← Cloudflare One / cloudflare-one / data-loss-prevention / dlp-policies
Časté zásady
Následující zásady DLP se běžně používají k zabezpečení citlivých dat v nahrávaných a stahovaných souborech. Jsou sestavené jako Zásady Gateway HTTP pomocí Profil DLP selektor.
Před použitím těchto zásad dokončete požadavky pro skenování HTTP provozu.
Zaznamenávejte nahrávání/stahování
Pokud chcete před vynucením blokování sledovat, kam citlivá data směřují, použijte Allow akci. V zásadě Gateway HTTP se všechny shody, včetně akce Allow, zaznamenávají do vašich Protokoly požadavků HTTP. Díky tomu získáte přehled o přenosech citlivých dat, aniž byste narušili práci uživatelů.
Následující příklad zaznamenává každé nahrání nebo stažení, které odpovídá vaší povolené Financial Information položky profilu DLP, když uživatelé pracují s aplikacemi pro sdílení souborů.
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Profil DLP | v | Financial Information | And | Allow |
| Content Categories | v | File Sharing |
Blokovat typy souborů
Blokujte nahrávání nebo stahování souborů podle jejich typu.
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Upload File Types | v | Dokument Microsoft Office Word (docx) | And | Block |
| Download File Types | v | PDF (pdf) |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Block file types",
"description": "Block the upload or download of files based on their type",
"enabled": true,
"action": "block",
"filters": [
"http"
],
"traffic": "any(http.upload.file.types[*] in {\"docx\"}) and any(http.download.file.types[*] in {\"pdf\"})",
"identity": "",
"device_posture": ""
}'Další informace o tom, jaké formáty souborů dokáže DLP skenovat, najdete v Podporované typy souborů.
Blokovat nahrávání/stahování pro konkrétní uživatele
Přístup můžete nakonfigurovat podle jednotlivých uživatelů nebo skupin přidáním podmínky založené na identitě do vašich zásad. Tyto selektory porovnávají atributy uživatele z vámi nakonfigurovaného poskytovatele identity.
Následující příklad blokuje jen dodavatelům nahrávání a stahování dat kategorie Financial Information do aplikací pro sdílení souborů. Uživatelé, kteří nejsou v Dodavatelé skupiny nejsou touto zásadou ovlivněni.
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Profil DLP | v | Financial Information | And | Block |
| Content Categories | v | File Sharing | And | |
| User Group Names | v | Dodavatelé |
Vyloučit aplikace Android
Mnoho aplikací pro Android (například Google Drive) používá připnutí certifikátu, což není kompatibilní s dešifrováním TLS v Gateway. Tyto aplikace ověřují, že se připojují přímo ke svým vlastním serverům, a odmítnou inspekční certifikát Gateway. V případě potřeby můžete vytvořit zásada Do Not Inspect tak, aby aplikace mohla na Androidu nadále fungovat:
-
Nastavení Kontrola stavu zařízení: verze OS která kontroluje operační systém Android.
-
Vytvořte následující zásadu HTTP v Gateway:
Selektor Operátor Hodnota Logika Akce Aplikace v Google Drive And Do Not Inspect Splněné kontroly stavu zařízení v Verze OS Android
Uživatelé Androidu nyní mohou aplikaci používat, provoz aplikace ale zcela obejde kontrolu Gateway, včetně kontroly DLP, protokolování HTTP a antivirového skenování.
Vyloučit konkrétní pobočky
Ve vašem Protokoly DLP, můžete zjistit, že určité weby pravidelně vyvolávají zjištění DLP, která neodpovídají skutečnému úniku dat (falešně pozitivní výsledky). Chcete-li tyto weby vyloučit ze skenování DLP:
-
Vytvořte seznam hostname nebo URL adres.
-
Vylučte seznam ze své zásady DLP pomocí
not in listoperátor, který odkazuje na seznam vytvořený v kroku 1:Selektor Operátor Hodnota Logika Akce Profil DLP v Financial Information And Block Aplikace v Google Drive And Doména not in list Do not DLP - SSN