脅威対策プロファイルを使用して、ライセンスされた脅威エンジンでサポートされているプライベートなウェブトラフィックを検査します。
始める前に
- 必要なNPA脅威対策の権利を有効にします。
- アクセス方法としてClientを使います。
- ポート80のHTTPまたはポート443のHTTPSを使用するプライベートウェブアプリケーションをSelectします。
- 一致するアプリケーションアクセスポリシーを構成します。
ポリシーにファイルハッシュの制御が必要な場合は、Threat Protectionの設定で必要なMD5またはSHA-256のハッシュリストを準備します。信頼できるものとして扱うファイルには許可リストを使用し、検出すべきファイルにはブロックリストを使用します。各リストの効果を適用する前に確認してください。
脅威防御ポリシーを構成する
Netskope Private Access (NPA) を使用すると、組織はプライベートアプリのウェブトラフィック(ポート 80 および 443)に脅威対策を適用し、ファイルがリアルタイムでマルウェアスキャンされることを保証できます。使用する場合NPAによる脅威対策では、以下の点にご注意ください。
- アクセス方法として Client が必要です。
- HTTP(80)とHTTPS(443)上のすべてのウェブトラフィックをスキャンします。
- リアルタイムスキャンを適用して、プライベートアプリへのアクセスをマルウェアやその他の高度な脅威から保護します。
Netskope Private Accessは、HTTP(80)およびHTTPS(443)に基づくクライアント・サーバー間のIPS保護にも対応しました。詳細については、IPS設定についてをご覧ください。
Create a File Hash List
- 検出対象ファイルのハッシュ値(MD5/SHA-256)を定義します。
- Use these lists to allowlist (safe) or blocklist (malicious) known file hashes.
リアルタイムプライベートアプリアクセスポリシーの脅威対策を設定する
- Policies > Real-time Protectionへ移動してください。
- New PolicyをクリックしてからPrivate App Accessクリックしてください。
- リアルタイム保護(Real-time Protection)ポリシーページで、最初にSource(ユーザー、アクセス方式、その他の送信元条件)とDestination(プライベートアプリ/プライベートアプリタグ)の設定を入力します。
- Profile & Action セクションで、Add Profile を選択し、Threat Protection Profile を選択します。Netskopeは Default Malware Scan (predefined) を選択することを推奨しています。プラットフォームでライセンスされているすべての脅威対策エンジンを自動的にスキャンするためです。
- Select the Action for each severity level.すべての重大度レベルで推奨されるアクションはブロックです。これにより、ユーザーの最適な保護が確保されます。各重大度レベルに修復プロファイルを適用するには、ドロップダウンリストから修復プロファイルを選択します。
- 必要に応じて、File Typeの制約を選択し、重要度レベルに対してBlockアクションを選択した場合は、Block till benign verdict by dynamic threat analysisオプションを確認できます。Select: Netskopeの動的脅威分析によって安全であるという判定が下されるまで、ユーザーがファイルのアップロードやダウンロードを行わないようにブロックします。分析には最大10分かかることがあります。詳細については、Creating a Threat Protection Policy for Patient Zeroを参照してください。
- ポリシーの名前を入力して、 Saveをクリックしてください。
- このThreat Protection Policyはトラフィックを検査するだけで、プライベートアプリへのアクセスを許可するものではありません。同じアプリとユーザーに対してAllowアクションを付けたa separate Private App Access Policyを作成し、ポリシーオーダーのこの脅威保護ルールの後に配置して、脅威保護プロファイルを適用してください。(R142以降、この順序は重要ではなくなります。)
高度なファイルスキャンのフォールバックアクションがアラートまたはブロックに設定されている場合、TSSまたはDLPの障害理由が存在すると、一部のイベントにポリシー名が含まれないことがあります。「脅威からの保護」ルールを除外したため、一致したルールはありません。ポリシーの最後にキャッチオールルールがありません。

ポリシーの適用と検証
保存後、リリースの一致するアプリケーションアクセスポリシーと順序を確認し、Apply Changesをクリックします。
承認済みの無害なテストコンテンツを使用して、選択した検出をトリガーし、期待される重要度のアクションを確認します。プロファイルをトリガーすべきではないコンテンツもテストしてください。該当するアラートで、ユーザー、アプリケーション、アクティビティ、プロファイル、適用結果、およびフォールバック理由を確認します。
共有された検証チェックリストについては、Validate Inspectionを参照してください。

