← Cloudflare One / cloudflare-one / traffic-policies / http-policies
Песочница для файлов
Помимо антивирусное сканирование (AV), Gateway может помещать ранее не встречавшиеся файлы, загруженные вашими пользователями, в песочницу и проверять их на вредоносное ПО.
Когда загружаемый файл проходит антивирусную проверку без обнаружения вредоносного ПО, Gateway помещает его в карантин в песочница. Если файл ранее не загружался, Gateway отслеживает его поведение и сравнивает с известными шаблонами вредоносного ПО. В ходе этого процесса Gateway показывает в браузере пользователя промежуточную страницу. Если песочница не обнаруживает вредоносную активность, Gateway пропускает файл и загружает его на устройство пользователя. Если песочница обнаруживает вредоносную активность, Gateway блокирует загрузку. При всех последующих загрузках этого же файла Gateway запоминает и применяет своё предыдущее решение о разрешении или блокировке.
Gateway регистрирует любые решения песочницы файлов в вашем Журналы HTTP.
flowchart TD
A(["User starts file download"]) --> B["File sent to AV scanner"]
B --> C["Malicious file detected?"]
C -- Yes --> D["Download blocked"]
C -- No --> G["File sent to sandbox"]
G --> n1["First time file downloaded?"]
K["Malicious activity detected?"] -- Yes --> N["Download blocked"]
K -- No --> n3["Download allowed"]
n2["Interstitial page displayed for user during scan"] --> n4["File activity monitored"]
n1 -- Yes --> n2
n4 --> K
n1 -- No --> K
B@{ shape: subproc}
C@{ shape: hex}
D@{ shape: terminal}
n1@{ shape: hex}
K@{ shape: hex}
N@{ shape: terminal}
n3@{ shape: terminal}
n2@{ shape: display}
n4@{ shape: rect}
style D stroke:#D50000
style N stroke:#D50000
style n3 stroke:#00C853
Начало работы
Чтобы начать помещать загруженные файлы в карантин, включите изоляцию файлов в песочнице:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- В Настройки политики, включите Открывать ранее не встречавшиеся файлы в изолированной среде.
- (Необязательно) Чтобы блокировать запросы, содержащие файлы, недоступные для сканирования, выберите Заблокировать запросы файлов, которые невозможно проверить.
Теперь можно создать HTTP-политики карантина чтобы определить, какие файлы сканировать в песочнице.
Создать тестовую политику
Чтобы проверить, работает ли файловая песочница, можно создать политику Quarantine, соответствующую Cloudflare Sandbox Test ↗:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall > HTTP.
-
Выберите Добавление политики.
-
Добавьте следующее выражение:
Селектор Оператор Значение Действие Host является sandbox.cloudflaredemos.comКарантин -
В Типы файлов для песочницы, выберите ZIP-архив (zip).
-
С устройства подключено к вашей организации Zero Trust, откройте браузер и перейдите на Cloudflare Sandbox Test ↗.
-
Выберите Скачать тестовый файл.
Gateway помещает файл в карантин и сканирует его, отображает в браузере промежуточную страницу состояния, а затем разрешает скачивание файла.
Изолированная среда
Gateway запускает файлы, помещённые в карантин, в изолированной среде на базе Windows. С помощью машинного обучения песочница сравнивает поведение файлов определённого типа с тем, как эти файлы должны вести себя. Песочница отслеживает действия файлов вплоть до уровня ядра и сверяет их с базой данных вредоносного ПО в реальном времени. Кроме того, Gateway проверяет сетевую активность песочницы на предмет вредоносного поведения и эксфильтрации данных.
Совместимость
Поддерживаемые типы файлов
Песочница для файлов поддерживает сканирование следующих типов файлов:
Поддерживаемые типы файлов для песочницы
.exe.pdf.doc.docm.docx.rtf.ppt.pptx.xls.xlsm.xlsx.zip.rar
Файлы, недоступные для сканирования
Gateway не может сканировать запросы, содержащие следующие файлы:
- Файлы размером более 100 МБ
- Файлы, зашифрованные PGP