La rubrique suivante couvre les questions fréquemment posées et les scénarios courants lors de la configuration d'une instance AWS pour la criminalistique.
Utilisation d'un bucket S3 comme destination forensique en utilisant SSE-KMS avec des clés gérées par le client
Vous devez configurer votre environnement AWS afin de fournir à Netskope les autorisations nécessaires pour permettre le chargement/téléchargement de données forensiques à partir du seau S3 utilisé comme destination forensique, avec un chiffrement côté serveur utilisant KMS avec des clés gérées par le client.
Pour fournir les autorisations nécessaires à Netskope, copiez le rôle IAM créé par le CFT de Netskope dans chaque politique de clé KMS et fournissez les Sid et Action spécifiés.
Suivez ces instructions pour les clés gérées par le client :
-
Connectez-vous à la console de gestion AWS en utilisant les identifiants du compte AWS que vous configurez avec Netskope pour l’IaaS et naviguez vers Services > IAM > Roles.
-
Sous Rôles, recherchez Netskope_Role et copiez l'ARN de ce rôle.
-
Naviguez jusqu'à Services > Key Management Service.
-
Sous Customer managed keys, accédez à chaque clé KMS utilisée pour chiffrer les S3 Buckets et modifiez la politique de clé.
-
Sous la politique de clés de chaque clé KMS, cliquez Edit.
Modifiez la section Statement de la politique pour y inclure ce qui suit :
{ "Sid": "Enable Netskope to use KMS", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<customer_account_id>:role/Netskope_Role" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*", "kms:DescribeKey", "kms:Encrypt" ], "Resource": "*" } -
Edit the Sid to Enable Netskope to use KMS.
-
Paste the Role ARN of Netskope_Role under AWS.
-
Edit Action according to the action list above.
-
Vous pouvez ajouter un alias dans la section Aliases, pour une identification plus facile.
-
Sauvegarder les modifications.

