Customer données Privacy Proxy (CDPP) est un moyen simple et puissant pour vous d'obtenir des contrôles techniques améliorés de la confidentialité de vos données d'informations personnelles identifiables (PII). Le CDPP peut crypter les informations PII contenues dans les journaux téléchargés, telles que les données utilisateur, les adresses IP source et les informations URL.
Le diagramme suivant présente le CDPP workflow.

Cette fonction est disponible pour tous les locataires, mais elle est désactivée par défaut. Contactez support@netskope.com pour activer cette fonction.
Note
Netskope vous recommande d'activer le CDPP sur une appliance virtuelle ou physique dédiée qui fonctionne uniquement en mode CDPP.
Activer les paramètres PII dans l'interface utilisateur de Netskope
Pour activer les paramètres de confidentialité des IIP :
- Dans l'interface utilisateur du locataire, allez à Settings > Security Cloud Platform > CDPP for Appliance et cliquez sur Edit.
- Activez la bascule et sélectionnez les champs que vous souhaitez protéger.
- Cliquez sur Save.
Activer les paramètres de l'IIP à l'aide de l'interface de ligne de commande
Pour activer le service CDPP, vous devez exécuter set pii-privacy-proxy enable true et générer une clé de chiffrement en exécutant request key generate pii-privacy-proxy. La clé de cryptage est utilisée pour crypter les données et utilise un certificat auto-signé pour le proxy inverse qui écoutera sur le port 443 (par défaut).
Les commandes complètes, étape par étape, sont les suivantes :
- Entrez
configurepour accéder au mode de configuration. - Entrez
set pii-privacy-proxy enable truepour activer le CDPP. - Entrez
savepour activer le paramètre. - Entrez
exitpour quitter le mode de configuration. - Entrez
request key generate pii-privacy-proxypour générer la clé de cryptage requise pour activer la configuration. - Entrez
exitpour quitter le shell de configuration.
Pour désactiver le service CPP, saisissez set pii-privacy-proxy enable false.
Des commandes supplémentaires peuvent être utilisées pour adapter la configuration aux exigences de votre environnement : par exemple, passer à un port autre que 443, ou utiliser un vrai certificat/clé pour le proxy inverse.
Note
CDPP est activé pour créer et stocker localement des clés de chiffrement et de déchiffrement pour les champs d’événement. Si vous souhaitez utiliser votre propre gestionnaire de clés avec CDPP pour créer et stocker des clés de chiffrement et de déchiffrement, alors activez KMIP. Pour plus d’informations, voir KMIP CLI Commandes pour la confidentialité des PII.
Déploiements multi-nœuds
Plusieurs systèmes OPLP et CDPP peuvent être déployés pour augmenter l'échelle ou assurer une distribution géographique.
Comme OPLP et CDPP sont essentiellement sans état, il n'y a pas de données à répliquer ou à sauvegarder, de sorte que les mêmes clés de chiffrement doivent être installées sur chacun d'entre eux. Pour ce faire, il faut exporter les clés du premier système et les importer ensuite dans les systèmes suivants. Les commandes opérationnelles pii-privacy-proxy import et pii-privacy-proxy export du nsshell sont utilisées à cette fin.
Commandes CLI KMIP pour la confidentialité des IIP
La capacité standard du proxy de confidentialité PII permet uniquement d'utiliser des clés de cryptage symétriques pour crypter les champs d'événements créés et stockés localement. L'intégration du protocole KMIP (Key Management Interoperability Protocol) permet à l'OPLP de récupérer des clés auprès d'un gestionnaire de clés via le protocole KMIP, qui est un protocole de communication normalisé définissant les formats de message pour les clés cryptographiques sur un serveur de gestion de clés. Grâce à KMIP, la confidentialité des IIP peut être appliquée aux événements d'un fichier journal d'entrée. Les événements comportent des champs tels que src_ip (adresse IP source), user (nom d'utilisateur) et email (adresse email de l'utilisateur) qui peuvent être cryptés pour des raisons de confidentialité.
Lorsque les paramètres du serveur KMIP sont activés, OPLP utilise des clés symétriques récupérées auprès d'un gestionnaire de clés externe pour crypter et décrypter les données.
Ces commandes CLI New ont été ajoutées pour configurer les paramètres du serveur KMIP utilisés par le service client KMIP fonctionnant sur l'OPLP.
To configure KMIP parameters:
- Saisissez
nsshellà l'invite du shell Linux pour entrer dans le shell de configuration de Netskope. Assurez-vous d'être connecté en tant qu'utilisateur densadmin. - Entrez
configure, pour accéder au mode de configuration, puis entrez l'une de ces commandes :set kmip-server ca-certCopiez et collez votre certificat d'autorité de certification dans la mémoire tampon, appuyez sur Entrée, puis tapez Ctrl-D pour quitter.
Spécifie le certificat d'autorité de certification à utiliser lors de la vérification du certificat du serveur KMIP.
set kmip-server client-certCopiez et collez votre certificat d'autorité de certification dans la mémoire tampon, appuyez sur Entrée, puis tapez Ctrl-D pour quitter.
Spécifie le certificat client à utiliser lors de l'interaction avec le serveur KMIP.
set kmip-server client-keyCopiez et collez votre certificat d'autorité de certification dans la mémoire tampon, appuyez sur Entrée, puis tapez Ctrl-D pour quitter.
Spécifie la clé client à utiliser lors de l'interaction avec le serveur KMIP.
set kmip-server enable: Permet l’intégration avec un gestionnaire de clés existant via KMIPset kmip-server host<hostname or IP address>: Spécifie le nom d'hôte ou l'adresse IP du serveur KMIPset kmip-server port <port>: Spécifie le port serveur KMIP (le port par défaut 5696 est recommandé).
- Entrez dans
savepour activer la configuration et créer les objets requis. - Entrez
exitpour quitter le mode de configuration. - Entrez
exitpour quitter le shell de configuration.
Les commandes KMIP énumérées ci-dessus doivent être définies pour que le processus de collecte des journaux se connecte au gestionnaire de clés externe via KMIP et récupère les clés permettant de crypter les champs privés dans les événements traités. Les autres commandes optionnelles sont les suivantes :
set kmip-key-cache enable: Active la mise en cache en mémoire des clés extraites du HSM. La mise en cache est activée par défaut afin de limiter le nombre de requêtes pour récupérer les objets clés dans les fichiers journaux.set kmip-key-cache ttl <time in seconds>: Définit la durée de vie des clés dans le cache. Si kmip-key-caching est activé, aucune durée n'est spécifiée, la durée par défaut est fixée à 1 heure.
Note
Netskope exécute désormais quatre instances de nsdetokenizer en amont du proxy HA, et le nombre de processus de détokenizer n'est pas configurable. La configuration précédemment applicable à nsdetokenizer sera désormais appliquée à HA proxy.
Note
Lorsque les paramètres KMIP sont activés, le CDPP peut toujours décrypter les données qui ont été précédemment cryptées à l'aide de clés locales.

