INTEGRITY Документация

Песочница для файлов

Помимо антивирусное сканирование (AV), Gateway может помещать ранее не встречавшиеся файлы, загруженные вашими пользователями, в песочницу и проверять их на вредоносное ПО.

Когда загружаемый файл проходит антивирусную проверку без обнаружения вредоносного ПО, Gateway помещает его в карантин в песочница. Если файл ранее не загружался, Gateway отслеживает его поведение и сравнивает с известными шаблонами вредоносного ПО. В ходе этого процесса Gateway показывает в браузере пользователя промежуточную страницу. Если песочница не обнаруживает вредоносную активность, Gateway пропускает файл и загружает его на устройство пользователя. Если песочница обнаруживает вредоносную активность, Gateway блокирует загрузку. При всех последующих загрузках этого же файла Gateway запоминает и применяет своё предыдущее решение о разрешении или блокировке.

Gateway регистрирует любые решения песочницы файлов в вашем Журналы HTTP.

flowchart TD
    A(["User starts file download"]) --> B["File sent to AV scanner"]
    B --> C["Malicious file detected?"]
    C -- Yes --> D["Download blocked"]
    C -- No --> G["File sent to sandbox"]
    G --> n1["First time file downloaded?"]
    K["Malicious activity detected?"] -- Yes --> N["Download blocked"]
    K -- No --> n3["Download allowed"]
    n2["Interstitial page displayed for user during scan"] --> n4["File activity monitored"]
    n1 -- Yes --> n2
    n4 --> K
    n1 -- No --> K

    B@{ shape: subproc}
    C@{ shape: hex}
    D@{ shape: terminal}
    n1@{ shape: hex}
    K@{ shape: hex}
    N@{ shape: terminal}
    n3@{ shape: terminal}
    n2@{ shape: display}
    n4@{ shape: rect}
    style D stroke:#D50000
    style N stroke:#D50000
    style n3 stroke:#00C853

Начало работы

Чтобы начать помещать загруженные файлы в карантин, включите изоляцию файлов в песочнице:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  2. В Настройки политики, включите Открывать ранее не встречавшиеся файлы в изолированной среде.
  3. (Необязательно) Чтобы блокировать запросы, содержащие файлы, недоступные для сканирования, выберите Заблокировать запросы файлов, которые невозможно проверить.

Теперь можно создать HTTP-политики карантина чтобы определить, какие файлы сканировать в песочнице.

Создать тестовую политику

Чтобы проверить, работает ли файловая песочница, можно создать политику Quarantine, соответствующую Cloudflare Sandbox Test:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Политики Firewall > HTTP.

  2. Выберите Добавление политики.

  3. Добавьте следующее выражение:

    Селектор Оператор Значение Действие
    Host является sandbox.cloudflaredemos.com Карантин
  4. В Типы файлов для песочницы, выберите ZIP-архив (zip).

  5. С устройства подключено к вашей организации Zero Trust, откройте браузер и перейдите на Cloudflare Sandbox Test.

  6. Выберите Скачать тестовый файл.

Gateway помещает файл в карантин и сканирует его, отображает в браузере промежуточную страницу состояния, а затем разрешает скачивание файла.

Изолированная среда

Gateway запускает файлы, помещённые в карантин, в изолированной среде на базе Windows. С помощью машинного обучения песочница сравнивает поведение файлов определённого типа с тем, как эти файлы должны вести себя. Песочница отслеживает действия файлов вплоть до уровня ядра и сверяет их с базой данных вредоносного ПО в реальном времени. Кроме того, Gateway проверяет сетевую активность песочницы на предмет вредоносного поведения и эксфильтрации данных.

Совместимость

Поддерживаемые типы файлов

Песочница для файлов поддерживает сканирование следующих типов файлов:

Поддерживаемые типы файлов для песочницы

Файлы, недоступные для сканирования

Gateway не может сканировать запросы, содержащие следующие файлы: