INTEGRITY Документация

Параметры ведения журнала

Data Loss Prevention позволяет фиксировать, сохранять и просматривать данные, которые привели к срабатыванию конкретной политики DLP, для использования в качестве криминалистических доказательств. DLP предлагает три подхода к журналированию, каждый из которых подходит для разных задач:

Подход Что это фиксирует Шифрование Доступность
Журналирование полезной нагрузки Скрытое совпадение + 75 байт окружающего контекста Зашифровано вашим открытым ключом Все тарифы
Логирование AI-промптов Тема промпта генеративного ИИ, промпт пользователя и ответ модели Зашифровано вашим открытым ключом Все тарифы
криминалистические копии Logpush Полный HTTP-запрос (заголовки и тело) Зашифровано только при передаче (TLS) Enterprise

Пользователи с любым планом могут логировать полезная нагрузка или содержимое промпта генеративного ИИ совпадающих HTTP-запросов в своих журналах Cloudflare. Кроме того, пользователи плана Enterprise могут настроить задание Logpush чтобы отправлять копии полностью совпадающих HTTP-запросов в места хранения.

Данные, которые вызывают срабатывание политики DLP, хранятся в теле HTTP-запроса: именно в этой части передаётся содержимое, такое как загружаемые файлы, отправленные формы и сообщения чата. Это тело запроса называется полезной нагрузкой. Ведение журнала полезной нагрузки особенно полезно при диагностике поведения политик DLP. Поскольку значения, вызвавшие срабатывание правила, могут содержать конфиденциальные данные, они шифруются открытым ключом, предоставленным клиентом, чтобы просмотреть их впоследствии могли только вы. Сохранённые данные включают маскированную версию совпадения, а также 75 байт дополнительного контекста с каждой стороны совпадения.

Настройте открытый ключ шифрования полезной нагрузки DLP

Прежде чем начать регистрацию полезной нагрузки DLP, вам потребуется задайте открытый ключ шифрования полезной нагрузки DLP. DLP использует шифрование с открытым ключом, поэтому обнаруженные конфиденциальные данные доступны для чтения только вам: у Cloudflare нет доступа к вашему закрытому ключу, и расшифровать ваши журналы она не может.

Вы также можете настроить маскирование журнала полезной нагрузки чтобы управлять тем, как DLP маскирует конфиденциальные данные в журналах.

Ведение журнала содержимого совпавших правил

DLP может регистрировать полезную нагрузку совпавших HTTP-запросов в ваших журналах Cloudflare. Используйте это логирование, чтобы проверить, какой контент вызвал срабатывание DLP, например чтобы подтвердить, было ли совпадение реальным обнаружением или ложным срабатыванием.

Включите журналирование полезной нагрузки для политики DLP

Вы можете включить логирование полезной нагрузки для любой HTTP-политики с действием Allow или Block, которая использует Профиль DLP селектор: условие фильтрации, которое сопоставляет трафик с профилями обнаружения DLP.

  1. Перейдите в Политики трафика > Политики Firewall > HTTP.
  2. Измените существующую политику DLP типа Allow или Block, либо создать новую политику.
  3. В конструкторе политик прокрутите вниз до Настройте параметры политики и включите Ведение журнала содержимого совпавших правил.
  4. Выберите Save.

Data Loss Prevention теперь будет сохранять часть полезной нагрузки HTTP-запросов, соответствующих этой политике.

Просмотр журналов полезной нагрузки

Чтобы просмотреть журналы полезной нагрузки DLP:

  1. Перейдите в Insights > Журналы > Журналы HTTP-запросов.
  2. Перейдите к нужной записи журнала DLP и разверните строку.
  3. Выберите Расшифровка журнала полезной нагрузки.
  4. Введите закрытый ключ и выберите Расшифровать.

Вы увидите ID сопоставленного профиля DLP с последующей расшифрованной полезной нагрузкой.

Сообщайте о ложных и истинных срабатываниях в анализ контекста с помощью ИИ

Когда у вас есть Анализ контекста с помощью ИИ включена для профиля DLP, вы можете со временем повышать точность обнаружения, сообщая о ложных и истинных срабатываниях. Ложное срабатывание: совпадение, которое DLP определил неверно (содержимое на самом деле не было конфиденциальным). Истинное срабатывание подтверждает, что DLP правильно определил конфиденциальные данные. Эти отчёты обучают модель ИИ корректировать порог уверенности.

Чтобы отметить совпадение DLP как ложное или истинное срабатывание:

  1. Найдите и расшифруйте журнал полезной нагрузки, о котором хотите сообщить.
  2. В Подробности журнала, выберите обнаруженное совпадение контекста.
  3. В Контекст, выберите замаскированные данные о совпадении.
  4. В Сведения о совпадении, выберите, хотите ли вы отметить совпадение как ложное или истинное срабатывание.

На основании вашего отчёта механизм машинного обучения DLP скорректирует уровень уверенности для будущих совпадений в соответствующем профиле.

Конфиденциальность данных

Ведение журнала содержимого промптов генеративного ИИ

DLP умеет распознавать и регистрировать тему промпта, отправленного в инструмент ИИ.

Включите журналирование содержимого AI-запросов для политики DLP

Вы можете включить логирование содержимого AI-промптов для любой HTTP-политики с действием Allow или Block, которая использует Приложение селектор с поддерживаемым Подробные элементы управления приложением приложение. Это означает, что ваша политика должна быть нацелена на конкретное AI приложение (например, ChatGPT), которое Gateway может детально проверять.

  1. Перейдите в Политики трафика > Политики Firewall > HTTP.
  2. Измените существующую политику DLP типа Allow или Block, либо создать новую политику.
  3. В конструкторе политик прокрутите вниз до Настройте параметры политики и включите Записывайте содержимое промптов генеративного ИИ в журналы.
  4. Выберите Save.

Data Loss Prevention теперь будет сохранять промпт пользователя и ответ модели ИИ для запросов, соответствующих этой политике.

Просмотр журналов промптов

Чтобы просмотреть подробные сведения журнала промптов генеративного ИИ:

  1. Перейдите в Insights > Журналы > Журналы HTTP-запросов.
  2. Перейдите к нужной записи журнала DLP и разверните строку.
  3. Выберите Расшифровка журнала полезной нагрузки.
  4. Введите закрытый ключ и выберите Расшифровать.
  5. В Сводка > Промпт GenAI захвачен, выберите Просмотр промпта.

Журналы Gateway содержат сводку разговора, включая тему и используемую модель ИИ, а также запрос пользователя и необработанный ответ модели ИИ, если он доступен. Чтобы DLP могла зафиксировать запрос, должен присутствовать текстовый запрос.

Отправлять криминалистические копии DLP в место назначения Logpush

В отличие от журналирования payload (при котором сохраняются зашифрованные фрагменты совпавшего содержимого), криминалистические копии отправляют полный, неизмененный HTTP-запрос, включая все заголовки и тело целиком, во внешнее хранилище.

Gateway позволяет отправлять копии полных HTTP-запросов, соответствующих политикам HTTP Allow и Block, в хранилища назначения, настроенные в Logpush (служба доставки журналов Cloudflare), включая сторонние получатели. Криминалистические копии содержат неизменённые полезные данные и заголовки, которые могут включать конфиденциальную информацию. Журналы Logpush шифруются только при передаче, например при отправке по протоколу TLS. После того как данные достигают места хранения, они хранятся в соответствии с политиками шифрования этого хранилища, а не шифруются Cloudflare.

Чтобы настроить задание Logpush для DLP Forensic Copy:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Insights >Журналы, и выберите Управлять Logpush.
  2. В Logpush выберите Создание задания Logpush.
  3. Выберите назначение Logpush.
  4. В Настройте задание Logpush, выберите Криминалистические копии DLP dataset. Выберите Создать задание Logpush.
  5. Вернуться к Zero Trust и перейдите в Политики трафика > Политики Firewall > HTTP.
  6. Измените существующую политику типа Allow или Block, либо создать новую политику. Политике не обязательно включать профиль DLP: криминалистические копии может отправлять любая HTTP-политика Gateway.
  7. В конструкторе политик прокрутите вниз до Настройте параметры политики и включите Отправлять криминалистические копии DLP в хранилище.
  8. Выберите место хранения. Gateway отобразит все настроенные задания Logpush и интеграции, которые могут принимать HTTP-запросы.
  9. Выберите Сохранить политику.

Теперь DLP будет отправлять копию HTTP-запросов, соответствующих этой политике, в ваш пункт назначения Logpush.

Logpush поддерживает до четырёх заданий DLP Forensic Copy Logpush на аккаунт. По умолчанию Gateway отправляет все совпавшие HTTP-запросы в настроенные задания DLP Forensic Copy. Чтобы направлять совпадения по конкретным политикам в конкретные задания, настройте Фильтры журнала. Если запрос содержит архивный файл, DLP отправит в настроенное хранилище не более 100 МБ несжатого содержимого.