INTEGRITY Dokumentace

Odstraňování problémů s DLP

Tato příručka vám pomůže vyřešit časté problémy s Data Loss Prevention (DLP).

Chcete-li zkontrolovat, zda profil detekuje konkrétní obsah bez odesílání provozu přes Gateway, použijte Testovací sken.

Zásada DLP se nespouští ani neblokuje obsah

Nejčastěji hlášeným problémem je, že DLP nekontroluje ani neblokuje obsah. Pokud jste nakonfigurovali Zásada DLP ale nedaří se mu kontrolovat nebo blokovat provoz, příčinou bývá téměř vždy to, že provoz není dešifrován. Chcete-li pomocí DLP skenovat obsah požadavků HTTPS, musíte zapnout dešifrování TLS.

Zapnutí dešifrování TLS:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. V Proxy a kontrola, zapněte Kontrolujte HTTPS požadavky pomocí dešifrování TLS.
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Nakonfigurujte tls_decrypt argument v cloudflare_zero_trust_gateway_settings:

    resource "cloudflare_zero_trust_gateway_settings" "team_name" {
    	account_id = var.cloudflare_account_id
    	settings = {
    		tls_decrypt = {
    			enabled = true
    		}
    	}
    }

Jakmile zapnete dešifrování TLS, můžete vytvořit zásadu DLP pro kontrolu obsahu požadavků HTTPS. Například:

Selektor Operátor Hodnota Logika Akce
Doména v box.com And Block
Profil DLP v Čísla platebních karet

Kontroly DLP způsobují falešně pozitivní výsledky nebo blokují legitimní weby

Pokud vaše zásada DLP blokuje přístup ke kriticky důležitým obchodním aplikacím (například Zoho, Google nebo interním doménám) nebo generuje vysoký počet falešných pozitiv, je pravděpodobně příliš obecná. Profily jako Přihlašovací údaje a tajné klíče jsou účinná, ale pokud nejsou správně vymezena, mohou být příliš agresivní.

Problematická konfigurace

Použití citlivého profilu na veškerý provoz způsobuje zbytečné blokování. Například:

Selektor Operátor Hodnota Akce
Profil DLP v Přihlašovací údaje a tajné klíče Block

Zpřesněte své zásady. Místo obecného blokovacího pravidla vytvořte podrobné zásady zaměřené na vysoce rizikové cíle nebo skupiny uživatelů.

Tato zásada blokuje nahrávání finančních dat na weby pro sdílení souborů pouze pro konkrétní skupinu uživatelů, čímž snižuje riziko falešně pozitivních výsledků na jiných webech.

Selektor Operátor Hodnota Logika Akce
Cílová doména v dropbox.com, wetransfer.com And Block
Profil DLP v Financial Information And
User Group Names v Finance Team

Můžete také vytvořit zásady, které odpovídají důvěryhodným aplikacím, pomocí Do Not Scan akce.

Detekce DLP jsou nekonzistentní

Pokud DLP detekuje citlivá data v prostém textu, ale ne v obrázcích nebo určitých aplikacích, zkontrolujte následující:

Profil PII Record neodpovídá

Personally Identifiable Information (PII) Record předdefinovaný profil neodpovídá izolovaným hodnotám. Na rozdíl od většiny profilů se shoduje pouze tehdy, když se v těsné blízkosti vyskytnou alespoň tři jedinečné detekční položky, což snižuje počet falešně pozitivních shod způsobených ojedinělými, nesouvisejícími nálezy.

Pokud potřebujete detekovat jednotlivý typ dat (například jednu e-mailovou adresu nebo číslo kreditní karty), použijte jiný předdefinovaný profil nebo vlastní profil s konkrétními položkami zjištění, které chcete.

Chybí možnosti DLP nebo nelze vytvořit vlastní profily

Pokud nemůžete použít Profil DLP selektor při vytváření zásady HTTP nebo vám nejde vytvořit vlastní profil DLP, obvykle to znamená jednu ze dvou věcí:

  1. Nesprávný plán. Tyto funkce vyžadují plán Zero Trust Enterprise. Pokud se domníváte, že by váš účet měl mít tento nárok, obraťte se na svůj account team a ověřte si podrobnosti předplatného.
  2. Problém s oprávněními. Pravděpodobně nemáte požadovaná administrátorská oprávnění ke konfiguraci nastavení DLP. Obraťte se na správce svého účtu Cloudflare.