静态数据是指存储在固定位置的数据,例如本地硬盘、本地服务器或云存储。如今,许多企业使用 SaaS 平台,这些平台以结构化形式(如数据库)和非结构化形式(如文档、图像、电子表格等文件)存储大量业务数据。数据实际存储的安全性(如加密和可靠备份)通常超出您的控制范围。但 SaaS 应用程序允许您管理用户账户、定义其可访问的数据,并提供共享数据访问权限的能力。
虽然 Cloudflare 主要在数据通过我们网络传输时保护其安全,但我们也能够连接到您的 SaaS 应用程序,并使用我们的 DLP 配置文件检查可能未得到充分保护的静态数据,然后为您提供采取行动的建议。
Cloudflare 的 API 驱动型云访问安全代理(CASB)通过与 SaaS API 集成来工作,可发现非结构化静态数据(文档、电子表格等),同时检查应用程序的常规配置和用户账户,以确保数据访问控制配置正确。
DLP 配置文件用于发现存储在 SaaS 应用程序中的文件是否包含敏感数据。匹配结果随后与访问控制进行比较,并生成调查发现,例如提醒您某个包含信用卡信息且任何人都可通过互联网访问的电子表格。
当 Cloudflare CASB 与 Cloudflare 的安全 Web 网关服务相结合时(该服务可检查进出 SaaS 应用程序的所有流量),客户可以全面了解 SaaS 应用程序中的传输数据和静态数据。
-
Cloudflare 对尝试访问 SaaS 应用程序的用户进行身份验证,无论其请求来自托管终端还是非托管终端。
-
Cloudflare 的 Zero Trust 网络访问 (ZTNA) 服务可使用标准协议(例如 SAML 或 OIDC)直接与您的 SaaS 应用程序集成,成为用户访问的初始执行点。Access 调用您选择的身份提供商 (IdP),并利用有关用户和设备的额外安全信号来做出策略决策。
-
作为传输中数据安全内容的延伸,Cloudflare 远程浏览器隔离 (RBI) 还可与专用出口 IP 配合使用,使得即使是远程无客户端用户的流量也能从可预测且一致的 IP 地址到达所请求的 SaaS 应用程序。
-
除了传输中数据安全中涉及的内容之外,Cloudflare 数据丢失防护 (DLP) 还可用于发现 SaaS 应用程序中包含敏感数据的文件。CASB 将扫描 SaaS 应用程序中每个共享和/或可公开访问的文件,查找与 DLP 配置文件匹配的敏感文本,并提醒您推荐采取的措施。
-
作为上述专用出口 IP 选项的补充,SaaS 提供商提供了一种限制访问的能力,即只允许来自特定 IP 地址的流量访问您组织的资源。
-
当您将第三方 SaaS 应用程序与 Cloudflare CASB 集成时,CASB 会定期进行带外 API 调用,分析配置、用户、文件及其他 SaaS"对象"的相关元数据。系统随后根据元数据是否表明集成的 SaaS 应用程序中存在不安全或潜在危险的配置来检测安全问题(即"调查发现")。这可能包括应用程序配置错误、数据暴露和/或敏感数据,以及安全性较差的用户账户。