INTEGRITY Dokumentace

Časté zásady

Následující zásady DLP se běžně používají k zabezpečení citlivých dat v nahrávaných a stahovaných souborech. Jsou sestavené jako Zásady Gateway HTTP pomocí Profil DLP selektor.

Před použitím těchto zásad dokončete požadavky pro skenování HTTP provozu.

Zaznamenávejte nahrávání/stahování

Pokud chcete před vynucením blokování sledovat, kam citlivá data směřují, použijte Allow akci. V zásadě Gateway HTTP se všechny shody, včetně akce Allow, zaznamenávají do vašich Protokoly požadavků HTTP. Díky tomu získáte přehled o přenosech citlivých dat, aniž byste narušili práci uživatelů.

Následující příklad zaznamenává každé nahrání nebo stažení, které odpovídá vaší povolené Financial Information položky profilu DLP, když uživatelé pracují s aplikacemi pro sdílení souborů.

Selektor Operátor Hodnota Logika Akce
Profil DLP v Financial Information And Allow
Content Categories v File Sharing

Blokovat typy souborů

Blokujte nahrávání nebo stahování souborů podle jejich typu.

Selektor Operátor Hodnota Logika Akce
Upload File Types v Dokument Microsoft Office Word (docx) And Block
Download File Types v PDF (pdf)
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block file types",
		"description": "Block the upload or download of files based on their type",
		"enabled": true,
		"action": "block",
		"filters": [
				"http"
		],
		"traffic": "any(http.upload.file.types[*] in {\"docx\"}) and any(http.download.file.types[*] in {\"pdf\"})",
		"identity": "",
		"device_posture": ""
	}'

Další informace o tom, jaké formáty souborů dokáže DLP skenovat, najdete v Podporované typy souborů.

Blokovat nahrávání/stahování pro konkrétní uživatele

Přístup můžete nakonfigurovat podle jednotlivých uživatelů nebo skupin přidáním podmínky založené na identitě do vašich zásad. Tyto selektory porovnávají atributy uživatele z vámi nakonfigurovaného poskytovatele identity.

Následující příklad blokuje jen dodavatelům nahrávání a stahování dat kategorie Financial Information do aplikací pro sdílení souborů. Uživatelé, kteří nejsou v Dodavatelé skupiny nejsou touto zásadou ovlivněni.

Selektor Operátor Hodnota Logika Akce
Profil DLP v Financial Information And Block
Content Categories v File Sharing And
User Group Names v Dodavatelé

Vyloučit aplikace Android

Mnoho aplikací pro Android (například Google Drive) používá připnutí certifikátu, což není kompatibilní s dešifrováním TLS v Gateway. Tyto aplikace ověřují, že se připojují přímo ke svým vlastním serverům, a odmítnou inspekční certifikát Gateway. V případě potřeby můžete vytvořit zásada Do Not Inspect tak, aby aplikace mohla na Androidu nadále fungovat:

  1. Nastavení Kontrola stavu zařízení: verze OS která kontroluje operační systém Android.

  2. Vytvořte následující zásadu HTTP v Gateway:

    Selektor Operátor Hodnota Logika Akce
    Aplikace v Google Drive And Do Not Inspect
    Splněné kontroly stavu zařízení v Verze OS Android

Uživatelé Androidu nyní mohou aplikaci používat, provoz aplikace ale zcela obejde kontrolu Gateway, včetně kontroly DLP, protokolování HTTP a antivirového skenování.

Vyloučit konkrétní pobočky

Ve vašem Protokoly DLP, můžete zjistit, že určité weby pravidelně vyvolávají zjištění DLP, která neodpovídají skutečnému úniku dat (falešně pozitivní výsledky). Chcete-li tyto weby vyloučit ze skenování DLP:

  1. Vytvořte seznam hostname nebo URL adres.

  2. Vylučte seznam ze své zásady DLP pomocí not in list operátor, který odkazuje na seznam vytvořený v kroku 1:

    Selektor Operátor Hodnota Logika Akce
    Profil DLP v Financial Information And Block
    Aplikace v Google Drive And
    Doména not in list Do not DLP - SSN