跳转到内容
搜索文档

管理发现

最后更新 查看 MarkdownAgent 设置

发现是指在 SaaS 和云应用程序中检测到的安全问题,涉及用户、静态数据以及其他配置设置。通过 Cloudflare CASB,您可以在 Cloudflare One 中查看全面的发现列表,并立即开始对发现的问题采取行动。

前提条件

状态发现

状态发现包括错误配置、未经授权的用户活动以及其他数据安全问题。

要查看 CASB 发现的状态发现的详细信息:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)
  2. 选择 **SaaS(SaaS)**或 Cloud(云)
  3. 要查看有关发现的详细信息,选择该发现的名称。

**Cloud & SaaS findings(云和 SaaS 发现)**将显示有关您的状态发现的详细信息,包括发现类型、严重程度级别、实例数量、关联集成、当前状态和检测日期。有关该发现每个实例的更多信息,请选择 Manage(管理)

要管理发现的可见性,您可以更新该发现的 严重程度级别 或从视图中 隐藏该发现。您还可以 将状态发现实例发送到 webhook。某些发现还提供了解决该问题的修复指南,或支持 创建 Gateway HTTP 策略 来阻止流量。

严重程度级别

Cloudflare CASB 为每个发现标记以下严重程度级别之一:

严重程度级别 紧急程度
Critical 建议您的团队今天就应对该发现采取行动。
High 建议您的团队本周应对该发现采取行动。
Medium 建议在本月内的某个时间审查该发现。
Low 建议该发现仅供参考或作为定期审查流程的一部分。

更改严重程度级别

如果默认分配不适合您的环境,您可以随时更改发现的严重程度级别:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)
  2. 找到您要修改的发现,然后选择 Manage(管理)
  3. 在严重程度级别下拉菜单中,选择您想要的设置(CriticalHighMediumLow)。

新的严重程度级别仅适用于此特定集成中的状态发现。如果您为同一应用程序添加了多个集成,其他集成将不受此更改的影响。

内容发现

内容发现包括 DLP 识别的潜在数据泄露实例。

要查看 CASB 发现的内容发现的详细信息:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Content Findings(内容发现)
  2. 选择 **SaaS(SaaS)**或 Cloud(云)
  3. 要查看有关发现的详细信息,选择该发现的名称。

**Cloud & SaaS findings(云和 SaaS 发现)**将显示有关您的内容发现的详细信息,包括文件名、指向该文件的链接、匹配的 DLP 配置文件、关联集成以及检测日期。

AWS 用户可以配置一个 计算账户 来扫描其 S3 资源中的数据安全资源。

查看共享文件

某些集成(例如 Microsoft 365Box)的文件发现可能会链接到无法访问的文件。要访问实际共享的文件:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)
  2. 选择 **SaaS(SaaS)**或 Cloud(云)
  3. 找到单个发现,然后选择 Manage(管理)
  4. 在 **Active Instances(活动实例)**中,选择文件名。
  5. 在 **Shared Links(共享链接)**中,选择链接的文件实例。
  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Content Findings(内容发现)
  2. 选择 **SaaS(SaaS)**或 Cloud(云)
  3. 选择检测到的资产的文件名。
  4. 在 **Sharing details(共享详细信息)**中,选择链接的文件实例。

隐藏发现

在审查您的发现后,您可能会认为某些状态发现不适用于您的组织。Cloudflare CASB 允许您从活动问题列表中删除发现或发现的单个实例。CASB 将继续扫描这些问题,但任何检测都将显示在一个单独的选项卡中。

忽略发现

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)
  2. 找到您要隐藏的活动发现。
  3. 在三点菜单中,选择 Move to ignore(移至忽略)

发现的状态将从 **Active(活动)**变为 Ignored(已忽略)。CASB 将继续扫描这些发现并报告检测结果。您可以随时通过相同的流程将已忽略的发现改回 Active(活动)

隐藏发现的一个实例

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)
  2. 选择您要隐藏的活动发现,然后选择 Manage(管理)
  3. 在 **Active(活动)**中,找到您要隐藏的实例。
  4. 在三点菜单中,选择 Move to hidden(移至隐藏)

该实例将从该发现中的 **Active(活动)**移动到 Hidden(已隐藏)。如果同一用户再次出现该发现,CASB 将在 **Hidden(已隐藏)**选项卡中静默报告新实例。您可以随时将隐藏的实例移回 **Active(活动)**选项卡。

发送 Webhook

在配置一个或多个 CASB webhooks 后,您可以将状态发现实例发送到外部系统,例如聊天平台、工单系统、SIEM、SOAR 工具和自定义自动化服务。

CASB Webhook 目前仅支持状态发现实例。

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)
  2. 选择 **SaaS(SaaS)**或 Cloud(云)
  3. 选择您要查看的发现,然后选择 Manage(管理)
  4. 在 **Active Instances(活动实例)**中,选择一个实例。
  5. 在实例详细信息面板中,选择 Send webhook(发送 webhook)
  6. 选择您要使用的一个或多个 Webhook 目标。
  7. 选择 Send webhooks(发送 webhook)

Cloudflare 会在后台排队发送 Webhook。成功消息意味着 Cloudflare 已接受该交付请求。

要在发送实际发现实例之前验证目标,请从 Webhooks 页面使用 Test delivery(测试交付)

修复发现

除了检测和呈现 SaaS 与云应用程序中的错误配置或问题之外,CASB 还可以直接在应用程序中修复发现。

配置修复权限

在修复发现之前,请 添加新集成 并在设置过程中选择 Read-Write mode。或者,您可以更新现有集成:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Integrations(集成)
  2. 选择您的集成,然后选择 Configure(配置)
  3. 在 **Integration permissions(集成权限)**中,选择 Read-Write mode(读写模式)。
  4. 选择 Update integration(更新集成)。CASB 将把您重定向到您的 Microsoft 365 配置。
  5. 登录到您的组织,然后选择 Accept(接受)

CASB 现在可以直接修复受支持的发现。

修复发现

要修复受支持的发现:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)
  2. 选择受支持的发现类型,然后选择 Manage(管理)
  3. 在 **Active Instances(活动实例)**中,选择一个实例。
  4. 在 **Remediation details(修复详细信息)**中,选择要采取的修复操作。

CASB 将开始修复该实例。

管理已修复的发现

已修复的发现将显示在 Cloud & SaaS findings(云和 SaaS 发现)> **Posture Findings(态势发现)**中。发现的状态将根据 CASB 采取的操作而发生变化:

状态 描述
Pending CASB 已将该发现设置为待修复。
Processing CASB 当前正在修复该发现。
Validating CASB 成功完成了修复,正在等待确认发现已解决。
Completed CASB 成功修复了该发现,并验证了发现已解决。
Failed CASB 未能成功修复该发现。
Rejected CASB 没有正确的权限来修复该发现。

如果状态为 Completed(已完成),则修复成功。如果状态为 **Failed(失败)**或 Rejected(已拒绝),则修复失败,您可以选择该发现以再次采取行动。

CASB 会将修复操作记录在 Logs(日志)> **Admin(管理)**中。有关更多信息,请参阅 Cloudflare One 日志

使用 Gateway 策略解决发现

利用 CASB 的安全发现可以制定细粒度的 Gateway 策略,在阻止未来不合规行为的同时,仍允许符合您组织安全策略的使用。您可以查看 CASB 发现(例如使用未批准的应用程序),然后立即使用 Gateway 阻止或控制其访问。

CASB 支持针对 Google Workspace 集成 的发现创建 Gateway 策略:

支持 Gateway 策略的 CASB 发现

  • Google Workspace: File publicly accessible with edit access
  • Google Workspace: File publicly accessible with view access
  • Google Workspace: File shared outside company with edit access
  • Google Workspace: File shared outside company with view access

要直接从 CASB 发现创建 Gateway 策略:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> **Posture Findings(态势发现)**或 Cloud & SaaS findings(云和 SaaS 发现)> Content Findings(内容发现)

  2. 选择 **SaaS(SaaS)**或 Cloud(云)

  3. 选择您要修改的发现,然后选择 Manage(管理)

  4. 找到您要阻止的实例,并选择其三点菜单。

  5. 选择 Block with Gateway HTTP policy(使用 Gateway HTTP 策略阻止)。将打开一个新的浏览器标签页,其中包含预先填写的 HTTP 策略。

  6. (可选)配置 HTTP 策略。例如,如果策略阻止了未批准的第三方应用程序,您可以将该策略应用于部分或所有用户,或者仅阻止上传或下载。

  7. 选择 Save(保存)

您的 HTTP 策略现在将阻止未来出现该安全发现。

这篇文档对您有帮助吗?