Cette section peut vous aider à répondre à diverses questions lors de l'activation de l'enrôlement sécurisé dans un locataire Netskope.
Quel est le risque si l'inscription sécurisée n'est pas activée ?
Si les services d'enrôlement sécurisé ne sont pas activés, une entité malveillante peut contourner le processus d'enrôlement et enrôler Netskope Client avec le profil d'un utilisateur de votre environnement, ce qui entraîne une usurpation d'identité.
Comment savoir si les jetons sont appliqués sur le périphérique de l'utilisateur ou non ?
Les jetons sont stockés dans la clé de registre (Windows) et dans le trousseau (macOS).
-
On Windows:
-
Authentication token: HLM\\Software\\Netskope\\SecureToken\\AuthenticationToken
-
Encryption token: HLM\\Software\\Netskope\\SecureToken\\EncryptionToken
-
-
On macOS:
-
Authentication token: com.netskope.client.branding.authToken
-
Encryption token: com.netskope.client.branding.encryptToken
-
Le processus d'enrôlement Netskope Client échoue si les jetons ne sont pas stockés correctement ou si des jetons incorrects sont stockés et les journaux appropriés sont générés dans le fichier nsdebuglog de Netskope Client. De plus, le périphérique est listé sous périphérique dans l'interface web du locataire et n'affiche pas l'événement Tunnel en cours d'installation.
Que se passera-t-il lorsque la fonctionnalité sera activée dans mon environnement ?
Une fois la fonction activée, toute entité malveillante ne peut pas inscrire Netskope Client dans votre environnement sans une authentification appropriée. Reportez-vous à IDP et UPN pour comprendre l'impact de la gestion des jetons sur les utilisateurs.
Quel est l'impact de l'activation de cette fonctionnalité sur mon environnement ou sur les déploiements actuels ?
Cela dépend du scénario du mécanisme d'inscription Netskope Client utilisé dans votre environnement. Pour en savoir plus : Netskope Client Inscription.
Dois-je réinscrire tous les utilisateurs existants ?
Non, étant donné que les utilisateurs existants ont déjà suivi la procédure d'inscription, il n'est pas nécessaire de les réinscrire.
Existe-t-il une contre-mesure permettant de remédier à la lacune sans activer la fonction ?
Non, il n'y a pas de contre-mesure disponible pour remédier à cette lacune sans activer l'inscription sécurisée. Reportez-vous aux étapes suivantes pour minimiser les risques :
-
Activez la conformité périphérique et la classification périphérique.
-
Créez une politique visant à bloquer tout le trafic pour le périphérique qui ne répond pas aux contrôles de conformité du périphérique et qui ne relève pas de la classification appropriée du périphérique.
-
Activez Fail Close dans la configuration du client pour que le tunnel bloque tout le trafic s'il n'est pas en service.
-
Activez la réauthentification périodique pour les applications privées dans la configuration du client (si vous avez configuré IDP pour votre locataire).
Comment puis-je identifier si la lacune avant l'inscription sécurisée est exploitée ou abusée dans notre environnement ?
Netskope tient des registres complets du périphérique et des profils associés, qui peuvent être utilisés pour identifier l'abus. Reportez-vous aux points suivants pour les premières investigations :
-
Utilisation Netskope Advanced Analytics (NAA) : Netskope ont construit un tableau de bord pour NAA qui peut filtrer le périphérique selon la conformité périphérique, telles que géré vs. non géré, configuré vs. non configuré, et connu vs. inconnu, et peut aussi être utilisé pour filtrer les utilisateurs avec plusieurs périphérique « 1 » vs. plusieurs.
-
Utilisation de la liste des périphériques : Netskope maintient la liste des périphériques sous Settings > Security Cloud Platform > Netskope Client > Devices. Cette liste peut être filtrée et exportée en fonction de la correspondance utilisateurs/périphériques, de la présence d'un nom d'hôte non apparié, etc.
-
Utilisation de SIEM : Si vous avez intégré SIEM avec Netskope périphérique REST API v1, vous pouvez avoir ces données disponibles via leur SIEM.
Vous trouverez d'autres indicateurs dans l'UEBA :
-
Netskope génère automatiquement un score utilisateur basé sur le comportement. Celles-ci sont listées sous Incidents > Behaviour Analytics.
-
Sous Behaviour Analytics, les alertes suivantes peuvent vous aider à identifier les indicateurs :
-
Échecs de connexion en masse
-
Événements rares
-
Pays à risque
-
Si un ou plusieurs utilisateurs présentent ces alertes, ils peuvent être des candidats potentiels pour une analyse plus approfondie.
En fonction de votre environnement, voici quelques filtres qui peuvent servir de point de départ à une enquête sur les utilisateurs/périphériques suspects qui ont pu exploiter cette faille :
-
Utilisateurs ayant plus de 1 périphérique associé à eux.
-
Utilisateurs associés à un périphérique non géré, inconnu ou non configuré.
-
périphérique qui ne font pas partie de la liste d'inventaire des points d'extrémité d'une organisation.
-
périphérique qui ne font pas partie de la liste d'installation d'un périphérique MDM ou EDR.
-
Ne pas tenir compte des tests périphériques connus.
-
Quelles sont les étapes suivantes si j'identifie un périphérique malhonnête ou un abus ?
En fonction de l'analyse, si vous trouvez un périphérique rouge ou suspect, reportez-vous aux étapes suivantes :
-
Activez la fonction de sécurité pour empêcher toute inscription ultérieure des utilisateurs sur le périphérique.
-
Recherchez les événements, les alertes ou les activités réalisés par l'utilisateur sur/à partir de ce périphérique.
-
Contactez le service d'assistance de Netskope pour obtenir de l'aide.
Que se passera-t-il après l'expiration des jetons pour les inscriptions existantes ?
Il n'y aura pas d'impact sur les utilisateurs déjà inscrits car le processus d'inscription est déjà terminé pour ces utilisateurs.
Quelles sont les étapes du retour en arrière ?
L'option d'inscription sécurisée peut être désactivée en cas de problème d'inscription des utilisateurs.
Dois-je utiliser une version spécifique de Netskope Client pour activer l'inscription sécurisée ?
Étant donné que cette fonctionnalité n'est pas associée au paquetage Netskope Client, il n'y a pas de dépendance directe à l'égard de la version du client. Cependant, l'inscription sécurisée est plus compatible et plus facile à utiliser avec la version 116.1.0. ou plus tard, car les jetons qui font partie de l'inscription sécurisée peuvent être appliqués sur le périphérique de l'utilisateur final sans qu'il soit nécessaire de désinstaller et de réinstaller le client.
J'ai activé l'inscription sécurisée dans mon locataire. Cependant, je n'ai pas mis à jour mon site Netskope Client avec la dernière version. L'inscription sécurisée fonctionne-t-elle correctement ?
Oui, si le client est déjà inscrit ou approvisionné, il continuera à fonctionner.
Dois-je modifier les certificats des utilisateurs après avoir activé l'inscription sécurisée ?
Aucune rotation des certificats d'utilisateur n'est nécessaire.
Quels sont les systèmes d'exploitation pris en charge par Secure Enrollment ?
Les versions suivantes des systèmes d'exploitation sont prises en charge :
-
Windows 10 et supérieur
-
macOS 11.0 et plus
-
Android 11 et plus
-
Windows Server 2016, 2019, 2022
-
Linux : Ubuntu 18.04 et supérieur
-
iOS : 15.1 ou supérieur
Y a-t-il une date d'expiration ou une validité pour les jetons d'inscription sécurisée ?
Oui. La validité de chaque jeton est de 90 jours. Vous pouvez toutefois prolonger la validité des jetons en utilisant la fonction MODIFIER de l'interface web. Pour en savoir plus : Expiration du jeton.
Comment puis-je vérifier l'exposition des jetons aux administrateurs de Netskope ?
Toutes les opérations sur les jetons sont capturées dans Settings > Administration > Audit Logs.
Comment puis-je installer Netskope Client en utilisant la connectivité Prelogon avec les jetons Secure Enrollment dans Windows ?
Pour utiliser NPA Prelogon, le jeton d'authentification doit être présent sur l'ordinateur de l'utilisateur final, même avec des inscriptions IDP. Reportez-vous à la section Connectivité prélogon.
Certains des identifiants électroniques des utilisateurs ont été modifiés dans la webUI et les jetons de sécurité sont valides sur la machine. Les jetons sont-ils toujours valables pour les utilisateurs de New?
Si les jetons sécurisés présents sur la machine correspondent aux jetons sécurisés de l'interface Web, l'adresse Netskope Client peut télécharger le fichier de marque pour les utilisateurs de l'adresse New. L'utilisateur New est inscrit avec les adresses électroniques New lorsque l'utilisateur se déconnecte et se connecte en tant qu'utilisateur du domaine.
Comment appliquer mes jetons si je déploie le client en mode UPN ?
Reportez-vous à la section Impact sur les utilisateurs pour en savoir plus sur l'effet de la gestion des jetons sur les utilisateurs.

