Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Firewall
    Politiques de protection en temps réel pour les pare-feu en nuage

    Politiques de protection en temps réel pour les pare-feu en nuage

    Politiques de protection en temps réel

    Le proxy Netskope accepte le trafic HTTP et HTTPS destiné aux ports 80 et 443 respectivement, mais les améliorations apportées au proxy permettent désormais de gérer des ports non standard pour le trafic HTTP et HTTPS.

    Conseil

    D'autres options vous sont proposées dans le menu de l'interface utilisateur. Vous pouvez les utiliser en conjonction avec les stratégies de pare-feu dans le nuage, mais elles ne sont pas obligatoires.

    Cette fonction permet de configurer des politiques de sécurité d'autorisation et de blocage basées sur les adresses IP source et destination, les ports et les protocoles.

    Ce type de pare-feu de sortie permet aux administrateurs de.. :

    • Empêchez les logiciels malveillants de type commande et contrôle d'exfiltrer des données de votre réseau.
    • Bloque l'utilisation de services internet non désirés par tous les utilisateurs ou certains d'entre eux en raison de règles juridiques et/ou de conformité.
    • Permet de connaître les activités autorisées et non autorisées sur le réseau en enregistrant tous les événements du réseau.
    • Il permet des déconnexions rapides et sécurisées de l'internet local pour tous les ports et protocoles, sans aucun appareil à mettre à niveau ou à déployer, le tout avec une gestion unifiée. Les politiques ne doivent pas nécessairement être liées à un lieu physique. Au lieu de cela, les politiques adhèrent à un modèle de type "follow-the-user" et fournissent une protection identique quel que soit le périphérique utilisé par l'utilisateur ou l'endroit d'où il se connecte. Ces politiques sont flexibles, ce qui est utile car Netskope peut mettre en place une politique plus stricte si un utilisateur se trouve en dehors des locaux de l'entreprise ou à un autre endroit, par exemple dans un pays à risque.

    Pour commencer, rendez-vous à : Policies > Real-time Protection.

    Cette page montre :

    • Nom de chaque police.
    • La source (critères de trafic) de la politique.
    • La destination de chaque application surveillée par la politique.
    • L'action en cours appliquée à chaque politique.
    • Le nombre d'alertes générées par la politique au cours des 30 derniers jours.
    • Les comportements par défaut sont énumérés au bas de la page de la politique. Vous pouvez modifier le trafic non web à partir de cette page, cliquez sur l'icône du crayon pour modifier l'action.

    Pour obtenir une vue plus détaillée de chaque politique, cliquez sur le nom de la politique.

    Les détails de la politique fournissent des informations sur

    • Critères de trafic : Les critères de trafic sont classés en "Source" et "Destination". Netskope affichera les critères les plus appropriés en fonction de l'application sélectionnée pour la "destination".
    • Profil et action : L'action est exécutée lorsque les critères de trafic et le profil correspondent.
    • Si la colonne "Destination" de la politique contient "Firewall App Definitions", il s'agit d'une politique de pare-feu. En règle générale, la définition de l'application de pare-feu est entourée de "[ ]". En outre, si la colonne "Destination" indique "Tout trafic", elle est également considérée comme une politique de pare-feu.

    Ordre de la politique de pare-feu

    Hiérarchie des politiques

    Le moteur de politiques de Netskope est hiérarchique et adopte une approche de haut en bas et de première correspondance.

    Cela signifie que dès que le trafic analysé correspond à la politique la plus élevée dans la hiérarchie, Netskope Policy Engine met en œuvre cette politique et applique l'action correspondant à cette politique. Aucune autre politique située plus bas dans la hiérarchie ne sera évaluée.

    Correspondance des politiques

    Sur un pare-feu Next Gen, ou plus simplement sur un pare-feu L7, le pare-feu identifie le trafic de différentes manières afin d'appliquer les politiques dans l'ordre hiérarchique. Le pare-feu Netskope Cloud est identique.

    Considérez deux types d'applications de pare-feu :

    • Couche 3/4 (en abrégé L3/4) : ces applications de pare-feu, actuellement connues et gérées comme des applications de pare-feu personnalisées, et à l'avenir connues et gérées comme des services, sont définies par le protocole et le port L3/4 (L3 étant ICMP, sans port puisque les protocoles L3 ne traitent pas de ports, et L4 étant soit TCP, soit UDP, avec les ports correspondants). Actuellement, les applications de pare-feu personnalisées sont également définies par la destination (IP, plages d'IP, CIDR, FQDN, domaines de caractères génériques), tandis qu'à l'avenir, les services et les destinations seront des profils indépendants qui pourront être utilisés comme critères indépendants dans l'élaboration de la politique.

      Les destinations FQDN et Wildcard Domain ne peuvent être évaluées qu'en utilisant le NSClient, car nous devons observer les résolutions DNS pour faire correspondre le FQDN à l'adresse IP utilisée par l'application pour se connecter. Les applications de pare-feu personnalisées définies sur des FQDN ou des domaines Wildcard ne correspondent pas si le trafic provient d'un tunnel (IPSec/GRE).
    • Couche 7 (en abrégé L7) : ces applications de pare-feu se situent sur la dernière couche ISO/OSI et sont des services spécifiques à l'application, tels que HTTP, SSL, SSH, RDP, qui reposent sur une méthode de transport L4 (UDP/TCP). Les applications de la couche 7 nécessitent ce que l'on appelle un moteur d'inspection approfondie des paquets (DPI en abrégé) afin de les identifier, car elles ne peuvent pas être identifiées uniquement par les informations des en-têtes des paquets de la couche L3 ou des datagrammes de la couche L4. Par essence, un moteur d'inspection doit être utilisé pour inspecter les charges utiles des datagrammes afin de comprendre quelle application de niveau supérieur est encapsulée à l'intérieur. Ce processus nécessite l'inspection de plus d'un paquet, parfois en examinant à la fois les demandes et les réponses, contrairement à l'identification d'une application L3/4 qui se base uniquement sur l'examen des en-têtes des paquets L3 et des en-têtes des segments L4 de la première demande.

    Lorsque vous créez des politiques CFW, vous pouvez sélectionner des applications L3/4 et L7, mais en raison de la nature des deux, des moteurs requis pour les identifier et de la hiérarchie des politiques, il y a des implications sur le moment où le moteur de politique est capable d'associer certains trafics à une application, et donc à une politique.

    Le résumé de l'adéquation de la politique est le suivant :

    • Dans tous les cas, la première politique de la hiérarchie qui correspond au trafic sera appliquée et l'action correspondante sera prise.
    • Les politiques définies pour les applications de pare-feu L3/4 correspondent au premier paquet (TCP SYN ou premier paquet UDP), à condition qu'elles se situent au-dessus dans la hiérarchie de toute autre politique contenant des applications L7 (même pas dans la même politique).
    • Les politiques définies pour les applications de pare-feu L7, ou pour les applications L3/4 lorsqu'elles sont placées en dessous dans la hiérarchie de toute autre politique définie pour toute autre application de pare-feu L7 (ou définie dans la même politique) requièrent une inspection approfondie des paquets du trafic, de sorte qu'elles ne peuvent pas être bloquées dès le premier paquet.
    • Lorsque l'inspection approfondie des paquets est requise selon la logique ci-dessus, le moteur DPI prend un certain nombre de paquets pour identifier l'application. Les paquets que le moteur DPI prend pour identifier l'application L7, ou avant d'abandonner, passent par le pare-feu du nuage, de sorte qu'ils sont toujours autorisés.
      • Si le moteur DPI ne peut pas identifier l'application en 6 paquets (pour TCP plus le handshake), il n'y a pas de correspondance d'application L7, et le trafic sera donc traité par toutes les politiques L3/4 correspondant au trafic, ou il se heurtera à la politique par défaut, et l'action correspondante sera prise.
      • Si le trafic s'arrête avant que le moteur DPI n'ait identifié l'application L7 ou avant 6 paquets (pour TCP plus le handshake), aucune politique ne peut être appliquée, et les journaux indiqueront que ces paquets sont "autorisés" et qu'ils n'ont pas de politique
        • Dans les deux cas ci-dessus, si le trafic correspondait à une application de pare-feu L3/4 (qu'elle soit ou non définie dans une politique), les journaux afficheront le nom de l'application de pare-feu L3/4, sinon ils afficheront une application vide (" ").
        • Dans certains cas (par exemple dans les protocoles non web qui utilisent SSL), le moteur DPI identifie SSL comme "protocole partiel" lors de l'inspection. Si le flux de trafic se termine avant que l'IAP ne puisse identifier l'application de pare-feu L7 réelle, ou si l'IAP ne peut pas identifier l'application de pare-feu L7 réelle en 6 paquets (pour TCP plus le handshake), aucune application de pare-feu L7 définitive ne peut être utilisée pour la correspondance avec la politique, mais si aucune application L3/4 ne correspond au trafic, les journaux indiqueront l'application L7 partielle identifiée et la "politique par défaut" s'appliquera.
      • Si le moteur DPI identifie une application L7 avant la fin du flux de trafic et avant 6 paquets (pour TCP plus le handshake), la première politique de la hiérarchie définie pour l'application de pare-feu L7 identifiée correspondra et l'action correspondante sera prise.

    La politique de pare-feu est appliquée en fonction de l'ordre (ID de la règle dans l'image ci-dessous). Toute autre politique n'ayant pas trait au pare-feu n'affectera pas le trafic du pare-feu. La séquence de numérotation est indépendante du type de police. Pour le trafic de pare-feu, seules les politiques de pare-feu sont prises en compte et le système ignore les nombres intermédiaires qui correspondent à des politiques autres que de pare-feu.

    Important

    Les politiques de pare-feu pour les applications de pare-feu personnalisées sont appliquées au premier paquet lors de l'inspection du trafic. En raison de ce comportement, Netskope recommande l'ordre suivant pour vos politiques de pare-feu :

    • Politiques relatives aux objets de service et aux profils de destination
    • Politiques d'application du pare-feu ou politiques d'application hybrides (pare-feu et cloud)
    • Politiques relatives aux applications en nuage
    firewall_policy_order.png

    Options de menu supplémentaires pour la modification d'une politique

    Vous pouvez modifier la politique en cliquant sur les trois points situés à l'extrême droite du nom de la politique. Un menu s'ouvre pour vous permettre de modifier, d'afficher les alertes, de déplacer les politiques, de les désactiver, de les cloner et de les supprimer.

    AdditionalMenuOptions.png

    Recherche d'une politique

    Vous pouvez rechercher une police spécifique en tapant son nom dans le champ de recherche. Les polices qui correspondent le mieux à votre texte de recherche sont filtrées dans la liste des polices. En option, vous pouvez cocher la case Afficher uniquement les polices correspondantes, ce qui permet de filtrer davantage votre liste de polices pour n'afficher que les polices qui correspondent précisément à votre texte de recherche.

    La page Politiques de protection en temps réel vous permet également d'utiliser des filtres de recherche pour trouver des politiques pour des utilisateurs, des applications, des sites web et des pare-feux spécifiques.

    RTpolicyPageFilters.png

    Pour utiliser les filtres de recherche, cliquez sur l'icône de filtre pour appliquer un ou plusieurs de ces filtres :

    • Utilisateur : recherchez les politiques qui détectent des utilisateurs spécifiques.
    • Action : Recherchez les politiques qui prennent une certaine mesure, comme le blocage ou le cryptage.
    • Emplacement du réseau : Recherchez et filtrez en fonction d'un ou de plusieurs emplacements de réseau.
    • Application : Recherchez et filtrez une application spécifique.

    La page de liste des Politiques de Protection en temps réel affiche par défaut 25 lignes. Pour changer votre vue, sélectionnez l’option en bas à droite de la page (les options incluent : 25, 50, 100, 150).

    Vous pouvez afficher la page de la liste en vue tableau par défaut ou personnalisée. Dans la vue Personnalisée du tableau, vous pouvez personnaliser les colonnes ou rétablir la vue par défaut. Pour accéder à la fenêtre Personnaliser les colonnes, cliquez sur la roue dentée dans le coin supérieur droit du tableau lorsque vous êtes dans la vue Personnaliser le tableau.

    TableView.png

    Profils de service et de destination

    Le CFW ne prend pas en charge les activités relatives à l'objet de service et au profil de destination.
    Les objets de service et les profils de destination sont pris en charge dans RTP et BWC. Les applications de pare-feu personnalisées sont toujours utilisées dans les exceptions de pilotage.
    Si des politiques L3/L4 sont créées avec des activités, elles ne seront pas évaluées par CFW.

    Le service et le profil de destination peuvent désormais être sélectionnés lors de la création d'une politique de protection en temps réel.

    Prenons l'exemple de la politique suivante :

    Cette application FTP ne sera bloquée que par les ports définis dans le site Service Profile vers les IP définis dans le site Destination Profile. Une alerte sera déclenchée dans SkopeIT si le trafic est bloqué.

    Si Action est défini sur Allow, cette application FTP n'autorisera que le trafic via les ports définis dans Service Profile vers les adresses IP définies dans Destination Profile.

    Créer une politique de protection en temps réel : Pare-feu

    Le site Default Action s'applique à toutes les polices.
    Par défaut, ce champ est défini sur Block. Cela signifie que le trafic qui ne correspond à aucune politique sera bloqué.

    La fonction Identifier le trafic HTTP sur un port non standard est incompatible avec une configuration de port personnalisée déjà existante.

    Par exemple :
    Le trafic ne sera pas bloqué si le locataire est configuré avec la fonction de configuration des ports personnalisés activée + Configuration des ports personnalisés + HTTP-AD activé + block-http-non-standard-port activé. Ceci s'applique aux protocoles HTTP1.1 et HTTP2.
    Bien que la famille de systèmes d'exploitation puisse être sélectionnée lorsque la politique Tous les types de trafic est sélectionnée, la famille de systèmes d'exploitation n'est pas prise en charge par Cloud Firewall.

    Les politiques sont définies à l'aide d'un ensemble de variables. Ces variables définissent les critères de détection des violations de la politique.

    Pour créer une politique de protection en temps réel :

    Important

    Vous devez d'abord définir le champ Destination, puis le champ Source. Cette opération est nécessaire car si vous sélectionnez la source avant la destination, la source est supprimée/réinitialisée.

    Si les applications de destination sont sélectionnées en tant qu'applications de pare-feu (prédéfinies ou personnalisées), la liste déroulante "Source > User=" n'affiche pas l'option Exclusions = car Cloud Firewall ne prend pas en charge cette option.

    1. Sur la page Politiques de protection en temps réel, cliquez sur New Policy > Firewall. Lorsque vous créez une politique New, choisissez un modèle qui ressemble le plus à votre objectif. Quel que soit votre choix, vous pouvez le modifier au fur et à mesure que vous avancez dans la création de la politique workflow. Le choix d'un modèle signifie que certains champs sont remplis automatiquement pour plus d'efficacité. Vous pouvez voir d'autres options comme indiqué ci-dessous, mais seul le pare-feu s'applique à ce site workflow.
      NewPolicy.png
    2. Pour Destination, sélectionnez Application ou Any Traffic. Seules ces options sont applicables à la mise en place de politiques de pare-feu. Ces options vous permettent de rédiger une politique spécifique contre quelques applications, ou une politique générique contre des catégories entières d'applications ou de types de trafic.

      L'option Application vous permet de sélectionner des applications en nuage ainsi que des applications de pare-feu basées sur l'IAP ou personnalisées pour votre politique. Les applications DPI sont disponibles par défaut. Pour sélectionner des applications de pare-feu, vous devez d'abord les définir en tant qu'applications personnalisées.

      Pour apprendre à créer des applications personnalisées, consultez la section Définition d'application.

      Pour en savoir plus sur les candidatures disponibles :

      L'option Any Traffic permet au pare-feu d'autoriser ou de bloquer n'importe quel trafic (seule la source est applicable et la destination est ignorée).

      Les options de destination pour une politique de pare-feu dans la protection en temps réel.
    3. Select le site Source. Cliquez dans la zone de texte pour sélectionner Source IP User ou un ID utilisateur (adresse e-mail). Le système affichera les critères les plus appropriés en fonction de la sélection de votre modèle de police.

      L'adresse IP source est réglée par défaut sur "correspond". Cela signifie que le moteur de politique correspondra aux critères. Le champ Source peut être laissé vide. Si elle est laissée vide, cela signifie que l'IP source est définie sur "Any".

      L’identifiant utilisateur doit déjà exister dans le système ou s’assurer que vous ajoutez le New utilisateur. Consultez le sujet Ajouter des utilisateurs pour obtenir de l’aide. Le pare-feu d’application apprend l’identifiant utilisateur (adresse e-mail) et l’adresse IP correspondante et met cette correspondance en cache. Lorsque le système détecte le trafic provenant de cette IP utilisateur, il utilise cette correspondance et trouve l’utilisateur associé. Cet identifiant utilisateur est un attribut de politique supplémentaire (utilisé avec d’autres attributs du pare-feu comme l’adresse IP, le port, le protocole, etc.)

    4. Select le Action que vous souhaitez suivre : Allow ou Block. Pour les politiques de pare-feu, ce sont les deux seules options qui s'appliquent.
      AllowBlock.png
    5. Saisissez un nom et une description de la politique.

      Important

      Lorsque vous créez des noms de politiques, n'utilisez que des caractères alphanumériques et des symboles tels que le trait de soulignement "_", le tiret "-" et les crochets "[ ou ]". Vous ne pouvez pas utiliser les symboles plus grand que ">" et moins grand que "<" dans les noms de polices. 

    6. Cliquez sur Save dans le coin supérieur droit pour enregistrer votre politique New. Toutes les polices sont traitées dans l'ordre supérieur et inférieur, ce qui signifie que la police qui se trouve en haut du tableau des polices sera traitée en premier, suivie de la suivante dans l'ordre.
      MovePolicy.png

      Vous devriez voir la politique sauvegardée dans la page Liste des politiques.

      Vous pouvez glisser-déposer le nom de la politique en surlignant la ligne, en déplaçant votre curseur sur l’icône order.png et en glissant-déposer la ligne à l’emplacement souhaité dans la page de liste.

      Important

      Afin de prendre en charge un client Netskope Private Access (NPA) à l'intérieur d'une succursale qui atteint une passerelle NPA via un tunnel GRE, les administrateurs doivent configurer une règle de contournement du décryptage SSL dans l'interface WebUI pour le compte *.goskope.com.

      Accédez à la page de configuration en naviguant dans Politiques > déchiffrement SSL. Si vous n’utilisez pas de NPA dans votre compte, aucune action n’est requise.

    Créez une politique de protection en temps réel : DNS

    Les politiques DNS génèrent actuellement deux événements DNS par transaction. À l'avenir, ces activités seront regroupées en un seul événement.

    La sécurité basée sur le DNS arrête les attaques au niveau de la couche DNS en bloquant les requêtes DNS pour les domaines malveillants, les tunnels DNS, les domaines nouvellement enregistrés et les domaines générés par la DGA. Vous pouvez personnaliser l'inspection en téléchargeant des listes d'autorisation ou de blocage de domaines ou en bloquant les connexions malveillantes. Vous pouvez également créer des exceptions pour gérer les types d'enregistrements de ressources.

    La sécurité basée sur le DNS est disponible avec les méthodes IPSec, GRE ou Netskope Client. Cependant, le trafic DNS IPv6 n'est pas pris en charge.

    Après avoir créé un profil DNS, vous devez l'ajouter à une stratégie de protection en temps réel de type DNS.

    Pour créer une politique DNS :

    1. Allez dans Policies > Real-time Protection, puis cliquez sur New Policy > DNS.
      Création d'une New politique de protection DNS en temps réel
    2. Select le site Source. Cliquez dans la zone de texte pour sélectionner Source IP User ou un ID utilisateur (adresse e-mail). Le système affichera les critères les plus appropriés en fonction de la sélection de votre modèle de police.

      L'adresse IP source est définie par défaut sur Matches. Cela signifie que le moteur de politique correspondra aux critères. Le champ Source peut être laissé vide. S'il est laissé vide, cela signifie que l'IP source est défini sur Any.

      L'identifiant utilisateur doit déjà exister dans le système ou assurez-vous d'ajouter le New utilisateur. Voir Ajouter des utilisateurs. Le pare-feu applicatif enregistre l'identifiant de l'utilisateur (adresse e-mail) et l'adresse IP correspondante de l'utilisateur, puis met en cache cette correspondance. Lorsque le système détecte du trafic provenant de cette adresse IP utilisateur, il utilise cette correspondance et trouve l'utilisateur associé. Cet identifiant utilisateur est un attribut de stratégie supplémentaire (utilisé avec d'autres attributs de pare-feu tels que l'adresse IP, le port, le protocole, etc.).

    3. L'adresse Destination est DNS par défaut. Seule cette option s'applique à la mise en place des politiques DNS.
    4. Pour Profile & Action, sélectionnez un profil DNS. Vous ne pouvez sélectionner qu'un seul profil DNS par stratégie. Le seul Action disponible est Default, car les actions sont configurées dans le profil DNS.
    5. Ajoutez un nom et une description pour la politique.

      Note

      Lorsque vous créez des noms de politiques, n'utilisez que des caractères alphanumériques et des symboles tels que des traits de soulignement (_), des tirets (-) et des crochets ([ ]). Vous ne pouvez pas utiliser les symboles plus grand que (>) et moins grand que (<) dans les noms de polices.

    6. Pour Status, activez ou désactivez la politique.
    7. Cliquez sur Save dans le coin supérieur droit pour enregistrer la politique.

    Une fois que vous avez enregistré la politique, elle apparaît dans la page de liste des politiques.

    Créez une politique de protection en temps réel : DLP (Prévention des pertes de données)

    DLP (Prévention des pertes de données) prend désormais en charge les applications FTP. Pour des informations spécifiques sur la prévention des pertes de données (DLP), voir la rubrique prévention des pertes de données.

    Trafic et fonctionnalités pris en charge

    • FTP passif uniquement (connexion de données entre le client et le serveur)
    • Règles RTP avec profils et activités DLP (Prévention des pertes de données) (téléchargement)
    • Règles RTP avec activités uniquement (pas de profils DLP (Prévention des pertes de données))
    • DLP (Prévention des pertes de données) pour les fichiers jusqu'à 128MB, 16MB pour les proxy non-web
    • Actions du profil DLP (Prévention des pertes de données) : Autoriser, Bloquer, Alerter
    • Action de repli, taille maximale des fichiers, délais d'attente du client
    • Méthodes d'accès : IPsec, GRE, NSClient
    • Événements en réseau pour l'application des politiques de flux et de prévention des pertes de données (DLP)
    • Alertes DLP (Prévention des pertes de données)

    Pour créer une politique DLP (Prévention des pertes de données) :

    1. Allez sur Policies > Real-time Protection, puis cliquez sur New Policy > DLP. (Firewall peut également être sélectionné)

    2. Select le site Source. Cliquez dans la zone de texte pour sélectionner Source IP User ou un ID utilisateur (adresse e-mail). Le système affichera les critères les plus appropriés en fonction de la sélection de votre modèle de police.

      L’IP source est définie sur Matches par défaut. Cela signifie que le moteur de règles comparera les critères. Le champ Source peut être laissé vide. Si ce champ est laissé vide, cela signifie que l'adresse IP source est définie sur Any. L'identifiant utilisateur doit déjà exister dans le système ou assurez-vous d'ajouter le New utilisateur. Voir Ajouter des utilisateurs. Le pare-feu applicatif enregistre l'identifiant de l'utilisateur (adresse e-mail) et l'adresse IP correspondante de l'utilisateur, puis met en cache cette correspondance. Lorsque le système détecte du trafic provenant de cette adresse IP utilisateur, il utilise cette correspondance et trouve l'utilisateur associé. Cet identifiant utilisateur est un attribut de stratégie supplémentaire (utilisé avec d'autres attributs de pare-feu tels que l'adresse IP, le port, le protocole, etc.).

    3. Définissez Destination sur Application sur FTP.

    4. À partir de là, vous pouvez définir le Activities sur Upload et/ou Download.

      Il existe aussi des Activity Constraints à ajouter, comme File Size et File Type.

    5. Pour Profile & Action, Allow, Alert, et Block sont les paramètres avec Firewall Template qui peuvent être définis.

      Si un utilisateur choisit un mélange d'applications et souhaite utiliser la prévention des pertes de données (DLP) dans la politique, la sélection ressemble à l'image suivante :

    6. Saisissez un Policy Name et définissez le Group de manière à ce qu'il se trouve soit dans le Header Policies, soit dans le Default, soit dans le Footer Policies

    7. Mettez Status à Enabled.

    Créez une politique de protection en temps réel : Activités et contraintes liées aux fichiers

    À partir de CFW-42.0 (R132), tous les locataires compatibles CFW peuvent configurer des politiques RTP avec des activités et des contraintes de fichiers pour l'application FTP prédéfinie. Cette fonctionnalité doit être activée. Pour plus d'informations, veuillez contacter support@netskope.com

    Des règles RTP peuvent être créées pour l'application FTP.

    Pour créer une politique FTP :

    1. Allez dans Policies > Real-time Protection, puis cliquez sur New Policy > Cloud App Access

    2. Sous Source, sélectionnez les critères appropriés à partir du bouton Add Criteria.

    3. Définissez Destination sur Application sur FTP.

    4. À partir de là, vous pouvez définir Activities comme Upload et/ou Download. Il est également possible d'ajouter Activity Constraints comme File Name, File Size, et File Type tout en décidant si le fichier doit Match ou Not Match les contraintes suivantes.

      File Names ou Extensions peuvent être importés à partir d'un fichier CSV ou saisis manuellement.

      File Types peut être sélectionné à partir d'une liste préexistante de types de fichiers.

      File Size doit avoir une spécification d'unité parmi B, KB, MB ou GB.

    5. Sous Profile & Action, sélectionnez entre Alert, Allow, or Block. Si activé, vous pouvez également ajouter un DLP profile.

    6. Saisissez un Policy Name et définissez le Group de manière à ce qu'il se trouve soit dans le Header Policies, soit dans le Default, soit dans le Footer Policies

    7. Mettez Status à Enabled.

    Créez une politique de protection en temps réel : Protection contre les menaces pour FTP

    Les locataires disposant de la licence Advanced Firewall verront des champs supplémentaires.

    Il est possible de créer des politiques de protection contre les menaces pour FTP. Pour plus d'informations, consultez les profils de protection contre les menaces et les profils de remédiation.

    Trafic et fonctionnalités pris en charge

    • FTP passif uniquement (connexion de données entre le client et le serveur)
    • Règles RTP avec profils et activités TSS (téléchargement)
    • Actions du profil TSS (pour différents niveaux de gravité) : Autoriser, Bloquer, Alerter et Remédier
    • Combinaisons d'objets de service, de profils de destination, d'activités, de taille de fichier, de type de fichier et de profils TSS dans une règle RTP
    • TSS pour les fichiers jusqu'à 400MB
      • le stockage des données pour les fichiers volumineux > 16MB.
    • Action de repli, taille maximale des fichiers, délais d'attente du client
    • Alerte/blocage/autorisation d'action sur le trafic en cas d'absence de profil correspondant
    • Méthodes d'accès : IPsec, GRE, NSClient
    • Événements de réseau pour les flux et l'application de la politique TSS
    • Alertes et incidents TSS

    Pour créer une politique de protection contre les menaces :

    1. Allez dans Policies > Real-time Protection, puis cliquez sur New Policy > Threat Protection
    2. Select le site Source. Cliquez dans la zone de texte pour sélectionner Source IP User ou un ID utilisateur (adresse e-mail). Le système affichera les critères les plus appropriés en fonction de la sélection de votre modèle de police.
      L'adresse IP source est définie par défaut sur Matches. Cela signifie que le moteur de politique correspondra aux critères. Le champ Source peut être laissé vide. S'il est laissé vide, cela signifie que l'IP source est défini sur Any. L'ID de l'utilisateur doit déjà exister dans le système ou vous devez vous assurer d'ajouter l'utilisateur New. Voir Ajouter des utilisateurs. Le pare-feu de l'application apprend l'identifiant de l'utilisateur (adresse électronique) et l'adresse IP correspondante de l'utilisateur et met en cache cette correspondance. Lorsque le système voit du trafic provenant de cette IP d'utilisateur, il utilise ce mappage et trouve l'utilisateur associé. Cet identifiant est un attribut supplémentaire de la politique (utilisé avec d'autres attributs du pare-feu tels que l'adresse IP, le port, le protocole, etc.)
    3. Définissez Destination sur Application sur FTP.
    4. À partir de là, vous pouvez définir le Activities sur Upload et/ou Download. Il existe aussi des Activity Constraints à ajouter, comme File Size et File Type.
    5. Dans la section Profile & Action, sélectionnez un profil de protection contre les menaces. Netskope recommande de choisir Default Malware Scan (predefined) parce qu'il analyse automatiquement tous les moteurs de protection contre les menaces en fonction de la licence de votre organisation.
    6. Select le site Action pour chaque niveau de gravité. L'action recommandée pour chaque niveau de gravité est Block. Cela garantit la meilleure protection possible pour les utilisateurs. Pour appliquer un profil de remédiation à chaque niveau de gravité, sélectionnez un profil de remédiation dans la liste déroulante.
    7. En option, si vous avez sélectionné les contraintes File Type et choisi une action Block pour un niveau de gravité, vous pouvez voir l'option Block till benign verdict by dynamic threat analysis (This feature requires the Advanced Firewall license. For more information, please contact your account executive or support@netskope.com). Select pour empêcher les utilisateurs de charger ou de télécharger un fichier jusqu'à ce que l'analyse dynamique des menaces ( Netskope ) donne un verdict favorable. L'analyse peut durer jusqu'à 10 minutes.
    8. Saisissez un Policy Name et définissez le Group de manière à ce qu'il se trouve soit dans le Header Policies, soit dans le Default, soit dans le Footer Policies
    9. Mettez Status à Enabled.

    Créez une politique de protection en temps réel : IP source (Egress)

    Cette fonctionnalité nécessite une licence active de Cloud Firewall ainsi que DNS Security. Pour plus d'informations, contactez votre chargé de clientèle.

    Trafic et fonctionnalités pris en charge

    • Politiques DNS uniquement
    • Actions du profil DNS : Autoriser, Bloquer et Sinkhole
    • Combinaisons des profils User, Source IP, Source IP (Egress) et DNS dans une règle RTP
    • L'action de trafic est autorisée si rien ne correspond dans le profil DNS.
    • Méthodes d'accès : IPsec, GRE, NSClient, Direct
    • Événements réseau pour les flux et l'application de la politique de l'IP source (Egress)
    • Événements et alertes DNS

    Pour créer une politique Source IP (Egress):

    1. Allez dans Policies > Real-time Protection, puis cliquez sur New Policy > DNS

    2. Select le site Source. Cliquez dans la zone de texte pour sélectionner Source IP (Egress) User ou un identifiant d'utilisateur (adresse électronique). Le système affichera les critères les plus appropriés en fonction de la sélection de votre modèle de police :

      • Source IP (Egress) est défini sur Any par défaut. Cela permettra de vérifier par défaut toutes les adresses IP. Pour faire correspondre à une adresse IP spécifique, sélectionnez Network Location Object dans la liste déroulante. Le Network Location Object doit être créé au préalable. Dans le cas du DNSaaS, le Network Location doit être l'adresse IP autorisée sur la page DNS Resolver Settings .
      • L'ID de l'utilisateur doit déjà exister dans le système ou veillez à ajouter l'utilisateur New. Voir Ajouter des utilisateurs. Le pare-feu de l'application apprend l'identifiant de l'utilisateur (adresse électronique) et l'adresse IP correspondante de l'utilisateur et met en cache cette correspondance. Lorsque le système voit du trafic provenant de cette IP d'utilisateur, il utilise ce mappage et trouve l'utilisateur associé. Cet identifiant est un attribut supplémentaire de la politique (utilisé avec d'autres attributs du pare-feu tels que l'adresse IP, le port, le protocole, etc.)
      • Source IP est défini sur Any par défaut. Cela signifie que le moteur de règles effectuera une comparaison avec toutes les adresses IP. Le champ « Adresse IP source » peut être laissé vide. Si ce champ est laissé vide, cela signifie que l'adresse IP source est définie sur Any. Si l'adresse IP source sélectionnée est autre que Any ou vide, cette politique ne fonctionnera pas pour DNSaaS (chemin direct) mais continuera de fonctionner pour IPSec, GRE et NSClient.
    3. Mettez Destination à DNS.

    4. Dans la section Profile & Action, sélectionnez un profil DNS.

    5. Select le site Action pour chaque niveau de gravité. Définissez l'action par défaut car le profil DNS indique l'action à entreprendre en fonction des différentes actions disponibles dans le profil DNS.

    6. Saisissez un Policy Name et définissez le Group de manière à ce qu'il se trouve soit dans le Header Policies, soit dans le Default, soit dans le Footer Policies

    7. Mettez Status à Enabled.

    Alerte et passage au groupe de politiques suivant après la concordance

    Cette fonctionnalité est actuellement en version Bêta. Contactez votre chargé de compte ou votre support@netskope.com pour plus d’informations

    À partir de la version R129, les groupes de règles pour le Web et le courrier électronique permettent désormais de passer au groupe de règles suivant. Vous pouvez configurer des politiques dans lesquelles la dernière règle d'un groupe de politiques sera la politique générale de blocage pour un profil DLP (Prévention des pertes de données) particulier et les règles précédentes du groupe seront des règles d'exception où, en cas de correspondance, une alerte sera générée et l'évaluation de la politique se poursuivra avec la première règle du groupe de politiques suivant.

    Lorsque cette fonction est activée, dans l'écran de création de Policy, sous Profile & Action, il y a deux options. Ces options sont exclusives et une seule peut être sélectionnée à la fois.

    • Poursuivre l'évaluation de la politique après le match
    • Passer au groupe de politiques suivant après le match

    Ceci ne s'applique qu'à l'action Alert.

    Événements de réseau pour les flux et la prévention des pertes de données (DLP) Application de la politique

    Des événements/alertes sont générés dans les cas suivants :

    1 : La règle correspond au profil DLP (Prévention des pertes de données).
    Un événement réseau se déclenche, et nous le verrons sous la page Network Events, mais webui n'affichera pas la section dlp_profile pour l'événement réseau, parce que DLP (Prévention des pertes de données) envoie lui-même une alerte, un événement d'application et un incident séparément, et nous verrons "nspolicy" comme type pour l'alerte venant de DLP (Prévention des pertes de données).

    Cela générera :

    1. Un événement en réseau
    2. Une alerte
    3. Un événement d'application
    4. Un incident

    2 : La règle correspondante n'a pas de profil DLP (Prévention des pertes de données) et l'action est définie sur Alerte.
    Vous le verrez sur la page Alerts .

    3 : La règle correspondante n'a pas de profil DLP (Prévention des pertes de données) et l'action est définie sur Autoriser.
    Vous le verrez sur la page Network Events.

    4 : La règle correspondante n'a pas de profil DLP (Prévention des pertes de données) et l'action est définie sur Bloquer.
    Vous le verrez sur la page Alerts .

    Dans ce thème
    • Politiques de protection en temps réel pour les pare-feu en nuage