Cette fonction permet de prendre en charge les politiques DLP (Prévention des pertes de données) et Threat Protection (protection contre les menaces) pour le trafic de téléchargement de fichiers via RBI. Les administrateurs peuvent activer en toute sécurité les téléchargements dans des sessions de navigation isolées, en créant des politiques de protection en temps réel supplémentaires pour analyser les fichiers dans le cadre de la protection contre les menaces et de la prévention des pertes de données (DLP).
L'intégration de RBI avec Netskope Threat Protection et données Protection Microservices permet à Next Gen Secure Web Gateway de traiter tout le trafic généré de manière isolée et apporte des avantages supplémentaires tels que
- Paramètres configurables pour les téléchargements de fichiers dans les modèles RBI
- Visibilité totale de l'activité de l'utilisateur de manière isolée, en exploitant les connecteurs en ligne de l'application pour détecter les activités de l'utilisateur.
- Exploitez les profils de protection contre les menaces et de prévention des pertes de données (DLP) pour le trafic isolé et non isolé.
- Visibilité accrue sur les menaces potentielles stoppées par le RBI
- Un contenu localisé isolé
Le site workflow pour cette fonctionnalité comprend
- Passez en revue vos politiques d'isolement et vos modèles RBI pour permettre les téléchargements (prérequis).
- Mettez en place des politiques de sécurité(Threat Protection ou DLP (Prévention des pertes de données)) pour contrôler les chargements et les téléchargements.
- Examinez les événements informatiques de Skope(page, application) et les alertes.
- Examinez les incidents liés aux logiciels malveillants et aux sites malveillants.
- Examiner les incidents DLP (Prévention des pertes de données).
- Examinez les meilleures pratiques.
Activer les téléchargements de fichiers dans les modèles RBI
Les paramètres du modèle RBI pour le chargement et le téléchargement de fichiers déterminent si les utilisateurs peuvent lancer une opération de chargement ou de téléchargement au cours d'une session de navigation isolée.
Les paramètres "File Upload / File Download" dans les modèles RBI doivent être activés avant de créer des politiques de protection en temps réel pour l'isolation (politiques de protection contre les menaces et de protection des données). Les administrateurs doivent créer ou modifier les modèles RBI existants qui sont utilisés en conjonction avec les politiques d'isolement.
Naviguez jusqu'à Policies > Real Time Protection > Review Suggestions. Cela permet d'afficher uniquement les politiques existantes auxquelles Action = Isolate a été appliqué.

Vous pouvez identifier les modèles RBI attachés aux politiques d'isolation existantes.
Conseil
Par défaut, les paramètres Filed Upload et File Download sont désactivés dans tous les modèles de RBI existants : Modèles de RBI "prédéfinis" et "définis par le client". Si le téléchargement de fichiers n'est pas activé, les utilisateurs qui naviguent de manière isolée verront un message d'avertissement s'ils lancent des téléchargements ou des téléversements. Pour en savoir plus : Isolation dans le navigateur d'un utilisateur final
- Accédez à Policies > Templates > RBI > cliquez sur New Template ou modifiez un modèle existant. La fenêtre du modèle RBI s'affiche.

- Cliquez sur « Téléverser un fichier » et/ou « Télécharger un fichier ».
- Cliquez sur Enregistrer.
Pour en savoir plus : Modèles RBI
Créer une politique de prévention des pertes de données (DLP) pour le téléchargement de fichiers RBI
Vous pouvez créer un New ou modifier une politique DLP existante (Prévention des pertes de données) pour contrôler les téléchargements et les téléchargements dans un trafic isolé. Pour détecter et prévenir la perte de données (DLP (Prévention des pertes de données)) dans le trafic isolé, le modèle RBI associé à la politique d’isolement doit avoir activé les paramètres Téléchargement / Téléchargement de fichiers. Netskope service DLP (Prévention des pertes de données) scanne les téléchargements et les téléchargements pour détecter toute violation de la protection des données lors de la navigation en isolation et applique les actions appropriées.
Navigate to Policies > Real-time Protection > New Policy > DLP to create a new DLP policy.
Pour identifier le champ d'application (catégories de destination, « applications cloud ») des politiques d'isolation existantes, rendez-vous sur Policies > Review Suggestions. Cela affiche uniquement les politiques existantes auxquelles la règle « Action = Isolate » a été appliquée.

Vous pouvez également cliquer sur +ADD FILTER pour rechercher une politique spécifique ou filtrer par Action > Isolate ou RBI Template.


Pour en savoir plus :
En général, tous les critères de source et de destination des politiques DLP (Prévention des pertes de données) sont pris en charge. Vous trouverez ci-dessous les critères les plus pertinents et les valeurs prises en charge pour les politiques DLP (Prévention des pertes de données) traitant le trafic isolé :
- DestinationNote d'application : Pour en savoir plus sur la liste des catégories et applications prises en charge par Targeted RBI et Extended RBI, consultez : Définitions des catégories RBI, Extended RBI – Catégories Web, Extended RBI – Applications cloud
- Activities: Télécharger, Charger
- Action: Alerte, Autoriser, Bloquer, Alerte utilisateur
- Activity Constraints: Type de fichier, taille du fichier

Créer une politique de protection contre les menaces pour le chargement et le téléchargement de fichiers RBI
Vous pouvez créer un New ou modifier une politique existante de protection contre les menaces pour contrôler les téléchargements et les téléchargements dans un trafic isolé. Pour détecter et prévenir la perte de données (DLP (Prévention des pertes de données)) dans le trafic isolé, le modèle RBI associé à la politique d’isolement doit avoir activé les paramètres Téléchargement / Téléchargement de fichiers. Le service Netskope Threat Protection scanne les téléchargements et les téléchargements pour détecter toute violation de la protection des données lors de la navigation en isolation et applique les mesures appropriées.
Navigate to Policies > Real-time Protection > New Policy > Threat Protection to create a new Threat Protection policy.
Pour identifier le champ d'application (catégories de destination, applications en nuage) des politiques d'isolation existantes, rendez-vous sur le site Policies > Review Suggestions. Cela permet d'afficher uniquement les politiques existantes auxquelles Action = Isolate a été appliqué.

Vous pouvez également cliquer sur +ADD FILTER pour rechercher une politique spécifique ou filtrer par Action > Isolate ou RBI Template.


Pour en savoir plus :
En général, tous les critères de source et de destination des politiques DLP (Prévention des pertes de données) sont pris en charge. Les critères suivants sont les valeurs prises en charge les plus pertinentes pour les stratégies de protection contre les menaces traitées dans le trafic isolé.
- Destination: Catégorie, Application
- Activities: Télécharger, Charger
Note
Seuls le téléchargement et le chargement sont pris en charge pour le trafic isolé. Toute autre activité (par exemple Modifier, Partager, etc.) n'est pas pris en charge.
- Action: Alerte, Autoriser, Bloquer, Alerte utilisateur
- Activity Constraints: Type de fichier, taille du fichier

Activity Constraints

Skope IT Events
Une fois qu'une violation / correspondance d'une politique de protection contre les menaces ou de prévention des pertes de données (DLP) est détectée pour un téléchargement de fichier, les moteurs de politique Netskope, de protection des données et de protection contre les menaces génèrent des événements d'application informatique, des événements de page et des alertes Skope.
Skope IT Application Events
Les événements d'application liés au RBI comprennent les champs spécifiques au RBI suivants :
- De l'isolement : les valeurs comprennent "oui", "non".
- RBI template ID
- RBI template name
Les événements d'application correspondant aux activités effectuées par l'utilisateur pendant qu'il navigue sur une page web isolée affichent "oui" dans la colonne De l'isolement.
Les requêtes correspondant à une politique d’isolation mais qui n’étaient pas isolées (contenu non isolable) génèrent un événement Application « no » dans la colonne From Isolation. Pour en savoir plus sur les meilleures pratiques pour éviter le trafic isolé, consultez : Create Real-time Protection Policies for content that you cannot isolate.
Pour certains événements générés par l'application, vous pouvez également consulter une alerte Skope IT correspondante. Ceci est indiqué par le point orange dans la colonne de l'horodatage.

Conseil
La colonne "De l'isolement" est spécifique aux événements d'application liés au RBI. Pour tout événement de demande non lié au RBI, les valeurs de la colonne "De l'isolement" peuvent rester vides.
Cliquez sur l'icône en forme de roue dentée pour personnaliser les colonnes, à partir de Isolation. Les valeurs de l'isolement sont les suivantes :
- oui : L'événement de l'application se produit dans une session de navigation isolée.
- non : L'événement application correspond à une requête traitée par le RBI, mais non isolée (pas une page web).
- vide : L'événement d'application n'est pas lié au RBI.

Cliquez sur « +Add Filter » pour filtrer par « Source de l'isolement » ou « Type d'alerte » afin d'obtenir une vue plus détaillée.

Click Export to export From Isolation activity.

Voir les détails de l'événement de candidature.

Skope IT Alerts
Les alertes relatives au RBI comprennent les champs suivants, spécifiques au RBI :
- De l'isolement : les valeurs comprennent "oui", "non".
- RBI template ID
- RBI template Name
Les alertes qui correspondent à des activités effectuées par l'utilisateur pendant qu'il navigue sur une page web isolée affichent "oui" dans la colonne Depuis l'isolement.
Les alertes correspondant à des requêtes correspondant à une politique d’isolation mais qui n’étaient pas isolées (non du contenu isolable) génèrent une entrée d’alerte indiquée comme « non » dans la colonne From Isolation. Pour en savoir plus sur les meilleures pratiques pour éviter le trafic isolé, consultez : Create Real-time Protection Policies for content that you cannot isolate.
Conseil
Les alertes liées au RBI partagent les mêmes champs spécifiques au RBI que les événements de demande liés au RBI. La colonne "De l'isolement" est spécifique aux événements d'application liés au RBI. Pour tout événement d'application non lié aux valeurs RBI, la colonne "De l'isolement" peut rester vide.

Voir les détails de l'alerte Skope IT

Page Skope IT Événements
Naviguez jusqu'à Skope IT > Page Events pour voir l'activité liée à des sessions de navigation isolées.

Les sessions de navigation isolées génèrent deux événements de page.
L'événement de la première page dont la colonne Action indique "isoler" montre qu'une session de navigation isolée a eu lieu et résume le trafic correspondant au protocole RBI qui gère la communication entre l'utilisateur et RBI.

La deuxième page, dont la colonne Action est laissée vide (pour le même site web), résume l'activité de navigation de la session de navigation RBI au nom de l'utilisateur.

Logiciels malveillants et sites malveillants
Si un logiciel malveillant est détecté lors d'une session de navigation isolée, Netskope RBI crée une alerte que vous pouvez examiner et sur laquelle vous pouvez agir.
- Naviguez vers Incidents > Malware pour rechercher les logiciels malveillants détectés de manière isolée.
- Accédez à Incidents > Malicious Sites pour rechercher les sites malveillants détectés dans une session de navigation isolée.

- Cliquez sur le nom de la Maliste pour afficher les informations relatives à l'alerte. Les malsites visités de manière isolée sont identifiés par l'action "isoler".

Les fichiers infectés par des logiciels malveillants qui sont téléchargés de manière isolée sont détectés comme des logiciels malveillants par Netskope et génèrent une alerte régulière avec la mention "Détection" dans la colonne Action.
Vous verrez "oui" dans la colonne De l'isolement pour les alertes de type "politique". Et pour les alertes de type "Malware", la colonne "From Isolation" est vide.
Vous verrez généralement deux alertes, l'une pour la politique (y compris le champ "From isolation" spécifique au RBI) et l'autre pour les logiciels malveillants.

DLP (Prévention des pertes de données) Incidents
Si une violation de la DLP (Prévention des pertes de données) est détectée lors d'une session de navigation isolée, Netskope DLP (Prévention des pertes de données) la détecte et crée une alerte que vous pouvez examiner et sur laquelle vous pouvez agir. Vous verrez généralement deux alertes, l'une pour la politique et l'autre pour la prévention des pertes de données (DLP).
1. Naviguer jusqu’à Incidents > DLP.

2. Cliquez sur une alerte DLP (Prévention des pertes de données) pour afficher les détails de l'incident.

3. Cliquez sur l'icône Alertes de violations pour afficher les détails de l'alerte.

Détails de l'alerte

Meilleures pratiques
Cette section contient des bonnes pratiques qui s'enrichiront au fur et à mesure de la collecte des données.
Commande de polices
L'ordonnancement des politiques est important, comme indiqué ci-dessous :
- Les administrateurs doivent placer les politiques DLP (Prévention des pertes de données) / Threat avant la politique d'isolement pour appliquer des contrôles sur l'activité ou le contenu du téléchargement.
- Consultez le sujet d’aide suivant pour gérer tout contenu que vous ne pouvez pas isoler et qui pourrait atteindre la plateforme RBI : Créez des politiques de protection en temps réel pour les contenus que vous ne pouvez pas isoler
Notifications aux utilisateurs du navigateur et du client Netskope
Les utilisateurs peuvent configurer les notifications utilisateur du navigateur et du client afin d'avertir l'utilisateur qu'une action donnée est bloquée ou nécessite une justification de la part de l'utilisateur. En liaison avec la protection contre les menaces et les données pour RBI, les notifications du navigateur sont prises en charge pour les applications web qui les prennent en charge.
Dans certaines situations, les notifications du client ne seront pas présentées aux utilisateurs finaux en cas de violation de la politique si le client configure des notifications basées sur le client ou si l'application web isolée ne prend pas en charge les notifications basées sur le navigateur.
Cette limitation n'affecte que la notification à l'utilisateur, l'action assignée à la violation de la politique (alerte, blocage, etc.) est appliquée. En cas de blocage des téléchargements, le navigateur affichera un message d'échec.

Voici un exemple de modèle de notification à l'utilisateur basé sur le navigateur que vos utilisateurs finaux peuvent voir en cas de violation isolée.
Notification par navigateur d'une alerte DLP (Prévention des pertes de données) :

Limitations de la taille et du type de fichier
La RBI fixe une limite de taille de fichier de 400 Mo pour les téléchargements et les téléchargements de fichiers. De plus, les services DLP (Prévention des pertes de données) et Threat Protection ont leurs propres tailles de fichiers par défaut. Pour en savoir plus : Numérisation avancée des fichiers

