Utilisez les scores de l'indice de confiance des utilisateurs (UCI) dans une politique d'accès aux applications privées pour contrôler l'accès en fonction du risque de l'utilisateur. L'UCI est un score d'utilisateur fourni par Netskope Advanced UEBA. Les scores les plus bas indiquent un risque plus élevé.
Par exemple, autorisez un groupe pilote à accéder à une application privée sensible uniquement lorsque ses utilisateurs ont un score UCI supérieur à 650. Les utilisateurs doivent également satisfaire aux autres conditions de source et de destination de la politique.
Conditions préalables
Avant de configurer une politique UCI :
- Disposez de Netskope Private Access et d'une licence Advanced UEBA active.
- Activez la fonction User Confidence for Private App Access en version bêta pour le locataire (tenant).
- Confirmez auprès de votre équipe de compte Netskope que les périphériques participants respectent les exigences de version du client et de plate-forme pour la version bêta.
- Configurez le segment d'application privée, le Publisher, l'accès utilisateur et le pilotage du trafic nécessaires pour le projet pilote.
- Vérifiez que l'UEBA avancé fournit des informations UCI pour les identités de test prévues.
- Confirmez l’éligibilité auprès de votre équipe de compte si le projet pilote utilise Local Broker, la connectivité avec la Chine ou l’infrastructure en Arabie saoudite.
Select un seuil de confiance
Pour connaître les comparaisons prises en charge, les valeurs de seuil et le comportement en cas d'absence de score, consultez Indice de confiance des utilisateurs dans les critères de politique source. Le projet pilote suivant utilise More Than avec 650 (Good rating) et une action Allow.
Créer une politique d'accès UCI
- Allez sur Policies > Real-time Protection.
- Cliquez sur New Policy > Private App Segment Access. Certaines versions étiquettent cette option sous le nom de Private App Access.
- Dans Source, sélectionnez les utilisateurs pilotes ou le groupe d'utilisateurs.
- Définir Access Method sur Client.
- Cliquez sur Add Criteria > User Confidence.
- Select la comparaison et le seuil de confiance. Pour l'exemple de cet article, sélectionnez More Than, puis 650 (Good rating).
- Ajoutez tout autre critère source requis, tel qu'un système d'exploitation ou une classification du périphérique.
- Dans Destination, sélectionnez Private App Segment, puis sélectionnez l'application ou les applications à protéger.
- Dans Profile & Action, sélectionnez Allow pour la politique d'exemple.
- Saisissez un nom de politique descriptif, tel que Finance App – UCI Above 650, sélectionnez un groupe de politiques et vérifiez que la politique est activée.
- Cliquez sur Save.
- Examinez les autres politiques qui peuvent accorder aux mêmes utilisateurs l'accès aux mêmes applications. Supprimez ou restreignez tout autre chemin d'accès autorisé non intentionnel dans le cadre de votre modification de politique planifiée.
- Cliquez sur Apply Changes.
Si User Confidence n'est pas disponible ou est désactivé, vérifiez que Client est la seule méthode d'accès sélectionnée et demandez à votre équipe de compte Netskope de vérifier les droits du tenant et l'activation de la version bêta.
Exemple : Restreindre l'accès à une application sensible
L'exemple suivant accorde l'accès uniquement lorsque l'utilisateur remplit le seuil de confiance et les autres conditions de la politique.
| Setting | Example value |
|---|---|
| Utilisateur | Groupe pilote Finance |
| Méthode d'accès | Client |
| Confiance des utilisateurs | Supérieur à : 650 (bonne évaluation) |
| Segment d’application privée | Application financière |
| Action | Allow |

En l'absence de toute autre politique applicable accordant l'accès :
| Tester l’UCI de l’utilisateur | Résultat attendu |
|---|---|
| 800 | La condition UCI correspond. L'accès est autorisé si les conditions restantes concordent. |
| 650 | La condition UCI ne correspond pas. L’accès n’est pas accordé par cette politique. |
| 300 | La condition UCI ne correspond pas. L’accès n’est pas accordé par cette politique. |
Si vous utilisez une politique distincte de blocage en cas de faible niveau de confiance, placez-la de manière appropriée par rapport aux autres politiques d’accès applicables et testez les deux côtés du seuil. Évitez d’utiliser une politique d’autorisation trop large qui va à l’encontre de la restriction prévue.
Valider la politique
- Enregistrez l’identité de l’utilisateur pilote et le score UCI dans l’UEBA avancé.
- Accédez à l'application privée sélectionnée via Netskope Client. Vérifiez le résultat par rapport au seuil et aux autres conditions de stratégie de l’utilisateur.
- Avec l'aide de votre équipe de compte, testez un utilisateur dont le score se situe de l'autre côté du seuil. N'introduisez pas de fichiers malveillants ou d'activités non sécurisées pour modifier le score.
- Prévoyez un délai pour la propagation du score et l'actualisation des politiques avant de procéder à un nouveau test. Enregistrez le score, le résultat d'accès et l'heure du test.
- Testez la récupération du score et confirmez que l'accès attendu est rétabli après l'évaluation du score mis à jour.
- Examinez les événements et alertes réseau applicables. Utilisez Advanced UEBA pour vérifier le score ; cette version bêta n'ajoute pas de nouveau champ UCI aux événements réseau NPA.
Comportement et limitations de la fonctionnalité
- Une modification du score UCI est évaluée par le biais de l'actualisation de la politique. La version bêta n’actualise pas immédiatement la stratégie au seul motif qu’un score est modifié.
- Les critères d'accès basés sur l'indice UCI ne configurent pas l'authentification multifacteur (MFA) déclenchée par le risque ou la réauthentification. L'authentification périodique par application est un contrôle distinct.
- Un enregistrement UCI manquant utilise le score par défaut décrit dans Critères de stratégie source. Traitez les informations de score manquantes comme un problème de validation plutôt que comme la preuve qu’un utilisateur présente un faible risque.
- Examinez l'ensemble des politiques avant de supprimer les conditions UCI ou de désactiver la version bêta. La suppression d'une condition peut élargir l'accès accordé par la politique restante.
Dépanner les résultats inattendus
| Symptom | Check |
|---|---|
| La confiance des utilisateurs est désactivée dans l’éditeur. | Confirmez l'accès réservé au client, l'habilitation Advanced UEBA et l'activation de la version bêta auprès de votre équipe de compte. |
| Un utilisateur se trouvant sous le seuil peut toujours se connecter. | Vérifiez l'identité de l'utilisateur, la fraîcheur des scores, les autres politiques d'autorisation et les segments d'applications privées qui se chevauchent. |
| Un utilisateur dépassant le seuil ne peut pas se connecter. | Vérifiez les autres conditions source, l'état et l'ordre des politiques, le pilotage, la connectivité du Publisher et l'application éventuelle des modifications. |
| L'accès n'a pas changé après une mise à jour du score. | Permettez la propagation des scores et l'actualisation des politiques. Enregistrez les horodatages et contactez votre équipe chargée de votre compte si le résultat reste inattendu. |

