您可以使用 Cloudflare Data Loss Prevention (DLP) 来发现存储在 SaaS 应用程序中的文件是否包含敏感数据。要在 SaaS 应用程序中执行 DLP 扫描,首先配置一个 DLP 配置式(profile)(定义哪些内容属于敏感数据的一组模式),其中包含您要检测的数据模式,然后将该配置式添加到 CASB 集成中。
- Amazon Web Services (AWS) S3
- Box
- Dropbox
- Google Cloud Platform (GCP) Cloud Storage
- Google Drive
- Microsoft OneDrive
- Microsoft SharePoint
- Microsoft 365 Copilot
- OpenAI
- Anthropic
您可以使用 Cloudflare 预定义的 DLP 配置式,也可以基于正则表达式、预定义检测条目、数据集和文档指纹创建自己的自定义配置式。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据防泄露) > Profiles(配置文件)。
- 选择一个预定义配置文件并选择 Edit(编辑)。
- 根据您的偏好启用一个或多个 Detection entries。
- 选择 Save profile(保存配置文件)。
大多数预定义配置文件在任何已启用的检测条目匹配时即触发。Personally Identifiable Information (PII)(个人可识别信息)记录配置文件是例外,它要求在临近区域内至少有三个唯一检测条目匹配时才会触发。
您的 DLP 配置式现在可以与 CASB 配合使用。
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据防泄露) > Profiles(配置文件)。
-
选择 Create profile(创建配置文件)。
-
为配置文件输入名称和可选描述。
-
向配置文件添加检测条目。
创建自定义条目
-
选择 Create custom entry(创建自定义条目)。
-
选择您要创建的检测条目类型并配置其值。
有关受支持的检测条目类型的信息,请参阅配置检测条目。
-
要保存检测条目,请选择 Done(完成)。
-
-
(可选)添加数据分类以包含可重用的分类规则。
- 选择 Add data classes(添加数据分类)
- 选择您要添加的数据分类,然后选择 Confirm(确认)
-
(可选)使用标签作为配置文件的匹配条件。
- 选择灵敏度模式和最低灵敏度级别。
- 选择数据标签组和一个或多个数据标签。
有关标签、模板和数据分类的更多信息,请参阅数据分类。
-
(可选)为配置文件配置Profile settings(配置文件设置)。
-
选择 Save profile(保存配置文件)。
您的 DLP 配置式现在可以与 CASB 配合使用。
有关更多信息,请参阅配置 DLP 配置式。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Integrations(集成) > Cloud & SaaS(云和 SaaS)。
- 选择 Add integration(添加集成) 并选择一个支持的集成。
- 在设置过程中,系统会提示您为该集成选择 DLP 配置式。
- 选择 Save integration(保存集成)。
CASB 将扫描集成中每个公开可访问的文件,以查找与 DLP 配置式匹配的文本。初始扫描可能需要几个小时才能完成。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Integrations(集成) > Cloud & SaaS(云和 SaaS)。
- 选择一个支持的集成并选择 Configure(配置)。
- 在 DLP profiles(DLP 配置文件) 下,选择您希望集成扫描的配置式。
- 选择 Save integration(保存集成)。
如果您从 Manage integrations 页面启用 DLP 配置式,CASB 将仅扫描自启用 DLP 配置式以来发生过修改事件的公开可访问文件。修改事件包括对以下属性的更改:
- 文件内容
- 文件名称
- 文件的可见性(仅当更改为公开可访问时)
- 文件所有者
- 文件位置(例如,移至其他文件夹)
CASB 中的 DLP 将仅扫描:
- 基于文本的文件,例如文档、电子表格和 PDF。不支持图像。
- 大小小于或等于 100 MB 的文件。
- 至少 5 KB 的 Java 和 R 源代码文件。这些语言的较小文件将被跳过。