Vous pouvez classer Mac périphérique en fonction de ces critères :
- Correspondance des critères : Vérifie tous les critères sélectionnés ou l'un d'entre eux.
- Vérification du cryptage : Vérifie le cryptage du lecteur FileVault et/ou le cryptage du lecteur PGP.
- Contrôle OPSWAT : Vérifie la conformité de base ou la conformité totale.
- Vérification des processus : Vérifie les processus spécifiés, comme Chrome.exe.
- Vérification de fichier : Vérifie les fichiers spécifiés, comme file.txt. Vous devez inclure le chemin absolu et le nom du fichier, par exemple, /Users/nom d'utilisateur/Documents/fichier.txt.
- Vérification du domaine AD : Vérifie les domaines AD, comme company.localGroup.
- Vérification AV : Vérifie l'état de fonctionnement de l'antivirus sélectionné.
- Vérification du système d'exploitation : Vérifie la conformité de la version du système d'exploitation.
- Vérification du certificat : Vérifie la présence du certificat spécifié sur le périphérique.
Vous pouvez utiliser vos propres certificats ou les certificats téléchargés depuis l'interface utilisateur de Netskope (voir Certificats de confiance).
Le fichier de certificat doit avoir une structure spécifique et être au format PEM. Les certificats intermédiaire et racine doivent être regroupés dans un seul fichier PEM. L'ordre de ces deux certificats dans le fichier PEM doit être Intermediate en premier, puis Root en dessous.
Créer une règle de classification périphérique pour les versions à partir de 127.0.0 Ou plus tard
Auparavant, l'interface web des règles de classification du périphérique ne proposait que les opérateurs Match Any ou Match All pour choisir entre les critères d'une règle de classification du périphérique. Avec la sortie de la version 127.0.0, Netskope étend la prise en charge de l'utilisation des opérateurs logiques ET/OU entre les critères d'une règle de classification périphérique.
Les opérateurs logiques fonctionnent à trois niveaux dans une règle de classification périphérique :
- Appliquez les opérateurs logiques globalement à tous les groupes de critères d'une règle de classification périphérique.
- Appliquer des opérateurs logiques dans un groupe de critères.
- Appliquer des opérateurs logiques dans le cadre de certains critères, tels que
- Dossier et procédure
- Fichier OU processus
Pour créer une règle de classification périphérique pour Mac :
- Allez sur Settings > Manage > Device Classification.
- Select Mac dans la liste déroulante New périphérique Classification.
- Suivez les étapes suivantes pour classer votre Mac périphérique. Select et entrez les paramètres demandés.
-
Nom de la règle : Saisissez un nom pour cette règle de classification.
-
périphérique Classification : Parmi les options affichées dans le menu déroulant, choisissez l'étiquette que vous souhaitez attribuer à cette règle. Vous ne pouvez pas attribuer plus d'une étiquette à une règle.
-
Critères de classification : Sur Add Criteria Group, sélectionnez l'une des options suivantes :
Vous pouvez créer jusqu'à 16 groupes de critères dans une règle de classification périphérique. -
Cryptage : Pour classer un périphérique à crypter, choisissez l'une de ces options ou les deux :
-
FileVault
-
PGP
-
-
OPSWAT : Netskope peut exploiter les capacités d'OPSWAT (vous devez installer OPSWAT pour utiliser ses capacités) afin d'identifier les applications installées sur le terminal périphérique et de les surveiller. Pour utiliser un contrôle OPSWAT, sélectionnez l'une des options suivantes dans le menu déroulant Check Type et saisissez la clé de licence Metaccess :
-
Vérification de la conformité totale : Netskope Client vérifie si l'agent MetaAccess est en cours d'exécution pour s'assurer que le registre contient les dernières informations de conformité. Vérifiez également que la licence MetaAccess configurée dans l'interface Web correspond à la licence du produit.
-
Contrôle de conformité de base : Vérifie si le contrôle de la politique de conformité comporte une erreur critique. En cas d'erreur, le contrôle de conformité de base échoue.
-
-
Procédé : Classer un périphérique géré en fonction de la présence d'un ou plusieurs processus. Pour saisir les noms des fichiers exécutables, cliquez sur +Process et ajoutez les noms de processus au format text1.exe. Vous pouvez ajouter jusqu'à 16 noms de processus.
-
Fichier : classer un périphérique en fonction de la présence d'un ou plusieurs fichiers. Pour saisir le nom du fichier, cliquez sur +Fichier et ajoutez le nom du fichier au format Sample.txt. Vous pouvez ajouter jusqu'à 16 noms de fichiers.
-
Domaines AD : Pour classer un périphérique associé à un ou plusieurs domaines, entrez le nom du domaine.
-
Certificat : Rechercher des certificats sur le périphérique. Cette section affiche également les certificats existants.
Netskope Client utilise l'émetteur du certificat (chaîne complète de certificats) que l'administrateur importe dans l'interface utilisateur Web, pour vérifier le certificat client signé par le certificat d'importation.
Prepare a Device Classification Certificate Rule
Pour télécharger un certificat New, cliquez sur Select File, puis téléchargez votre certificat en format .pem codé en Base-64. format. If you have multiple signing certificates to upload, you need to create multiple device classification rules for each certificate. Par exemple, pour télécharger le certificat CA-A et le certificat CA-B, créez des règles de classification du périphérique distinctes : DC-Cert-Rule-A avec le certificat CA-A et DC-Cert-Rule-B avec le certificat CA-B. Le certificat New ajouté dans chaque règle ne remplace pas les certificats précédemment ajoutés dans d'autres règles. Toutefois, si vous choisissez de remplacer un certificat existant, le certificat New remplace le précédent dans la même règle.
Assurez-vous que chaque fichier PEM commence par BEGIN CERTIFICATE et se termine par END CERTIFICATE.Un fichier PEM peut être une combinaison des éléments suivants :
-
Certificat de l'autorité de certification intermédiaire
-
Certificat de l'autorité de certification racine
Il est important d'ajouter les certificats dans l'ordre correct de la chaîne de certificats, en commençant par l'autorité de certification intermédiaire qui a émis le certificat du client, suivie de l'autorité de certification racine.
Un fichier PEM correct a le format suivant :
Begins with
-- COMMENCER LE CERTIFICAT... Ends with:
--FIN DU CERTIFICAT-- Upload CA Certificates
Reportez-vous aux exemples suivants pour savoir quels certificats d'autorité de certification vous devez télécharger dans l'interface utilisateur Web.
-
Example 1: Le certificat du client est signé par l'autorité de certification racine
-
Télécharger le fichier .pem de l'autorité de certification racine fichier
-
-
Example 2: Le certificat du client est signé par l'AC intermédiaire
-
Téléchargez un seul fichier .pem qui contient l'autorité de certification intermédiaire et l'autorité de certification racine
-
L'ordre des certificats dans le fichier doit être le suivant : AC intermédiaire suivi de l'AC racine.
-
-
Example 3: Le certificat du client est signé par l'autorité de certification intermédiaire CA-2
L'autorité intermédiaire CA-2 est signée par l'autorité intermédiaire CA-1.
L'autorité de certification intermédiaire CA-1 est signée par l'autorité de certification racine.
-
Téléchargez un seul fichier .pem fichier qui contient Int CA-2, Int CA-1 et Root CA
-
L'ordre des certificats dans le fichier doit être Int CA-2, Int CA-1, Root CA.
-
Additional Certificate Check Options
-
Check UPN: Ce contrôle compare le UserPrincipalName actuellement connecté avec quatre champs présents dans le certificat : Subject CN, Subject Email, Subject Alternative RFC822, et Subject Alternative Principal Name. Si l'un de ces quatre champs correspond au nom du principal en cours de connexion, la vérification de l'UPN est réussie.
-
Check Private Key is Non-Exportable: Cette option ajoute une couche supplémentaire de sécurité et vérifie si la clé privée du certificat est exportable. Si le réglage Non-Exportable Private Key est activé, le périphérique est étiqueté comme Non géré si la clé privée est exportable. Si la clé privée n’est pas exportable, le périphérique est étiqueté comme Géré.
Si vous ne sélectionnez pas cette option, il est plus facile de contourner la règle de vérification des certificats en copiant un certificat d'utilisateur valide d'un périphérique géré vers un périphérique non géré, ce qui a pour effet de traiter le périphérique non géré comme un périphérique géré.
-
Check CRL: Cette option permet de vérifier si le certificat est révoqué.
Prerequisites:
-
L'état de votre certificat doit être OK pour l'ensemble de la chaîne de certificats.
-
Votre certificat doit inclure l'URL du point de distribution de la CRL.
Netskope utilise le protocole OCSP (Online Certificate Status Protocol) et la CRL (Certificate Revocation List) pour vérifier l'état de révocation des certificats SSL. Netskope vérifie en temps réel l'état de révocation du certificat en contrôlant le répondeur OCSP de l'autorité de certification (CA) émettrice à l'aide du numéro de série du certificat. Si l'OCSP échoue ou n'est pas disponible, Netskope vérifie la CRL pour déterminer l'état de révocation du certificat.
-
-
-
AV : Vérifier l'existence et l'état d'un produit antivirus. L'administrateur peut sélectionner un ou plusieurs AV dans la liste prédéfinie suivante :
Custom: L'administrateur doit saisir manuellement le nom du produit AV dans le champ Nom du produit AV personnalisé.

Après avoir sélectionné le nom de l'AV, le client énumère la liste des extensions système installées sur la machine et fait correspondre les AV correspondants à l'état activé.
-
OS : Vérifier et classer la conformité périphérique pour la version du système détectée qui correspond ou dépasse les informations de version configurées par l’administrateur. La règle de vérification du système d’exploitation pour macOS se compose de Minimum OS Version.

L'administrateur peut sélectionner l'une des versions prédéfinies du système d'exploitation suivantes :
-
BigSur
-
Monterey
-
Ventura
-
Sonoma
-
Custom
Custom: Si vous sélectionnez Personnalisé, indiquez le numéro de version minimum du système d'exploitation au format suivant : x.x.x.

Une fois que vous avez ajouté les détails de la version, Netskope Client récupère le numéro de version macOS actif et le fait correspondre à la règle configurée.
-
- Cliquez sur Add Criterion pour ajouter plusieurs options de classification du périphérique. Vous ne pouvez pas ajouter deux fois la même option dans un même groupe de critères. Les options sélectionnées restent grisées dans un groupe de critères.
- Après avoir ajouté tous les critères requis dans le premier groupe, sélectionnez l'opérateur logique Match All (AND) ou Match Any (OR) pour comparer les critères de la règle de classification périphérique.
- Cliquez ensuite sur Add Criteria Group pour ajouter le deuxième critère.
- Sélectionnez et ajoutez les critères requis dans le deuxième groupe ainsi que l'opérateur logique pour ce groupe de critères.
- Choisissez l'opérateur logique correspondant aux différents critères ajoutés dans chaque groupe.
- Lorsque vous avez terminé, cliquez sur Save
Créer une règle de classification périphérique pour les versions antérieures à 127.0.0
Allez sur Settings > Manage > Device Classification et sélectionnez Mac dans la liste déroulante New périphérique Classification, puis suivez les étapes suivantes pour classer votre périphérique Mac. Select et entrez les paramètres demandés.
-
Nom de la règle : Saisissez un nom pour cette règle de classification.
-
périphérique Classification : Parmi les options affichées dans le menu déroulant, choisissez l'étiquette que vous souhaitez attribuer à cette règle. Vous ne pouvez pas attribuer plus d'une étiquette à une règle.
-
Critères de classification : Select une correspondance avec les critères All ou Any.
-
Cryptage : Pour classer un périphérique à crypter, choisissez l'une de ces options ou les deux :
-
FileVault
-
PGP
-
-
OPSWAT : Netskope peut exploiter les capacités d'OPSWAT (vous devez installer OPSWAT pour utiliser ses capacités) afin d'identifier les applications installées sur le terminal périphérique et de les surveiller. Pour utiliser un contrôle OPSWAT, sélectionnez l'une des options suivantes dans le menu déroulant Check Type et saisissez la clé de licence Metaccess :
-
Vérification de la conformité totale : Netskope Client vérifie si l'agent MetaAccess est en cours d'exécution pour s'assurer que le registre contient les dernières informations de conformité. Il vérifie également si la licence MetaAccess configurée dans l'interface Web correspond à la licence du produit.
-
Contrôle de conformité de base : Vérifie si le contrôle de la politique de conformité comporte une erreur critique. En cas d'erreur, le contrôle de conformité de base échoue.
-
-
Processus : Pour classer un périphérique géré en fonction de la présence d'un ou plusieurs processus, saisissez le nom du fichier exécutable.
-
Fichier : pour classer un périphérique en fonction de la présence d'un ou de plusieurs fichiers, saisissez le chemin d'accès et le nom du fichier.
-
Domaine AD : Pour classer un périphérique associé à un ou plusieurs domaines, entrez le nom du domaine.
-
Certificat : Rechercher des certificats sur le périphérique. Cette section affiche également les certificats existants.
Netskope Client utilise l'émetteur du certificat (chaîne complète de certificats) que l'administrateur importe dans l'interface utilisateur Web, pour vérifier le certificat client signé par le certificat d'importation.
Prepare a Device Classification Certificate Rule
Pour télécharger un certificat New, cliquez sur Select File, puis téléchargez votre certificat en format .pem codé en Base-64. format. If you have multiple signing certificates to upload, you need to create multiple device classification rules for each certificate. Par exemple, pour télécharger le certificat CA-A et le certificat CA-B, créez des règles de classification du périphérique distinctes : DC-Cert-Rule-A avec le certificat CA-A et DC-Cert-Rule-B avec le certificat CA-B. Le certificat New ajouté dans chaque règle ne remplace pas les certificats précédemment ajoutés dans d'autres règles. Toutefois, si vous choisissez de remplacer un certificat existant, le certificat New remplace le précédent dans la même règle.
Assurez-vous que chaque fichier PEM commence par BEGIN CERTIFICATE et se termine par END CERTIFICATE.Un fichier PEM peut être une combinaison des éléments suivants :
-
Certificat de l'autorité de certification intermédiaire
-
Certificat de l'autorité de certification racine
Il est important d'ajouter les certificats dans l'ordre correct de la chaîne de certificats, en commençant par l'autorité de certification intermédiaire qui a émis le certificat du client, suivie de l'autorité de certification racine.
Un fichier PEM correct a le format suivant :
Begins with
-- COMMENCER LE CERTIFICAT... Ends with:
--FIN DU CERTIFICAT-- Upload CA Certificates
Reportez-vous aux exemples suivants pour savoir quels certificats d'autorité de certification vous devez télécharger dans l'interface utilisateur Web.
-
Example 1: Le certificat du client est signé par l'autorité de certification racine
-
Télécharger le fichier .pem de l'autorité de certification racine fichier
-
-
Example 2: Le certificat du client est signé par l'AC intermédiaire
-
Téléchargez un seul fichier .pem qui contient l'autorité de certification intermédiaire et l'autorité de certification racine
-
L'ordre des certificats dans le fichier doit être le suivant : AC intermédiaire suivi de l'AC racine.
-
-
Example 3: Le certificat du client est signé par l'autorité de certification intermédiaire CA-2
L'autorité intermédiaire CA-2 est signée par l'autorité intermédiaire CA-1.
L'autorité de certification intermédiaire CA-1 est signée par l'autorité de certification racine.
-
Téléchargez un seul fichier .pem fichier qui contient Int CA-2, Int CA-1 et Root CA
-
L'ordre des certificats dans le fichier doit être Int CA-2, Int CA-1, Root CA.
-
Additional Certificate Check Options
-
Check UPN: Ce contrôle compare le UserPrincipalName actuellement connecté avec quatre champs présents dans le certificat : Subject CN, Subject Email, Subject Alternative RFC822, et Subject Alternative Principal Name. Si l'un de ces quatre champs correspond au nom du principal en cours de connexion, la vérification de l'UPN est réussie.
-
Check Private Key is Non-Exportable: Cette option ajoute une couche supplémentaire de sécurité et vérifie si la clé privée du certificat est exportable. Si le réglage Non-Exportable Private Key est activé, le périphérique est étiqueté comme Non géré si la clé privée est exportable. Si la clé privée n’est pas exportable, le périphérique est étiqueté comme Géré.
Si vous ne sélectionnez pas cette option, il est plus facile de contourner la règle de vérification des certificats en copiant un certificat d'utilisateur valide d'un périphérique géré vers un périphérique non géré, ce qui a pour effet de traiter le périphérique non géré comme un périphérique géré.
-
-
AV : Vérifier l'existence et l'état d'un produit antivirus. L'administrateur peut sélectionner un ou plusieurs AV dans la liste prédéfinie suivante :
Custom: L'administrateur doit saisir manuellement le nom du produit AV dans le champ Nom du produit AV personnalisé.

Après avoir sélectionné le nom de l'AV, le client énumère la liste des extensions système installées sur la machine et fait correspondre les AV correspondants à l'état activé.
-
OS : Vérifier et classer la conformité périphérique pour la version du système détectée qui correspond ou dépasse les informations de version configurées par l’administrateur. La règle de vérification du système d’exploitation pour macOS se compose de Minimum OS Version.

L'administrateur peut sélectionner l'une des versions prédéfinies du système d'exploitation suivantes :
-
BigSur
-
Monterey
-
Ventura
-
Sonoma
-
Custom
Custom: Si vous sélectionnez Personnalisé, indiquez le numéro de version minimum du système d'exploitation au format suivant : x.x.x.

Une fois que vous avez ajouté les détails de la version, Netskope Client récupère le numéro de version macOS actif et le fait correspondre à la règle configurée.
-
-
Lorsque vous avez terminé, cliquez sur Save.
Configurer une politique de protection en temps réel
Après avoir créé une règle de classification périphérique, vous pouvez l'utiliser dans une politique de protection en temps réel.
-
Pour utiliser ce périphérique Classification dans une politique de protection en temps réel, cliquez sur Policies > Real-time Protection dans l'interface utilisateur Netskope. Select une politique existante ou cliquez sur New Policy et choisissez un type de politique.
-
Passez par les sections Utilisateurs, Cloud Apps + Web, DLP (Prévention des pertes de données)/Threat Protection, et Select Activities.
-
Pour Attributs supplémentaires, cliquez sur Access Method et sélectionnez Client, Mobile Profile ou Reverse Proxy, puis cliquez sur Save. Cliquez sur Device Classification, puis sélectionnez l'étiquette à partir de Custom Device Management et Managed ou Unmanaged à partir du périphérique Classification, en fonction du périphérique que vous venez de classer.
-
Managed le périphérique est géré ; les informations relatives à la posture du périphérique envoyées par le client correspondent à au moins un des contrôles de classification du périphérique configurés pour le système d'exploitation de ce client.
-
Unmanaged signifie que le périphérique n'est pas géré ; les informations relatives à la posture du périphérique envoyées par le client ne correspondent à aucun des contrôles de classification du périphérique configurés pour le système d'exploitation de ce client.
-
-
Lorsque vous avez terminé, cliquez sur Save puis sur Next.
-
Combinez la classification des périphériques avec d'autres éléments de stratégie, en utilisant par exemple l'action de blocage des applications spécifiées pour des activités telles que le téléchargement de fichiers à partir de périphériques gérés ou non gérés. Achever la création ou la mise à jour de cette politique pour établir cette classification périphérique. Cliquez sur Apply Changes pour accéder à cette politique.
-
Une fois la politique créée, exécutez le processus pour lequel la politique a été créée. Allez ensuite sur Skope IT > Application Events et cliquez sur l'icône de loupe d'un événement pour ouvrir le panneau Détails de l'événement de l'application. Dans la section Utilisateur, vous verrez un champ Classification périphérique, qui indique l'une de ces classifications périphériques.


