Que sont les catégories d'URL ?
Les catégories d'URL sont des groupes d'adresses web, prédéfinis ou personnalisés, qu'une plateforme de sécurité comme Zscaler Internet Access (ZIA) classe automatiquement, par exemple réseaux sociaux, stockage cloud ou hébergement de malwares. Les policies ne s'appliquent pas à des domaines isolés, mais à ces catégories : une règle comme « bloquer le stockage cloud » agit automatiquement sur tous les services qu'elle couvre, y compris ceux qui s'y ajoutent. Le filtrage d'URL reste ainsi maintenable, car personne n'a besoin de gérer des milliers de domaines un par un. Il est en outre possible de créer ses propres catégories pour des exceptions propres à l'entreprise ou des cas à risque.
Catégories d'URL en détail
ZIA tient à jour une base de catégories actualisée en continu, à partir de données de menaces cloud et d'un crawling automatisé. Chaque URL demandée est rattachée en temps réel à une ou plusieurs catégories, avant que le moteur de policy ne décide si l'accès est autorisé, bloqué ou soumis à un contrôle supplémentaire (par exemple Cloud Sandbox). Les administrateurs construisent leurs règles sur ces catégories plutôt que sur des listes de domaines à entretenir.
On distingue les catégories standard prédéfinies, réparties en six classes (Bandwidth Loss, Business Use, General Surfing, Legal Liability, Productivity Loss, Privacy Risk) avec des super-catégories et des sous-catégories, et les catégories personnalisées pour les cas particuliers. Une règle par super-catégorie couvre automatiquement toutes les sous-catégories qu'elle contient, pour moins d'entretien.
Pourquoi les catégories d'URL comptent-elles dans l'exploitation Zscaler ?
Sans visibilité sur la logique des catégories, le helpdesk voit seulement « accès bloqué », sans en connaître la raison. Chaque question d'un collaborateur remonte alors inutilement à l'administration Zscaler, alors que la cause est souvent une seule règle de catégorie clairement identifiable. Cela fait perdre du temps aux deux parties et retarde la première réponse dans le ticket.
Les catégories sont aussi une source de signaux précieuse pour le Shadow IT : des schémas d'accès inhabituels vers des catégories comme le stockage cloud ou les outils de collaboration montrent, du point de vue de ZIA, quels services sont réellement utilisés dans l'entreprise, même si l'IT ne les a jamais officiellement validés.
Sources d'erreur courantes
- Des catégories personnalisées obsolètes, que plus personne n'entretient et qui contiennent désormais des domaines erronés ou inactifs.
- Des catégories trop larges bloquent des outils métier légitimes et génèrent des faux positifs inutiles.
- Aucun processus de dérogation documenté : chaque exception atterrit comme ticket ad hoc chez l'administration.
- Un helpdesk sans visibilité sur le rattachement aux catégories ne peut pas répondre lui-même à la question « pourquoi c'est bloqué ».
Catégories d'URL en pratique : ce qu'apporte CentaurNexus
CentaurNexus indique aux rôles helpdesk, via User Support Center, à quelle catégorie une page bloquée est rattachée et quelle règle s'est appliquée dans ce cas précis, sans que des droits d'administration Zscaler soient nécessaires. Pour la gestion, Category Forge complète le diagnostic : il affiche les catégories d'URL propres et prédéfinies avec leur quota, et permet d'ajouter ou de retirer des URL individuelles avec aperçu en dry-run et validation à quatre yeux, chaque modification restant unitaire et traçable plutôt que groupée. La question de support la plus fréquente, pourquoi une page est bloquée, trouve ainsi une réponse dès le premier contact, et la correction est lancée proprement. L'article suivant montre comment gérer ses propres catégories de façon centralisée : Gérer ses catégories d'URL de façon centralisée.
Termes associés
Questions fréquentes sur les catégories d'URL
Les catégories prédéfinies sont gérées de façon centralisée par Zscaler, à partir de données de menaces et de crawling, par exemple pour le stockage cloud, les contenus pour adultes ou l'hébergement de malwares. Les catégories personnalisées sont créées par l'entreprise elle-même pour regrouper des domaines isolés que les catégories prédéfinies ne couvrent pas correctement, par exemple des exceptions internes ou des services propres à un secteur. Les deux types de catégories se combinent dans une même policy.
Zscaler actualise en continu sa base de catégories à partir de données de menaces cloud et du crawling automatisé des nouveaux domaines. La fréquence exacte de mise à jour et la logique de classification relèvent du fonctionnement interne de Zscaler et doivent, si besoin, être vérifiées directement dans la documentation Zscaler.
Parce que les catégories d'URL ne sont qu'un des niveaux de policy parmi d'autres. S'y ajoutent par exemple les résultats de l'inspection SSL, les constats de Cloud Sandbox, les règles DLP ou des exceptions propres à un groupe d'utilisateurs. Une catégorie autorisée ne garantit donc pas automatiquement l'accès si une autre règle du même ensemble s'applique.
Cela dépend du processus interne : le plus souvent via un ticket helpdesk, suivi d'une vérification par l'administration Zscaler. L'essentiel est que le helpdesk puisse retracer lui-même la raison du blocage, au lieu de transmettre chaque demande à l'administration sans l'avoir vérifiée.
Des accès inhabituels à des catégories comme le stockage cloud ou les outils de collaboration montrent, du point de vue de ZIA, quels services sont utilisés dans l'entreprise, même sans introduction officielle par l'IT. Cela donne des indices de Shadow IT, sans remplacer une solution de discovery dédiée.
- Portail d'aide Zscaler : About URL Categories - help.zscaler.com/zia/about-url-categories
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.