患者ゼロイベントとは、ユーザーが標準脅威保護におけるシグネチャベースの分析(例:Netskope AVエンジン)で検出されないファイルをダウンロードした場合に発生します。ただし、高度な脅威対策機能を使用している場合は、Netskopeの高度な脅威エンジンが無害であると判断した場合にのみ未知のファイルをユーザーに公開する脅威対策ポリシーを作成することで、最初の感染者発生を防ぐことができます。Netskopeは未知のファイルを保留し、判定が下されるまでファイルの分析中であることをユーザーに通知します。Netskopeの高度な脅威分析エンジンは、ファイルの分析に最大10分かかる場合があります。
Netskope 、次のような高リスクの使用ケースに対して患者ゼロ ポリシーを推奨します。
- リスクの高いファイルタイプ(ファイルタイプの制約)
- リスクの高いユーザー(行動分析ユーザー信頼度指数が低い)
- リスクの高いアプリケーション( Cloud Confidence Indexが低い)
- 危険な場所
- 不明なウェブサイト
- 上記のケースの組み合わせ。
このポリシーは、ゼロデイ脅威を検出および防止する、標準脅威保護におけるインラインの機械学習ベースのポータブル実行可能ファイル(PE)分類器を補完するものです。
患者ゼロ発生を防ぐ脅威防御ポリシーを作成するには:
-
Policies > Real-time Protectionへ移動してください。
-
New PolicyクリックしてからThreat Protectionクリックしてください。

-
Real-time Protection Policyページにて:
-
Source: 患者ゼロを適用するユーザー、ユーザーグループ、または組織単位をSelect対象。 Add Criteriaをクリックして他の情報源を追加してください。
-
Destination: 患者ゼロを適用するトラフィックの宛先Select 。 URLカテゴリ、クラウドアプリ、アプリインスタンス、または特定のクラウド信頼度レベル(CCL)、アプリケーションタグ、国別宛先を持つあらゆるウェブトラフィックをスキャンできます。
-
Categoryについては、セキュリティリスクで既にブロックされていないリスクの高いカテゴリを選択してください。たとえば、新規リリースドメイン、新規観測ドメイン、未分類、パークドメイン、アクセス不能、その他、ウェブホスティング、ISP & Telco などです。
-
Activitiesに対して、 DownloadとUploadを選択してください。Add Criteria & Constraintsをクリックしてください。Activity Constraints > File Typeへ移動してください。File Shouldについては、 matchであることを確認してください。File Typeの場合は、 Select File Typeをクリックしてください。Select File Typeウィンドウで、 Binary and Executable 、 Spreadsheet 、およびWord Processorを選択します。Netskopeは、これらの高リスクファイルタイプに対して患者ゼロポリシーを作成することを推奨しています。必要に応じて、さらにファイルタイプを選択することもできます。

-
-
Profile & Action以下の項目を設定してください。
-
Threat Protection Profile: 確認してください Default Malware Scan (predefined)デフォルトのマルウェアスキャンプロファイルを編集したり、デフォルトプロファイルにプロファイルを追加したりすることはできません。
-
Severity-Based Actions各重症度レベルを編集し、 Actionに対してBlockを選択します。

-
Block till benign verdict by dynamic threat analysisNetskope動的脅威分析で問題なしと判断されるまで、ユーザーがファイルをアップロードまたはダウンロードすることをブロックするには、 Select 。 分析には最大10分かかる場合があります。
-
-
Set Policy: ポリシー名を入力してください。使用できるのは 英数字と、アンダースコア (_)、ダッシュ (-)、角括弧 ([ ]) などの記号のみです。 ポリシー名には大なり (>) または小なり (<) 記号を使用できません。
-
+ Policy Description: クリックしてメモや情報を追加してください。
-
+ Email Notification: Netskope 、患者ゼロ イベントに関して電子メール ベースの通知を送信しません。 詳細については、 「患者ゼロイベントの表示」をご覧ください。
-

-
-
Saveをクリックしてください。
-
Move Policyウィンドウで、ポリシーTo the topを移動します。患者ゼロ ポリシーは、他のすべての脅威保護ポリシーよりも優先する必要があります。

-
Saveをクリックしてください。
-
Apply Changesをクリックしてください。
患者ゼロポリシーを作成した後、使う Policy アラートタイプを使えば、Skope ITアラートページで対応するポリシーアラートを閲覧できます。 詳細については、 「患者ゼロイベントの表示」をご覧ください。
エンドユーザーへの通知とカスタム言語
高度脅威対策機能がファイル内の感染源(患者ゼロ)をスキャンしている間、Netskopeはユーザーに、ファイルに追加のスキャンが必要であることを通知します。Netskopeは、OSやブラウザの言語に基づいてこれを自動的にカスタマイズします。デフォルト言語は英語で、その他サポートされている言語は以下のとおりです。
-
ドイツ語
-
Spanish
-
フランス語
-
Italian
-
Japanese
-
Chinese
-
Korean
-
Portuguese
-
Brazilian

-

