← Cloudflare One / cloudflare-one / troubleshooting
DLP
Tato příručka vám pomůže vyřešit časté problémy s Data Loss Prevention (DLP).
Zásada DLP se nespouští ani neblokuje obsah
Nejčastěji hlášeným problémem je, že DLP nekontroluje ani neblokuje obsah. Pokud jste nakonfigurovali Zásada DLP ale nedaří se mu kontrolovat nebo blokovat provoz, příčinou bývá téměř vždy to, že provoz není dešifrován. Chcete-li pomocí DLP skenovat obsah požadavků HTTPS, musíte zapnout dešifrování TLS.
Zapnutí dešifrování TLS:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
- V Proxy a kontrola, zapněte Kontrolujte HTTPS požadavky pomocí dešifrování TLS.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Nakonfigurujte
tls_decryptargument vcloudflare_zero_trust_gateway_settings↗:resource "cloudflare_zero_trust_gateway_settings" "team_name" { account_id = var.cloudflare_account_id settings = { tls_decrypt = { enabled = true } } }
Jakmile zapnete dešifrování TLS, můžete vytvořit zásadu DLP pro kontrolu obsahu požadavků HTTPS. Například:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Doména | v | box.com |
And | Block |
| Profil DLP | v | Čísla platebních karet |
Kontroly DLP způsobují falešně pozitivní výsledky nebo blokují legitimní weby
Pokud vaše zásada DLP blokuje přístup ke kriticky důležitým obchodním aplikacím (například Zoho, Google nebo interním doménám) nebo generuje vysoký počet falešných pozitiv, je pravděpodobně příliš obecná. Profily jako Přihlašovací údaje a tajné klíče jsou účinná, ale pokud nejsou správně vymezena, mohou být příliš agresivní.
Problematická konfigurace
Použití citlivého profilu na veškerý provoz způsobuje zbytečné blokování. Například:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Profil DLP | v | Přihlašovací údaje a tajné klíče | Block |
Doporučené řešení
Zpřesněte své zásady. Místo obecného blokovacího pravidla vytvořte podrobné zásady zaměřené na vysoce rizikové cíle nebo skupiny uživatelů.
Tato zásada blokuje nahrávání finančních dat na weby pro sdílení souborů pouze pro konkrétní skupinu uživatelů, čímž snižuje riziko falešně pozitivních výsledků na jiných webech.
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Cílová doména | v | dropbox.com, wetransfer.com |
And | Block |
| Profil DLP | v | Financial Information | And | |
| User Group Names | v | Finance Team |
Můžete také vytvořit zásady, které odpovídají důvěryhodným aplikacím, pomocí Do Not Scan akce.
Detekce DLP jsou nekonzistentní
Pokud DLP detekuje citlivá data v prostém textu, ale ne v obrázcích nebo určitých aplikacích, zkontrolujte následující:
- OCR je zapnuto: Aby DLP mohlo skenovat text uvnitř obrázků (například fotografii kreditní karty), musíte zapnout Optické rozpoznávání znaků (OCR) v odpovídajícím profilu DLP.
- Chování specifické pro aplikaci: Některé aplikace, například WhatsApp Web, používají protokoly nebo šifrovací metody (například WebSockets), které Gateway nemusí být schopen pomocí zásad HTTP zcela zkontrolovat.
- Podporované typy souborů: Obsah musí být v podporovaný typ souboru pro kontrolu DLP.
Chybí možnosti DLP nebo nelze vytvořit vlastní profily
Pokud nemůžete použít Profil DLP selektor při vytváření zásady HTTP nebo vám nejde vytvořit vlastní profil DLP, obvykle to znamená jednu ze dvou věcí:
- Nesprávný plán. Tyto funkce vyžadují plán Zero Trust Enterprise. Pokud se domníváte, že by váš účet měl mít tento nárok, obraťte se na svůj account team a ověřte si podrobnosti předplatného.
- Problém s oprávněními. Pravděpodobně nemáte požadovaná administrátorská oprávnění ke konfiguraci nastavení DLP. Obraťte se na správce svého účtu Cloudflare.
Další zdroje k DLP
Další informace najdete v úplné dokumentaci DLP.
Řešení problémů s DLP ❯