Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Public Cloud Security
    Protection des données pour l'informatique dématérialisée
    FAQ pour configurer la protection des données pour le cloud public

    FAQ pour configurer la protection des données pour le cloud public

    La rubrique suivante couvre les questions fréquemment posées et les scénarios courants lors de la configuration des fonctionnalités DLP (Prévention des pertes de données) Scan et/ou Threat Protection (Malware Scan) pour Public Cloud.

    Analyse des S3 Buckets cryptés avec des clés KMS

    Vous devez configurer votre environnement AWS afin de fournir à Netskope les autorisations nécessaires pour permettre l'analyse du stockage sur les buckets S3 qui sont chiffrés avec des clés KMS.

    Pour fournir les autorisations nécessaires à Netskope, copiez le rôle IAM créé par le CFT de Netskope dans chaque politique de clé KMS et fournissez le Sid, l'Action et la Condition spécifiés.

    Suivez ces instructions détaillées.

    1. Connectez-vous à la console de gestion AWS en utilisant les informations d'identification du compte AWS que vous configurez avec Netskope pour IaaS et accédez à Services > IAM > Roles.
    2. Sous Rôles, recherchez Netskope_Role et copiez l'ARN de ce rôle.
    3. Naviguez jusqu'à Services > Key Management Service.
    4. Sous Customer managed keys, accédez à chaque clé KMS utilisée pour chiffrer les S3 Buckets et modifiez la politique de clé.
    5. Sous la politique de clés de chaque clé KMS, cliquez Edit.
    6. Modifiez la section Statement de la politique pour y inclure ce qui suit :
      {
                  "Sid": "Enable Netskope to use KMS via S3",
                  "Effect": "Allow",
                  "Principal": {
                      "AWS": "arn:aws:iam::<customer_account_id>:role/Netskope_Role"
                  },
                  "Action": "kms:Decrypt",
                  "Resource": "*",
                  "Condition": {
                      "StringEquals": {
                          "kms:ViaService": "s3.us-west-1.amazonaws.com"
                      }
                  }
              }
      • Modifiez le Sid à l'adresse suivante : Enable Netskope to use KMS via S3.
      • Collez l'ARN du rôle « Netskope_Role » dans la section AWS.
      • Editer Action to kms:Decrypt.
      • Ajoutez la condition comme indiqué dans l'extrait de code ci-dessus.

        La clé de condition garantit que Netskope n'effectue aucune action directement sur la clé KMS, mais uniquement par l'intermédiaire du service géré S3.

        Note

        Puisque KMS ne peut crypter que les buckets dans la même région que la clé, assurez-vous que kms:ViaService correspond à la région de la clé KMS.

    7. Conservez les changements clés de politique comme AWS-KMS.

    Limiter les événements de l'objet & envoyés par le puits de journalisation GCP

    Si le DLP (Prévention des pertes de données)/Malware Scan pour GCP est configuré au niveau Org/Folder/Project, il peut y avoir un flux important de notifications provenant d'objets présents dans chaque dossier/projet du compte. Dans certains cas, ce comportement peut être indésirable, car le client peut ne s'intéresser qu'à l'analyse d'objets provenant d'un très petit nombre de godets et l'envoi de notifications pour tous les objets peut entraîner des coûts non souhaités pour le client.

    Il s'agit d'une solution de contournement manuelle ; si le client souhaite modifier les compartiments pour lesquels envoyer des notifications, il doit effectuer ces modifications manuellement, la raison étant DLP/Malware Scan for GCP solution is designed to scan all storage buckets under a customer’s Org/Folder/Project.

    Solution

    La solution consiste à modifier le puits de journalisation créé lors de la configuration de l'instance afin d'améliorer le filtre d'inclusion pour permettre l'envoi d'événements au niveau de l'objet uniquement pour un petit nombre de données.

    Pre-requisites

    Identifiez et accédez à l'organisation/dossier/projet GCP où le puits de log pour l'instance DLP (Prévention des pertes de données)/Malware Scan for GCP a été créé.

    Étapes

    1. Dans la barre de recherche, tapez « Log router » et sélectionnez-le parmi les résultats. Voir la figure ci-dessous.

    2. Select le puits de journalisation créé pour la prévention des pertes de données (DLP)/la recherche de logiciels malveillants pour GCP dans la liste des puits de journalisation. Dans la capture d'écran ci-dessous, il s'appelle ns_sink.

    3. Dans le menu à 3 points, sélectionnez Edit sink pour ouvrir la page Edit logs routing sink.

    4. Faites défiler la page jusqu'à la section Choose logs to include in sink.

    5. Validez que le filtre d'inclusion contient les éléments suivants :

      (
        resource.type=folder 
        AND 
        (
           protoPayload.methodName=CreateFolder OR
           protoPayload.methodName=DeleteFolder
        )
      ) 
      OR 
      (
        resource.type=project 
        AND 
        (
          protoPayload.methodName=CreateProject OR      
          protoPayload.methodName=DeleteProject
        )
      ) 
      OR 
      (
        resource.type=gcs_bucket 
        AND 
        (
          protoPayload.methodName=storage.objects.delete OR
          protoPayload.methodName=storage.objects.create OR
          protoPayload.methodName=storage.buckets.create OR
          protoPayload.methodName=storage.buckets.delete
        )
      )
    6. Remplacez le filtre d'inclusion par le suivant :

      (
        resource.type=folder 
        AND 
        (
           protoPayload.methodName=CreateFolder OR
           protoPayload.methodName=DeleteFolder
        )
      ) 
      OR 
      (
        resource.type=project 
        AND 
        (
          protoPayload.methodName=CreateProject OR      
          protoPayload.methodName=DeleteProject
        )
      ) 
      OR 
      (
        resource.type=gcs_bucket 
        AND
        (
          ( 
            protoPayload.methodName=storage.buckets.create 
            OR protoPayload.methodName=storage.buckets.delete
          )
          OR
          (
            (
              protoPayload.methodName=storage.objects.delete 
              OR protoPayload.methodName=storage.objects.create 
            )
            AND
            (
              resource.labels.bucket_name="bucket-1" 
              OR resource.labels.bucket_name="bucket-2"
            )
          )
        )
      )

    Prêtez attention à la dernière condition :

    resource.labels.bucket_name="bucket-1" 
    OR resource.labels.bucket_name="bucket-2"

    Le client doit remplacer les valeurs "bucket-1" et "bucket-2" par les valeurs des seaux qu'il a ajoutés dans sa politique. Pour ajouter d'autres seaux, ils doivent ajouter des "OR resource.labels.bucket_name="bucket-name" supplémentaires où "bucket-name" est le nom du seau GCP.

    Explanation

    Le filtre d'inclusion amélioré permet d'atteindre deux objectifs :

    • Il garantit que lorsque des buckets New sont créés ou que des buckets existants sont supprimés, Netskope peut ajouter/supprimer les noms de ces buckets à partir de la page de création de la politique. Cela permet au client de créer des politiques pour les buckets nouvellement créés et de ne pas voir les buckets qui n'existent plus dans GCP. En outre, lorsque des dossiers/projets sont créés/supprimés, les événements correspondants sont également envoyés à Netskope.

    • Les modifications au niveau de l'objet (création/suppression) envoyées à Netskope seront limitées aux buckets spécifiés dans le filtre. Cela permet de s'assurer que le puits de logs n'envoie pas de notifications supplémentaires provenant d'éléments non pertinents.

      Le puits de journalisation applique le filtre et envoie les messages filtrés au sujet GCP Pub/Sub, auquel est attaché un abonnement. Cet abonnement a une durée de conservation par défaut de 7 jours.

      Après la mise à jour du filtre du puits, l'abonnement peut contenir des événements plus anciens provenant de godets que le client ne souhaite pas voir analysés, ainsi que des godets qui font partie du filtre New. Netskope tentera toujours d'analyser les buckets de ces anciens événements. Pour éviter cela, le client peut purger les messages de l'abonnement afin de supprimer tous les événements plus anciens.
    Dans ce thème
    • FAQ pour configurer la protection des données pour le cloud public