INTEGRITY Документация

Risk score

Risk scoring в Cloudflare One выявляет действия и поведение пользователей, которые могут создавать риск для систем и данных вашей организации. Risk scores добавляют в платформу Cloudflare One аналитику поведения пользователей и сущностей (UEBA).

Оценка риска пользователей

Cloudflare One присваивает risk score значение Low, Medium или High на основе обнаруженных действий, состояния и настроек пользователей. Оценка пользователя соответствует наивысшему уровню рискового поведения, которое он проявляет.

Просмотр Risk score пользователя

Чтобы просмотреть Risk score пользователя:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команды и ресурсы.
  2. Выберите Пользователи.
  3. Выберите Risk score > Оценка риска.
  4. Выберите имя пользователя, чтобы просмотреть случаи рискованного поведения, если они есть. Вы можете выбрать конкретный случай рискованного поведения, чтобы просмотреть журнал, связанный с этим обнаружением.

Пользователи, у которых risk score очищено не появятся в таблице, если не вызовут другое рискованное поведение.

Очистка оценки риска пользователя

При необходимости можно сбросить показатели риска для отдельных пользователей. После сброса пользователь не будет отображаться в соответствующей таблице риска, пока не произойдёт новое рискованное действие.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команды и ресурсы.
  2. Выберите Risk score > Оценка риска.
  3. Выберите пользователя, для которого нужно сбросить risk score.
  4. В Обзор рисков пользователя, выберите Сбросить оценку риска пользователя.
  5. Выберите Подтверждение.

Отправлять risk score в Okta

Помимо элементов управления в Cloudflare One, пользователи Okta могут отправлять оценки риска в Okta для применения политик на уровне SSO.

Сначала настройте Cloudflare One на отправку risk score пользователей в Okta.

  1. Настройте Интеграция SSO с Okta.
  2. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
  3. В Ваши поставщики идентификации, найдите свою интеграцию Okta и выберите Изменить.
  4. Включите Отправлять risk score в Okta.
  5. Выберите Save.
  6. После сохранения Cloudflare One отобразит well-known URL для вашей организации. Скопируйте это значение.

Далее настройте Okta для получения ваших оценок риска.

  1. На панели управления администратора Okta перейдите в Безопасность > Интеграции устройств.
  2. Перейдите в Получение общих сигналов, затем выберите Создать stream.
  3. Назовите интеграцию. В Настройте интеграцию с, выберите Well-known URL.
  4. В Well-known URL, введите значение well-known URL, предоставленное Cloudflare One.
  5. Выберите Создание.

Дополнительные сведения о настройке показателя риска пользователя в Okta см. в документация Okta.

Пока интеграция с Okta включена, Cloudflare One отправляет в Okta все обновления оценки риска пользователя, включая повышение оценки и ее сброс. События обновления оценки будут отображаться в вашем Журналы аутентификации Access.

Предопределённые модели рискового поведения

По умолчанию все предустановленные поведения отключены. Когда поведение включено, Cloudflare One непрерывно проверяет на него всех пользователей организации. Вы можете изменить уровень риска для предопределенного поведения, если назначение по умолчанию не подходит для вашей среды.

Рискованное поведение Требования Описание Время оценки
Невозможное перемещение Настроенное приложение Access Пользователь успешно вошёл в систему из двух разных мест, между которыми он не мог бы физически переместиться за это время. Совпадения будут отображаться в вашем Журналы аутентификации Access. Оценивается при каждой аутентификации и обновлении сессии.
Большое количество сработавших политик DLP Настроенный профиль DLP Пользователь создал большое количество совпадений с политиками DLP за короткий промежуток времени. Совпадения будут отображаться в вашем Журналы активности Gateway. Оценивается для каждого запроса, в миллисекундах.
SentinelOne threat detected on machine Интеграция поставщика услуг SentinelOne SentinelOne возвращает один или несколько настроенных атрибуты состояния устройства для пользователя. Данные получаются через API service-to-service. Частота настраивается администратором при настройке проверки состояния устройства в соответствии с ограничениями скорости API SentinelOne.
Низкая оценка безопасности CrowdStrike ZTA Интеграция CrowdStrike Устройство пользователя получает оценку от 0 до 50 по любому из атрибутов CrowdStrike Zero Trust Assessment (OS Score, Overall Score или Sensor Config score). См. Атрибуты состояния устройства CrowdStrike, где это описано подробнее. Данные получаются через API service-to-service. Частота настраивается администратором при настройке проверки состояния устройства в соответствии с ограничениями скорости API CrowdStrike.
Средняя оценка безопасности CrowdStrike ZTA Интеграция CrowdStrike Устройство пользователя получает оценку от 50 до 79 по любому из атрибутов CrowdStrike Zero Trust Assessment (OS Score, Overall Score или Sensor Config score). См. Атрибуты состояния устройства CrowdStrike, где это описано подробнее. Данные получаются через API service-to-service. Частота настраивается администратором при настройке проверки состояния устройства в соответствии с ограничениями скорости API CrowdStrike.
Взаимодействие с вредоносным файлом Антивирусное сканирование Gateway или Песочница для файлов Пользователь загружает или скачивает файл, помеченный как вредоносный антивирусным сканером Gateway или песочницей файлов. Риск повышается, даже если файл заблокирован. Оценивается для каждого запроса, в миллисекундах.
Посещён подозрительный домен Политики DNS Gateway Пользователь посещает домен, отнесённый к категории риска или угрозы безопасности. См. в категории доменов для полного списка. Риск повышен, даже если трафик заблокирован. Оценивается для каждого запроса, в миллисекундах.
Посещен домен с высоким риском Политики DNS Gateway Пользователь посещает домен, отнесённый к категории сомнительного контента, насилия или CIPA. См. в категории доменов для полного списка. Риск повышен, даже если трафик заблокирован. Оценивается для каждого запроса, в миллисекундах.

Управлять рискованным поведением

Чтобы переключить виды рискованного поведения, перейдите в Risk score > Виды рискованного поведения.

Включить risk behaviors

Когда включён мониторинг определённого типа поведения, Cloudflare One непрерывно отслеживает всех пользователей организации на предмет случаев такого поведения.

Если пользователь совершает действие, отнесённое к включённому типу рискованного поведения, его уровень риска пересчитывается. Cloudflare One обновит risk score, присвоив ему наибольшее значение из текущего уровня риска и уровня риска сработавшего поведения.

Отключить risk behaviors

Когда определённый тип рискованного поведения отключается, мониторинг будущей активности по нему прекращается. Ранее обнаруженные случаи рискованного поведения остаются в журналах и связанными с пользователем.

Изменить уровни риска для рискового поведения

Вы можете изменить уровень риска для поведения в любое время.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команды и ресурсы.
  2. Перейдите в Пользователи.
  3. Выберите Risk score > Виды рискованного поведения.
  4. Выберите risk behavior, которое нужно изменить.
  5. В раскрывающемся меню выберите нужный уровень риска.
  6. Выберите Save.

Использовать risk score в политиках Access

С помощью risk score можно управлять доступом к приложениям, защищённым Cloudflare Access. Это включает адаптивный контроль доступа, реагирующий на изменения в поведении пользователя.

Чтобы добавить требование risk score в политику Access:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Политики.
  2. Создайте новую политику или выберите существующую политику для редактирования.
  3. Добавьте правило с User Risk Score селектор.
  4. Для Значение, выберите порог уровня риска (Low, Medium или High).
  5. Сохраните политику.

Пример: блокировка пользователей с высоким риском

Чтобы запретить пользователям с повышенным risk score доступ к конфиденциальным приложениям, создайте политику со следующей конфигурацией:

Действие Тип правила Селектор Значение
Allow Включить Адреса электронной почты, оканчивающиеся на @example.com
Exclude Оценка риска пользователя High

Пользователи с risk score High будут заблокированы, а пользователи с risk score Low или Medium смогут получить доступ к приложению.

Дополнительные сведения о политиках Access см. в Политики доступа.