The Private Access AIOps Agent:
- Generates Application Segments and Real-time policies.
- Audits existing Application Segments.
Generate Application Segments and Real-time Policies
Use the Private Access AIOps Agent to generate narrow Application Segments and associated Real-time policies for least privileged access.
Prérequis
Baseline NPA Real-time policies to access Application Segments containing IP subnets or wildcard domains.
Procedure
- Dans votre locataire Netskope, allez dans Settings > Security Cloud Platform > App Definition et cliquez sur Private App Segments.

- Cliquez Set Up App Segment Generation Agent.

- On the Generate App Segments and Policies tab, click + Add New. Scope setup does not grant access. Ensure that a policy already exists to allow access from Source to Destinations specified in App Segments.

- Select a policy from the dropdown of existing NPA policies. The AIOps Agent will limit its generation Scope to Source and Destination criteria present in the selected policy.

- Cliquez Select.

- Enter and select these configuration parameters:
- Scope Name: Provide a unique Scope Name.
- Source: Entries are imported from the policy selected in the previous step. It is possible to remove entries.
Note
Source criteria specifies the users/AD groups that the NPA Agent should include for analysis. If the Source field is left blank, the Agent will consider the entire set of users who have access to the specified App Segments. Alternatively, a subset of AD groups corresponds to a more specific scope.
Adding source criteria that is not present in the original NPA policy is not recommended.

- App Segment: Entries are imported from the policy selected in the previous step. It is possible to remove entries.
Note
Adding an Application Segment that is not present in the original NPA policy is not recommended.
AI Agent will automatically ignore Application Segments, that have Access Method set to Browser.

- Customized Name: Provide a text string. The AIOps Agent will add this string at the start of all Application Segments that are generated for this scope.

- Par défaut, l'agent AIOps générera des segments d'application incluant tous les protocoles et ports (1-65535). Si vous souhaitez limiter la portée à un ensemble spécifique de protocoles et de ports, sélectionnez-les dans la liste déroulante ou spécifiez-les manuellement dans la section « Saisir des ports supplémentaires » .

- Cliquez sur + Add New puis cliquez sur Save.

- Cliquez Start Generation.

- Cliquez Proceed.

- Sur la page Définition de l’application, cliquez Review Recommendations.

- App Segment: Entries are imported from the policy selected in the previous step. It is possible to remove entries.
- The AIOps Agent Recommendations page opens for the Scope just created and shows:
- The Scope name.
- The number of Generated Policies and Generated Application Segments, plus the number and percentage for each that Needs Review, are Approved, or Ignored.
- The current status of this scope (in this case, Needs Review)
- The name and details of the new Policy.
- The names and details of the new Application Segments.
- A Show Reasoning button that provides more specifics about the recommendations.

Source: The Source field represents the list of users, AD groups or OU that require access to the generated Application Segments.
Multiple entries in Source Group represent Active Directory groups and indicate that users across these AD groups have access to destinations present in the Application Segments.
- The AIOps Agent Recommendations page opens for the Scope just created and shows:
- Click on one of the new Application Segments to see its configuration details.

- To proceed with the recommended changes, click the green checkmark icon for the Policy. To ignore the recommendations, click the red x icon.

- Examinez les modifications recommandées, puis cliquez sur Approve and Save.

- Cliquez Apply Changes.

Go to the respective page to view the new Application Segments (Settings > Security Cloud Platform > App Definition > Private App Segments) and (Policies > Real-time Protection)
Audit Application Segments
Use the Private Access AIOps Agent to audit and get recommendations for existing Application Segments within the tenant. The AIOps Agent’s audit tasks include:
- Remplacement des destinations réseau et des domaines de caractères génériques par des sous-réseaux IP plus étroits ou par des destinations IP et des FQDN précis dans les définitions d'applications existantes.
- Identifier et supprimer les destinations et les ports inutilisés.
Procedure
-
Dans votre locataire Netskope, allez à Settings > Security Cloud Platform > App Definition et cliquez sur Private App Segments.

-
Cliquez sur Start Audit.

-
Cliquez sur Run Analysis.
For tenants with AI Agent entitlement, the Agent will look back at data up to 12 months from the Analysis task initiation date.

-
La page Résumé de l'audit s'ouvre.

-
Cliquez sur un segment de la demande. Les recommandations sont présentées dans un tableau.

Il y a deux onglets, Destinations et Ports.

-
Vous pouvez effectuer les actions suivantes :
-
Approve: Effectue la recommandation indiquée, comme la suppression ou le remplacement de destinations et de ports.

Lorsque vous cliquez sur Approve, une boîte Confirmer la modification s’ouvre. Examinez le changement et cliquez Approve & Save.

-
Ignore: Indique que la recommandation est ignorée et qu'aucune modification n'est apportée.

Si vous souhaitez revenir à cela, cliquez sur Revert.

-
Preview: Fournit des détails spécifiques sur la recommandation.

Examinez les modifications et cliquez sur Approve & Save (ou sur Ignore pour ne pas effectuer cette modification).

Confirmez les modifications et cliquez à nouveau sur Approve & Save.

-
Edit notes: Ouvre les notes relatives à cette recommandation afin que vous puissiez ajouter des informations pertinentes.

Saisissez les informations que vous souhaitez ajouter pour cette recommandation, puis cliquez sur Save.

-
Lorsque vous aurez terminé, la recommandation apparaîtra comme Revue terminée sur la page de synthèse de l'audit. Les examens incomplets apparaissent comme étant en cours d'examen.

Une fois l'audit effectué, la page de définition des segments d'applications privées indique qu'il y a des recommandations à visualiser et le jour où l'audit a été effectué.

Fonctions de la page de résumé de l'audit
Lorsque vous consultez les résumés d'audit, vous disposez des options suivantes :
-
Filters: Vous pouvez rechercher un segment d'application privé par son nom, le trier en fonction du nombre de recommandations ou du nombre de recommandations le plus faible, et le voir en fonction de son statut.

-
Export: Cliquez Export pour télécharger un fichier zip avec les résultats d’audit dans des fichiers CSV.

Consultez les fichiers CSV pour obtenir des données détaillées.

Recommandations Fonctions de la page
Lorsque vous consultez les recommandations, vous pouvez les trier par recommandation et par statut de l'action.

Admin Notifications
To notify users about the changes, go to the Admin Notifications tab. This will send an email notification when the AI Agent has completed a task to all the users listed.

Pour ajouter plus de destinataires, cliquez sur sélectionner et ajoutez-les. Une fois terminé, cliquez sur Save.

