← Cloudflare One / cloudflare-one / cloud-and-saas-findings
Политики устранения
Используйте политики CASB, чтобы автоматически устранять проблему или отправлять вебхук сразу после её обнаружения CASB. Политика определяет поставщика, тип совпадающей проблемы и действие, которое должен предпринять Cloudflare.
Политики основываются на ручное устранение и Вебхуки CASB. Вместо того чтобы обрабатывать каждый экземпляр находки вручную, настроенная политика автоматически применяет действие ко всем новым обнаруженным совпадающим находкам.
Предварительные требования
- Настроенный Интеграция с облаком или SaaS.
- Права на чтение и запись у интеграции, необходимые для действий по устранению последствий.
- A настроенный получатель вебхука, требуется для действий вебхука.
Как работают политики
Когда CASB обнаруживает результат проверки, он проверяет, соответствует ли этот результат настроенной клиентом политике. Если политика совпадает, Cloudflare автоматически выполняет для этого результата проверки действие, заданное в политике.
Политика может выполнять действие по устранению, отправлять webhook или и то, и другое.
Создать политику
- В Cloudflare One ↗, перейдите в Результаты Cloud & SaaS > Политики.
- Выберите Создать политику.
- В разделе Основная информация, введите Название политики. При необходимости введите Описание.
- В разделе Выберите, как должна срабатывать политика, выберите Производитель.
- Выберите один или несколько Интеграции, или выберите Применить ко всем интеграциям чтобы применить политику ко всем интеграциям этого поставщика.
- Выберите Тип результата. Здесь отображаются только типы находок, доступные для выбранного производителя и интеграций.
- В разделе Определите, что делать с находками, которые соответствуют вашему триггеру, выберите одно или оба действия:
- Запустить устранение неполадок чтобы Cloudflare самостоятельно выполнила действие по устранению последствий в отношении API интеграции SaaS. Этот параметр доступен только для отдельных типов обнаружения.
- Отправлять webhooks чтобы отправлять уведомление на один или несколько адресов вебхуков.
- В разделе Статус, включите Включить политику.
- Выберите Создать политику.
Политики будут действовать для всех новых обнаруженных экземпляров находок начиная с этого момента. Новые или обновлённые политики не применяются задним числом к уже существующим экземплярам находок.
Политики CASB отображаются в списке с указанием имени политики, интеграции, типа находки, вебхука, действия по устранению, статуса и времени последнего запуска.
Запустить устранение неполадок
Действия по устранению выполняют исправление непосредственно через API интеграции, например отзывают публичный доступ к общему файлу.
CASB в настоящее время поддерживает действия по устранению для типов находок, связанных с файлами и папками Microsoft 365 и Google Workspace. Если тип находки не поддерживает устранение, Запустить устранение неполадок отображает Для этого типа обнаружения автоматическое устранение последствий недоступно и не может быть включено.
Поддерживаемые проблемы для устранения последствий
Google Workspace:
- Файл общедоступен с правом редактирования
- Файл общедоступен с доступом на просмотр
- Файл открыт за пределами компании с доступом на редактирование
- Файл открыт за пределами компании с доступом на просмотр
- Файл открыт для всей компании с доступом на редактирование
- Файл открыт для всей компании с доступом на просмотр
- Файл общедоступен с доступом на редактирование и совпадением с профилем DLP
- Файл общедоступен с доступом на просмотр и совпадением с профилем DLP
- Файл открыт за пределами компании с доступом на редактирование и совпадением с профилем DLP
- Файл открыт за пределами компании с доступом на просмотр и совпадением с профилем DLP
- Файл открыт для всей компании с доступом на редактирование и совпадением с профилем DLP
- Файл открыт для всей компании с доступом на просмотр и совпадением с профилем DLP
Microsoft 365:
- Файл общедоступен с правом редактирования
- Файл общедоступен с доступом на просмотр
- Файл открыт для всей компании с доступом на редактирование
- Файл открыт для всей компании с доступом на просмотр
- Файл общедоступен с доступом на редактирование и совпадением с профилем DLP
- Файл общедоступен с доступом на просмотр и совпадением с профилем DLP
- Файл открыт для всей компании с доступом на редактирование и совпадением с профилем DLP
- Файл открыт для всей компании с доступом на просмотр и совпадением с профилем DLP
Для устранения требуется Права на чтение и запись у интеграции. Если у интеграции есть только разрешения на чтение, обновите интеграцию, прежде чем политика сможет устранять последствия по совпадающим проблемам.
Подробнее см. в Управлять устранёнными обнаружениями.
Отправлять webhooks
Действия вебхука отправляют экземпляр проблемы на ранее настроенный адрес назначения вебхука. Используйте это, чтобы направлять обнаруженные проблемы в такие системы, как Slack, Microsoft Teams, Jira, ServiceNow, Tines, или на пользовательскую конечную точку HTTPS.
Когда политика отправляет вебхук, его полезная нагрузка имеет тот же формат, что и у вебхука, отправленного вручную из результата проверки. Структуру полезной нагрузки и описание полей см. в Формат полезной нагрузки.
Изменение, отключение или удаление политики
- В Cloudflare One ↗, перейдите в Результаты Cloud & SaaS > Политики.
- Выберите политику, которую нужно обновить.
- Измените основную информацию политики, триггер или действия.
- Выберите Save changes.
Чтобы включить или отключить политику, используйте Включить политику переключатель в разделе Статус. Статус политики отображается как Включено или Отключено в списке политик. Отключённая политика перестаёт применяться к новым проблемам, пока не будет включена снова.
Чтобы удалить политику, откройте ее и выберите Удалить.
Журналы
Каждая политика создаёт две категории журналов, доступные в разделе Insights в Cloudflare One:
- Журналы активности администратора записывает изменения в определение политики, включая то, кто создал, изменил или отключил политику, и когда.
- Журналы политик Cloud & SaaS Security записывают результат выполнения каждого вызова политики, включая находку, которая ее активировала, актив, к которому применено действие, успешность или неуспешность действия, а также ошибку, возвращенную поставщиком в случае сбоя (например,
401 Unauthorizedответ или ошибка ограничения количества запросов).
Для отчётности по соответствию требованиям журнал политик Cloud & SaaS Security связывает конкретное обнаружение с конкретным автоматическим действием и отметкой времени.
Подробнее см. в Журналы Cloudflare One.
Ограничения
- Действия по устранению в политике доступны только для типов обнаружения файлов и папок в Microsoft 365 и Google Workspace.
- Политика применяется только к новым экземплярам типа находки (finding), обнаруженным после её создания.
Устранение неполадок
Для диагностики проблем см. Устранение неполадок CASB.