App Protection Policies ใน Zero Trust Security (ZTNA) ของ Sangfor Athena SASE ใช้ตรวจเงื่อนไขของผู้ใช้และเครื่องก่อนและระหว่างเข้าถึง App ที่กำหนด หากไม่ผ่าน ระบบ Block เฉพาะ App นั้น (หรือ Log out ทั้ง Session ตามที่เลือก) เหมาะกับการวางกฎที่เข้มกว่าสำหรับระบบสำคัญ เช่น ระบบบัญชีหรือระบบ HR โดยไม่กระทบการใช้ App อื่นของผู้ใช้ บทความนี้อธิบายการสร้าง Policy ด้วยตัวอย่าง "เครื่องต้องเปิด Windows Firewall จึงเข้า Intranet ได้" สิ่งที่ผู้ใช้เห็น และการตรวจผลจาก Log ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สารบัญ
สร้าง App Protection Policy
ไปที่
Core Features › Zero Trust Security › Policies › Security Policiesแท็บ App Protection Policies แล้วกด Add App Protection Policy (หรือ Add)Basics: กรอก Policy Name ฟอร์มใหม่ตั้ง Status เป็น Enable ไว้แล้ว
-
Applicable Scope มีสองฝั่ง: ฝั่ง Users กด New เลือกผู้ใช้หรือ Department (ค้นหาด้วย Username หรือ Display Name ได้) ฝั่ง Apps กด New เลือก App หรือ App Group ที่ต้องการคุ้มครอง ผู้ใช้ทางซ้าย can access App ทางขวา กฎนี้มีผลเฉพาะ App ที่เลือก
Conditions: ฟอร์มใหม่เลือก OS-specific และติ๊ก Windows ไว้ (OS ที่ไม่ได้ติ๊กจะเข้าใช้งานได้โดยตรง จึงควรติ๊กทุก OS ที่ต้องการตรวจ) กด Add Condition แล้วเลือก Enable system firewall ตั้งค่า
==True-
เลือก Response Method เป็น Allow หมายถึงให้เข้าได้เมื่อผ่านเงื่อนไข และทำตาม Action เมื่อไม่ผ่าน ส่วน Take action ใช้กลับกัน คือทำตาม Action เมื่อ Match เงื่อนไข
Exceptions (ไม่บังคับ) ผ่อนผันผู้ใช้บางคนได้เหมือนใน Access Policy: กำหนด Time Period, Applicable Users, Remedial Measure (Enhanced Authentication ด้วย TOTP Token หรือ Warning) และ Exception Validity ฟังก์ชันนี้ใช้กับ Client บน PC
-
Action: Block Access Only (ฟอร์มใหม่เลือกไว้แล้ว) Block เฉพาะ App นี้โดย Session ของผู้ใช้ยังอยู่ ส่วน Log out จะตัดทั้ง Session เลือก Endpoint Prompt จาก Template หรือใช้ Custom แล้วกรอกข้อความบอกผู้ใช้ว่าต้องแก้อะไรและติดต่อใคร (เขียนเป็นภาษาไทยได้) ช่อง Preview แสดงตัวอย่างที่ผู้ใช้จะเห็น
-
กด OK ระบบสร้าง Policy หมายเลขขึ้นต้นด้วย P (เช่น P000001) รายการแสดงผู้ใช้ App ที่คุ้มครอง ระบบปฏิบัติการ Action และ Status
กลุ่มเงื่อนไขที่เลือกได้
หน้าต่าง Select Trigger Condition ของ App Protection มี 4 กลุ่ม
- App Info: App Category และ Public source IP ของ Client (จำกัดช่วง Public Source IP ที่เข้าใช้ได้)
- Endpoint Info: เช่น Host name, MAC, IP ภายใน, Domain ที่ Join, Version ของ OS, Asset type, Service pack, ไฟล์ที่ต้องมี, Specify Process, สถานะ Antivirus, Enable system firewall, Software ที่ต้องติดตั้ง และ Omnipoint Secure Client version
- User Info: Location ที่เชื่อมต่อ, ประเทศ และเวลาที่ Login
- Predefined Variables: Login จากสถานที่ครั้งแรก, สถานที่ใหม่, สถานที่ที่ไม่ค่อยใช้ และช่วงเวลา Login ที่ผิดปกติ
เงื่อนไขหลายข้อรวมกันด้วย AND หรือ OR และจัดกลุ่มได้ด้วย Add Condition Group ตัวอย่างการใช้งานอื่น เช่น กำหนดให้ Process ของ Antivirus ขององค์กรต้องรันอยู่ก่อนเข้าระบบสำคัญ
เมื่อไร Policy มีผล และสิ่งที่ผู้ใช้เห็น
- Policy ใหม่มีผลกับผู้ใช้ตั้งแต่การ Login ครั้งถัดไป หลังบันทึก ให้ผู้ใช้ Log out แล้ว Login ใหม่ก่อนทดสอบ
- เมื่อ Policy มีผลแล้ว ระบบตรวจเครื่องต่อเนื่องตลอด Session ไม่ใช่เฉพาะตอน Login ตัวอย่างเช่นผู้ใช้ปิด Windows Firewall ระหว่างใช้งาน การเปิด App ที่คุ้มครองครั้งถัดไปจะถูก Block ทันที Browser ไม่ได้รับข้อมูลจาก App (เช่น ERR_EMPTY_RESPONSE) และ Client แสดงหน้าต่างแจ้ง Violated Policy พร้อมหมายเลข Policy, Blocked App, Address ปลายทาง และข้อความที่ตั้งไว้ ผู้ใช้กด Remind Me Later หรือ Report Again ได้
- App อื่นที่ไม่อยู่ในขอบเขตของ Policy ยังใช้งานได้ตามปกติ และ Session ของผู้ใช้ยังอยู่ (เมื่อ Action เป็น Block Access Only)
- เมื่อแก้ไขเครื่องให้ผ่านเงื่อนไข (เช่นเปิด Firewall กลับมา) ผู้ใช้เปิด App ได้อีกครั้ง
Persistent Tunnel Connection กับ App Protection
ในแท็บ Proxy Settings ของ App มีตัวเลือก Persistent Tunnel Connection ซึ่งหมายเหตุบนฟอร์มระบุว่า เมื่อเปิดใช้และมี App Protection Policy การเข้าถึงที่ไม่ผ่านเงื่อนไขจะถูก Block โดยไม่แสดงข้อความ และผ่อนผันด้วย Exceptions ไม่ได้ สำหรับ App ที่ต้องการให้ผู้ใช้เห็นข้อความของ Policy และใช้ Exceptions ได้ ให้คงตัวเลือกนี้ไว้โดยไม่ติ๊ก
ตรวจผลจาก Log
ไปที่
Logs › Critical Feature Logs › ZTNA Logsแท็บ User Logs เลือกช่วงเวลาและกรองด้วยผู้ใช้ หรือกรอง Result เป็น Failedการ Block ของ App Protection แสดงเป็น Operation Subtype Application access blocking by ACL และ Application authentication ที่ Result เป็น Failed พร้อมเหตุผล
acl check not passedและรหัส Policy เมื่อเครื่องกลับมาผ่านเงื่อนไขจะมีแถว ACL verification passedกด Details เพื่อดู Cause, ข้อมูล App ที่ถูก Block, Account Info และ Endpoint Info
Log เหล่านี้ระบุตัวผู้ใช้และเครื่องได้ จึงเป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์ให้เฉพาะผู้ดูแลระบบที่รับผิดชอบเข้าดู และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น