INTEGRITY Dokumentace

Možnosti protokolování

Data Loss Prevention umožňuje zachytit, uložit a zobrazit data, která spustila konkrétní zásadu DLP, aby je bylo možné použít jako forenzní důkaz. DLP nabízí tři přístupy k protokolování, z nichž každý se hodí pro jiné potřeby:

Přístup Co zachycuje Šifrování Dostupnost
Protokolování payloadu Redigovaná shoda + 75 bajtů okolního kontextu Šifrováno vaším veřejným klíčem Všechny plány
Protokolování promptů AI Téma promptu generativní AI, uživatelský prompt a odpověď modelu Šifrováno vaším veřejným klíčem Všechny plány
Forenzní kopie Logpush Úplný požadavek HTTP (hlavičky + tělo) Šifrováno pouze při přenosu (TLS) Enterprise

Uživatelé se všemi plány mohou protokolovat payload nebo obsah promptů generativní AI odpovídajících požadavků HTTP ve svých protokolech Cloudflare. Uživatelé s plánem Enterprise navíc mohou nakonfigurovat úlohu Logpush k odesílání kopií celých odpovídajících požadavků HTTP do cílových úložišť.

Data, která aktivují zásadu DLP, se ukládají v těle HTTP požadavku, tedy v části, která nese obsah jako nahrávané soubory, odeslané formuláře a zprávy z chatu. Toto tělo se označuje jako payload. Logování payloadu je užitečné zejména při diagnostice chování zásad DLP. Protože hodnoty, které aktivovaly pravidlo, mohou obsahovat citlivá data, šifrují se veřejným klíčem dodaným zákazníkem, takže si je později můžete prohlédnout pouze vy. Uložená data zahrnují redigovanou verzi shody a dalších 75 bajtů kontextu na obou stranách shody.

Nastavte veřejný klíč pro šifrování datové zátěže DLP

Než začnete zaznamenávat obsah DLP, budete muset nastavit veřejný klíč pro šifrování payloadu DLP. DLP používá šifrování veřejným klíčem, takže citlivá data, u kterých došlo ke shodě, může přečíst pouze vy: Cloudflare nemá přístup k vašemu soukromému klíči a nemůže vaše protokoly dešifrovat.

Můžete také nakonfigurovat maskování protokolu payloadu řídit, jak DLP redaguje citlivá data v protokolech.

Zaznamenávejte payload odpovídajících pravidel

DLP dokáže zaznamenávat payload odpovídajících HTTP požadavků do vašich protokolů Cloudflare. Protokolování payloadu využijte k ověření, jaký obsah detekci DLP spustil, například k potvrzení, zda šlo o skutečný nález, nebo o falešně pozitivní výsledek.

Zapnutí protokolování payloadu pro zásadu DLP

Protokolování payloadu můžete povolit pro libovolnou zásadu HTTP typu Allow nebo Block, která používá Profil DLP selektor: podmínka filtru, která porovnává provoz s vašimi detekčními profily DLP.

  1. Přejděte na Zásady provozu > Zásady brány firewall > HTTP.
  2. Upravte stávající zásadu DLP typu Allow nebo Block, nebo vytvořit novou zásadu.
  3. V tvůrci zásad přejděte dolů na Nakonfigurujte nastavení zásad a zapněte Zaznamenávejte payload odpovídajících pravidel.
  4. Vyberte Save.

Data Loss Prevention nyní uloží část payloadu u HTTP požadavků, které odpovídají této zásadě.

Zobrazit protokoly payloadu

Chcete-li zobrazit protokoly payloadu DLP:

  1. Přejděte na Insights > Protokoly > Protokoly požadavků HTTP.
  2. Přejděte k záznamu DLP, který chcete zkontrolovat, a rozbalte řádek.
  3. Vyberte Dešifrovat protokol payloadu.
  4. Zadejte soukromý klíč a vyberte Dešifrovat.

Uvidíte ID odpovídajícího profilu DLP následovaný dešifrovaným payloadem.

Nahlaste falešně a skutečně pozitivní nálezy do analýzy kontextu AI

Když máte Analýza kontextu pomocí AI zapnuté pro profil DLP, můžete postupně zlepšovat přesnost detekce hlášením falešně a pravdivě pozitivních výsledků. Falešně pozitivní výsledek je shoda, kterou DLP označilo nesprávně (obsah ve skutečnosti citlivý nebyl). Pravdivě pozitivní výsledek potvrzuje, že DLP citlivá data identifikovalo správně. Tato hlášení trénují AI model tak, aby upravil svůj práh spolehlivosti.

Chcete-li nahlásit obsah shody DLP jako falešně nebo skutečně pozitivní:

  1. Najít a dešifrovat protokol payloadu, který chcete nahlásit.
  2. V Podrobnosti protokolu, vyberte zjištěnou shodu kontextu.
  3. V Kontext, vyberte redigovaná data shody.
  4. V Podrobnosti shody, zvolte, zda chcete shodu nahlásit jako false positive, nebo jako true positive.

Na základě vašeho hlášení upraví strojové učení DLP míru jistoty u budoucích shod pro daný profil.

Soukromí dat

Zaznamenávejte obsah promptů generativní AI

DLP dokáže rozpoznat a zaznamenat téma promptu odeslaného do nástroje AI.

Zapnutí protokolování obsahu promptů AI pro zásadu DLP

Protokolování obsahu promptů AI můžete povolit pro libovolnou zásadu HTTP typu Allow nebo Block, která používá Aplikace selektor s podporovaným Podrobné ovládací prvky aplikace aplikaci. To znamená, že vaše zásada musí cílit na konkrétní aplikaci AI (například ChatGPT), kterou Gateway dokáže podrobně kontrolovat.

  1. Přejděte na Zásady provozu > Zásady brány firewall > HTTP.
  2. Upravte stávající zásadu DLP typu Allow nebo Block, nebo vytvořit novou zásadu.
  3. V tvůrci zásad přejděte dolů na Nakonfigurujte nastavení zásad a zapněte Zaznamenávejte obsah promptů generativní AI do protokolů.
  4. Vyberte Save.

Data Loss Prevention nyní uloží uživatelský dotaz a odpověď AI modelu u požadavků, které odpovídají této zásadě.

Zobrazit protokoly promptu

Chcete-li zobrazit podrobnosti protokolu promptů generativní AI:

  1. Přejděte na Insights > Protokoly > Protokoly požadavků HTTP.
  2. Přejděte k záznamu DLP, který chcete zkontrolovat, a rozbalte řádek.
  3. Vyberte Dešifrovat protokol payloadu.
  4. Zadejte soukromý klíč a vyberte Dešifrovat.
  5. V Souhrn > Zachycený prompt GenAI, vyberte Zobrazit prompt.

Protokoly Gateway poskytnou souhrn konverzace, včetně tématu a použitého modelu AI, a pokud jsou k dispozici, i uživatelský prompt a nezpracovanou odpověď modelu AI. Aby DLP mohlo prompt zachytit, musí být přítomen textový prompt.

Odesílat forenzní kopie DLP do cíle Logpush

Na rozdíl od protokolování payloadu (které ukládá šifrované úryvky odpovídajícího obsahu) odesílají forenzní kopie kompletní a nezměněný požadavek HTTP, včetně všech hlaviček a celého těla, na externí úložiště.

Gateway umožňuje odesílat kopie celých požadavků HTTP odpovídajících zásadám HTTP Allow a Block do úložišť nakonfigurovaných v Logpush (doručovací služba protokolů Cloudflare), včetně cílů třetích stran. Forenzní kopie obsahují nezměněný obsah a hlavičky, které mohou zahrnovat citlivá data. Protokoly Logpush jsou šifrovány pouze při přenosu, například když jsou odesílány jako provoz TLS. Jakmile data dorazí do vašeho úložiště, jsou uložena podle šifrovacích zásad daného úložiště, Cloudflare je sama nešifruje.

Chcete-li nastavit úlohu Logpush DLP Forensic Copy:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Insights >Protokoly, a vyberte Spravovat Logpush.
  2. V Logpush vyberte Vytvoření úlohy Logpush.
  3. Vyberte Cíl Logpush.
  4. V Nakonfigurujte úlohu Logpush, vyberte Forenzní kopie DLP dataset. Vyberte Vytvořit úlohu Logpush.
  5. Zpět na Zero Trust a přejděte na Zásady provozu > Zásady brány firewall > HTTP.
  6. Upravte stávající zásadu Allow nebo Block, nebo vytvořit novou zásadu. Vaše zásada nemusí obsahovat profil DLP, forenzní kopie může odesílat jakákoli zásada HTTP Gateway.
  7. V tvůrci zásad přejděte dolů na Nakonfigurujte nastavení zásad a zapněte Odesílat forenzní kopie DLP do úložiště.
  8. Vyberte cílové úložiště. Gateway zobrazí veškeré nakonfigurované úlohy Logpush nebo integrace, které dokážou přijímat HTTP požadavky.
  9. Vyberte Uložit zásadu.

DLP teď bude kopie HTTP požadavků odpovídajících této zásadě odesílat do vašeho cíle Logpush.

Logpush podporuje až čtyři úlohy DLP Forensic Copy Logpush na účet. Gateway ve výchozím nastavení odesílá všechny shodné HTTP požadavky do vašich nakonfigurovaných úloh DLP Forensic Copy. Chcete-li odesílat konkrétní shody zásad do konkrétních úloh, nakonfigurujte Filtry protokolu. Pokud požadavek obsahuje archivní soubor, DLP odešle do vašeho nakonfigurovaného úložiště maximálně 100 MB nekomprimovaného obsahu.