“发现”是指在 SaaS 和云应用程序中检测到的安全问题,涉及用户、静态数据(存储在应用中的文件)以及其他配置设置。通过 Cloudflare CASB,您可以在 Cloudflare One 中查看完整的发现列表,并对发现的问题采取行动。
- 您已添加云和 SaaS 集成。
- 您的扫描已呈现至少一个安全发现。
姿态发现包括配置错误、未经授权的用户活动以及其他数据安全问题。
要查看 CASB 找到的姿态发现的详细信息:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)。
- 选择 SaaS 或 Cloud(云)。
- 要查看关于发现的详细信息,请选择发现的名称。
Cloud & SaaS findings(云和 SaaS 发现)将显示关于您的姿态发现的详细信息,包括发现类型、严重性级别、实例数量、关联集成、当前状态和检测日期。有关发现的每个实例的更多信息,请选择 Manage(管理)。
要管理发现的可见性,您可以更新发现的严重性级别或隐藏发现使其不显示。您还可以将姿态发现实例发送到 Webhook。某些发现还提供修复指南以解决问题,或者支持创建 Gateway HTTP 策略来阻止流量。
Cloudflare CASB 为每个发现标记以下严重性级别之一:
| 严重性级别 | 紧急程度 |
|---|---|
| Critical | 建议您的团队今天就应对此发现采取行动。 |
| High | 建议您的团队本周内应对此发现采取行动。 |
| Medium | 建议在本月内的某个时间查看此发现。 |
| Low | 建议此发现仅用于提供信息,或是定期审查流程的一部分。 |
您可以随时更改发现的严重性级别,以防默认分配不适合您的环境:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)。
- 找到您要修改的发现,然后选择 Manage(管理)。
- 在严重性级别下拉菜单中,选择您需要的设置(Critical、High、Medium 或 Low)。
新的严重性级别将仅适用于此特定集成中的姿态发现。如果您添加了同一个应用程序的多个集成,其他集成将不受此更改的影响。
内容发现包括由 DLP 识别的潜在数据泄露实例。
要查看 CASB 找到的内容发现的详细信息:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Content Findings(内容发现)。
- 选择 SaaS 或 Cloud(云)。
- 要查看关于发现的详细信息,请选择发现的名称。
Cloud & SaaS findings(云和 SaaS 发现)将显示关于您的内容发现的详细信息,包括文件名、指向该文件的链接、匹配的 DLP 配置式、关联的集成以及检测日期。
AWS 用户可以配置计算账户(compute account)来在其 S3 资源中扫描数据安全资源。
某些集成(例如 Microsoft 365 和 Box)的文件发现可能会链接到无法访问的文件。要访问实际共享的文件:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)。
- 选择 SaaS 或 Cloud(云)。
- 找到单个发现,然后选择 Manage(管理)。
- 在 Active Instances(活动实例) 中,选择文件名。
- 在 Shared Links(共享链接) 中,选择链接的文件实例。
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Content Findings(内容发现)。
- 选择 SaaS 或 Cloud(云)。
- 选择检测到的资产的文件名。
- 在 Sharing details(共享详情) 中,选择链接的文件 instance。
审查发现后,您可能会认为某些姿态发现不适用于您的组织。Cloudflare CASB 允许您从活动问题列表中删除发现或发现的单个实例。CASB 将继续扫描这些问题,但任何检测到的结果都将显示在单独的选项卡中。
- 忽略发现 — 将整个发现类型从 Active(活动) 移动到 Ignored(已忽略)。该发现类型的新检测仍会显示,但会显示在 Ignored(已忽略) 选项卡中。
- 隐藏实例 — 将单次出现从 Active(活动) 移动到 Hidden(已隐藏)。未来对同一用户或文件的检测将自动转到 Hidden(已隐藏) 选项卡。
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)。
- 找到您要隐藏的活动发现。
- 在三点菜单中,选择 Move to ignore(移至忽略)。
发现的状态将从 Active(活动) 更改为 Ignored(已忽略)。CASB 将继续扫描这些发现并报告检测结果。您可以随时通过相同的过程将忽略的发现改回 Active(活动)。
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)。
- 选择您要隐藏的活动发现,然后选择 Manage(管理)。
- 在 Active(活动) 中,找到您要隐藏的实例。
- 在三点菜单中,选择 Move to hidden(移至隐藏)。
该实例将从发现中的 Active(活动) 移动到 Hidden(已隐藏)。如果同一用户再次出现该发现,CASB 将在 Hidden(已隐藏) 选项卡中静默报告新实例。您可以随时将隐藏的实例移回 Active(活动) 选项卡。
在配置一个或多个 CASB Webhook 之后,您可以将姿态发现实例发送到外部系统,例如聊天平台、工单系统、SIEM、SOAR 工具和自定义自动化服务。
CASB Webhook 目前仅支持姿态发现实例。
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)。
- 选择 SaaS 或 Cloud(云)。
- 选择您要查看的发现,然后选择 Manage(管理)。
- 在 Active Instances(活动实例) 中,选择一个实例。
- 在实例详细信息面板中,选择 Send webhook(发送 webhook)。
- 选择您要使用的一个或多个 Webhook 目标。
- 选择 Send webhooks(发送 webhook)。
Cloudflare 会在后台排队发送 Webhook。成功消息意味着 Cloudflare 已接受该发送请求。
要在发送活动发现实例之前验证目标,请使用 Webhooks 页面中的 Test delivery。
除了检测并呈现 SaaS 和云应用程序的错误配置或问题之外,CASB 还可以直接在应用程序中修复发现。
在修复发现之前,请添加新集成并在设置期间选择 Read-Write mode。或者,您可以更新现有集成:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Integrations(集成)。
- 选择您的集成,然后选择 Configure(配置)。
- 在 Integration permissions(集成权限) 中,选择 Read-Write mode。
- 选择 Update integration(更新集成)。CASB 将重定向您到 Microsoft 365 配置页面。
- 登录您的组织,然后选择 Accept(接受)。
CASB 现在可以直接修复支持的发现。
要修复支持的发现:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)。
- 选择受支持的发现类型,然后选择 Manage(管理)。
- 在 Active Instances(活动实例) 中,选择一个实例。
- 在 Remediation details(修复详细信息) 中,选择要采取的修复操作。
CASB 将开始修复该实例。
已修复的发现将显示在 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现) 中。根据 CASB 采取的操作,发现的状态将发生变化:
| Status(状态) | 说明 |
|---|---|
| Pending(待处理) | CASB 已将发现设置为待修复。 |
| Processing(处理中) | CASB 目前正在修复该发现。 |
| Validating(验证中) | CASB 已成功完成修复,正在等待确认发现已解决。 |
| Completed(已完成) | CASB 已成功修复发现并验证该发现已解决。 |
| Failed(失败) | CASB 修复发现未成功。 |
| Rejected(已拒绝) | CASB 没有修复该发现所需的正确权限。 |
如果状态为 Completed(已完成),则修复成功。如果状态为 Failed(失败) 或 Rejected(已拒绝),则修复失败,您可以选择该发现再次采取行动。Rejected(已拒绝) 状态表示 CASB 没有修复该发现的正确权限。
CASB 将在 Logs(日志) > Admin(管理员) 中记录修复操作。有关更多信息,请参阅 Cloudflare One 日志。
CASB 会检测 SaaS 环境中已经存在的安全问题。为了防止相同的问题再次发生,您可以直接从 CASB 发现中创建 Gateway HTTP 策略。例如,您可以阻止用户公开共享文件或访问未经批准的应用程序。
CASB 支持为来自 Google Workspace 集成的发现创建 Gateway 策略:
支持 Gateway 策略的 CASB 发现
- Google Workspace: File publicly accessible with edit access
- Google Workspace: File publicly accessible with view access
- Google Workspace: File shared outside company with edit access
- Google Workspace: File shared outside company with view access
要直接从 CASB 发现创建 Gateway 策略:
-
在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现) 或 Cloud & SaaS findings(云和 SaaS 发现) > Content Findings(内容发现)。
-
选择 SaaS 或 Cloud(云)。
-
选择您要修改的发现,然后选择 Manage(管理)。
-
找到您要阻止的实例,然后选择其三点菜单。
-
选择 Block with Gateway HTTP policy(使用 Gateway HTTP 策略阻止)。将打开一个新的浏览器选项卡,其中显示预先填写的 HTTP 策略。
-
(可选)配置 HTTP 策略。例如,如果策略阻止了未经授权的第三方应用程序,您可以将该策略应用于部分或所有用户,或者仅阻止上传或下载。
-
选择 Save(保存)。
您的 HTTP policy 现在将防止该安全发现再次出现。