Private Access AIOps Agent :
- アプリケーションセグメントとリアルタイムポリシーを生成します。
- 既存のアプリケーションセグメントを監査します。
アプリケーションセグメントとリアルタイムポリシーを生成する
Private Access AIOps Agent使用して、最小特権アクセスのための狭いアプリケーション セグメントと関連するリアルタイム ポリシーを生成します。
前提条件
ベースラインNPAリアルタイムポリシーは、IPサブネットまたはワイルドカードドメインを含むアプリケーションセグメントにアクセスするためのものです。
Procedure
- Netskopeのテナントで Settings > Security Cloud Platform > App Definition に行き、 Private App Segmentsをクリックします。

- Set Up App Segment Generation Agent .
をクリックしてください
- 「アプリセグメント とポリシーの生成 」タブで「 + Add New」をクリックします。スコープの設定ではアクセス権は付与されません。ソースからアプリセグメントで指定された宛先へのアクセスを許可するポリシーがすでに存在していることを確認してください。

- 既存のNPAポリシーのドロップダウンからポリシーSelect 。 AIOpsエージェントは、選択されたポリシーに存在するソースおよび宛先の基準に生成範囲を限定します。

- Create Scope .
をクリックしてください
- 以下のパラメータを入力して選択してください。
- Sourceエントリは、前の手順で選択したポリシーからインポートされます。エントリを削除することは可能です。
注記
ソース基準は、NPAエージェントが分析対象に含めるべきユーザー/ADグループを指定します。ソースフィールドが空白のままの場合、エージェントは指定されたアプリセグメントにアクセスできるすべてのユーザーを対象とします。あるいは、ADグループのサブセットは、より具体的な範囲に対応します。
元のNPAに存在しない情報源基準を追加することは推奨されません。

- App Segmentエントリは、前の手順で選択したポリシーからインポートされます。エントリを削除することは可能です。
注記
元のNPAに存在しないアプリケーションセグメントを追加する は推奨されません。
AIエージェントは、アクセス方法がブラウザに設定されているアプリケーションセグメントを自動的に無視します。

- Customized Nameテキスト文字列を入力してください。AIOpsエージェントは、このスコープ用に生成されるすべてのアプリケーションセグメントの先頭にこの文字列を追加します。

- Protocol & Port: デフォルトでは、AIOpsエージェントはすべてのプロトコルとポート(1~65535)を含むアプリケーションセグメントを生成します。オプションで、スコープを特定のプロトコルやポートに限定したい場合は、ドロップダウンから選択するか、手動で指定して使う Enter additional ports オプションを選びます。

- Policy Granularity: デフォルトでは、AIOpsエージェントは集約されたユーザーまたはユーザーグループをカバーするための最小権限ポリシーを生成します。これは、広範なポリシーをより狭いポリシーに置き換える際に推奨されます。 オプションで、AIOpsエージェントに各ユーザーまたはユーザーグループごとに詳細なポリシーを生成させたい場合は、 各ユーザーまたはユーザーグループに対して最小権限ポリシー を有効にしてください。

- Sourceエントリは、前の手順で選択したポリシーからインポートされます。エントリを削除することは可能です。
- Saveをクリックしてください。

- AIOpsエージェントが評価するスコープを指定し、 Start Generationをクリックします。

- Proceed .
をクリックしてください
- アプリ定義ページで、 Review Recommendations .
をクリックします。
- App Segmentエントリは、前の手順で選択したポリシーからインポートされます。エントリを削除することは可能です。
- 先ほど作成したスコープのAIOpsエージェント推奨事項ページが開き、以下が表示されます。
- スコープ名。
- 生成されたポリシーと生成されたアプリケーションセグメントの数、およびそれぞれについて、レビューが必要、承認済み、または無視された数と割合。
- この範囲の現状(このケースでは、見直しが必要)
- 新しいポリシーの名称と詳細。
- 新しいアプリケーションセグメントの名称と詳細。
- 推奨事項に関するより詳細な情報を提供する「理由を表示」ボタン。

ソース: [ソース] フィールドは、生成されたアプリケーション セグメントへのアクセスを必要とするユーザー、AD グループ、または OU のリストを表します。
ソースグループに複数のエントリが存在する場合、それはActive Directoryグループを表し、これらのADグループに属するユーザーがアプリケーションセグメントに存在する宛先にアクセスできることを示します。
- 先ほど作成したスコープのAIOpsエージェント推奨事項ページが開き、以下が表示されます。
- 新しいアプリケーションセグメントのいずれかをクリックすると、その構成の詳細が表示されます。
注記
生成されたアプリケーションセグメントには、スコープ構成で指定された最上位のアプリケーションセグメントのすべてのパブリッシャーが含まれます。これは、追加のパブリッシャーが生成のために指定された期間中にユーザーをアプリケーションに接続していなかった場合でも同様です。

- 推奨される変更を適用するには、ポリシーの横にある緑色のチェックマークアイコンをクリックしてください。推奨事項を無視するには、赤い×アイコンをクリックしてください。

- 推奨される変更内容を確認し、 Approve and Saveをクリックしてください。

- Apply Changes .
をクリックしてください
新しいアプリケーションセグメントを表示するには、それぞれのページ(設定 > セキュリティクラウドプラットフォーム > アプリケーション定義 >プライベートアプリケーションセグメント)および(ポリシー > リアルタイム保護)に移動してください。
監査アプリケーションセグメント
Private Access AIOps Agent使用して、テナント内の既存のアプリケーションセグメントを監査し、推奨事項を取得します。 AIOpsエージェントの監査タスクには以下が含まれます。
-
- 既存のアプリケーション定義において、広範なネットワーク宛先やワイルドカードドメインを、より狭いIPサブネット、あるいは正確なIP宛先やFQDNに置き換える。
-
- 使用されていない宛先と港を特定し、削除する。
Procedure
-
-
Netskopeのテナントで Settings > Security Cloud Platform > App Definition に行き、 Private App Segmentsをクリックします。

-
Start Auditをクリックしてください。

-
Run Analysisをクリックしてください。
AIエージェントの利用権限を持つテナントの場合、エージェントは分析タスクの開始日から最大12か月前のデータを遡って参照します。

-
監査概要ページが開きます。

-
アプリケーションセグメントをクリックしてください。推奨事項は表に示されています。

「目的地」と「港」の2つのタブがあります。

-
以下の操作を実行できます。
-
完了すると、監査概要ページに推奨事項が「レビュー完了」と表示されます。未完了のレビューは「審査中」と表示されます。

監査が実施されると、プライベートアプリセグメントのアプリ定義ページに、確認すべき推奨事項と監査が実施された日付が表示されます。

監査概要ページの機能
監査概要を表示する際には、以下のオプションがあります。
おすすめページ機能
推奨事項を表示する際、推奨事項とアクションのステータスで並べ替えることができます。

管理者通知
変更内容をユーザーに通知するには、 「管理者通知」タブに移動してください。これにより、AIエージェントがタスクを完了した際に、リストされているすべてのユーザーに通知が送信されます。

受信者を追加するには、「選択」をクリックして追加してください。完了したら、 Saveをクリックしてください。













