Cloudflare One 风险评分检测可能给您组织系统和数据带来风险的用户活动和行为。风险评分为 Cloudflare One 平台添加了用户和实体行为分析(UEBA)。
Cloudflare One 根据对用户活动、状态和设置的检测,分配低(Low)、中(Medium)或高(High)风险评分。用户的评分等于其触发的最高级别风险行为的评分。
查看用户的风险评分:
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Team & Resources(团队与资源)。
- 选择 Users(用户)。
- 选择 Risk score(风险评分)> Risk scoring(风险评分)。
- 选择用户姓名以查看其风险行为实例(如果有)。您可以选择一个风险行为实例来查看与检测关联的日志。
已被清除风险评分的用户将不会出现在表格中,除非他们再次触发其他风险行为。
如果需要,您可以重置特定用户的风险评分。一旦重置,用户将不会出现在关联的风险表格中,直到他们再次触发其他风险行为。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Team & Resources(团队与资源)。
- 选择 Risk score(风险评分)> Risk scoring(风险评分)。
- 选择您要清除风险评分的用户。
- 在 **User risk overview(用户风险概览)**中,选择 Reset user risk(重置用户风险)。
- 选择 Confirm(确认)。
除 Cloudflare One 中的控制外,Okta 用户还可以将风险评分发送至 Okta 以应用单点登录(SSO)级别的策略。
首先,配置 Cloudflare One 以将用户风险评分发送到 Okta。
- 设置 Okta SSO 集成。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity providers。
- 在 Your identity providers(您的身份提供商) 中,找到您的 Okta 集成并选择 Edit(编辑)。
- 开启 Send risk score to Okta。
- 选择 Save(保存)。
- 保存后,Cloudflare One 会显示您组织的众所周知的 URL。复制该值。
接下来,配置 Okta 以接收您的风险评分。
- 在您的 Okta 管理仪表板上,前往 Security(安全性) > Device Integrations。
- 前往 Receive shared signals(接收共享信号),然后选择 Create stream(创建流)。
- 为您的集成命名。在 Set up integration with 中,选择 Well-known URL。
- 在 Well-known URL 中,输入 Cloudflare One 提供的众所周知的 URL 值。
- 选择 Create(创建)。
有关在 Okta 内配置用户风险评分的更多信息,请参阅 Okta 文档 ↗。
开启 Okta 集成后,Cloudflare One 将向 Okta 发送任何用户风险评分更新,包括评分升高和重置。评分更新事件将显示在您的 Access 身份验证日志中。
默认情况下,所有预定义行为均被禁用。启用某项行为后,Cloudflare One 将持续对组织内的所有用户进行该行为的评估。如果默认分配不适合您的环境,您可以更改预定义行为的风险级别。
| 风险行为 | 要求 | 描述 | 评估时机 |
|---|---|---|---|
| 不可达的行程(Impossible travel) | 已配置的 Access 应用程序 | 用户在不同地点成功登录两次,而在该时间段内他们不可能在这两个地点之间完成旅行。匹配事件将显示在您的 Access 身份验证日志中。 | 在每次身份验证和会话刷新事件时评估。 |
| 触发大量 DLP 策略 | 已配置的 DLP 描述文件 | 用户在极短时间内产生了大量的 DLP 策略匹配。匹配事件将显示在您的 Gateway 活动日志中。 | 毫秒级按请求评估。 |
| 在计算机上检测到 SentinelOne 威胁 | SentinelOne 服务提供商集成 | SentinelOne 为用户返回一个或多个已配置的设备状态属性。 | 通过服务到服务 API 摄取。在设备状态设置期间,管理员可配置频率以符合 SentinelOne 的 API 速率限制。 |
| CrowdStrike 低 ZTA 安全评分 | CrowdStrike 集成 | 用户设备报告的任何 CrowdStrike Zero Trust Assessment 属性评分在 0-50 之间(操作系统评分、整体评分或传感器配置评分)。请参阅 CrowdStrike 设备状态属性了解更多信息。 | 通过服务到服务 API 摄取。在设备状态设置期间,管理员可配置频率以符合 CrowdStrike 的 API 速率限制。 |
| CrowdStrike 中等 ZTA 安全评分 | CrowdStrike 集成 | 用户设备报告的任何 CrowdStrike Zero Trust Assessment 属性评分在 50-79 之间(操作系统评分、整体评分或传感器配置评分)。请参阅 CrowdStrike 设备状态属性了解更多信息。 | 通过服务到服务 API 摄取。在设备状态设置期间,管理员可配置频率以符合 CrowdStrike 的 API 速率限制。 |
| 与恶意文件发生交互 | Gateway 防病毒(AV)扫描或文件沙箱(File sandboxing) | 用户上传或下载了被 Gateway AV 扫描器或文件沙箱标记为恶意的文件。即使文件被拦截,风险也会提升。 | 毫秒级按请求评估。 |
| 访问可疑安全域 | Gateway DNS 策略 | 用户访问了被归类为安全风险或安全威胁的域。请参阅域类别获取完整列表。即使流量被拦截,风险也会提升。 | 毫秒级按请求评估。 |
| 访问高风险域 | Gateway DNS 策略 | 用户访问了被归类为可疑内容、暴力或 CIPA 的域。请参阅域类别获取完整列表。即使流量被拦截,风险也会提升。 | 毫秒级按请求评估。 |
若要开启或关闭风险行为,请前往 Risk score(风险评分)> Risk behaviors(风险行为)。
启用特定行为后,Cloudflare One 将持续监控组织内所有用户是否有触发该行为的实例。
如果用户触发了已启用的风险行为,系统将重新评估其风险级别。Cloudflare One 会将他们的风险评分更新为当前风险级别与他们触发的该行为的风险级别之间的最大值。
禁用风险行为后,将停止对其后续活动的监控。先前检测到的风险行为仍将保留在日志中并与用户关联。
您可以随时更改行为的风险级别。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Team & Resources(团队与资源)。
- 前往 Users(用户)。
- 选择 Risk score(风险评分)> Risk behaviors(风险行为)。
- 选择您要修改的风险行为。
- 在下拉菜单中选择您期望的风险级别。
- 选择 Save(保存)。
您可以使用风险评分来控制对受 Cloudflare Access 保护的应用程序的访问。这可实现根据用户行为变化进行响应的自适应访问控制。
要在 Access 策略中添加风险评分要求:
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Access controls(访问控制)> Policies(策略)。
- 创建新策略或选择现有策略进行编辑。
- 使用 **User Risk Score(用户风险评分)**选择器添加一条规则。
- 对于 Value(值),选择风险级别阈值(低、中或高)。
- 保存策略。
要阻止风险评分升高的用户访问敏感应用程序,请创建具有以下配置的策略:
| 操作 | 规则类型 | 选择器 | 值 |
|---|---|---|---|
| Allow(允许) | Include(包含) | Emails ending in(电子邮件结尾为) | @example.com |
| Exclude(排除) | User Risk Score(用户风险评分) | 高 |
具有高(High)风险评分的用户将被拦截,而具有低(Low)或中等(Medium)评分的用户可以访问该应用程序。
有关 Access 策略的更多信息,请参阅 Access 策略。