Meilleures pratiques et considérations en matière de RBI étendu
Le RBI est un service sans état. L'état du site web de l'utilisateur n'est pas conservé au-delà de la durée de vie d'un conteneur de navigation isolé.
Les applications web utilisent normalement des cookies pour maintenir l'état et procéder à l'authentification. Avec l'introduction de l'offre RBI étendue, le RBI doit être en mesure de stocker cet état et d'y accéder à travers les sessions RBI afin d'obtenir une expérience utilisateur transparente.
Lorsque le paramètre "Navigation privée" est désactivé dans le modèle RBI et que l'utilisateur navigue de manière isolée, RBI conservera des cookies dans le navigateur de l'utilisateur final. Les cookies produits par la page web isolée de RBI seront toujours stockés avec le suffixe "-NS-RBI" dans le nom afin qu'ils restent séparés des cookies générés en dehors de l'isolement.
En l'absence de ces cookies, certaines connexions complexes (par ex. l'authentification Google) ne sera pas possible : les utilisateurs seront confrontés à des boucles de redirection ou à des messages d'erreur de connexion.
Conseil
Utilisez le paramètre "Navigation privée" dans le modèle de RBI pour activer ou désactiver le stockage des cookies générés lors de la navigation isolée dans le navigateur de l'utilisateur final afin qu'ils persistent lors des prochaines sessions de RBI.
RBI étendu Bonnes pratiques pour la création de politiques
Note
Les IdP d'entreprise ou sanctionnés ne sont pas pris en charge (par exemple, Okta, Ping).
Les sessions de navigation isolées permettent d'isoler toute la navigation du reste de l'activité de navigation de l'utilisateur. Si vous souhaitez isoler une application, le flux d'authentification doit se faire à l'intérieur de l'isolation.
Les applications en nuage suivantes (catégories) doivent être explicitement incluses dans la politique pour isoler le flux d'authentification correspondant :
| Application en nuage | Web Category |
|---|---|
| Comptes Google | Suite d'applications |
| Comptes Microsoft Live | Suite d'applications |
| Comptes Yahoo | Suite d'applications |
| Comptes Microsoft | Suite d'applications |
Important
Les utilisateurs ne pourront pas se connecter à l'application web isolée si la politique n'est pas correctement configurée : isoler l'application web + flux authentifié. L'application web n'aura aucune visibilité ou connaissance du flux d'authentification.
Example 1: Isolez les applications de messagerie web non approuvées (personnelles) en fonction de la catégorie de destination.
Ajoutez la catégorie "Suite d'applications" afin d'isoler correctement le flux d'authentification pour les applications de messagerie web qui font partie de suites d'applications :

Example 2: Isolez les applications web Outlook + OneDrive non approuvées (personnelles) en fonction de l'application cloud de destination.

Fine tune your isolate policy to only send the user browser requests to RBI
RBI met en place une session de navigation interactive dans un environnement géré et isolé afin de protéger les points finaux/utilisateurs contre les contenus malveillants intégrés dans le code web lorsqu'ils naviguent sur ces pages. Un utilisateur doit naviguer sur une page web à l'aide d'un navigateur web.
L'ajout du critère de la source du navigateur à la politique d'isolement permet d'éviter que le trafic indésirable n'atteigne la politique d'isolement et ne soit envoyé à RBI pour être isolé, puisqu'il s'agit probablement d'un contenu non isolable (par exemple, un appel API par un agent de bureau pour récupérer du contenu au format JSON ; il ne peut pas être isolé).

Create Real-time Protection Policies for content that you cannot isolate
RBI protège les utilisateurs en isolant la navigation sur les pages web. Étant donné la nature du proxy Netskope (URL) par rapport au RBI (pages web uniquement, un sous-ensemble d'URL), certaines demandes d'URL correspondant à une politique d'isolement peuvent atteindre la plateforme RBI, mais être impossibles à isoler (par exemple, une URL pour récupérer une mise à jour de paquets ou un fichier de configuration à partir d'un agent utilisateur qui n'est pas un navigateur).
RBI ne peut pas traiter ces demandes sans interrompre le flux d'activité ou interférer avec les politiques de protection en temps réel des clients ; par conséquent, lorsque ces situations se produisent, RBI transmet la demande à la destination, récupère la réponse et la transmet au proxy Netskope pour un traitement supplémentaire.
Les demandes qui ne sont pas isolées sont des demandes HTTP normales. La mise en place de contrôles pour ces demandes nécessite des politiques de contenu et/ou des politiques de protection en temps réel. Si vous souhaitez bloquer, alerter ou inspecter le contenu de ces réponses à des fins de prévention des pertes de données (DLP) ou de détection des menaces, vous devez créer des stratégies de protection en temps réel qui les prennent en compte.
1. Ajoutez des catégories RBI à vos stratégies de lutte contre les menaces.
Netskope recommande que votre politique de lutte contre les menaces inspecte également les réponses qui ne sont pas isolées, afin qu'aucun logiciel malveillant n'atteigne le point final dans les cas où il est impossible de mettre en place une session de navigation isolée pour l'utilisateur.

2. Créez des politiques d'inspection du contenu pour des catégories isolées en fonction de votre position de sécurité.
Créez des politiques de blocage, d'alerte ou d'autorisation pour les activités des catégories RBI. Ils déclenchent des demandes qui touchent une politique du RBI et ne peuvent pourtant pas être isolés (il ne s'agit pas d'une page web). À ce jour, ces politiques doivent être créées au-dessus de la politique d'isolement, en suivant l'ordre d'évaluation du moteur de politique de proxy :

Catégories étendues RBI
Lorsque vous créez des politiques, une bannière dans la section Cloud s'affiche si vous sélectionnez une application cloud à laquelle une suite est associée. Cliquez sur Add pour ajouter rapidement la suite associée pendant que vous créez la police.
Les applications en nuage et leur suite associée comprennent
- Google Gmail - Suite de comptes Google
- Google Drive - Suite de comptes Google
- Microsoft OneDrive - Suite Microsoft Live Accounts

L'interface utilisateur apparaît après avoir cliqué sur Add et la suite d'applications associée.

Flux d'authentification des tiers RBI
La fonctionnalité de flux d’authentification tierce pour la RBI simplifie le processus de définition de politique pour les applications utilisant des domaines alternatifs pour l’authentification. Cela est réalisé en comparant les événements de navigation du navigateur générés dans la RBI à une liste de domaines bien connus utilisés pour l’authentification et en forçant ces événements de navigation à rester dans la RBI. Il existe certains domaines comme facebook.com et linkedin.com qui sont utilisés à la fois pour l’authentification et pour l’hébergement de sites web légitimes. Dans de tels cas, les utilisateurs naviguant vers ces domaines depuis l’isolement resteront en isolement RBI, quelles que soient leurs politiques de protection en temps réel. Pour accéder directement au site, tapez l’URL directement dans la barre de navigation du navigateur au lieu de suivre les hyperliens issus d’une session RBI d’isolement.

