INTEGRITY Dokumentace

Risk score

Risk scoring v Cloudflare One rozpoznává aktivity a chování uživatelů, které by mohly představovat riziko pro systémy a data vaší organizace. Risk scores přidávají do platformy Cloudflare One analýzu chování uživatelů a entit (UEBA).

Risk scoring uživatele

Cloudflare One přiřazuje rizikové skóre Low, Medium nebo High na základě zjištění o aktivitách, posture a nastavení uživatelů. Skóre uživatele odpovídá nejzávažnějšímu rizikovému chování, které vyvolá.

Zobrazit risk score uživatele

Chcete-li zobrazit risk score uživatele:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Týmy a zdroje.
  2. Vyberte Uživatelé.
  3. Vyberte Risk score > Hodnocení rizika.
  4. Vyberte jméno uživatele a zobrazte si případné výskyty rizikového chování. Výběrem konkrétního výskytu rizikového chování zobrazíte protokol přidružený k dané detekci.

Uživatelé, jejichž rizikové skóre bylo Vyřešeno se v tabulce nezobrazí, pokud nevyvolají jiné rizikové chování.

Vymazání rizikového skóre uživatele

V případě potřeby můžete resetovat skóre rizika pro konkrétní uživatele. Po resetování se uživatelé v příslušné tabulce rizik nezobrazí, dokud znovu nevyvolají rizikové chování.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Týmy a zdroje.
  2. Vyberte Risk score > Hodnocení rizika.
  3. Vyberte uživatele, u kterého chcete vymazat risk score.
  4. V Přehled rizika uživatele, vyberte Resetovat riziko uživatele.
  5. Vyberte Potvrdit.

Odesílat risk score do Okta

Kromě ovládacích prvků v Cloudflare One mohou uživatelé Okta odesílat rizikové skóre do Okta a uplatňovat tak zásady na úrovni SSO.

Nejprve nakonfigurujte Cloudflare One tak, aby odesílal rizikové skóre uživatelů do Okty.

  1. Nastavení Integrace Okta SSO.
  2. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
  3. V Vaši poskytovatelé identity, vyhledejte svou integraci Okta a vyberte Úprava.
  4. Zapněte Odesílat risk score do Okta.
  5. Vyberte Save.
  6. Po uložení Cloudflare One zobrazí adresu URL well-known pro vaši organizaci. Zkopírujte tuto hodnotu.

Dále nakonfigurujte Okta tak, aby přijímala vaše rizikové skóre.

  1. Na administrátorském dashboardu Okta přejděte do Security > Integrace zařízení.
  2. Přejděte na Přijímat sdílené signály, pak vyberte Vytvořit stream.
  3. Pojmenujte integraci. V Nastavení integrace s, vyberte Well-known URL.
  4. V Well-known URL, zadejte hodnotu adresy URL well-known poskytnutou Cloudflare One.
  5. Vyberte Vytvořit.

Další informace o konfiguraci skóre rizika uživatele v Okta najdete v dokumentace Okta.

Dokud je integrace Okta zapnutá, Cloudflare One bude odesílat do Okta veškeré aktualizace rizikového skóre uživatele, včetně jeho zvýšení a resetování. Události aktualizace skóre se zobrazí ve vašem Protokoly ověřování Access.

Předdefinovaná riziková chování

Všechna přednastavená chování jsou ve výchozím nastavení vypnutá. Jakmile chování zapnete, Cloudflare One bude průběžně vyhodnocovat všechny uživatele v organizaci vzhledem k danému chování. Můžete změnit úroveň rizika pro předdefinované chování, pokud vám výchozí přiřazení nevyhovuje.

Rizikové chování Požadavky Popis Časování vyhodnocení
Impossible travel Nakonfigurovaná aplikace Access Uživatel se úspěšně přihlásil ze dvou různých míst, mezi kterými by v daném čase nemohl cestovat. Shody se zobrazí ve vašich Protokoly ověřování Access. Vyhodnocuje se při každé autentizaci a obnovení relace.
Vysoký počet spuštěných zásad DLP Nakonfigurovaný profil DLP Uživatel vytvořil velké množství shod se zásadami DLP v krátkém časovém úseku. Shody se zobrazí ve vašich Protokoly aktivity Gateway. Vyhodnocuje se pro každý požadavek v milisekundách.
Hrozba SentinelOne zjištěna na počítači Integrace poskytovatele služeb SentinelOne SentinelOne vrací jeden nebo více nakonfigurovaných atributy stavu zařízení pro uživatele. Načítáno přes rozhraní API mezi jednotlivými službami (service-to-service). Frekvenci může administrátor nastavit při konfiguraci kontroly stavu zařízení tak, aby odpovídala limitům rychlosti API u SentinelOne.
Nízké bezpečnostní skóre CrowdStrike ZTA Integrace CrowdStrike Zařízení uživatele hlásí skóre v rozsahu 0 až 50 u některého z atributů CrowdStrike Zero Trust Assessment (OS Score, Overall Score nebo Sensor Config score). Více informací najdete v Atributy stavu zařízení CrowdStrike s dalšími informacemi. Načítáno přes rozhraní API mezi jednotlivými službami (service-to-service). Frekvenci může administrátor nastavit při konfiguraci kontroly stavu zařízení tak, aby odpovídala limitům rychlosti API u CrowdStrike.
Střední bezpečnostní skóre CrowdStrike ZTA Integrace CrowdStrike Zařízení uživatele hlásí skóre v rozsahu 50 až 79 u některého z atributů CrowdStrike Zero Trust Assessment (OS Score, Overall Score nebo Sensor Config score). Více informací najdete v Atributy stavu zařízení CrowdStrike s dalšími informacemi. Načítáno přes rozhraní API mezi jednotlivými službami (service-to-service). Frekvenci může administrátor nastavit při konfiguraci kontroly stavu zařízení tak, aby odpovídala limitům rychlosti API u CrowdStrike.
Interaction with Malicious File Kontrola AV v Gateway nebo File sandboxing Uživatel nahraje nebo stáhne soubor označený skenerem AV nástroje Gateway nebo funkcí sandboxingu souborů jako škodlivý. Riziko je zvýšené i v případě, že je soubor zablokován. Vyhodnocuje se pro každý požadavek v milisekundách.
Suspicious Security Domain Visited Zásady DNS Gateway Uživatel navštíví doménu zařazenou do kategorie bezpečnostní riziko nebo bezpečnostní hrozba. Viz kategorie domén pro úplný seznam. Riziko je zvýšené, i když je provoz blokován. Vyhodnocuje se pro každý požadavek v milisekundách.
Navštívena doména s vysokým rizikem Zásady DNS Gateway Uživatel navštíví doménu zařazenou do kategorie pochybný obsah, násilí nebo CIPA. Viz kategorie domén pro úplný seznam. Riziko je zvýšené, i když je provoz blokován. Vyhodnocuje se pro každý požadavek v milisekundách.

Spravovat risk behaviors

Chcete-li přepnout rizikové chování, přejděte na Risk score > Riziková chování.

Povolte rizikové chování

Když je konkrétní chování zapnuté, Cloudflare One nepřetržitě sleduje všechny uživatele v organizaci a hledá výskyty tohoto chování.

Pokud se uživatel dopustí povoleného rizikového chování, jeho úroveň rizika se znovu vyhodnotí. Cloudflare One aktualizuje jeho risk score na vyšší z hodnot: aktuální úroveň rizika a úroveň rizika chování, které vyvolal.

Zakázat riziková chování

Když je rizikové chování vypnuté, sledování budoucí aktivity se zastaví. Dříve zjištěná riziková chování zůstanou v protokolech i nadále přiřazená k danému uživateli.

Změňte úrovně rizika u rizikového chování

Úroveň rizika daného chování můžete kdykoli změnit.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Týmy a zdroje.
  2. Přejděte na Uživatelé.
  3. Vyberte Risk score > Riziková chování.
  4. Vyberte rizikové chování, které chcete upravit.
  5. V rozbalovací nabídce zvolte požadovanou úroveň rizika.
  6. Vyberte Save.

Použít rizikové skóre v zásadách Access

Pomocí risk scores můžete řídit přístup k aplikacím chráněným Cloudflare Access. Tím se aktivuje adaptivní řízení přístupu, které reaguje na změny v chování uživatelů.

Chcete-li přidat požadavek na risk score do zásady Access:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Zásady.
  2. Vytvořte novou zásadu nebo vyberte existující zásadu k úpravě.
  3. Přidejte pravidlo s User Risk Score selektor.
  4. Pro Hodnota, vyberte prahovou hodnotu úrovně rizika (Low, Medium nebo High).
  5. Uložte zásadu.

Příklad: blokování vysoce rizikových uživatelů

Abyste uživatelům se zvýšeným rizikovým skóre zabránili v přístupu k citlivým aplikacím, vytvořte zásadu s následující konfigurací:

Akce Typ pravidla Selektor Hodnota
Allow Include E-maily končící na @example.com
Vyloučit Rizikové skóre uživatele Vysoká

Uživatelé s rizikovým skóre High budou blokováni, zatímco uživatelé se skóre Low nebo Medium mohou k aplikaci přistupovat.

Další informace o zásadách Access najdete v Zásady Access.