Un événement patient zéro se produit lorsqu'un utilisateur télécharge un fichier qui n'est pas détecté par l'analyse basée sur les signatures (par exemple, le moteur AV de Netskope) dans le cadre de la protection standard contre les menaces. Toutefois, si vous disposez d'une protection avancée contre les menaces, vous pouvez éviter les événements "patient zéro" en créant une politique de protection contre les menaces qui ne transmet les fichiers inconnus aux utilisateurs qu'une fois que les moteurs de détection des menaces avancées de Netskope ont déterminé qu'ils sont bénins. Netskope conserve le fichier inconnu et informe l'utilisateur qu'il l'analyse jusqu'à ce qu'il rende son verdict. Les moteurs de détection des menaces avancées de Netskope peuvent prendre jusqu'à 10 minutes pour analyser le fichier.
Netskope recommande d'utiliser des politiques "patient zéro" pour les cas d'utilisation à haut risque, tels que les suivants :
- Types de fichiers à risque (contrainte de type de fichier)
- Utilisateurs à risque (faible indice de confiance des utilisateurs de Behavior Analytics)
- Application risquée (faible Cloud Confidence Index)
- Lieux à risque
- Sites web inconnus
- Une combinaison des cas précédents.
Cette politique complète le classificateur d'exécutables portables (PE) en ligne basé sur le ML de la protection standard contre les menaces, qui détecte et prévient les menaces de type "zero-day".
Pour créer une politique de protection contre les menaces qui empêche les événements "patient zéro" :
-
Allez à Policies > Real-time Protection.
-
Cliquez sur New Policy, puis sur Threat Protection

-
Sur la page Real-time Protection Policy :
-
Source: Select les utilisateurs, les groupes d'utilisateurs ou les unités organisationnelles auxquels vous souhaitez appliquer la politique du patient zéro. Cliquez sur Add Criteria pour ajouter d'autres sources.
-
DestinationSelect la destination du trafic à laquelle vous souhaitez appliquer la politique patient zéro. Vous pouvez analyser le trafic pour des catégories d'URL, des applications en nuage, des instances d'application ou tout trafic web avec un niveau de confiance en nuage (CCL) spécifique, un tag d'application ou une destination de pays.
-
Pour Category, sélectionnez les catégories à risque qui ne sont pas déjà bloquées dans le risque de sécurité, telles que les domaines nouvellement publiés, les domaines nouvellement observés, les domaines non classés, les domaines parqués, les domaines inaccessibles, les catégories diverses et l'hébergement Web, les ISP & Telco.
-
Pour Activities, sélectionnez Download et Upload. Cliquez sur Add Criteria & Constraints. Allez sur Activity Constraints > File Type. Pour File Should, assurez-vous qu'il s'agit de match. Pour File Type, cliquez sur Select File Type. Dans la Select File Type fenêtre,Binary and Executable sélectionnez,, Spreadsheet Word Processoret. Netskope recommande de créer une politique "patient zéro" pour ces types de fichiers à haut risque. Vous pouvez sélectionner d'autres types de fichiers si nécessaire.

-
-
Profile & Action: Configurez les éléments suivants.
-
Threat Protection Profile: Veillez à ce qu'il soit Default Malware Scan (predefined). Vous ne pouvez pas modifier le profil de recherche de logiciels malveillants par défaut ni ajouter d'autres profils avec le profil par défaut.
-
Severity-Based Actions: Modifiez chaque niveau de gravité et sélectionnez Block pour le Action.

-
Block till benign verdict by dynamic threat analysisSelect Le système d'analyse dynamique des menaces permet de bloquer l'envoi ou le téléchargement d'un fichier jusqu'à ce que l'analyse dynamique des menaces Netskope fournisse un verdict favorable. L'analyse peut durer jusqu'à 10 minutes.
-
-
Set Policy: Entrez un nom de politique. Vous ne pouvez utiliser que des caractères alphanumériques et des symboles tels que le trait de soulignement (_), le tiret (-) et les crochets ([ ]). Vous ne pouvez pas utiliser les symboles plus grand que (>) ou moins grand que (<) dans les noms de polices.
-
+ Policy Description: Cliquez pour ajouter des notes ou des informations.
-
+ Email NotificationNetskope n'envoie pas de notifications par courriel pour les événements liés au patient zéro. Pour en savoir plus : Visionner les événements du Patient Zéro.
-

-
-
Cliquez sur Save.
-
Dans la fenêtre Move Policy, déplacez la politique To the top. Les politiques "zéro patient" doivent être placées au-dessus de toutes les autres politiques de protection contre les menaces.

-
Cliquez sur Save.
-
Cliquez sur Apply Changes.
Après avoir créé une politique patient zéro, vous pouvez utiliser le type d’alerte Policy pour consulter les alertes de politique patient zéro appariées sur la page Alertes IT de Skope. Pour en savoir plus : Visionnage des événements du Patient Zéro.
Notifications aux utilisateurs finaux & Langues personnalisées
Pendant qu'Advanced Threat Protection analyse le fichier pour le patient zéro, Netskope affiche une notification à l'utilisateur indiquant que le fichier nécessite une analyse supplémentaire. Netskope l'adapte automatiquement en fonction de la langue du système d'exploitation et du navigateur. La langue par défaut est l'anglais et les autres langues prises en charge sont les suivantes :
-
Allemand
-
Spanish
-
Français
-
Italian
-
Japanese
-
Chinese
-
Korean
-
Portuguese
-
Brazilian

-

