Netskopeは、2025年ガートナー、SASEプラットフォームのマジック・クアドラントで再びリーダーの1社として評価をいただきました。レポートを入手する

閉める
閉める
明日に向けたネットワーク
明日に向けたネットワーク
サポートするアプリケーションとユーザー向けに設計された、より高速で、より安全で、回復力のあるネットワークへの道を計画します。
          Netskopeを体験しませんか?
          Netskopeプラットフォームを実際に体験する
          Netskope Oneのシングルクラウドプラットフォームを直接体験するチャンスです。自分のペースで進められるハンズオンラボにサインアップしたり、毎月のライブ製品デモに参加したり、Netskope Private Accessの無料試乗に参加したり、インストラクター主導のライブワークショップに参加したりできます。
            SSEのリーダー。 現在、シングルベンダーSASEのリーダーです。
            Netskope は、 SSE プラットフォームと SASE プラットフォームの両方で、ビジョンで最も優れたリーダーとして認められています
            2X ガートナー® マジック クアドラント SASE プラットフォームのリーダー
            旅のために構築された 1 つの統合プラットフォーム
              ダミーのためのジェネレーティブAIの保護
              ダミーのためのジェネレーティブAIの保護
              ジェネレーティブ AI の革新的な可能性と堅牢なデータ セキュリティ プラクティスのバランスを取る方法をご覧ください。
                ダミーのための最新のデータ損失防止(DLP)eBook
                最新の情報漏えい対策(DLP)for Dummies
                クラウド配信型 DLP に移行するためのヒントとコツをご紹介します。
                  SASEダミーのための最新のSD-WAN ブック
                  SASEダミーのための最新のSD-WAN
                  遊ぶのをやめる ネットワークアーキテクチャに追いつく
                    リスクがどこにあるかを理解する
                    Advanced Analytics は、セキュリティ運用チームがデータ主導のインサイトを適用してより優れたポリシーを実装する方法を変革します。 Advanced Analyticsを使用すると、傾向を特定し、懸念事項に的を絞って、データを使用してアクションを実行できます。
                        Netskopeテクニカルサポート
                        Netskopeテクニカルサポート
                        クラウドセキュリティ、ネットワーキング、仮想化、コンテンツ配信、ソフトウェア開発など、多様なバックグラウンドを持つ全世界にいる有資格のサポートエンジニアが、タイムリーで質の高い技術支援を行っています。
                          Netskopeの動画
                          Netskopeトレーニング
                          Netskopeのトレーニングは、クラウドセキュリティのエキスパートになるためのステップアップに活用できます。Netskopeは、お客様のデジタルトランスフォーメーションの取り組みにおける安全確保、そしてクラウド、Web、プライベートアプリケーションを最大限に活用するためのお手伝いをいたします。

                            Exceptions Should Not Become The Rule

                            Jun 07 2022

                            It is a sentence I hear a lot; “We treat Microsoft 365 as an exception in our cloud security because it is a managed app.” You might think that’s a reasonable approach to take, after all Microsoft’s security credentials are impressive, all OneDrive app traffic is encrypted, and there are plenty of other unmanaged cloud applications in use as shadow IT all over your organisation that pull your attention. 

                            But what if I told you that the most recent Netskope Cloud and Threat Report discovered that nearly a third (28%) of all malware downloads over the past 12 months came from Microsoft OneDrive, and the next highest source was SharePoint (11%)?  Both are almost always entirely managed and authorised, and yet these services are the biggest source of malware from the cloud by a long way. Just to put those cloud-originating malware numbers into perspective as well… cloud apps are the source of 47% of malware downloads—almost as many as come from traditional websites.

                            Now can you see why I wince when I hear that OneDrive and other trusted vendor apps are treated as exceptions to standard stringent cloud security policies?

                            My rule of thumb is that an exception is not an exception if it accounts for more than 2% of traffic.  

                            There is always going to be room for exceptions, but they should be granted on the basis of privacy impact (for instance) rather than vendor trust. For example, If you allow access to personal banking applications from work-managed devices, then privacy practices should determine that it is inappropriate to decrypt data to allow it to fully pass through security policies. In that instance I would recommend simply blocking the use of such sensitive personal applications, and communicating to employees that personal privacy concerns mean the organisation recommends using a personal device to protect their data from corporate decryption and scrutiny.  

                            Another reason people tend to create exceptions is technical challenges in driving traffic through the decryption/encryption process. These issues actually tend to present themselves more often in tier 3 cloud apps—from lesser known vendors or when vendors have created a plug-in or add-on without due thought to the enterprise use case.  These issues are – to me – more reason to apply stringent security, not a justification for circumnavigating controls. 

                            When we start working with new customers, the question they often ask around exceptions is; “How do I migrate my exceptions?” You can probably guess by now that my answer is: don’t! Keeping a Register of Exceptions is a good idea, requiring the documentation of the reasons and necessitating approval from a senior security officer. That senior team member can also require an assessment of the percentage of data traffic that the exception will impact, to help them make their decision. I tend to find that, when organisations review their historic exceptions, no one can remember why a particular app was allowed to be bypassed in the first place. 

                            Ultimately, exceptions take time and resource to manage, and leave gaps in the organisation’s security posture. Attackers know they are likely to find doors left open as a result of misattributed and unnecessary trust decisions in big name, trusted apps. Don’t make it easy for them; don’t let exceptions become the rule in your organisation. 

                            author image
                            Neil Thacker
                            Neil Thacker is a veteran information security professional and a data protection and privacy expert well-versed in the European Union GDPR.
                            Neil Thacker is a veteran information security professional and a data protection and privacy expert well-versed in the European Union GDPR.
                            Netskopeとつながる

                            Subscribe to the Netskope Blog

                            Sign up to receive a roundup of the latest Netskope content delivered directly in your inbox every month.