La fonction d'analyse de contenu de MOVEit Transfer vous permet de vérifier des contenus à grande échelle à l'aide d'un analyseur de virus tiers, d'un moteur d'expressions et de modèles DLP tiers, ou les deux. Elle peut être utilisée comme un niveau supplémentaire de contrôle pour aider à inspecter, analyser, suivre et bloquer les transferts de fichiers entrants ou sortants.
Vous pouvez contrôler les données partagées depuis/ajoutées à MOVEit Transfer par utilisateur/groupe d'utilisateurs et :
Généralement, l'analyse de contenu est particulièrement nécessaire lorsque les transferts de données MOVEit Transfer traversent un pare-feu. Avant que MOVEit Transfer finalise la transaction, il transmet les données via le protocole ICAP (Internet Content Adaptation Protocol) à l'analyseur approprié (AV ou DLP). En fonction des résultats de l'analyse, MOVEit autorise ou bloque les transferts.
Sens du transfert |
Type d'analyse |
Notes |
Sortant (partage depuis MOVEit Transfer et Ad Hoc Transfer). |
Prévention contre les pertes de données |
Compatibilité DLP. Partage de journaux ou de blocs de contenus identifiés selon les règles DLP (par exemple, les données privilégiées ou les données commerciales sensibles). |
Entrant (ajouter à MOVEit Transfer) |
Antivirus, prévention contre les pertes de données |
Analyse antivirus de protection. Évaluation des règles DLP, balisage et détermination des accès utilisateur à MOVEit Transfer en fonction des règles définies. |
Les instances AV et/ou DLP sont gérées et déployées séparément de MOVEit Transfer. Notez que les divers serveurs d'analyse peuvent avoir différentes fonctionnalités et capacités en termes de performances. Un serveur peut être configuré en tant que serveur AV, serveur DLP ou les deux. Vous pouvez configurer MOVEit pour communiquer avec plusieurs serveurs AV et DLP différents. Vous activez l’analyse au niveau du système, mais vous pouvez activer un seul serveur et un seul serveur DLP à la fois. Vous pouvez ensuite désactiver un processus AV ou DLP au niveau de l'organisation.
Les principaux moteurs AV et DLP suivants sont compatibles avec MOVEit Transfer. D’autres moteurs d'analyse et de conformité qui prennent en charge les primitives ICAP peuvent également être opérationnels.
Analyseur antivirus |
Dernière version testée |
McAfee VirusScan Enterprise for Storage |
Dernier test avec la version 1.3 |
McAfee VirusScan Enterprise |
Dernier test avec la version 8.8 |
McAfee Web Gateway |
Dernier test avec la version 7.8.2.8.0 |
Analyseur Sophos Anti-Virus Dynamic Interface (SAVDI) |
|
Sophos for Network Storage |
Dernier test avec la version 10.8.2 VE3.74.1 |
Symantec Protection Engine |
Dernier test avec la version 7.8.0.141. |
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) * |
Dernier test avec la version 6.5. |
Analyseur de prévention contre les pertes de données (DLP) |
Dernière version testée |
Dernier test avec la version 7.8.2.8.0 |
|
Dernier test avec la version 15.x* |
*Les réponses DLP bloquées nécessitent une configuration supplémentaire pour certains moteurs d'analyse tels que McAfee et Symantec.
Remarque : Pour en savoir plus sur les nouveautés de ces listes et les exigences relatives aux versions spécifiques, consultez les Notes de version de MOVEit Transfer.
L'analyse antivirus (SETTINGS > System > Content Scanning > Anti-Virus) (PARAMÈTRES > Système > Analyse du contenu > Antivirus) permet d'analyser les fichiers entrants via un serveur antivirus distant. MOVEit Transfer envoie les fichiers entrants à ce serveur à l'aide du protocole ICAP. Les fichiers exempts de tout problème sont ensuite transférés vers le système de fichiers MOVEit Transfer.
MOVEit Transfer analyse les fichiers téléchargés comme suit :
Avant d'activer l'analyse antivirus, veillez à remplir les conditions suivantes :
Remarque : si vous utilisez le module AS2 pour transférer les fichiers, sachez que l'analyse de contenu ne s'applique pas aux transferts AS2. Utilisez MOVEit Automation pour l'analyse antivirus des transferts AS2.
Après avoir configuré le serveur AV, configurez l’analyse du contenu pour vos organisations MOVEit Transfer. Les paramètres antivirus s'appliquent à toutes les organisations MOVEit Transfer sur le système.
Remarque : Pour plus d'informations, voir la rubrique Analyse de contenu.
La fonctionnalité de prévention contre les pertes de données (SETTINGS > System > Content Scanning > DLP) (PARAMÈTRES > Système > Analyse de contenu > DLP) envoie les données entrantes des transferts de fichiers et des transferts Ad Hoc, y compris l’objet, la note/le corps du message et les pièces jointes, à un serveur DLP externe afin que MOVEit Transfer puisse :
MOVEit Transfer utilise le protocole ICAP pour soumettre les données entrantes au serveur DLP. Le serveur DLP analyse les données en appliquant les stratégies de protection des données configurées. Quand le serveur DLP renvoie sa réponse, les configurations MOVEit déterminent si la transmission est bloquée, mise en quarantaine ou autorisée. Toutes les violations de stratégie DLP renvoyées par le serveur DLP sont enregistrées dans les journaux MOVEit.
Remarque : si vous utilisez le module AS2 pour transférer les fichiers, sachez que l'analyse de contenu ne s'applique pas aux transferts AS2.
Pour mettre en œuvre l'analyse DLP dans MOVEit Transfer, vous devez :
MOVEit Transfer analyse les fichiers téléchargés comme suit :
Important : Vous ne pouvez activer qu’un seul analyseur DLP à la fois sur votre système.
Si l’option Content Scanning (Analyse du contenu) est activée, MOVEit Transfer vérifie régulièrement, à quelques minutes d’intervalle, que les analyseurs AV et/ou DLP sont disponibles. Cette vérification fait partie de la routine SysCheck qui peut générer une notification intégrée. Consultez Sujets avancés - Systèmes internes - Tâches planifiées. La routine vérifie d’abord l’analyseur AV, puis l’analyseur DLP. Si aucun analyseur n’est disponible, SysCheck envoie un message aux adresses e-mail spécifiées dans Send Errors To (Envoyer les erreurs à) et avertit que le serveur MOVEit Transfer ne peut pas transférer de fichiers tant que le problème n’est pas résolu. Lorsque l’analyseur redevient disponible, SysCheck envoie un e-mail qui indique que l’analyse est opérationnelle.
Remarque : L’administrateur système doit toujours tester la connexion lors de la configuration d’un analyseur de contenu. Il peut également effectuer une vérification MOVEit Transfer à la demande.
Après l’analyse d’un fichier, les pages de détails sur ce fichier affichent des informations du serveur antivirus (AV) ou du serveur de prévention contre les pertes de données (DLP).
Dans l’exemple suivant, la première ligne d’informations sur l’analyse du contenu concerne le serveur AV, tandis que la deuxième ligne concerne le serveur DLP.
Quand l'analyse d’un fichier échoue, un message d'erreur apparaît dans la page d'accueil de l'utilisateur ayant chargé ce fichier.
Les entrées du fichier journal contiennent le statut, le nom de l'utilisateur, les attributs de fichier ainsi que les violations des règles (si applicable).
Les codes d'erreur (6100-6103) sont utilisés pour consigner les erreurs AV. Utilisez ces codes pour filtrer les journaux. Lorsque l'analyse du contenu provoque un échec du chargement, la table de journalisation correspondante consigne le nom du serveur AV et, si possible, le nom du virus.
Les codes d'erreur 0 et 6150 sont utilisés pour consigner les violations de stratégie DLP, comme suit :
Les macros de notification pour l'analyse du contenu, lorsqu'elles sont activées, peuvent consigner les résultats des analyses antivirus (AV) ainsi que des analyses de prévention des pertes de données (DLP) effectuées.
Les notifications suivantes peuvent inclure les résultats des analyses AV et/ou DLP :
Les résultats des analyses de contenu ne sont pas pris en compte par les modèles standard utilisés par ces notifications. Vous pouvez ajouter les macros voulues pour la consignation des résultats d'analyse en créant des modèles de notification personnalisés. Pour définir des notifications personnalisées pour votre organisation, utilisez Settings | Appearance | Notification | Custom (Paramètres | Apparence | Notification | Personnaliser).
Ces rapports consignent l'activité d'analyse du contenu sous différents angles. Deux d'entre eux vous fournissent des informations spécifiques sur les résultats d'analyse : Violations Blocked (Violations bloquées) et DLP Violations (Allowed and Blocked) (Violations DLP (autorisées et bloquées)). Les autres rapports sont des rapports de maintenance contenant des totaux agrégés.
Si vous êtes connecté en tant qu'administrateur d'organisation, le rapport vous montre les résultats d'analyse qui concernent votre organisation. Si vous êtes connecté en tant qu'administrateur système, le rapport peut couvrir plusieurs organisations.
Remarque : Généralement, les rapports peuvent contenir jusqu'à 30 jours d'enregistrements d'audit en ligne et 30 jours de statistiques de performances en ligne, selon la manière dont les tâches de nettoyage planifiées des anciennes données sont exécutées.