les messages de chat et les pièces jointes.
- Specific Sharing Options: Avec les options de partage spécifiques, vous pouvez choisir tous les types de partage ou des types de partage spécifiques, internes et/ou externes.
- Interne : Analyse les messages, les commentaires, les réponses, les messages de chat et les pièces jointes partagés au sein de l'organisation du lieu de travail.
Note
L'option Partage interne n'est pas disponible pour les groupes multi-entreprises.
- Externe : Analyse les messages, les commentaires, les réponses, les messages de chat et les pièces jointes partagés en dehors de l'organisation du lieu de travail, par exemple dans un groupe multi-entreprises. Pour le type de partage externe, vous pouvez sélectionner tous les domaines externes ou des domaines externes spécifiques s'ils ont été configurés.
- Interne : Analyse les messages, les commentaires, les réponses, les messages de chat et les pièces jointes partagés au sein de l'organisation du lieu de travail.
- All File Types ou Specific File Types pour scanner.
Pour Google Drive, vous pouvez sélectionner l'une des options suivantes :
OPTIONS DE PARTAGE DE FICHIERS POUR LA NUMÉRISATION
- All Sharing Options: Examine toutes les options de partage telles que privé, public, partagé en interne, partagé en externe et partagé par l'entreprise.
- Specific Sharing Options: Avec les options de partage spécifiques, vous pouvez choisir tous les types de partage ou des types de partage spécifiques, comme par exemple :
- Privé : Un fichier qui n'est partagé avec personne.
Note
Cette option n'est pas disponible pour Google Team Drive.
- Public : Un fichier qui est partagé ou ouvert au public.
Pour le public, vous pouvez sélectionner :
- Public - indexé et non répertorié : Tout fichier partagé publiquement, qu'il soit indexé ou non indexé.
- Public - Indexé uniquement : Tout fichier partagé publiquement et consultable sur Google Search.
- Public - Non répertorié uniquement : Tout fichier disposant d'un lien de partage public mais non répertorié dans la recherche Google.
Note
Dans Google Drive, les fichiers partagés publiquement ne peuvent pas être ouverts si l'administrateur Google a désactivé le paramètre de partage dans la console d'administration Google. Ce réglage se trouve sous Apps > Google Workspace > Drives and Docs > Sharing Settings > Sharing options > Sharing outside of <organization>. Cette anomalie est due au fait que l'API Google marque l'exposition du fichier comme étant publique, alors que le fichier est soumis à des restrictions d'accès en raison de la désactivation de l'option Sharing outside of <organization>.
- Partagé en interne : Fichier partagé spécifiquement avec les utilisateurs du même sous-domaine de l'organisation. Pour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, sélectionnez Advanced Options et entrez le nombre de collaborateurs internes ou externes qui doivent être détectés pour qu'une violation de la politique se produise.
Note
Cette option n'est pas disponible pour Google Team Drive.
Note
L'option Shared Internally ne déclenche pas de politique si le fichier ou le dossier comporte un lien de partage public.
- Partagé en externe : Fichier partagé spécifiquement avec des utilisateurs extérieurs à l'organisation. Vous pouvez sélectionner All External Domains, des domaines externes spécifiques ou exclure un domaine spécifique en sélectionnant l'option All External Domains Except. Si vous sélectionnez l'option All External Domains Except, choisissez le domaine à exclure d'un déclencheur de stratégie. Vous pouvez créer un domaine New en sélectionnant l'option Create New. Pour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, sélectionnez Advanced Options et entrez le nombre de collaborateurs internes ou externes qui doivent être détectés pour qu'une violation de la politique se produise.
Note
L'option Shared Externally ne déclenche pas de politique si le fichier ou le dossier comporte un lien de partage public.
- Partagé par l'entreprise : Tout fichier partagé au sein d'une même organisation mais appartenant à des sous-domaines différents.
- Toute personne de l'entreprise disposant du lien : Tout fichier partagé avec n'importe quel utilisateur au sein d'une organisation mais appartenant à un ou plusieurs sous-domaines différents d'une entreprise.
- Privé : Un fichier qui n'est partagé avec personne.
LES TYPES DE FICHIERS À ANALYSER
- All File Types ou Specific File Types pour scanner.
Pour les sites Microsoft Office 365 OneDrive for BusinessSharePoint, vous pouvez sélectionner l'une des options suivantes :
OPTIONS DE PARTAGE DE FICHIERS POUR LA NUMÉRISATION
- All Sharing Options: Examine toutes les options de partage telles que privé, public, partagé en externe, partagé en interne, inter-géo, partagé par l'entreprise et partagé avec un ou plusieurs groupes.
- Specific Sharing Options: Avec les options de partage spécifiques, vous pouvez choisir tous les types de partage ou des types de partage spécifiques, comme par exemple :
- Privé : Un fichier qui n'est partagé avec personne.
- Public : Un fichier qui est partagé ou ouvert au public.
- Partagé en interne : Fichier partagé spécifiquement avec les utilisateurs du même sous-domaine de l'organisation.
Note
Si vous partagez un fichier avec un utilisateur interne qui se trouve dans une autre zone géographique, le fichier sera classé comme "Cross-geo" au lieu de "Interne".
Note
L'option Shared Internally ne déclenche pas de politique si le fichier ou le dossier comporte un lien de partage public.
- Partagé en externe : Fichier partagé spécifiquement avec des utilisateurs extérieurs à l'organisation. Vous pouvez sélectionner All External Domains, des domaines externes spécifiques ou exclure un domaine spécifique en sélectionnant l'option All External Domains Except. Si vous sélectionnez l'option All External Domains Except, choisissez le domaine à exclure d'un déclencheur de stratégie. Vous pouvez créer un domaine New en sélectionnant l'option Create New.
Note
L'option Shared Externally ne déclenche pas de politique si le fichier ou le dossier comporte un lien de partage public.
- Cross-geo : Un fichier partagé entre des emplacements géographiques dans un environnement multi-géo Office 365.
Note
- L'exposition au partage transversal est disponible pour l'administration centralisée de la conformité avec une instance pour toutes les géolocalisations, et pour l'administration décentralisée de la conformité avec une instance par géolocalisation.
- Si vous ne voyez pas l'option de partage de fichiers inter-géo, assurez-vous que la fonction multi-géo est activée sur votre compte Microsoft Office 365.
- Partagé par l'entreprise : Un fichier partagé avec les groupes prédéfinis d'Office 365. Il s'agit de Everyone et/ou Everyone except external users. Dans le cas de tous, le fichier est partagé au sein de l'entreprise Office 365 et des utilisateurs externes. L'exposition au partage de fichiers sera externe. Dans le cas de tous les utilisateurs sauf les utilisateurs externes, le fichier est partagé au sein de l'entreprise Office 365 uniquement. L'exposition au partage de fichiers sera l'entreprise.
- Partagé avec le(s) groupe(s) : un fichier partagé directement avec un groupe spécifique nommé. Un groupe partagé peut être une combinaison d'utilisateurs internes et externes. Cette liste est extraite de votre centre d'administration Microsoft Office 365 à l'adresse Groups > Active Groups. Seuls les types de sécurité Microsoft 365, de sécurité activée par courrier électronique et de groupe de sécurité sont pris en charge.
Note
Si vous partagez un fichier avec des utilisateurs individuels du groupe sélectionné, API données Protection ne le comptabilisera pas comme une correspondance.
Pour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, sélectionnez Advanced Options et entrez le nombre de collaborateurs internes, inter-géo ou externes qui doivent être détectés pour qu'une violation de la politique se produise. Si vous partagez un fichier avec un groupe Microsoft 365, API données Protection peut étendre le groupe, identifier le nombre d'utilisateurs et appliquer le seuil limite. Cependant, il y a quelques points importants à noter :
- API données Protection ne prend pas en charge l'expansion d'un groupe de distribution.
- API données Protection ne prend pas en charge l'extension d'un sous-groupe. Si un groupe Microsoft 365 contient un sous-groupe (groupe dans un groupe), API données Protection ne développe pas le sous-groupe. Le sous-groupe est considéré comme un seul utilisateur interne ou externe.
- Le propriétaire d'un groupe n'a pas accès aux fichiers partagés avec le groupe et, par conséquent, la protection des données de l'API ne considère pas le propriétaire comme un membre.
- Si un fichier est partagé avec deux groupes et que l'utilisateur "x" appartient aux deux groupes, API données Protection ne compte cet utilisateur qu'une seule fois.
- Les utilisateurs croisés de n'importe quel groupe seront traités comme des utilisateurs internes. Si un groupe Microsoft 365 contient un utilisateur cross-geo (utilisateur dans un autre emplacement satellite), API données Protection traite cet utilisateur comme un utilisateur interne lors de l'expansion du groupe.
LES TYPES DE FICHIERS À ANALYSER
- All File Types ou Specific File Types pour scanner.
Microsoft Office 365 ne déclenche pas de notification d'événements pour les activités de partage de liens. Netskope les récupère par le biais d'un mécanisme d'interrogation après des événements ultérieurs. Cela peut entraîner des retards dans le traitement des liens partagés dans OneDriveSharePoint.
Pour Salesforce, vous pouvez sélectionner l'une des options suivantes :
- All Sharing Options: Examine toutes les options de partage (privé, public et partagé en interne).
- Specific Sharing Options: Avec les options de partage spécifiques, vous pouvez choisir tous les types de partage ou des types de partage spécifiques, comme Privé, Public et Partagé en interne.
Pour définir les seuils à partir desquels le partage de contenu déclenche une violation de la politique, sélectionnez Advanced Options et entrez le nombre de collaborateurs internes qui doivent être détectés pour qu'une violation de la politique se produise.
- All File Types ou Specific File Types pour scanner.
Pour ServiceNow, cliquez sur SELECT OBJECTS pour sélectionner les tables ServiceNow à analyser. Sélectionnez ensuite le type de données : Fields et/ou Attachment. Le tableau suivant répertorie les champs pris en charge par la prévention des pertes de données (DLP) :
| ServiceNow Table | DLP (Prévention des pertes de données) Champs pris en charge |
|---|---|
| Meilleure configuration | Tous leschamps* pour lesquels Netskope reçoit une réponse API de ServiceNow. |
| Catalog Task | |
| Phase de changement | |
| Demande de modification | |
| Changer de tâche | |
| Fonctionnalité Tâche | |
| Approbation du groupe | |
| IMAC (Install Move And Change) | |
| Incident | |
| Tâche en cas d'incident | |
| Soumission KB | |
| Knowledge | |
| Problem | |
| Problème Tâche | |
| Phase de lancement | |
| Request | |
| Demande de poste | |
| Task | |
| Ticket | |
| <table(s) personnalisé(s) créées par l’utilisateur> |
*Il est observé que Netskope ne reçoit pas de réponse API de ServiceNow pour les notes de travail et les champs de commentaires supplémentaires . En raison de cette limitation, Netskope ne peut pas effectuer un scan DLP (Prévention des pertes de données) sur ces deux champs.
Note
Netskope peut effectuer une analyse DLP (Prévention des pertes de données) sur les fichiers attachés aux tables par défaut et personnalisées de ServiceNow énumérées ci-dessus.
Pour Slack, vous pouvez sélectionner l'une des options suivantes :
- All Sharing Options: Examine toutes les options de partage telles que privé, public (fichiers uniquement), partagé en interne et partagé en externe.
- Specific Sharing Options: Avec les options de partage spécifiques, vous pouvez choisir tous les types de partage ou des types de partage spécifiques, comme Privé, Public (fichiers uniquement), Partagé en interne ou Partagé en externe (tous les domaines externes).
- Sous Content Type, sélectionnez Messages et/ou Files. Si vous sélectionnez l'option Files, vous pouvez sélectionner All File Types ou Specific File Types pour la numérisation.
Pour Slack for Enterprise, vous pouvez sélectionner l'une des options suivantes :
- All Sharing Options: Examine toutes les options de partage telles que privé, public (fichiers uniquement), partagé en interne et partagé en externe.
- Specific Sharing Options: Avec les options de partage spécifiques, vous pouvez choisir tous les types de partage ou des types de partage spécifiques, comme Privé, Public (fichiers uniquement), Partagé en interne ou Partagé en externe (tous les domaines externes).
- Sous Content Type, sélectionnez Messages et/ou Files. Si vous sélectionnez l'option Files, vous pouvez sélectionner All File Types ou Specific File Types pour la numérisation.
Prise en charge des politiques basées sur les dossiers pour Egnyte
Dans Egnyte, les dossiers partagés ou d'équipe ne peuvent être créés que par un administrateur. Un administrateur peut ajouter des collaborateurs aux dossiers. Les dossiers sont divisés en deux catégories :
- Dossier d'équipe : Il ne peut être créé que par un administrateur.
- Dossier personnel : Peut être créé par un utilisateur. Ce dossier est le dossier privé d'un utilisateur.
Grâce à cette fonctionnalité, les administrateurs peuvent créer des politiques pour gérer les équipes, les dossiers personnels ou les deux.
Note
Dans API données Protection, le dossier partagé (dans Egnyte) est appelé dossier d'équipe.
Vous trouverez ci-dessous les cas d'utilisation d'Egnyte :
- Une politique peut être appliquée à tous les utilisateurs, à tous les dossiers, à une équipe sélectionnée ou à tous les dossiers personnels.
- Une politique peut être appliquée à un sous-ensemble d'utilisateurs et à tous les dossiers de l'équipe ou à un sous-ensemble de dossiers. Lorsque vous choisissez un sous-ensemble de dossiers, les dossiers d'équipe et les dossiers personnels sont affichés séparément. La liste des dossiers d'équipe contient tous les dossiers d'équipe, quels que soient les utilisateurs sélectionnés ; pour les dossiers personnels, seuls les dossiers des utilisateurs sélectionnés sont affichés.
- Une politique peut être appliquée sur la base d'un nom de dossier correspondant. Vous pouvez saisir une chaîne de caractères correspondante. Si la chaîne correspond au nom du dossier, la politique est déclenchée. Par exemple, si un utilisateur a appliqué une politique sur le nom de dossier appelé Cas, la politique sera déclenchée pour tous les dossiers de l'application Egnyte portant le nom Cas. La politique ne sera pas déclenchée pour un nom de dossier Sensible à la casse.
Avant la version 48, la sélection de dossiers faisait partie de la politique Utilisateurs > Sous-ensemble d'utilisateurs workflow. Dans la version 48, la sélection des dossiers est séparée des utilisateurs. L'option Dossiers à numériser fait partie de la stratégie de contenu workflow. Cette option propose les choix suivants :
- Tous les dossiers : Avec cette option, tous les dossiers, qu'ils soient d'équipe ou personnels, sont analysés.
- Select Dossiers : Cette option propose des options supplémentaires : Dossiers d'équipe et Dossiers personnels. Vous pouvez sélectionner des dossiers d'équipe, des dossiers personnels ou les deux pour la numérisation.
Note
Si vous sélectionnez All Users, User Profiles, ou User Groups dans la politique des utilisateurs workflow, vous ne pouvez sélectionner que tous les dossiers personnels. Vous ne pouvez pas sélectionner un sous-ensemble de dossiers personnels.
- Correspondre au nom du dossier dans : Cette option vous permet de saisir une chaîne de caractères correspondant au nom du dossier de l'application Egnyte. La chaîne est associée au nom du dossier dans tous les dossiers, tous les dossiers d'équipe ou tous les dossiers personnels. Sur la base d'une correspondance de noms de dossiers, la politique est déclenchée.
Lorsque vous avez terminé, cliquez sur Next, puis allez à la rubrique de ce guide qui correspond à la section que vous configurez sur la page New API données Protection Policy (Politique de protection des données de l'API).
DLP (Prévention des pertes de données)
Cette section de la page Politique de protection des données API spécifie le type de profil DLP (Prévention des pertes de données) qui déclenche une violation de la politique.
Note
API données Protection prend désormais en charge l'analyse des fichiers jusqu'à 128 Mo pour la prévention des pertes de données (DLP) et la protection contre les menaces. La taille du fichier par défaut est de 32 Mo. Contactez le service d'assistance de Netskope ou votre représentant commercial pour configurer une taille de fichier plus importante pour votre locataire. Quelques points à prendre en compte avant d'activer cette amélioration :
- Si les fichiers sont plus volumineux, le temps de latence de bout en bout pour le traitement des politiques peut être plus important.
- Prévoir une augmentation de la taille du magasin de données médico-légales/de quarantaine/de conservation légale.
L'action de politique de cryptage ne prend pas actuellement en charge les fichiers d'une taille supérieure à 32 Mo. L'action ne fonctionnera donc pas pour les fichiers de plus de 32 Mo.
- Pour utiliser un profil de prévention des pertes de données (DLP (Prévention des pertes de données)), sélectionnez DLP et cliquez Select Profile. Recherchez un profil DLP (Prévention des pertes de données) ou choisissez-en un parmi la liste, qui inclut à la fois des profils prédéfinis et personnalisés. Après avoir sélectionné un profil DLP (Prévention des pertes de données), cliquez sur Save.
- Lorsque vous avez terminé, cliquez sur Next.
Note
L'activation de la prévention des pertes de données (DLP) permet d'évaluer uniquement les fichiers. Toutes les données structurées seront ignorées dans le cadre de cette politique. Pour évaluer toutes les données structurées, désactivez DLP (Prévention des pertes de données).
Note
Microsoft ne fournit pas de notification webhook pour les fichiers téléchargés via l'onglet fichiers et wiki de Microsoft Teams. En raison de cette limitation, Netskope ne prend pas en charge l'analyse DLP (Prévention des pertes de données) pour ces téléchargements de fichiers. Cependant, Netskope détecte les fichiers envoyés en pièce jointe à partir de la fenêtre de discussion d'un canal.
Note
Netskope n'analyse pas les courriels se trouvant dans le dossier supprimé/trash. Netskope continuera à analyser les courriels dans le dossier envoyé.
Action
Cette section de la page de politique de protection des données de l'API spécifie l'action à entreprendre en cas de violation de la politique. Les actions varient en fonction de l'application choisie. Pour certaines applications, la seule action est l'alerte. De même, les options de restriction d'accès varient en fonction de l'application choisie.
- Select l'action que vous souhaitez entreprendre dans la liste déroulante, comme Alerte, Blocage, Changement de propriété, Restriction d'accès, Cryptage, Suppression, Quarantaine, Mise en suspens légale, Restriction du partage à la visualisation, Application du modèle Azure RMS, Classification des données, Désactivation de l'impression et du téléchargement, ou Protection IRM.
Note
- Si vous utilisez l'action de politique de cryptage, assurez-vous que vous disposez d'un déploiement en temps réel de Netskope, c'est-à-dire d'un proxy inverse ou d'un proxy direct. Le déploiement en temps réel de Netskope est nécessaire pour décrypter le fichier.
- L'action Disable Print and Download s'applique aux utilisateurs de Google qui disposent d'autorisations de commentaire et de visualisation des fichiers. Les utilisateurs ayant des droits d'édition sur un fichier peuvent continuer à imprimer et à télécharger le fichier.
- Les actions d'alerte, de suppression, de mise en attente légale et de mise en quarantaine sont disponibles pour Slack for Enterprise.
Lorsqu'un utilisateur externe télécharge un fichier sur un canal Slack Connect, Netskope ne peut pas effectuer d'action de suppression (écriture) sur le fichier. En effet, le dossier appartient à une autre organisation.
Une fois que Netskope a effectué une action de suppression sur un fichier, l'administrateur du locataire Netskope peut encore avoir accès au fichier supprimé à partir de la page Incidents > DLP. Cela peut se produire si le compte d'entreprise Slack a une politique de conservation pour préserver le fichier. Bien que Netskope supprime le fichier du canal Slack, le fichier peut encore être téléchargé à partir du locataire Netskope. Veuillez vérifier votre politique de conservation des données auprès de l'assistance Slack.
- L'action d'alerte est disponible pour ServiceNow.
- Dans le cas de Workplace by Facebook, l'action Delete ne s'applique qu'aux posts/commentaires.
- L'option Data Classification est désactivée par défaut. Pour activer cette option, contactez le service d'assistance de Netskope. Pour en savoir plus sur cette option, consultez la section Security Classification on Box ci-dessous.
- Pour obtenir la liste des actions prises en charge par application cloud, reportez-vous à la section Actions de la politique de protection des données de l'API par application cloud.
Pour certaines actions, comme Restreindre l'accès, vous pouvez sélectionner des options supplémentaires dans la liste déroulante adjacente. Par exemple, si vous avez sélectionné Options de partage spécifiques et Partage externe dans la section Contenu, l'option permettant d'autoriser ou de bloquer un domaine externe apparaît dans la liste déroulante.
Note
Pour les dossiers comportant plus de 1000 collaborateurs, Box n'envoie pas la liste des collaborateurs à Netskope. Pour cette raison, la protection des données de l'API de Netskope arrondit le nombre de collaborateurs à zéro. La politique de protection des données de l'API, telle que la restriction d'accès, ne fonctionnera pas pour ces dossiers. Il s'agit d'une limitation de l'application Box.
Pour les apps Microsoft Office 365 OneDrive for Business et SharePoint Sites, vous pouvez sélectionner l'option Restrict Access dans la liste déroulante adjacente. Les adresses Restrict Access Levels sont les suivantes : Propriétaire, Utilisateurs internes, Supprimer les liens publics, Supprimer les utilisateurs individuels et Supprimer le lien à l'échelle de l'organisation.
- Propriétaire : Limitez l'accès au partage de fichiers au seul propriétaire.
- Utilisateurs internes : Limitez l'accès au partage de fichiers aux seuls utilisateurs internes. Cette action supprime tout utilisateur externe ayant accès au fichier et supprime tout lien public sur le fichier.
- Supprimer les liens publics : Supprimez les liens publics des fichiers/dossiers.
- Supprimer des utilisateurs individuels : Supprimez l'accès des utilisateurs internes et externes aux fichiers/dossiers. Cette option ne supprime pas les adresses électroniques des groupes AD comme les listes de distribution.
- Supprimer le lien à l'échelle de l'organisation : Supprimez les liens des fichiers/dossiers qui sont partagés au sein de l'organisation.
Note
Dans SharePoint, l'action Restrict Access to Owner conserve l'accès au(x) propriétaire(s) du site et au(x) membre(s) du site. L'accès de tous les autres visiteurs et utilisateurs/groupes partagés est révoqué.
- Select l'action en tant que IRM Protect dans la liste déroulante et sélectionnez Veraou MIP en tant que fournisseur IRM. Si vous sélectionnez Microsoft Information Protection (MIP), vous devez sélectionner une adresse MIP Profile.
Note
- Avant de créer une politique IRM, vous devriez créer une instance Vera ou MIP. Pour plus d’informations, voir Intégration IRM avec Vera ou Intégration IRM avec Microsoft Information Protect.
- Si vous ne voyez pas de profil MIP dans la liste déroulante, connectez-vous à votre centre d'administration Microsoft 365, allez dans la section conformité. Sous Protection des informations, assurez-vous que l'étiquette MIP est publiée dans "tous" les groupes ou dans un groupe contenant le compte de l'administrateur global.
- Microsoft ne permet pas de créer une stratégie avec l'action Supprimer le chiffrement sur les fichiers chiffrés par MIP. Les types de fichiers qui ne sont pas autorisés sont les extensions de fichiers Office 365. En raison de cette limitation, dans l'interface utilisateur de Netskope, lorsque vous configurez une stratégie pour appliquer une étiquette MIP, la stratégie ne se déclenchera pas sur ces types de fichiers Office 365. En effet, Netskope ne peut pas remplacer une étiquette d'un fichier crypté MIP par une autre étiquette. Ce problème n'est pas observé dans les fichiers Adobe PDF et les types d'images .jpeg, .png et .tiff.
- Select l'action disponible et cliquez sur Next.
- Pour Quarantaine, sélectionnez un profil de quarantaine existant dans la liste ou créez-en un à l'adresse New. Cliquez sur New Quarantine Profile dans la liste déroulante pour créer un profil de quarantaine New pour cette politique. Un profil DLP (Prévention des pertes de données) doit être sélectionné dans la section pour utiliser la quarantaine. Dans l'assistant Créer un profil de quarantaine, complétez les pages Paramètres, Personnaliser et Définir le profil. Lorsque vous avez terminé, cliquez sur Create Quarantine Profile. Lorsque vous avez terminé, cliquez sur Next.
Important
Dernière mise à jour concernant l'option « Exiger l'extraction des fichiers » de Microsoft Office 365 SharePoint : si ce paramètre est activé sur un site SharePoint, la protection des données de l'API Netskope peut mettre le fichier en quarantaine, mais ne parvient pas à remplacer le fichier d'origine par un fichier de suppression. Pour gérer avec élégance ce type de scénario, la protection des données API permet désormais aux administrateurs d'identifier ces fichiers dans les pages d'interface utilisateur Incidents et Alerts . Les deux modifications suivantes ont été ajoutées à l'interface utilisateur du locataire Netskope :
- Sous Incidents > DLP, lorsque vous cliquez sur un incident, l'interface utilisateur affiche un message d'échec New tombstone.

- Sous Skope IT > EVENTS > Alerts, un type d'alerte New Tombstone Failed est introduit pour la mise en quarantaine.

Note
- La taille des fichiers cryptés envoyés dans le dossier de quarantaine est limitée à 20 Mo.
- Lorsqu'un utilisateur externe télécharge un fichier sur un canal Slack Connect, Netskope ne peut pas effectuer d'action de quarantaine sur le fichier. En effet, le dossier appartient à une autre organisation.
Pour déclencher une notification par courrier électronique, vous devez mettre en place un certain nombre d'éléments :
- Sous Notification, sélectionnez Send to custodian and to users in profile.
- Sous Policies > PROFILES > Quarantine, créez un profil New ou modifiez un profil existant. Sous NOTIFICATION EMAILS, la notification par courriel sera envoyée à cette adresse.
- Sous Incidents > DLP, lorsque vous cliquez sur un incident, l'interface utilisateur affiche un message d'échec New tombstone.
- Pour la retenue légale, choisissez un profil existant dans la liste déroulante ou cliquez sur Create New. Le CREATE LEGAL HOLD PROFILE magicien s’ouvre. Pour plus d’informations, consultez la section Conservation Légale des Profils. Lorsque des fichiers sont placés en détention légale, des e-mails sont envoyés au dépositaire et aux utilisateurs qui ont créé les fichiers. Une fois terminé, cliquez sur Next.
Classification de sécurité sur la boîte
La classification de sécurité sur Box est une fonction qui permet aux clients de classer les fichiers en fonction de leur confidentialité et d'appliquer les politiques de sécurité associées à ce niveau de confidentialité. Cela permet aux organisations de protéger les informations sensibles et d'encourager un comportement plus intelligent de la part des utilisateurs lorsqu'ils manipulent ce contenu.
API données Protection permet d'automatiser la classification des contenus pour les entreprises. Cette fonction s'appuie sur le moteur DLP (Prévention des pertes de données) de Netskopepour identifier les données sensibles et classer automatiquement le contenu de l'utilisateur. Netskope introduit une action politique New appelée Data Classification. Comme pour toute autre action stratégique, un utilisateur peut configurer la classification des données, afin de classer les fichiers sensibles. Il existe trois options de classification des fichiers : confidentiel, interne uniquement et illimité. Vous pouvez aller plus loin et définir une priorité pour la classification des fichiers. Il existe trois options de priorité : P0, P1 et P2. Les priorités peuvent être établies par ordre d'importance, P0 étant la priorité la plus élevée, suivie de P1 et P2. Cette option est désactivée par défaut, car elle oblige API données Protection à effectuer des appels API supplémentaires à Box pour chaque classification de fichier. Pour activer cette fonction, deux étapes sont nécessaires :
- Assurez-vous d’activer la fonction de classification des fichiers sur votre compte Box. Consultez cet article pour activer cette fonctionnalité sur Box : Utilisation des classifications de sécurité avec la gouvernance de Box.
- Une fois activé sur votre compte Box, contactez le support Netskope pour l'activer sur votre locataire Netskope.
Collaboration de fichiers sur Box
Pour améliorer la collaboration, Box permet d'inviter des collaborateurs à modifier des fichiers individuels. Auparavant, les utilisateurs devaient être invités dans le dossier parent du fichier pour modifier un seul fichier. Il existe une option New pour inviter/ajouter des collaborateurs au niveau du fichier. Une fois invité, le collaborateur dispose d'une autorisation d'édition ou de visualisation. Tous les paramètres de collaboration au niveau de l'entreprise et des dossiers sont hérités de la collaboration au niveau des fichiers.
Si un fichier a un collaborateur interne, Box marque le fichier comme étant partagé en interne. De même, si un fichier a des collaborateurs externes, c'est-à-dire un utilisateur extérieur à l'entreprise Box, Box marque le fichier comme étant partagé de manière externe. Netskope calcule l'exposition du fichier sur la base de la collaboration au niveau du fichier et du parent.
Impact sur la politique de restriction d'accès Action
Si l'administrateur applique l'action de restriction d'accès, Netskope supprime les collaborateurs au niveau des dossiers et des fichiers.
Impact sur l'action de la politique de restriction du partage de l'affichage
Si l'administrateur applique l'action de politique restreindre le partage à la vue, Netskope limite le niveau d'accès d'un collaborateur du fichier et du collaborateur hérité du dossier parent à la vue uniquement.
Restreindre l'accès aux profils de domaine et d'utilisateur
Jusqu'à la version 47, les profils de domaine allowlist et blocklist sous Restrict Access étaient liés aux profils de domaine sous Content > File Sharing Options to Scan policy workflow. Ces deux éléments sont indépendants l'un de l'autre. Un accès administrateur basé sur des profils de domaine. En outre, les administrateurs peuvent désormais autoriser (liste d'autorisation) ou refuser (liste de blocage) à certains utilisateurs (profil d'utilisateur) l'accès aux fichiers et aux dossiers.
Avant de restreindre l'accès à un domaine ou à un profil d'utilisateur, vous devez créer le profil à partir de la page Policies > Profiles. Une fois le profil créé, ils sont répertoriés comme faisant partie de l'action Restreindre l'accès. Restreindre l'accès est disponible dans le cadre de la politique d'action workflow. Vous devez sélectionner Restrict pour sélectionner Allowlist Domains, Blocklist Domains, Allowlist User , ou Blocklist User dans la liste déroulante Restreindre le niveau d'accès. En fonction de votre choix, la liste déroulante Profil du domaine ou Profil de l'utilisateur s'affiche.
Note
Dans Contents > File Sharing Options to Scan, si vous sélectionnez Specific Sharing Options > Private, l'option Restrict Access n'est pas disponible sous Actions.
Azure RMS Template
- Allez dans Policies > API Data Protection et sous l’onglet SaaS , cliquez sur New Policy.
- Configurez la politique workflow till DLP (Prévention des pertes de données).
- Dans la section Action , sélectionnez Apply Azure RMS Template dans la liste déroulante Action et RMS template dans la liste déroulante Azure RMS Template.
Note
Dans Azure, si un modèle est créé avec une portée, le super utilisateur RMS doit faire partie de la portée, si ce n'est pas le cas, le modèle RMS ne s'affichera pas dans la liste déroulante des modèles Azure RMS.
- Cliquez sur Next , puis accédez à la rubrique de ce guide correspondant à la section que vous configurez sur la page de stratégie API Data Protection.
Action politique Egnyte
Les administrateurs et les utilisateurs principaux peuvent utiliser un lien pour partager un ou plusieurs fichiers avec d'autres utilisateurs. Lorsque vous partagez un lien vers un fichier dans Egnyte, le destinataire reçoit l'URL du fichier. En cliquant sur l'URL, vous téléchargez le fichier. ne doit pas être un utilisateur d'Egnyte. Si un utilisateur appartient à un profil d'utilisateur en liste de blocage, Netskope supprime le lien partagé pour tous les utilisateurs, quel que soit le profil de l'utilisateur/du domaine. Quelques cas d'utilisation sont à noter :
- Si un utilisateur a partagé un fichier avec les utilisateurs du domaine a.com, puis avec ceux du domaine b.com à une heure différente, restreindre l'accès au domaine blocklista.com interdit l'accès aux seuls utilisateurs du domaine a.com. Les utilisateurs du domaine B.com peuvent continuer à accéder au fichier.
- Si un utilisateur a partagé un fichier avec les utilisateurs des domaines a.com et b.com en même temps en utilisant une seule URL, restreindre l'accès au domaine blocklista.com refuse l'accès aux utilisateurs des domaines a.com et b.com. Netskope change l'exposition du fichier en privé.
Applications/Plugins connectés à Google Drive
Si vous sélectionnez l'application Google Drive pour analyser les applications et plugins connectés, seules deux actions sont disponibles : Alerter et Révoquer.
- Alert: Si la politique est déclenchée, une alerte sera générée sur la base de la définition de la politique.
- Revoke: Si le règlement est déclenché, l'application/le plugin Google sélectionné(e) sera révoqué(e) en fonction de la définition du règlement.
Note
- Les applications révoquées peuvent être réinstallées par l'utilisateur. Toutefois, si la politique est active, les applications seront à nouveau révoquées.
- Si la politique de révocation d'une application s'applique à l'utilisateur A, l'utilisateur B peut continuer à installer l'application.
- Après la révocation, l'application est visible dans le compte Google Drive. Mais lors de l'exécution de l'application, l'utilisateur doit à nouveau accorder l'accès.
SharePoint Restrict Access to Owner Behavior (Restreindre l'accès au propriétaire)
Dans SharePoint, le propriétaire d'un site est le propriétaire des fichiers et des dossiers du site. Il s'agit du comportement par défaut. Dans les scénarios suivants, le propriétaire du site devient par défaut le propriétaire du fichier téléchargé :
- Le site appartient à un administrateur et à d'autres groupes.
- Le site est partagé avec certains utilisateurs.
- Un dossier ou un fichier est téléchargé sur le site par l'un des utilisateurs membres du site.
Lorsqu'il existe une restriction d'accès pour le propriétaire d'un tel fichier, les utilisateurs sont limités à l'accès à partir de la liste partagée, à l'exception de l'auteur du fichier et du(des) propriétaire(s) du site.
Notification
Cette section de la page Politique de protection des données de l'API spécifie qui et quand notifier les utilisateurs d'une violation de la politique.
Avec Slack for Enterprise, vous pouvez envoyer des notifications à un propriétaire ou à un utilisateur par messagerie directe à l'aide d'un bot Netskope.
- Select None si vous ne souhaitez pas envoyer de notification.
- Select l'option Notify once every pour spécifier la fréquence à laquelle notifier les destinataires et qui notifier. Cliquez sur le bouton à bascule adjacent pour spécifier un intervalle, ou choisissez Notify after each event.
- Pour envoyer plusieurs notifications, sélectionnez les destinataires à notifier, puis choisissez le modèle d'e-mail que vous souhaitez utiliser et saisissez l'adresse e-mail du ou des destinataires. Pour créer des modèles d'e-mails personnalisés pour chaque destinataire, activez la case à cocher pour les types de destinataires, puis sélectionnez Create New dans la liste déroulante. Saisissez les informations nécessaires dans la fenêtre Create Email Notification Template, puis sélectionnez les éléments à inclure dans l'e-mail. Lorsque vous avez terminé, cliquez sur Save.
Note
Le modèle d'e-mail Create New n'est pas disponible pour GitHub.
- Si vous le souhaitez, vous pouvez indiquer votre adresse électronique afin que les destinataires sachent qui a mis en place cette politique.
Pour Notify once every et Notify after each event, il y a plus d'options :
- Envoyer au dépositaire et aux utilisateurs du profil.
- Propriétaire : envoie une notification par courrier électronique au créateur du message ou du fichier.
- Admin : Envoie une notification par courrier électronique à l'adresse e-mail de l'administrateur qui a été spécifiée dans le cadre de la configuration de l'instance.
- Collaborateurs : Envoi d'une notification par courrier électronique à tous les utilisateurs qui font partie du canal dans lequel le message/fichier a été publié.
- Select Utilisateurs : Envoi d'une notification par courrier électronique aux utilisateurs sélectionnés dont les adresses électroniques ont été ajoutées dans le champ d'édition.
Note
Pour Slack for Enterprise, lorsque vous sélectionnez Notify after each event, les options d'envoi d'une notification par l'intermédiaire de l'application apparaissent dans une section Notify by.
Note
Pour Cisco Webex Teams, lorsque vous sélectionnez Notify after each event, les options d'envoi d'une notification par l'intermédiaire de l'application apparaissent dans une section Notify by.
Note
Avec GitHub, si un administrateur doit être notifié par courriel, vous devez utiliser explicitement l'option Select Users – Email Template et spécifier l'adresse électronique.
- Lorsque vous avez terminé, cliquez sur Next.
Définir une politique
Cette section de la page Politique de protection des données de l'API spécifie le nom de la politique et vous permet d'ajouter une description si vous le souhaitez.
- Saisissez le nom de la politique.
- En option, vous pouvez saisir une brève description de la politique.
Lorsque vous avez terminé, cliquez sur Save, puis sur Apply Changes. La stratégie que vous venez de créer analysera les fichiers et dossiers spécifiés en fonction de vos sélections, et l'action choisie se produira en cas de violation de la stratégie.

