Microsoft Exchange: Настройка Коннектора API Защиты Данных

В этой статье объясняется, как настроить коннекторы Microsoft 365 и Microsoft Exchange для политики App & Data API Protection для вашего аккаунта.

Политика App & Data API Protection требует отдельной лицензии от Cato. Пожалуйста, свяжитесь с вашим представителем Cato или официальным реселлером для получения дополнительной информации.

Примечание

Примечание: Пожалуйста, свяжитесь с SaaSecAPI@catonetworks.com или вашим официальным реселлером Cato для получения дополнительной информации о использовании политики App & Data API Protection.

Обзор Коннекторов Microsoft Exchange

Первый шаг для решения Data Protection API — это создать коннекторы для SaaS приложений Microsoft, Microsoft 365 и Exchange. Для аккаунтов с несколькими арендаторами Azure AD вы можете создать несколько коннекторов Microsoft 365. Кроме того, вы можете создать несколько коннекторов Exchange для каждого исходного коннектора Microsoft 365.

Каждое приложение Microsoft Exchange и арендатор Azure (согласно приложению 365) подлежат ограничению скорости Microsoft. Для получения дополнительной информации смотрите документацию Microsoft.

Необходимые условия

  • Коннектор Microsoft 365 требует администратора с ролью глобального администратора для предоставления разрешений Data Protection API

  • Коннектор мониторит файлы, другие действия будут поддерживаться вскоре

Требуемые Разрешения для API Коннекторов Microsoft Exchange

Чтобы разрешить Data Protection API сканировать активы и содержимое почты Exchange, коннектор дает Cato следующие разрешения и действия с приложением Exchange:

  • Предоставить доступ к приложению, используя Oauth2

  • Получать токен от приложения для установления и поддержания безопасного соединения

  • Подключаться к API Microsoft и извлекать данные и сканировать электронные письма в соответствии с политикой App & Data API Protection

Работа с Коннекторами Microsoft Exchange

Чтобы разрешить Data Protection API сканировать активы и содержимое для Microsoft Exchange, сначала необходимо настроить коннектор Microsoft 365 как основное приложение для предоставления разрешений на чтение для коннектора Exchange. Исходное приложение имеет разрешения только для управления коннекторами Microsoft. Вы можете легко создать приложение в Приложении Управления Cato, нет необходимости настраивать параметры в Microsoft Azure. После этого создайте отдельный коннектор Microsoft 365 для каждого арендатора Azure.

Создание Коннектора Microsoft 365

Используйте Приложение Управления Cato для создания коннектора SaaS приложения Microsoft 365 для арендатора Azure для приложения Microsoft Exchange, которое вы сканируете с использованием Data Protection API. У вас должны быть правильные данные для аутентификации в приложении Microsoft Exchange, чтобы добавить его в ваш аккаунт Cato.

Прежде чем вы сможете создать и настроить параметры коннектора, сначала необходимо активировать Data Protection API для вашего аккаунта.

Создать_Коннектор_API.png

Чтобы создать исходный коннектор Microsoft 365:

  1. В навигационном меню выберите Ресурсы > Интеграции и нажмите API защиты данных.

  2. Нажмите Новый. Откроется панель Новый коннектор.

  3. В панели Новый коннектор выберите приложение Microsoft 365.

    Новый_Коннектор_Microsoft_365.png
  4. Нажмите Авторизовать и сохранить.

    Откроется новая вкладка браузера с приложением Microsoft 365.

  5. В новой вкладке браузера выполните аутентификацию в приложении Microsoft 365:

    1. Выберите учетную запись Microsoft для приложения Microsoft 365.

      В противном случае может произойти ошибка аутентификации Microsoft.

    2. Введите пароль для приложения и одобрите его.

    3. Принять разрешения для предоставления Cato доступа к приложению Microsoft 365.

    4. Экран показывает, что вы успешно применили разрешения для приложения.

      Success_Connector_Permissions.png

      Вы можете закрыть вкладку браузера и вернуться к Приложению Управления Cato.

  6. Приложение SaaS Microsoft 365 добавлено на страницу Установленные SaaS приложения.

    Azure_AD_Connector_Settings.png

Создание коннектора Microsoft Exchange

После подключения коннектора Microsoft 365 к вашей учетной записи Cato, вы можете создать необходимые коннекторы Exchange. Коннектор Exchange позволяет Движку API безопасности SaaS сканировать Emails для содержимого, которое вы определяете в политике защиты данных. События генерируются для любого Email, соответствующего правилу в политике.

Примечание

Note: When you create an API connector for a Microsoft 365 app, the connector creates an authentication certificate that is valid for 3 months, and renews the certificate 7 days before expiration.

Чтобы создать коннектор для Microsoft Exchange:

  1. В меню навигации выберите Ресурсы > Интеграции и нажмите API защиты данных.

  2. Нажмите Новый. Откроется панель Новый коннектор.

  3. Создайте новое Exchange SaaS Приложение для Родительского Коннектора, который вы создали на предыдущем шаге.

    В настоящее время приложение Exchange поддерживает только разрешения и действия для Чтения. Однако скоро будут поддерживаться разрешения и действия для Чтения/Записи.

  4. Нажмите Авторизовать и сохранить.

  5. В новой вкладке браузера аутентифицируйтесь в приложении Exchange.

    1. Выберите учетную запись Microsoft для приложения Exchange и войдите.

    2. Введите пароль для приложения и одобрите его.

    3. Принять разрешения для доступа Cato к приложению Exchange.

    4. Экран показывает, что вы успешно применили разрешения для приложения.

      Вы можете закрыть вкладку браузера и вернуться к Приложению Управления Cato.

      Microsoft Azure может потребоваться несколько секунд для обработки запроса, поэтому если вы получите ошибку, обновите браузер.

  6. Приложение Exchange SaaS добавлено на страницу API защиты данных в SaaS.

Добавление правил Exchange в Политику Защиты Данных

Этот раздел объясняет, как использовать политику Защиты Данных для мониторинга и управления сообщениями и вложениями, которые ваши пользователи отправляют через Microsoft Exchange.

Настройка правил Exchange

Используйте страницу Защиты Данных для добавления правил SaaS приложения в вашу политику Защиты Данных.

Для получения дополнительной информации о настройках правил Exchange см. ниже Понимание правил Exchange.

SaaS_API_Data_Protection.png

Чтобы создать новое правило Защиты Данных для приложения Exchange:

  1. From the navigation pane, select Security > App & Data API Protection and select or expand Data Protection.

  2. Нажмите Новый. Откроется панель Новое Правило.

  3. В Коннектор приложения выберите приложение Exchange.

  4. В разделе Общие настройки введите настройки для правила.

  5. В Отправитель определите пользователей Azure AD, которые отправляют почту (параметр по умолчанию - Любой).

  6. В Получатели определите пользователей Azure AD, которые получают почту (параметр по умолчанию - Любой).

  7. В разделе Вложения, определите критерии, чтобы указать вложения электронной почты, которые сканируются (по умолчанию сканируются все вложения).

  8. В разделе Профиль контента, выберите DLP Профиль контента для этого правила.

    Вы можете ввести ключевые слова в поле Тема электронного письма, чтобы ограничить сканирование только теми электронными письмами, которые содержат эти ключевые слова.

    Для получения дополнительной информации о Профилях Контента DLP, смотрите раздел Создание Профилей Контента DLP.

  9. В разделе Действия, выберите Мониторинг.

  10. (Необязательно) Настройте параметры отслеживания для генерации Событий и отправки уведомлений.

    Для получения дополнительной информации о уведомлениях смотрите соответствующую статью о Группы подписок, Списки рассылки и Интеграции оповещений в разделе Оповещения.

  11. Нажмите Сохранить. Правило добавлено в политику Защиты данных.

Понимание правил Exchange

В этом разделе объясняется, как определить настройки для правил Защиты данных, чтобы сканировать правильный трафик Exchange.

  • Отправитель - индивидуальные пользователи или типы пользователей Azure, отправляющие электронные письма (значение по умолчанию - Любой)

  • Получатели - индивидуальные пользователи, типы пользователей Azure или домены электронной почты, принимающие электронные письма (значение по умолчанию - Любой)

  • Вложения - критерии для вложений, которые сканируются (значение по умолчанию - все вложения)

    • Тип файла

    • Имя файла

    • Размер файла (максимальный размер файла 100 МБ)

  • Профиль контента - DLP Профиль контента, определяющий проверку DLP контента (Безопасность > Профили DLP > Профили DLP > Профиль контента)

Работа с отправителями и получателями

Вы можете определить конкретных Отправителей и Получателей для каждого правила в политике Защиты данных. Приложение Управления Cato подключается к Azure AD для арендатора, определенного в Коннекторе Office 365. Индивидуальные пользователи, отображаемые для правила, основаны на этом Azure AD и НЕ связаны с пользователями, определенными для вашей учетной записи Cato.

Если вы не видите нужного пользователя, убедитесь, что он правильно определен в арендаторах Azure AD, а затем настройте правило Защиты данных.

Azure AD определяет следующие типы пользователей:

  • Внутренний

  • Внешний

  • Пользователь

Для Получателей для правила вы также можете определить домены адресов электронной почты.

Определение файлов или вложений для правила

Вы можете определить конкретные файлы (или вложения) для правила и ограничить двигатель SaaS Security API сканированием только указанных файлов, чтобы увидеть, соответствуют ли они DLP Профилю контента.

Когда вы добавляете несколько файлов к правилу, выберите отношение между ними:

  • Удовлетворяет любому (ИЛИ) - соответствие только одному из Типов Файлов в правиле

  • Удовлетворить всем (И) - соответствие всем Типам Файлов в правиле (иначе правило игнорируется)

Вы можете использовать настройку Имя файла в правиле, чтобы определить точное имя файла или использовать подстановочные знаки для определения ключевых слов. Например, вы можете определить Имя файла как internal, чтобы сопоставить все имена файлов, содержащие слово internal.

Работа с упорядоченными правилами Защиты данных

Движок Защита данных API инспектирует данные последовательно и проверяет, соответствуют ли они правилу. Если данные не соответствуют правилу, они не проверяются. Правила, которые находятся в верхней части базы правил, имеют более высокий приоритет и применяются до правил, находящихся ниже в базе правил. Каждый тип приложения или коннектора применяется к данным только один раз.

Лучшие практики - Чтобы максимизировать эффективность вашей базы правил, мы рекомендуем, чтобы для каждого типа коннектора правила для определенных пользователей имели более высокий приоритет, чем правила, применяемые к Любой пользователям.

Например, если данные соответствуют коннектору в правиле №2, данные проверяются движком Защита данных API. Движок не продолжает применять правила №3 и ниже для того же коннектора. Однако данные могут соответствовать правилу с более низким приоритетом с другим коннектором.

Добавление защиты от угроз к коннектору

Вы можете создать правила Защиты от угроз для коннектора, чтобы сканировать файлы и вложения на наличие вредоносных программ и вирусов с использованием движков Антивирусная защита и NG Антивирус, активированных для вашей учетной записи. Движок Защита данных API сканирует трафик коннектора и применяет опции действия и отслеживания, которые вы настроили для правила:

  • Мониторинг трафика (блокировка будет поддержана скоро)

  • Создание событий

  • Отправка уведомлений по электронной почте

Когда вы создаете правило Защита API Приложений & Данных, движки Антивирусная защита, активированные для вашей учетной записи (Безопасность > Антивирусная защита), выполняют сканирование файлов, отправленных для этого приложения коннектора.

На следующем скриншоте показано правило Защиты от угроз для коннектора OneDrive, которое сканирует файлы, отправленные внутренними пользователями или гостями:

CAS_Защита_от_угроз.png

Создание исключения для файла

Иногда существует файл, заблокированный движками Защита данных API Cato, который вы знаете как безопасный, и вам нужно разрешить его в сети. Страница События позволяет вам использовать хэш файла для создания исключений, которые обходят сканирование защиты от угроз. После открытия события для конкретного файла, который был заблокирован, щелкните по хешу файла, чтобы открыть панель Конфигурация исключений и добавить файл как исключение для учетной записи. Вы можете выбрать длительность исключения файла или настроить исключение так, чтобы оно длилось навсегда.

Исключения файлов для Антивирус и Защита данных API

Исключения файлов применяются к Антивирусной защите и к политикам Защиты от угроз в API безопасности SaaS. Таким образом, когда вы создаете исключения из событий Антивирусной защиты и NG Антивирус, эти исключения также применяются к политике Защита API Приложений & Данных. Аналогично, когда вы создаете исключения файлов из событий Антивирус для SaaS Security API, исключения также применяются к политике Антивирусная защита. Полный список исключений файлов отображается как на странице Антивирусная защита, так и на странице Защита API Приложений & Данных.

Чтобы создать исключение для файла:

  1. В меню навигации выберите Домашняя > События.

  2. Фильтруйте событие, используя Подкатегорию Антивирус для SaaS Security API.

  3. В колонке Время разверните событие.

  4. В событии щелкните по ссылке Хеш файла.

    Открывается панель Конфигурация исключений.

    exception_configuration.png
  5. В раскрывающемся меню Длительность выберите, как долго файл будет исключен из сканирования двигателями Антивирус и NG Антивирус.

    Для создания постоянного исключения выберите Навсегда.

  6. Нажмите Применить.

    Исключение создано и добавлено в раздел Исключения файлов на вкладке Защита от угроз и на странице Антивирусного теста.

    AM_FileExceptions.png

Удаление исключения файла

Удалите исключение для политики Защита от угроз, когда оно больше не нужно.

Чтобы удалить исключения файлов для политики Защита от угроз:

  1. Из меню навигации нажмите Безопасность > Защита API приложения и данных.

  2. Выберите вкладку Защита от угроз.

  3. В разделе Исключения файлов нажмите Delete.png для исключения, которое вы хотите удалить.

  4. Нажмите Сохранить.

    Исключение удалено.

Анализ событий Защита данных API

Страница Домашняя > События показывает все события Защита данных API для вашего аккаунта. Мощные инструменты Поиск позволят вам детализировать и идентифицировать несколько событий, содержащих нужные вам данные.

События Защита данных API можно идентифицировать по следующим Поля:

  • Тип события - Безопасность

  • Подтип - Защита данных API безопасности SaaS и Антивирус для SaaS Security API

Вы можете узнать больше об использовании экрана Событие здесь. Вы можете использовать предустановку Защита данных API безопасности SaaS для фильтрации событий.

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 0 из 0

0 комментариев