プライベートアプリアクセス ポリシーでユーザー信頼度指数(UCI)スコアを使用して、ユーザーのリスクに応じたアクセスを制御します。UCI は、Netskope Advanced UEBA によって提供されるユーザースコアです。スコアが低いほど、リスクが高いことを示します。
たとえば、パイロットグループに対し、ユーザーのUCIスコアが650を超えている場合にのみ、機密性の高いプライベートアプリケーションへのアクセスを許可します。ユーザーは、ポリシーのその他の送信元および宛先の条件も満たす必要があります。
このベータ版は、Netskope Clientを使用している承認された商用テナントで利用できます。FedRAMPまたはPBMM環境、Browser Access、Enterprise Browserは含まれません。Netskopeアカウントチームにコンタクトして、対象資格を確認し、ベータ版を有効にしてください。
前提条件
UCIポリシーを構成する前:
- Netskope Private Access とアクティブな Advanced UEBA ライセンスが必要です。
- テナントでUser Confidence for Private App Accessのベータ版が有効になっていることを確認します。
- ベータ版に参加するデバイスが、Clientのバージョンおよびプラットフォーム要件を満たしていることを、Netskopeのアカウントチームに確認してください。
- パイロットに必要なプライベートアプリセグメント、パブリッシャー、ユーザーアクセス、およびトラフィックステアリングを構成します。
- 対象のテストIDにAdvanced UEBAからUCI情報が提供されることを確認します。
- パイロット版でローカルブローカー(Local Broker)、中国の接続環境、またはサウジアラビアのインフラストラクチャを使用する場合は、アカウントチームに問い合わせて適格性を確認してください。
Select 信頼度しきい値
サポートされている比較、しきい値、およびスコアがない場合の動作については、ソースポリシー基準におけるユーザーの信頼度をご覧ください。次のパイロットでは、More Thanで650 (Good rating)およびAllowアクションを使用します。
UCI アクセス ポリシーの作成
- Policies > Real-time Protectionへ移動してください。
- New Policy > Private App Segment Accessをクリックしてください。一部のリリースでは、このオプションにPrivate App Accessというラベルが付いています。
- Source で、パイロット ユーザーまたはユーザー グループを選択します。
- Access Method Clientに設定します。
- Add Criteria > User Confidenceをクリックしてください。
- 比較および信頼度のしきい値を Select します。この記事の例では、More Than を Select し、次に 650 (Good rating) を Select します。
- オペレーティングシステムやデバイス分類など、その他の必要なソース条件を追加します。
- Destination で Private App Segment を選択し、保護するアプリケーションを選択します。
- Profile & Actionで、例のポリシーのAllowを選択します。
- Finance App – UCI Above 650 などの説明的なポリシー名を入力し、ポリシー グループを選択して、ポリシーが有効になっていることを確認します。
- Saveをクリックしてください。
- 同じユーザーに同じアプリケーションへのアクセスを許可できる他のポリシーを確認します。計画したポリシー変更の一環として、意図しない代替の許可経路を削除または限定します。
- Apply Changesをクリックしてください。
User Confidence が利用できない場合、または無効になっている場合は、Client のみが選択されたアクセス方法であることを確認し、Netskopeアカウントチームにテナントの権利とベータ版の有効化の確認を依頼してください。
例:機密性の高いアプリケーションへのアクセスを制限する
次の例では、ユーザーが信頼度のしきい値およびその他のポリシー条件を満たしている場合にのみアクセスを許可します。
| Setting | Example value |
|---|---|
| ユーザー | Financeパイロットグループ |
| アクセス方法 | クライアント |
| ユーザーの信頼 | 以上:650(良好な評価) |
| プライベートアプリセグメント | ファイナンス アプリケーション |
| アクション | Allow |

アクセスを許可する他の該当するポリシーがないと仮定した場合:
| ユーザーのUCIをテストする | 期待される結果 |
|---|---|
| 800 | UCI 条件が一致します。残りの条件が一致する場合、アクセスが許可されます。 |
| 650 | UCI 条件が一致しません。このポリシーではアクセスが許可されません。 |
| 300 | UCI 条件が一致しません。このポリシーではアクセスが許可されません。 |
信頼度の低い個別のブロックポリシーを使用する場合は、他の適用可能なアクセスポリシーとの相対的な位置関係を適切に配置し、しきい値の両側をテストしてください。意図した制限を無効にするような、広範囲の許可ポリシーを使用しないようにしてください。
ポリシーを検証する
- Advanced UEBAにパイロットユーザーのIDとUCIスコアを記録します。
- Netskope Client を介して選択したプライベート アプリケーションにアクセスします。しきい値およびユーザーのその他のポリシー条件に対して結果を確認します。
- アカウントチームの協力を得て、閾値の反対側に該当するスコアを持つユーザーをテストします。スコアを変更するために、悪意のあるファイルや安全ではないアクティビティを持ち込まないでください。
- 再テストを行う前に、スコアの反映とポリシーの更新が完了するまでしばらくお待ちください。スコア、アクセス結果、およびテスト時間を記録します。
- テストスコアの回復をテストし、更新されたスコアが評価された後に期待されるアクセスが復元されることを確認します。
- 該当するネットワークイベントとアラートを確認します。高度な UEBA を使用してスコアを検証します。このベータ版では、NPA ネットワークイベントに新しい UCI フィールドは追加されません。
機能の動作と制限事項
- UCIスコアの変更は、ポリシーの更新を通じて評価されます。ベータ版では、スコアの変更のみを理由にポリシーが即座に更新されることはありません。
- UCIベースのアクセス基準では、リスクベースのMFAや再認証は構成されません。アプリごとの定期認証は、別のコントロールです。
- UCIレコードがない場合は、Source Policy Criteria に記載されているデフォルトスコアが使用されます。スコア情報がない場合は、ユーザーが低リスクであるという証明ではなく、検証の問題として扱います。
- UCI 条件を削除する前、またはベータ版を無効にする前に、ポリシーセットを確認します。条件を削除すると、残りのポリシーによって許可されるアクセス範囲が広がる可能性があります。
予期しない結果のトラブルシューティング
| Symptom | Check |
|---|---|
| エディターで User Confidence が無効になっています。 | アカウントチームに、クライアント専用アクセス、Advanced UEBA の権利、およびベータ版の有効化をご確認ください。 |
| 閾値を下回るユーザーでも接続できます。 | ユーザーID、スコアの鮮度、その他の許可ポリシー、重複するプライベートアプリセグメントを確認します。 |
| 閾値を超えるユーザーは接続できません。 | 他のソース条件、ポリシーのステータスと順序、ステアリング、Publisher の接続性、および変更が適用されたかどうかを確認します。 |
| スコアの更新後もアクセスは変更されません。 | スコアの伝播とポリシーの更新を可能にします。結果が予期したものと異なる場合は、タイムスタンプを記録してアカウントチームにお問い合わせください。 |

