INTEGRITY Документация

Управление обнаружениями

Результаты представляют собой проблемы безопасности, обнаруженные в приложениях SaaS и облачных сервисах и связанные с пользователями, хранящимися данными и другими параметрами конфигурации. Cloudflare CASB позволяет просматривать полный список результатов в Cloudflare One и сразу же принимать меры по обнаруженным проблемам.

Предварительные требования

Результаты проверки состояния

Результаты проверки состояния включают неправильные настройки, несанкционированную активность пользователей и другие проблемы безопасности данных.

Чтобы просмотреть подробные сведения о проблемах с состоянием устройств, обнаруженных CASB:

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Результаты проверки состояния.
  2. Выберите SaaS или Облако.
  3. Чтобы просмотреть подробные сведения о проблеме, выберите её название

Результаты Cloud & SaaS отображают сведения о найденном нарушении состояния устройства, включая тип нарушения, уровень серьёзности, количество экземпляров, связанную интеграцию, текущий статус и дату обнаружения. Чтобы получить дополнительные сведения о каждом экземпляре обнаружения, выберите Управление.

Чтобы управлять видимостью проблемы, можно обновить её уровень серьёзности или скрыть обнаружение из поля зрения. Вы также можете отправлять экземпляр результата проверки состояния на вебхук. Для некоторых проблем также предоставляется руководство по устранению неполадок или поддерживается создание политики HTTP Gateway чтобы заблокировать трафик.

Уровни серьёзности

Cloudflare CASB присваивает каждой обнаруженной проблеме один из следующих уровней серьёзности:

Уровень серьёзности Срочность
Критический Означает, что вашей команде следует отреагировать на проблему сегодня.
High Означает, что вашей команде следует отреагировать на проблему в течение этой недели.
Средняя Означает, что проблему следует проверить в течение этого месяца.
Низкая Означает, что проблема носит информационный характер или является частью планового процесса проверки.

Изменить уровень серьёзности

Вы можете в любое время изменить уровень серьёзности для проблемы, если стандартное назначение не подходит для вашей среды:

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Результаты проверки состояния.
  2. Найдите проблему, которую нужно изменить, и выберите Управление.
  3. В раскрывающемся меню уровня серьёзности выберите нужный параметр (Критический, High, Средняя, или Низкая).

Новый уровень серьёзности будет применяться только к результату проверки состояния в рамках этой конкретной интеграции. Если вы добавили несколько интеграций одного и того же приложения, это изменение не затронет остальные интеграции.

Результаты проверки содержимого

Результаты проверки содержимого включают случаи потенциальной утечки данных, выявленные DLP.

Чтобы просмотреть подробные сведения о проблемах с содержимым, обнаруженных CASB:

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Content Findings.
  2. Выберите SaaS или Облако.
  3. Чтобы просмотреть подробные сведения о проблеме, выберите её название.

Результаты Cloud & SaaS отображают сведения о найденном контенте: имя файла, ссылку на файл, соответствующие профили DLP, связанную интеграцию и дату обнаружения.

Пользователи AWS могут настроить аккаунт compute для сканирования ресурсов защиты данных в своих ресурсах S3.

Просмотр общих файлов

Результаты проверки файлов для некоторых интеграций (например, Microsoft 365 и Box) может вести на недоступный файл. Чтобы получить доступ к самому общему файлу:

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Результаты проверки состояния.
  2. Выберите SaaS или Облако.
  3. Найдите отдельную проблему, затем выберите Управление.
  4. В Активные экземпляры, выберите имя файла.
  5. В Shared Links, выберите связанный экземпляр файла.
  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Content Findings.
  2. Выберите SaaS или Облако.
  3. Выберите имя файла обнаруженного актива.
  4. В Сведения об общем доступе, выберите связанный экземпляр файла.

Скрыть обнаружения

Изучив результаты проверки, вы можете решить, что некоторые из них не актуальны для вашей организации. Cloudflare CASB позволяет удалять результаты проверки состояния или отдельные их экземпляры из списка активных проблем. CASB продолжит сканирование по этим проблемам, но новые обнаружения будут отображаться на отдельной вкладке.

Игнорировать проблему

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Результаты проверки состояния.
  2. Найдите активную проблему, которую нужно скрыть.
  3. В меню с тремя точками выберите Переместить в игнорируемые.

Статус проблемы изменится с Активно к Проигнорировано. CASB продолжит сканировать эти проблемы и сообщать об обнаружениях. Игнорируемые проблемы можно вернуть обратно в Активно с тем же процессом в любое время.

Скрыть экземпляр обнаружения

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Результаты проверки состояния.
  2. Выберите активную проблему, которую нужно скрыть, затем нажмите Управление.
  3. В Активно, найдите экземпляр, который нужно скрыть.
  4. В меню с тремя точками выберите Переместить в скрытые.

Экземпляр будет перемещён из Активно к Скрыто в рамках этой проблемы. Если эта проблема снова возникнет у того же пользователя, CASB незаметно сообщит о новом случае в Скрыто вкладке. Скрытые экземпляры можно вернуть обратно на Активно вкладку в любое время.

Отправить webhook

После настройки одного или нескольких Вебхуки CASB, вы можете отправлять результаты проверки состояния устройств во внешние системы, такие как чат-платформы, системы обработки заявок, SIEM, SOAR и другие сервисы автоматизации.

Вебхуки CASB в настоящее время поддерживают только экземпляры находок по состоянию.

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Результаты проверки состояния.
  2. Выберите SaaS или Облако.
  3. Выберите проблему, которую нужно просмотреть, затем нажмите Управление.
  4. В Активные экземпляры, выберите инстанс.
  5. На панели сведений об инстансе выберите Отправить webhook.
  6. Выберите получателя или получателей вебхука, которых нужно использовать.
  7. Выберите Отправлять webhooks.

Cloudflare ставит отправку вебхуков в фоновую очередь. Сообщение об успехе означает, что Cloudflare принял запрос на доставку.

Чтобы проверить пункт назначения перед отправкой реального экземпляра проблемы, используйте Тестовая доставка из Webhooks страницу.

Устранить проблемы

Помимо выявления и отображения ошибок конфигурации или проблем в SaaS- и облачных приложениях, CASB также может устранять результаты проверки непосредственно в самих приложениях.

Настройте разрешения на устранение последствий

Прежде чем устранять findings, Добавьте новую интеграцию и выберите Режим чтения и записи во время настройки. Также можно обновить существующую интеграцию:

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Интеграции.
  2. Выберите свою интеграцию, затем нажмите Настройте.
  3. В Разрешения интеграции, выберите Режим чтения и записи.
  4. Выберите Обновите интеграцию. CASB перенаправит вас к настройкам Microsoft 365.
  5. Войдите в организацию, затем выберите Accept.

CASB теперь может напрямую устранされた находки.

Устраните проблему

Чтобы устранить последствия поддерживаемой проблемы:

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Результаты проверки состояния.
  2. Выберите поддерживаемый тип обнаружения, затем нажмите Управление.
  3. В Активные экземпляры, выберите инстанс.
  4. В Сведения об устранении, выберите действие по устранению проблемы.

CASB начнёт устранять экземпляр.

Управлять устранёнными обнаружениями

Устранённые проблемы появятся в Результаты Cloud & SaaS > Результаты проверки состояния. Статус проблемы изменится в зависимости от того, какое действие предпринял CASB:

Статус Описание
Ожидание CASB пометил находку как подлежащую устранению.
Обработка CASB сейчас устраняет находку.
Проверка CASB успешно завершил устранение и ожидает подтверждения того, что находка устранена.
Завершено CASB успешно устранил находку и подтвердил, что она устранена.
Сбой CASB не смог устранить находку.
Отклонено У CASB нет необходимых разрешений для устранения находки.

Если статус Завершено, устранение выполнено успешно. Если статус Сбой или Отклонено, устранение не удалось, и вы можете выбрать обнаружение, чтобы повторить действие.

CASB будет записывать действия по устранению в Журналы > Admin. Дополнительную информацию см. в Журналы Cloudflare One.

Устранение проблемы с помощью политики Gateway

Использование результатов проверки CASB позволяет создавать точно настроенные политики Gateway, которые предотвращают нежелательное поведение в будущем, но при этом не мешают использованию, соответствующему политике безопасности вашей организации. Вы можете просмотреть результат проверки CASB, например факт использования неодобренного приложения, и сразу же ограничить или заблокировать доступ с помощью Gateway.

CASB поддерживает создание политики Gateway для находок из интеграция Google Workspace:

Поддерживаемые результаты CASB для политик Gateway

Чтобы создать политику Gateway непосредственно из обнаруженной проблемы CASB:

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Результаты проверки состояния или Результаты Cloud & SaaS > Content Findings.

  2. Выберите SaaS или Облако.

  3. Выберите проблему, которую нужно изменить, затем нажмите Управление.

  4. Найдите экземпляр, который вы хотите заблокировать, и выберите его меню с тремя точками.

  5. Выберите Заблокировать с помощью HTTP-политики Gateway. Откроется новая вкладка браузера с предзаполненной HTTP-политикой.

  6. (Необязательно) Настройте политику HTTP. Например, если политика блокирует несанкционированное стороннее приложение, вы можете применить эту политику к части или ко всем пользователям, либо блокировать только загрузку или только выгрузку файлов.

  7. Выберите Save.

Теперь ваша политика HTTP будет предотвращать повторное появление этого результата проверки безопасности.