← Cloudflare One / cloudflare-one / data-loss-prevention
Сканирование HTTP-трафика
Проверять HTTP-трафик на наличие конфиденциальных данных можно через Secure Web Gateway политики. Настройка DLP это двухэтапный процесс: сначала настройте Профиль DLP которая определяет, какие шаблоны конфиденциальных данных нужно обнаруживать, а затем создайте Политика HTTP Gateway который определяет, какое действие предпринять (allow, block или log), когда Gateway обнаруживает совпадающие данные. Gateway анализирует и сканирует ваш HTTP-трафик, отыскивая строки, соответствующие ключевым словам или регулярным выражениям (regex), указанным в профиле DLP.
Предварительные требования
- Настройка Фильтрация HTTP Gateway. Это направляет веб-трафик ваших пользователей через Cloudflare Gateway, чтобы его можно было проверить.
- Для фильтрации HTTP необходимо включить Gateway proxy для трафика TCP.
- Включите Расшифровка TLS. Поскольку большая часть веб-трафика зашифрована по HTTPS, Gateway должен расшифровать его, прежде чем DLP сможет проверить тело запроса на наличие конфиденциальных данных.
1. Настройте профиль DLP
Профиль DLP определяет шаблоны конфиденциальных данных, которые нужно обнаруживать, например форматы номеров социального страхования, номера банковских карт или собственные шаблоны вашей организации. См. Настройте профиль DLP. Рекомендуем начать с предопределенного профиля.
2. Создайте политику DLP
Профили DLP можно использовать вместе с другими правилами Cloudflare One в Политика HTTP Gateway. Чтобы начать логирование или блокировку трафика, создайте политику для DLP:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall. Выберите HTTP.
-
Выберите Добавление политики.
-
Создайте Политика HTTP с помощью Профиль DLP селектор. Например, следующая политика запрещает пользователям загружать конфиденциальные данные в любое место, кроме утверждённого корпоративного приложения. Она объединяет три условия: содержимое запроса соответствует профилю DLP, метод HTTP,
POST, а адрес назначения не является одобренным приложением:Селектор Оператор Значение Логика Действие Профиль DLP in Номера социального страхования, страховые, налоговые и идентификационные номера И Block Метод HTTP in POST И Приложение not in Workday -
Выберите Создать политику.
Проверка DLP теперь включена для HTTP-трафика, соответствующего этой политике.
3. Протестируйте политику DLP
Политику DLP можно проверить на любом устройстве, подключённом к организация Zero Trust. Чтобы выполнить базовый тест:
- Перейдите в dlptest.com ↗.
- Введите текстовое сообщение или загрузите файл, содержащий конфиденциальные данные.
- Выберите Отправить чтобы отправить запрос.
Запрос будет разрешён или заблокирован в соответствии с вашими политиками DLP. Если данные соответствуют политике DLP, вы увидите этот запрос в своих Журналы DLP.
Разные сайты по-разному отправляют запросы. Например, некоторые сайты разбивают загрузку файла на несколько запросов. Поэтому, даже если политика работает на dlptest.com, нет гарантии, что это будет работать так же на другом сайте или в другом приложении.
Если запрос не блокируется, как ожидалось, используйте Тестовое сканирование чтобы убедиться, что профиль самостоятельно обнаруживает тестовое содержимое. Если профиль срабатывает при тестовом сканировании, но не в трафике, проблема связана с политикой, путём прохождения трафика или расшифровкой TLS.
4. Просмотрите журналы DLP
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Insights > Журналы > Журналы HTTP-запросов.
- Выберите Фильтр.
- Выберите один из пунктов в одном из следующих фильтров:
- Профили DLP показывает запросы, соответствующие определённому профилю DLP.
- Политика показывает запросы, соответствующие определённой политике DLP.
Вы можете развернуть отдельную строку, чтобы увидеть подробности запроса. По умолчанию в логах отображается только факт совпадения, но не сам обнаруженный контент. Чтобы увидеть данные, вызвавшие срабатывание политики DLP, настроить параметры ведения журнала.
Сообщить о ложных срабатываниях
Если DLP помечает запрос, который на самом деле не содержит конфиденциальных данных (ложное срабатывание), вы можете сообщить об этом в Cloudflare:
- Выберите журнал, о котором нужно сообщить.
- Выберите Сообщить о ложном срабатывании DLP в разделе Подробности DLP.
- Появится информация, которая будет отправлена в Cloudflare. Чтобы подтвердить отчёт, нажмите Отправить отчёт.
Cloudflare не отвечает напрямую на ваш отчет, но сообщения о ложных срабатываниях помогают нам улучшать наши продукты. Если вам нужна техническая поддержка, обратитесь в поддержка ↗.