INTEGRITY Документация

Распространённые политики

Следующие политики DLP обычно используются для защиты конфиденциальных данных в загружаемых и скачиваемых файлах. Они создаются как Политики HTTP Gateway с помощью Профиль DLP селектор.

Прежде чем использовать эти политики, выполните необходимые условия для сканирования HTTP-трафика.

Ведение журнала загрузок и скачиваний

Если вы хотите отследить, куда передаются конфиденциальные данные, прежде чем применять блокировки, используйте Allow действие. В политике Gateway HTTP все совпадения, включая Allow, фиксируются в Журналы HTTP-запросов. Это даёт вам возможность отслеживать передачу конфиденциальных данных, не мешая работе пользователей.

В следующем примере регистрируется любая загрузка или скачивание, соответствующие вашим включённым Financial Information записи профиля DLP при взаимодействии пользователей с приложениями для обмена файлами.

Селектор Оператор Значение Логика Действие
Профиль DLP in Financial Information И Allow
Content Categories in Обмен файлами

Заблокировать типы файлов

Блокируйте отправку или загрузку файлов в зависимости от их типа.

Селектор Оператор Значение Логика Действие
Upload File Types in Документ Microsoft Office Word (docx) И Block
Download File Types in PDF (pdf)
Создайте правило Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block file types",
		"description": "Block the upload or download of files based on their type",
		"enabled": true,
		"action": "block",
		"filters": [
				"http"
		],
		"traffic": "any(http.upload.file.types[*] in {\"docx\"}) and any(http.download.file.types[*] in {\"pdf\"})",
		"identity": "",
		"device_posture": ""
	}'

Дополнительные сведения о том, какие форматы файлов может сканировать DLP, см. в Поддерживаемые типы файлов.

Заблокировать отправку и загрузку файлов для отдельных пользователей

Вы можете настроить доступ для отдельных пользователей или групп, добавив условия на основе идентификации в ваши политики. Эти селекторы сопоставляются с атрибутами пользователя от настроенного вами поставщика идентификации.

В следующем примере только подрядчикам запрещено передавать файлы, помеченные как Financial Information, в приложения для обмена файлами. Пользователи, не входящие в Подрядчики группе не затрагиваются этой политикой.

Селектор Оператор Значение Логика Действие
Профиль DLP in Financial Information И Block
Content Categories in Обмен файлами И
User Group Names in Подрядчики

Исключить приложения Android

Многие приложения для Android (например, Google Drive) используют закрепление сертификата, что несовместимо с расшифровкой TLS в Gateway. Такие приложения проверяют, что подключаются напрямую к собственным серверам, и будут отклонять сертификат проверки Gateway. При необходимости можно создать Политика Do Not Inspect чтобы приложение продолжало работать на Android:

  1. Настройте Проверка состояния устройства по версии ОС которая проверяет операционную систему Android.

  2. Создайте следующую политику HTTP в Gateway:

    Селектор Оператор Значение Логика Действие
    Приложение in Google Drive И Do Not Inspect
    Пройденные проверки состояния устройства in Версия ОС Android

Теперь пользователи Android могут использовать приложение, но его трафик полностью обойдёт проверку Gateway, включая сканирование DLP, журналирование HTTP и антивирусное сканирование.

Исключить определённые сайты

В вашем Журналы DLP, вы можете обнаружить, что некоторые сайты регулярно вызывают срабатывания DLP, не связанные с реальной утечкой данных (ложные срабатывания). Чтобы исключить такие сайты из сканирования DLP:

  1. Создайте список имён хостов или URL-адресов.

  2. Исключите список из вашей политики DLP с помощью not in list оператор, который ссылается на список, созданный вами на шаге 1:

    Селектор Оператор Значение Логика Действие
    Профиль DLP in Financial Information И Block
    Приложение in Google Drive И
    Домен not in list Do not DLP - SSN