La rubrique suivante couvre les questions fréquemment posées et les scénarios courants lors de la configuration des fonctionnalités DLP (Prévention des pertes de données) Scan et/ou Threat Protection (Malware Scan) pour Public Cloud.
Analyse des S3 Buckets cryptés avec des clés KMS
Vous devez configurer votre environnement AWS afin de fournir à Netskope les autorisations nécessaires pour permettre l'analyse du stockage sur les buckets S3 qui sont chiffrés avec des clés KMS.
Pour fournir les autorisations nécessaires à Netskope, copiez le rôle IAM créé par le CFT de Netskope dans chaque politique de clé KMS et fournissez le Sid, l'Action et la Condition spécifiés.
Suivez ces instructions détaillées.
- Connectez-vous à la console de gestion AWS en utilisant les informations d'identification du compte AWS que vous configurez avec Netskope pour IaaS et accédez à Services > IAM > Roles.
- Sous Rôles, recherchez Netskope_Role et copiez l'ARN de ce rôle.
- Naviguez jusqu'à Services > Key Management Service.
- Sous Customer managed keys, accédez à chaque clé KMS utilisée pour chiffrer les S3 Buckets et modifiez la politique de clé.
- Sous la politique de clés de chaque clé KMS, cliquez Edit.
- Modifiez la section Statement de la politique pour y inclure ce qui suit :
{ "Sid": "Enable Netskope to use KMS via S3", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<customer_account_id>:role/Netskope_Role" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "s3.us-west-1.amazonaws.com" } } }- Modifiez le Sid à l'adresse suivante : Enable Netskope to use KMS via S3.
- Collez l'ARN du rôle « Netskope_Role » dans la section AWS.
- Editer Action to kms:Decrypt.
- Ajoutez la condition comme indiqué dans l'extrait de code ci-dessus.
La clé de condition garantit que Netskope n'effectue aucune action directement sur la clé KMS, mais uniquement par l'intermédiaire du service géré S3.
Note
Puisque KMS ne peut crypter que les buckets dans la même région que la clé, assurez-vous que kms:ViaService correspond à la région de la clé KMS.
- Conservez les changements clés de politique comme AWS-KMS.
Limiter les événements de l'objet & envoyés par le puits de journalisation GCP
Si le DLP (Prévention des pertes de données)/Malware Scan pour GCP est configuré au niveau Org/Folder/Project, il peut y avoir un flux important de notifications provenant d'objets présents dans chaque dossier/projet du compte. Dans certains cas, ce comportement peut être indésirable, car le client peut ne s'intéresser qu'à l'analyse d'objets provenant d'un très petit nombre de godets et l'envoi de notifications pour tous les objets peut entraîner des coûts non souhaités pour le client.
Solution
La solution consiste à modifier le puits de journalisation créé lors de la configuration de l'instance afin d'améliorer le filtre d'inclusion pour permettre l'envoi d'événements au niveau de l'objet uniquement pour un petit nombre de données.
Pre-requisites
Identifiez et accédez à l'organisation/dossier/projet GCP où le puits de log pour l'instance DLP (Prévention des pertes de données)/Malware Scan for GCP a été créé.
Étapes
-
Dans la barre de recherche, tapez « Log router » et sélectionnez-le parmi les résultats. Voir la figure ci-dessous.

-
Select le puits de journalisation créé pour la prévention des pertes de données (DLP)/la recherche de logiciels malveillants pour GCP dans la liste des puits de journalisation. Dans la capture d'écran ci-dessous, il s'appelle ns_sink.

-
Dans le menu à 3 points, sélectionnez Edit sink pour ouvrir la page Edit logs routing sink.

-
Faites défiler la page jusqu'à la section Choose logs to include in sink.

-
Validez que le filtre d'inclusion contient les éléments suivants :
( resource.type=folder AND ( protoPayload.methodName=CreateFolder OR protoPayload.methodName=DeleteFolder ) ) OR ( resource.type=project AND ( protoPayload.methodName=CreateProject OR protoPayload.methodName=DeleteProject ) ) OR ( resource.type=gcs_bucket AND ( protoPayload.methodName=storage.objects.delete OR protoPayload.methodName=storage.objects.create OR protoPayload.methodName=storage.buckets.create OR protoPayload.methodName=storage.buckets.delete ) ) -
Remplacez le filtre d'inclusion par le suivant :
( resource.type=folder AND ( protoPayload.methodName=CreateFolder OR protoPayload.methodName=DeleteFolder ) ) OR ( resource.type=project AND ( protoPayload.methodName=CreateProject OR protoPayload.methodName=DeleteProject ) ) OR ( resource.type=gcs_bucket AND ( ( protoPayload.methodName=storage.buckets.create OR protoPayload.methodName=storage.buckets.delete ) OR ( ( protoPayload.methodName=storage.objects.delete OR protoPayload.methodName=storage.objects.create ) AND ( resource.labels.bucket_name="bucket-1" OR resource.labels.bucket_name="bucket-2" ) ) ) )
Prêtez attention à la dernière condition :
resource.labels.bucket_name="bucket-1" OR resource.labels.bucket_name="bucket-2"
Le client doit remplacer les valeurs "bucket-1" et "bucket-2" par les valeurs des seaux qu'il a ajoutés dans sa politique. Pour ajouter d'autres seaux, ils doivent ajouter des "OR resource.labels.bucket_name="bucket-name" supplémentaires où "bucket-name" est le nom du seau GCP.
Explanation
Le filtre d'inclusion amélioré permet d'atteindre deux objectifs :
-
Il garantit que lorsque des buckets New sont créés ou que des buckets existants sont supprimés, Netskope peut ajouter/supprimer les noms de ces buckets à partir de la page de création de la politique. Cela permet au client de créer des politiques pour les buckets nouvellement créés et de ne pas voir les buckets qui n'existent plus dans GCP. En outre, lorsque des dossiers/projets sont créés/supprimés, les événements correspondants sont également envoyés à Netskope.
-
Les modifications au niveau de l'objet (création/suppression) envoyées à Netskope seront limitées aux buckets spécifiés dans le filtre. Cela permet de s'assurer que le puits de logs n'envoie pas de notifications supplémentaires provenant d'éléments non pertinents.
Le puits de journalisation applique le filtre et envoie les messages filtrés au sujet GCP Pub/Sub, auquel est attaché un abonnement. Cet abonnement a une durée de conservation par défaut de 7 jours.
Après la mise à jour du filtre du puits, l'abonnement peut contenir des événements plus anciens provenant de godets que le client ne souhaite pas voir analysés, ainsi que des godets qui font partie du filtre New. Netskope tentera toujours d'analyser les buckets de ces anciens événements. Pour éviter cela, le client peut purger les messages de l'abonnement afin de supprimer tous les événements plus anciens.

