您可以通过 Secure Web Gateway 策略来扫描 HTTP 流量中的敏感数据。设置 DLP 是一个包含两个步骤的过程:首先配置定义要检测的敏感数据模式的 DLP 配置式(profile),然后构建定义 Gateway 在发现匹配数据时采取何种操作(允许、阻止或记录日志)的 Gateway HTTP 策略。Gateway 将解析并扫描您的 HTTP 流量,以查找与 DLP 配置式中指定的关键字或正则表达式(regex)匹配的字符串。
- 设置 Gateway HTTP 过滤。这会通过 Cloudflare Gateway 路由用户的网络流量以便进行检测。
- HTTP 过滤需要针对 TCP 流量开启 Gateway 代理。
- 开启 TLS 解密。因为大多数网络流量都使用 HTTPS 加密,所以 Gateway 必须先对其进行解密,DLP 才能扫描请求正文中的敏感数据。
DLP 配置式定义了您要检测的敏感数据模式 — 例如社会安全号码格式、信用卡号或针对您组织的自定义模式。请参阅配置 DLP 配置式。我们建议从预定义配置式开始。
DLP 配置式可以与 Gateway HTTP 策略中的其他 Cloudflare One 规则配合使用。要开始记录日志或阻止流量,请为 DLP 创建策略:
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略)。选择 HTTP。
-
选择 Add a policy(添加策略)。
-
使用 DLP Profile 选择器构建 HTTP 策略。例如,以下策略将阻止用户将敏感数据上传到经批准的公司应用程序以外的任何位置。它组合了三个条件:请求内容与 DLP 配置式匹配、HTTP 方法为
POST,且目标不是经批准的应用程序:选择器 运算符 值 逻辑 操作 DLP Profile(DLP 配置文件) in Social Security, Insurance, Tax, and Identifier Numbers And(且) Block(阻止) HTTP Method(HTTP 方法) in POST And(且) Application(应用程序) not in Workday -
选择 Create policy(创建策略)。
针对符合该策略的 HTTP 流量的 DLP 扫描现已启用。
您可以在连接到您的 Zero Trust 组织的任何设备上测试您的 DLP 策略。要执行基本测试:
- 转到 dlptest.com ↗。
- 输入文本消息或上传包含敏感数据的文件。
- 选择 Submit(提交) 以发送请求。
该请求将根据您的 DLP 策略被允许或阻止。如果数据匹配 DLP 策略,您将在 DLP 日志中看到该请求。
不同的站点会以不同的方式发送请求。例如,某些站点会将文件上传拆分为多个请求。因此,即使该策略在 dlptest.com 上有效,也不保证在另一个站点或应用程序上的工作方式完全相同。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Insights(洞察) > Logs(日志) > HTTP request logs(HTTP 请求日志)。
- 选择 Filter(筛选)。
- 在以下筛选器之一中选择一个项目:
- DLP Profiles(DLP 配置式) 显示匹配特定 DLP 配置式的请求。
- Policy(策略) 显示匹配特定 DLP 策略的请求。
您可以展开单个行以查看关于请求的详细信息。默认情况下,日志显示发生了匹配,但不包含实际匹配的内容。要查看触发 DLP 策略的数据,请配置日志记录选项。
如果 DLP 标记了实际上不包含敏感数据的请求(误报),您可以将其报告给 Cloudflare:
- 选择您要报告的日志。
- 选择 DLP details(DLP 详细信息) 下的 Report DLP false positive(报告 DLP 误报)。
- 将显示要发送给 Cloudflare 的信息。要确认您的报告,请选择 Send report(发送报告)。
Cloudflare 不会对您的报告做出直接回应,但报告误报有助于我们改进我们的产品。如果您需要技术协助,请联系 support ↗。