Ce document décrit les configurations de sécurité disponibles dans les produits Netskope et la manière dont elles peuvent être utilisées pour renforcer la sécurité des produits et composants Netskope déployés dans les environnements des clients.
Les lignes directrices relatives au renforcement de la sécurité sont présentées dans les sections suivantes :
- Lignes directrices pour le renforcement de la sécurité des locataires
- Lignes directrices pour le renforcement de la sécurité du client
- Private Access Lignes directrices pour le renforcement de la sécurité
- Lignes directrices pour le renforcement de la sécurité des éditeurs
- Lignes directrices pour le renforcement de la sécurité des appareils
- Lignes directrices pour le renforcement de la sécurité de Cloud Exchange
Lignes directrices pour le renforcement de la sécurité des locataires
Cette section décrit la configuration de la sécurité disponible dans l'interface utilisateur du locataire et la manière dont elle peut être utilisée pour renforcer la sécurité de l'interface utilisateur.
Identité et authentification des utilisateurs
User identity and access controls play an important role in how users are allowed to access the product and how the user’s identity will be established. Netskope provides these options to harden the user identity and access control to tenants.
Signature unique (SSO)
Outre le provisionnement des utilisateurs au niveau local, Netskope permet également de provisionner, d'identifier et d'authentifier les utilisateurs à l'aide de la solution SSO (Single Sign On). Cette solution offre une sécurité accrue en permettant de contrôler l'accès des utilisateurs à partir d'un seul endroit et supprime l'obligation de gérer les utilisateurs dans chaque application.
Pour configurer le SSO :
- Dans l’interface Netskope, allez à Settings > Administration > SSO.
- Reportez-vous à la section Configurer l'authentification unique pour l'interface utilisateur de Netskope pour connaître les étapes de la configuration de l'authentification unique.
Authentification multifactorielle (MFA)
Pour renforcer la sécurité des utilisateurs locaux qui sont approvisionnés sans SSO, Netskope fournit une couche de sécurité supplémentaire en utilisant l'authentification multifactorielle. Les comptes d'utilisateurs sont ainsi protégés contre les attaques par force brute ou par compromission des informations d'identification.
Pour configurer l'AMF :
- Va sur Settings > Administration > Admins pour ouvrir la page Admins et voir les types (1) et le statut MFA (2) d’un admin.

- Cliquez sur les ellipses à la fin de la liste des utilisateurs du compte d'administrateur local (3) et cliquez sur Edit. La page Edit Admin s'ouvre.
- Basculez le bouton radio Authentification multi-facteurs de Disabled (par défaut) à Enabled.

- La prochaine fois que l'administrateur local se connectera à son compte, il devra s'authentifier à l'aide d'une application d'authentification ou d'un mot de passe à usage unique. Les courriers électroniques sont envoyés à l'adresse associée au compte Netskope de l'administrateur.
- Si nécessaire, vous pouvez réinitialiser le MFA de l'administrateur. Cliquez sur Réinitialiser pour désactiver l'AMF pour un administrateur local. Le message d'avertissement suivant s'affiche.

Note: Netskope recommande d'utiliser les fonctions SSO ou MFA pour protéger l'accès des utilisateurs au locataire contre toute tentative d'accès non autorisée.
Connexions simultanées
Netskope permet d'empêcher les utilisateurs de se connecter au même compte à partir de plusieurs périphériques. Ainsi, si le compte d'un utilisateur est compromis, la connexion simultanée est empêchée. Il permet également à l'utilisateur de savoir si le compte est connecté à un autre endroit ou non.
Pour interdire les connexions simultanées :
- Pour modifier la valeur par défaut, allez à Settings > Administration > Admins.
- En haut à droite, cliquez sur l’icône Settings pour ouvrir la boîte de dialogue Configurer. Activez Disallow Concurrent Logins by the same Admin.

- Cliquez sur Save.
Autorisation/Contrôle d'accès
Netskope permet de fournir un accès granulaire aux utilisateurs en fonction de leur rôle et de leurs responsabilités. Cela permet de s'assurer que l'utilisateur n'a accès qu'à ce dont il a réellement besoin pour travailler ou accéder à l'information. Le contrôle est mis en œuvre par le biais d'un contrôle d'accès basé sur le rôle.
Pour configurer l'autorisation/l'accès :
- Allez sur Settings > Administration > Roles.
- Reportez-vous à la section Création de rôles pour configurer le contrôle d'accès basé sur les rôles.
Protections par la force brute
Netskope permet de protéger les comptes contre les attaques par force brute grâce à des configurations supplémentaires. Les sections suivantes expliquent les options.
Liste d'adresses IP autorisées
Netskope offre une option permettant de restreindre l'accès aux locataires en fonction de l'adresse IP. Cela garantit qu'aucun utilisateur non autorisé n'est en mesure d'accéder au locataire en dehors de l'espace d'adresses IP du client.
Pour configurer une liste d'autorisation IP :
- Allez à Settings > Administration > IP Allowlist et cliquez sur Edit.

- Saisissez une adresse IP, une plage ou un sous-réseau. Les adresses IP multiples doivent être séparées par une virgule. Lorsque vous avez terminé, cliquez sur +ADD.
- Changez le statut de Disabled à Enabled.

- Activez la liste IP et cliquez Save.
Note: Netskope a ajouté une liste prédéfinie des IP de Netskope, ce qui garantit que le service d'assistance de Netskope est en mesure d'accéder au locataire pour dépanner et résoudre les problèmes des clients.
Tentatives de connexion échouées
Cette fonction peut être utilisée pour empêcher les utilisateurs d'effectuer des tentatives de force brute et garantit le verrouillage du compte après un nombre défini de tentatives incorrectes.
Pour configurer les tentatives de connexion échouées :
- Allez sur Settings > Administration > Admins.
- Cliquez sur Settings dans le coin supérieur droit.
- Entrez le nombre désiré de tentatives pour Maximum failed login attempts.
- Cliquez sur Save.
Contrôles supplémentaires
Outre les contrôles susmentionnés, d'autres mesures de sécurité sont disponibles.
Délai d'inactivité
Cette fonction permet aux administrateurs de déconnecter les utilisateurs lorsque la session connectée est inactive pendant un certain temps. Cette fonction peut être configurée pour protéger le locataire contre les abus dans les cas où l'utilisateur laisse le système sans surveillance.
Pour configurer le délai d'inactivité :
- Allez sur Settings > Administration > Admins.
- Cliquez sur Settings dans le coin supérieur droit.
- Select le nombre de minutes souhaité dans le menu déroulant Idle Timeout.
- Cliquez sur Save.
Expiration du mot de passe
Une bonne pratique consiste à faire expirer les mots de passe après un intervalle déterminé afin d'obliger les utilisateurs à les changer.
Pour définir la fréquence d'expiration d'un mot de passe :
- Allez sur Settings > Administration > Admins.
- En haut à droite, cliquez sur l'icône Settings .
- Select le nombre de jours sur le menu déroulant Password Expiration .

- Click Save.
GovCloud
Dans l'environnement PBMM, le point de distribution de la CRL qui effectue la validation du certificat nécessite un certificat client. Ajoutez donc le domaine crl.govskope.ca à vos politiques SSL DND (Do Not Decrypt) .
For details about GovCloud, go here.
Netskope Client Lignes directrices pour le renforcement de la sécurité
Le site Netskope Client est le cœur des produits Netskope et est utilisé pour diriger le trafic dans vos environnements, fournir un accès aux applications privées et appliquer les politiques de sécurité requises aux machines finales.
Compte tenu de l'utilisation critique de Netskope Client, il est conçu avec un grand nombre de configurations de sécurité et d'options de renforcement que vous pouvez exploiter pour protéger de manière adéquate le Client dans votre environnement.
Les sections suivantes expliquent les configurations de sécurité disponibles dans le client.
Identité et authentification des utilisateurs
Le site Netskope Client propose plusieurs méthodes pour approvisionner les utilisateurs et établir leur identité et leur authentification. Les utilisateurs peuvent être provisionnés en utilisant l'une des méthodes suivantes :
- Utilisation de Netskope Directory Importer.
- Utilisation de l'application SCIM.
- Manually.
Pour plus de détails, veuillez consulter la documentation détaillée ici.
L'identité de l'utilisateur sur le site Netskope Client est établie à l'aide de l'un ou l'autre de ces paramètres :
- Nom principal de l'utilisateur (UPN). Elle est automatiquement récupérée pour l'utilisateur à partir de la machine sur laquelle il est connecté.
- Adresse électronique de l'utilisateur.
L'authentification de l'utilisateur peut être réalisée de l'une ou l'autre de ces manières, selon la façon dont le client est déployé et approvisionné pour un utilisateur. Voici les méthodes d'authentification des utilisateurs prises en charge par Netskope Client :
- One-time token: Le Netskope Client utilise un jeton à usage unique lorsque le client est installé et provisionné via une invitation par email. L’invitation par e-mail contient un jeton à usage unique et, après installation et authentification utilisateur, le jeton expire. Pour plus de détails, consultez la documentation ici.
- IdP-based authenticationLe Netskope Client prend en charge l'authentification et l'inscription des utilisateurs via un fournisseur d'identité (IdP). Dans ce cas, l'utilisateur devra s'authentifier auprès du fournisseur d'identité configuré pour le locataire par l'administrateur. Vous pouvez configurer le fournisseur d'identité (IdP) dans le proxy de transfert SAML. Pour plus de détails, consultez la documentation ici.
- Authentication Token: Le Netskope Client fournit des jetons pouvant être utilisés pour établir l’authentification utilisateur. Le jeton est utilisé comme secret partagé entre les services Client et Netskope pour signer le jeton JWT, qui sert ensuite à l’authentification des utilisateurs. Ce jeton fait partie de l’inscription sécurisée et peut être exploité en suivant la documentation ici.

Note: Pour une application stricte de l'authentification des utilisateurs, il est recommandé d'activer l'enrôlement sécurisé, puis le jeton d'authentification dans l'interface utilisateur de Netskope.
Protection des ressources des clients après l'affiliation
Netskope fournit diverses méthodes et fonctionnalités supplémentaires pour protéger le site Netskope Client et ses ressources après le déploiement du client sur un point d'extrémité. Voici quelques-uns des contrôles supplémentaires qui permettent de renforcer le client.
Restrictions d'accès
Vous pouvez empêcher les utilisateurs de modifier le processus, les fichiers de configuration, le registre et l'emplacement du répertoire de Netskope Client en y accédant sur le point d'extrémité. L'accès à tous les fichiers, processus, répertoires, etc. liés à Netskope Client peut être restreint. Pour ajouter cette protection supplémentaire :
- Allez sur Settings > Security Cloud Platform > Netskope Client > Client Configuration.
- Cliquez sur la configuration du Client que vous souhaitez modifier.
- Sous Tamperproof, cochez la case pour Protection Client configuration and resources.

- Cliquez sur Save.
Chiffrement des fichiers
En plus de restreindre l'accès des utilisateurs aux fichiers liés à Netskope Client, il est possible de chiffrer les fichiers de configuration de Netskope Client sur le point de terminaison. Ce cryptage utilise la méthode de cryptage native du système d'exploitation sous-jacent pour crypter et décrypter les fichiers.
Pour activer cette fonctionnalité, veuillez contacter l'équipe d'assistance de Netskope.
Note: Les options ci-dessus ne sont prises en charge que par Windows 10 et les versions ultérieures.
Protection des processus des clients
Le site Netskope Client dispose de plusieurs options pour protéger les processus du client et prévoir des dispositions pour empêcher les utilisateurs de désactiver et de supprimer le client de leurs machines. Les sections suivantes expliquent ces options.
Empêcher la désactivation de la Netskope Client
Pour éviter que les utilisateurs ne contournent les différentes politiques et configurations qui les protègent lorsqu'ils sont connectés au Netskope Client, il est important que les utilisateurs ne puissent pas désactiver eux-mêmes le Netskope Client.
Pour éviter la désactivation du site Netskope Client:
- Aller à Settings > Security Cloud Platform > Client Configuration
- Cliquez sur la configuration du Client que vous souhaitez modifier.
- Sous Tamperproof, décochez la case pour Allow disabling of Clients.

- Click Save
Empêcher la désinstallation de Netskope Client
Il est également important que les utilisateurs ne puissent pas désinstaller eux-mêmes le site Netskope Client. Cela peut se faire en protégeant la désinstallation du client par un mot de passe défini par l'administrateur du locataire. Sous Windows périphérique, ce mot de passe peut également empêcher l'arrêt du service Client.
Pour empêcher les utilisateurs de désinstaller le Client :
- Aller à Settings > Security Cloud Platform > Netskope Client > Client Configuration
- Choisissez la configuration client que vous souhaitez modifier.
- Sous Tamperproof, sélectionnez Password protect Client uninstallation

- Dans la boîte qui s'affiche, saisissez le mot de passe de l'administrateur qui peut être utilisé dans le cas où le site Netskope Client doit être désinstallé. Respectez les règles d'hygiène en matière de gestion des mots de passe lorsque vous manipulez ce mot de passe.
- Cliquez sur Save.
Note: Il est fortement recommandé d'activer ce paramètre ainsi que Protect Client configuration and resources.
Protéger un terminal en l'absence de tunnel client
Le site Netskope Client a la capacité de bloquer tout le trafic réseau d'un point d'accès lorsque certains scénarios ne sont pas respectés par le client :
- Un tunnel pour diriger le trafic du client vers Netskope n'est pas connecté.
- Les utilisateurs ne sont pas approvisionnés sur le point de terminaison, mais le client est installé.
L'activation de ce paramètre empêche les utilisateurs d'accéder à Internet sur le terminal, ce qui garantit que le terminal est protégé à moins que toutes les stratégies de sécurité ne soient configurées sur l'ordinateur.
L'activation de ce paramètre permet également d'activer Password protection Client uninstallation et de désactiver Allow disabling of Clients. Ce paramètre tient compte de toutes les exceptions, à l'exception de celles fondées sur la catégorie.
Pour activer ce paramètre :
- Aller à Settings > Security Cloud Platform > Netskope Client > Client Configuration
- Choisissez la configuration client que vous souhaitez modifier.
- Sous Tamperproof, cochez la case pour Fail Close.
- Si vous avez Password protect Client uninstallation désactivé ou Allow disabling of Clients activé, le message suivant apparaîtra. Cliquez Proceed.

- Saisissez le mot de passe administrateur que vous souhaitez utiliser pour protéger la désinstallation du client. Sélectionnez ensuite si :
- Le trafic des applications privées ne doit pas être bloqué
- Les notifications doivent s'afficher même si l'icône du client est cachée.
- Pendant combien de temps Fail Close doit être désactivé lorsqu'un utilisateur se trouve derrière un portail captif.

- Cliquez sur Save.
Contrôles supplémentaires
Outre les contrôles susmentionnés, Netskope propose un contrôle supplémentaire, à savoir la possibilité de protéger les fichiers lors de leur transmission.
Protection de la configuration de l'inscription
Le fichier de configuration de l'enrôlement peut être protégé en outre par un cryptage en plus de TLS. Cela garantit que la confidentialité et l'intégrité du fichier sont préservées pendant le téléchargement et empêche l'inscription du client sur des machines où le jeton de décryptage n'est pas configuré.
Pour configurer l'inscription sécurisée :
- Aller à Settings > Security Cloud Platform > Netskope Client.
- Cliquez sur MDM Distribution > Secure Enrollment.
- Enable Enforce encryption of initial configuration of Netskope Client.
- Cela créera un jeton. Transférez le jeton sur les points d'extrémité à l'aide d'outils MDM/SCCM.

Mises à jour et améliorations
Netskope permet de configurer les mises à jour/améliorations du client, ce qui garantit que le client reste à jour dans vos environnements. La mise à jour du logiciel avec la dernière version garantit que les problèmes de sécurité sont résolus et que l'application utilise les dernières caractéristiques et fonctionnalités.
Pour configurer les paramètres de mise à niveau :
- Allez sur Settings > Security Cloud Platform > Netskope Client > Client Configuration.
- Créez ou modifiez la configuration et allez dans Install & Troubleshoot.
- Cochez la case Upgrade Client Automatically to et sélectionnez les mises à jour dans la liste déroulante.

- Cliquez sur Save.
Lignes directrices pour le renforcement de la sécurité de Netskope Private Access (NPA)
Netskope Private Access est approvisionné à l'aide de l'éditeur Netskope et de Netskope Client. L'éditeur est déployé à proximité des applications auxquelles l'accès doit être fourni. L'accès est fourni à l'aide du NSClient pour les utilisateurs où les politiques sont configurées et un tunnel séparé est établi pour accéder aux applications.
Vous trouverez ci-dessous quelques-unes des options de renforcement de la sécurité disponibles pour Netskope Private Access, en plus des contrôles de sécurité intégrés :
Authentification de l'utilisateur
Netskope établit l'authentification de l'utilisateur avec les applications privées par l'intermédiaire de NSClient. Une fois que l'utilisateur est inscrit auprès de NSClient, une authentification distincte est lancée pour l'inscription auprès de NPA et la configuration d'un tunnel NPA afin de fournir un accès aux applications.
Vous trouverez ci-dessous quelques options permettant de renforcer l'authentification des utilisateurs pour les applications privées :
Réauthentification périodique pour les applications privées
La réauthentification périodique garantit que les utilisateurs sont réauthentifiés à l'aide de l'idP configuré pour le locataire, après une période de temps spécifiée pour accéder aux applications privées. Sans réauthentification, les utilisateurs ne pourront pas accéder aux applications privées. Ainsi, même si le périphérique est compromis, un utilisateur malveillant ne pourra pas accéder aux applications.
Voici les étapes à suivre pour configurer et utiliser cette fonctionnalité :
- Aller à Settings > Security Cloud Platform > Netskope Client > Client Configuration > New Client Configuration
- Modifiez ou créez une New configuration pour les utilisateurs, et sous Private App Segment, cochez Periodic re-authentication for Private App Segments pour l'activer. Select un intervalle et définissez une période de grâce. Une fois terminé, cliquez sur Save.
Note: Si l'option n'est pas disponible, veuillez contacter l'équipe d'assistance de Netskope.

Lignes directrices pour le renforcement de la sécurité des éditeurs de Netskope
Netskope recommande les directives de renforcement de la sécurité ci-dessous pour NPA Publisher. Veuillez les configurer pour renforcer la sécurité de l'éditeur.
Durcissement du système d'exploitation
Netskope provides NPA publisher with host os and also offers NPA publisher which can be installed on customer’s own host OS. For detailed information on the same, please refer here.
Netskope fait ci-dessous pour renforcer les éditeurs NPA offerts avec l'OS hôte :
- Utilisez l'image de référence CIS pour le système d'exploitation hôte.
- Désactivation de la connexion root au système d'exploitation de base et au système d'exploitation du conteneur.
- Suppression du mot de passe root.
- Désactivation de la prise en charge de CTL-ALT-DEL pour empêcher les redémarrages accidentels ou malveillants du système.
Netskope recommande d'effectuer les opérations suivantes sur le système d'exploitation hôte pour renforcer l'éditeur :
Durcissement de l'accès
- Utilisation de l'authentification par clé pour SSH au lieu de l'authentification par mot de passe. L'AMI AWS de Netskope le fait d'emblée.
- Utiliser le pare-feu natif d'Ubuntu 22.04 ou les pare-feu du réseau pour limiter l'accès à et depuis l'Éditeur.
Protocoles et ports
L'éditeur nécessite une communication via les ports et protocoles suivants :
- Port 22 : Accès SSH
- Port 53 : Résolution DNS
- Port 443 : connectivité HTTPS sortante pour le tunneling et les mises à jour
- Tout port supplémentaire requis par les applications du client.
Assurez-vous que tous les autres ports et protocoles sont désactivés pour l'éditeur.
Mises à jour et améliorations
Netskope met à jour le système d'exploitation hôte et le paquet Publisher au cours du processus de mise à jour du logiciel :
- Mises à jour de sécurité du système d'exploitation de base (Ubuntu 22.04) et mises à jour du noyau.
- Publisher (security, functionality, and enhancements). Netskope recommends that Publishers should always be updated to the most recent software version. Follow the instructions here for the kernel update.
Netskope permet de configurer des mises à jour automatiques pour les éditeurs. Suivez les instructions ici pour le configurer et l'activer.
Installation d'applications tierces sur les éditeurs
Netskope does not recommend installation of any 3rd-party software on Publishers, specifically on the ones where the host os is also provided by Netskope. Installation of any 3rd-party software should be done at a customers own risk and Netskope will not be responsible for any breach due the 3rd-party software installed by the customer. Follow the instructions here.
Meilleures pratiques en matière de maintenance des éditeurs
Netskope fournit un guide détaillé sur les autres meilleures pratiques de l'éditeur afin de garantir le bon fonctionnement du ou des éditeurs. Suivez les bonnes pratiques ici.
Lignes directrices pour le renforcement de la sécurité des appareils Netskope
Netskope recommande ces directives de renforcement de la sécurité pour Netskope Appliance. Ces sections expliquent comment renforcer la sécurité de l'Appliance.
Durcissement du système d'exploitation
Netskope a pris ces mesures pour durcir le système d'exploitation par défaut de l'appliance :
- Accès restreint au shell.
- Par défaut, l'accès au système d'exploitation hôte de l'Appliance est limité à un nombre restreint de commandes.
Durcissement de l'accès
L'appareil est livré avec deux comptes d'utilisateur, tous deux dotés d'un mot de passe par défaut. Netskope vous recommande de modifier les mots de passe par défaut des deux comptes. Suivez les instructions ci-dessous :
- Connectez-vous à l'appliance en utilisant les informations d'identification par défaut.
- Après la connexion, modifiez le mot de passe en utilisant la commande appropriée :
- Pour un utilisateur nsadmin :
nsappliance> auth change-password nsadmin
- Pour un utilisateur de transfert :
nsappliance> auth change-password nstransfer
- Pour un utilisateur nsadmin :
- Suivez les instructions qui s'affichent ensuite sur le shell pour définir le mot de passe New.
Ports et services
Assurez-vous que seuls ces ports et services sont configurés sur l'Appliance et que tous les autres sont désactivés :
- Ports sortants
- Port 443 : pour la connectivité de gestion
- Port 22 : Téléchargement du journal par SFTP
- Port 443 : Téléchargement de logs vers Netskope Cloud avec HTTPS
- Port 443 : à utiliser pour récupérer les jetons de l'API REST avec HTTPS
- Ports entrants
- Port 514 : Pour la réception du trafic syslog
- Port 4400 : Connecteur AD
- Port 22 : SFTP et SCP
- Port 21 : FTPS
Restriction d'accès à l'aide de la liste d'autorisation IP
Les connexions SSH pour accéder à la CLI de l'Appliance peuvent être restreintes aux seules IP de confiance. Cette configuration permet de s'assurer que seules les IP de la liste d'autorisation peuvent accéder à la CLI de l'Appliance.
Pour configurer les IP de la liste d'autorisation sur un appareil :
-
- Connectez-vous à l'appareil.
- Passez en mode configuration à l'aide de la commande
configure. - En mode configuration, utilisez cette commande pour définir la liste d'autorisation IP.
set system ssh-allowlist <comma-separated list of IPs and subnets without spaces>
Exemple :
set system ssh-allowlist 192.168.169.0/24,172.18.78.10 - Voici
Save.
Ensure these things exist to properly configure the IP Allowlist:
- Les sous-réseaux doivent être spécifiés dans le format suivant :
<IP>/<Netmask>. Par exemple,192.168.169.0/24, 172.18.78.0/255.255.255.0. - Les adresses IP individuelles autorisées dans la liste ne peuvent pas être les mêmes que les adresses IP configurées sur les interfaces de l'Appliance. Cependant, les sous-réseaux listés sont autorisés à contenir des adresses IP configurées sur les interfaces de l'Appliance.
- Les adresses IP de la liste d'autorisation ne doivent pas contenir le sous-réseau réservé au réseau de pont interne de Netskope Appliance. Par défaut, les services internes de l'Appliance utilisent le sous-réseau
172.17.0.0/16. Ce sous-réseau peut être modifié à l'aide de la commande,set system bridge-network <IP subnet>
- Lorsque vous spécifiez un sous-réseau New pour le réseau pont, utilisez le format
<Network Address>/<Netmask>. Par exemple :192.168.1.0/0, 172.18.78.0/255.255.255.0.
Configuration d'une bannière de connexion
Lorsque vous vous connectez à votre appliance virtuelle, la bannière de connexion par défaut de l'appliance Netskope s'affiche dans la console. Il est recommandé de mettre à jour la bannière en fonction des politiques de votre organisation afin de prévenir toute utilisation malveillante du logiciel. Suivez les instructions ci-dessous pour effectuer la mise à jour :
- Pour configurer une bannière de connexion, entrez la commande suivante à l'invite de configuration :
set system login-banner - Copiez et collez la bannière de connexion à l'invite.
- Appuyez sur
Ctrl-Dpour définir la bannière de connexion New. - Pour enregistrer la configuration de la bannière de connexion, entrez save à l'invite de configuration.
Gestion des certificats
L'appareil nécessite des certificats côté serveur pour permettre l'inspection SSL. L'appareil peut générer des certificats auto-signés, mais il est recommandé d'utiliser des certificats signés par une autorité de certification. Suivez le guide ci-dessous pour configurer vos certificats signés par l'autorité de certification :
- Connectez-vous à l'appareil.
- Utilisez ces commandes pour configurer le certificat :
set dataplane forward-proxy server-cert(Copiez-collez le certificat et appuyez sur Entrée, puis tapez Ctrl-D.)set dataplane forward-proxy server-key(Copiez et collez votre clé privée dans la mémoire tampon, appuyez sur Entrée, puis tapez Ctrl-D pour quitter).set dataplane forward-proxy server-intermediate-ca-chain
- Copiez et collez tout certificat supplémentaire dans l'ordre suivant :
- Certificat du serveur, certificat de l'autorité de certification intermédiaire, certificat de l'autorité de certification racine
- Appuyez sur
Enter, puis tapezCtrl-Dpour quitter.
- Entrez
Saveet appuyez surEnterpour enregistrer la configuration.
Durcissement du chargement des journaux
L'Appliance propose plusieurs méthodes pour télécharger les journaux en toute sécurité. Netskope vous recommande de configurer ces méthodes de sécurité.
Configurer les clés SSH pour les téléchargements de journaux
Vous pouvez configurer vos paires de clés SSH pour qu'elles téléchargent automatiquement les journaux vers l'appliance.
Pour utiliser vos propres paires de clés SSH :- Connectez-vous à l'appareil.
- Entrez
configurepour accéder au mode de configuration nsshell. - Ajoutez une entrée à la liste ssh-public-keys dans la configuration CLI à l'aide de cette commande :
add log-upload ssh-public-keys added index 0
- Définir la valeur de la clé publique ssh à l'index renvoyé par la dernière commande. Pour cela, vous devez coller la clé publique SSH :
set log-upload ssh-public-keys 0 key
- Copiez et collez la clé publique ssh.
- Saisissez une ou plusieurs lignes d'entrée. Lorsque vous avez terminé, appuyez sur Ctrl-D.
- Pour vérifier que la configuration est correctement appliquée, entrez la commande suivante :
show log-upload ssh-public-keys
- Saisissez save pour activer vos modifications.
Pour obtenir des informations détaillées sur les différentes options et configurations de téléchargement des journaux, cliquez ici.
Enregistrement et suivi des audits
Netskope vous recommande de surveiller les journaux de l'appliance afin de détecter toute activité malveillante. Les appareils génèrent des journaux d'audit pour toutes les actions et tous les événements générés par les activités de l'utilisateur.
Pour surveiller et configurer des alertes dans les journaux de l'Appliance :- Ouvrez nsshell sur l'Appliance et entrez cette commande :
add audit-logging destinations
- La réponse du serveur doit être ajoutée après l'index 0.
- Utilisez les commandes suivantes pour configurer la destination du serveur syslog :
set audit-logging destinations 0 host <hostname> set audit-logging destinations 0 port <port number> set audit-logging destinations 0 protocol [TCP | UDP] set audit-logging enable true
- Entrez
falsedans la dernière commande pour désactiver cette fonction. - Lorsque cette option est activée, elle permet de consulter le fichier journal sur le système spécifié dans les commandes host et port.
Mises à jour et améliorations
Netskope recommande de maintenir l'Appliance à jour avec la dernière version. La dernière version contient des corrections de bogues de sécurité, des améliorations de fonctionnalité et d'autres améliorations. Reportez-vous à ces instructions pour mettre à niveau et configurer les mises à jour automatiques de l'appareil.
Lignes directrices pour le renforcement de la sécurité de Cloud Exchange
Netskope recommande ces directives de renforcement de la sécurité pour Cloud Exchange. Les sections suivantes expliquent comment renforcer la sécurité de Cloud Exchange.
Durcissement de l'hôte
Cloud Exchange peut être déployé de différentes manières en fonction des besoins et de l'environnement du client. Netskope recommande de renforcer le système d'exploitation sous-jacent en s'alignant sur les politiques de l'organisation et en utilisant les meilleures pratiques de sécurité supportées par le système d'exploitation, telles que :
- Désactivation des ports inutilisés et non sécurisés.
- Activation de l'authentification de l'utilisateur basée sur un certificat pour le système d'exploitation.
- Assurer une bonne gestion des journaux et des événements.
- Maintenir le système d'exploitation à jour avec les derniers correctifs de sécurité.
Haute disponibilité
Netskope offre la possibilité de déployer et de configurer Cloud Exchange dans des configurations de haute disponibilité afin de s'assurer que le service est opérationnel en cas de défaillance ou de panne à un seul endroit. Pour plus d'informations sur la configuration HA, cliquez ici.
Netskope vous recommande d'utiliser cette fonctionnalité et d'appliquer ces bonnes pratiques :Ports et services
Netskope recommande de configurer ces ports et services pour les configurations HA :
- Port 80/443 : Cloud Exchange UI
- Port 4369 : Service de découverte de pairs utilisé par les nœuds RabbitMQ et les outils CLI.
- Port 5672 : Utilisé par les clients AMQP 0-9-1 et AMQP 1.0 sans et avec TLS
- Port 15672 : clients API HTTP, interface de gestion et rabbitmqadmin, sans et avec TLS
- Port 25672 : Utilisé pour la communication entre les nœuds et les outils CLI
- Port 35672 : Utilisé pour la communication entre les nœuds et les outils CLI
- Port 27017 : Port par défaut pour les instances mongodb et mongos.
le stockage
Cloud Exchange utilise NFS pour le stockage partagé, il est donc important que vous configuriez le volume NFS de manière à restreindre l'accès exclusivement aux instances Netskope CE. Cette précaution est de la plus haute importance pour renforcer les mesures de sécurité.
Durcissement de Cloud Exchange
Netskope propose ces options pour configurer en toute sécurité le Cloud Exchange après le déploiement.
Gestion des pouvoirs et des secrets
Par défaut, les informations d'identification requises pour toutes les opérations de Cloud Exchange sont stockées dans une base de données MongoDB protégée par un mot de passe. Les données stockées dans Mongo ne sont pas cryptées.
Notez que le cryptage des données dans Mongo est disponible dans l'édition Enterprise.
Secrets Manager peut être utilisé pour permettre aux utilisateurs de configurer le locataire Netskope, les dépôts de plugins des clients et les plugins à l'aide de secrets provenant de leur Secrets Manager configuré. Lorsque cette option est configurée, seuls les chemins d'accès aux secrets sont stockés dans MongoDB.
Options actuellement disponibles pour le gestionnaire des secrets :- Chambre forte de Hashicorp
Effectuez ces étapes en tant qu'utilisateur disposant de droits d'écriture :
- Va sur Settings > General > Secret Manager.

- Par défaut, le gestionnaire de secrets est désactivé. Activez la bascule Secrets Manager.
- Laissez la valeur par défaut pour le gestionnaire de secrets. Hashicorp est actuellement la seule option.
- Indiquez l'URL du coffre-fort et l'espace de noms.

- Select une méthode d'authentification. Les méthodes d'authentification actuellement prises en charge sont les suivantes :
- Jeton (https://developer.hashicorp.com/vault/docs/auth/token)
- AppRole (https://developer.hashicorp.com/vault/docs/auth/approle)
- Nom d’utilisateur et mot de passe (https://developer.hashicorp.com/vault/docs/auth/userpass)
- Fournissez les paramètres requis pour la méthode d'authentification sélectionnée et cliquez sur Save.

Gestion des secrets
Configurez ces paramètres de locataire pour gérer les secrets utilisés pour les référentiels de plugins personnalisés ou les locataires Netskope avec Secret Manager.

Vous pouvez toujours saisir directement le mot de passe au lieu du chemin secret en désactivant l'option correspondante.
Ports et services
Assurez-vous que seuls les ports ci-dessous sont activés et que les services associés fonctionnent sur ces ports :
- Port : 80/443 HTTP/HTTPS
- Configurable - lors de l'installation
- Utilisé pour accéder à l'interface utilisateur du CE
- Port : 15672
- Configurable - Non
- Utilisé pour le tableau de bord RabbitMQ
Sécurité des communications
Cloud Exchange provides an option to configure TLS 1.3 and/or TLS1.2 during setup. These are used for security of the communication channel for the Cloud Exchange UI.
Cloud Exchange generates a self-signed certificate to use for any of the protocols. Netskope recommends using a CA-signed certificate for this. Cloud Exchange provides an option to upload your certificates.
For more detailed information on how to manage certificates, go here.Gestion des utilisateurs
Cloud Exchange est livré avec trois utilisateurs locaux par défaut. Les trois utilisateurs sont associés à des rôles différents. Netskope recommande de configurer ces utilisateurs en fonction des besoins et de modifier le mot de passe par défaut de ces utilisateurs après la configuration et l'installation.
Voici les utilisateurs et leurs rôles :- admin : Utilisé pour accéder à l'interface utilisateur de Cloud Exchange.
- utilisateur : Utilisé pour accéder au tableau de bord RabbitMQ.
- cteadmin : Utilisé pour accéder à la base de données Mongo.
Après avoir pris en charge les comptes d'utilisateurs locaux, Cloud Exchange prend également en charge le provisionnement des utilisateurs via SSO. Le provisionnement des utilisateurs via SSO offre plus de sécurité et est recommandé. Reportez-vous à la documentation ici.
Politique en matière de mot de passe
Bien que Cloud Exchange n'applique pas de politique stricte en matière de mot de passe, il est recommandé d'utiliser un mot de passe fort avec ces options :
- Le mot de passe doit contenir au moins une lettre minuscule
- Le mot de passe doit contenir au moins une lettre majuscule.
- Le mot de passe doit contenir au moins un caractère spécial (par exemple #, @,)
- Le mot de passe doit contenir au moins un caractère numérique
- Le mot de passe doit comporter au moins 8 caractères
- Le mot de passe est composé de 72 caractères au maximum
Mises à jour et améliorations
Netskope publie régulièrement des mises à jour et des mises à niveau pour Cloud Exchange afin d'améliorer les fonctionnalités du produit et de résoudre les problèmes de sécurité et les lacunes du produit. Nous vous recommandons de maintenir le Cloud Exchange à jour avec la dernière version fournie par Netskope.
Pour plus d'informations, cliquez ici.

