跳转到内容
搜索文档

管理发现

最后更新 查看 MarkdownAgent 设置

“发现”是指在 SaaS 和云应用程序中检测到的安全问题,涉及用户、静态数据(存储在应用中的文件)以及其他配置设置。通过 Cloudflare CASB,您可以在 Cloudflare One 中查看完整的发现列表,并对发现的问题采取行动。

前提条件

姿态发现

姿态发现包括配置错误、未经授权的用户活动以及其他数据安全问题。

要查看 CASB 找到的姿态发现的详细信息:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)
  2. 选择 SaaSCloud(云)
  3. 要查看关于发现的详细信息,请选择发现的名称。

Cloud & SaaS findings(云和 SaaS 发现)将显示关于您的姿态发现的详细信息,包括发现类型、严重性级别、实例数量、关联集成、当前状态和检测日期。有关发现的每个实例的更多信息,请选择 Manage(管理)

要管理发现的可见性,您可以更新发现的严重性级别隐藏发现使其不显示。您还可以将姿态发现实例发送到 Webhook。某些发现还提供修复指南以解决问题,或者支持创建 Gateway HTTP 策略来阻止流量。

严重性级别

Cloudflare CASB 为每个发现标记以下严重性级别之一:

严重性级别 紧急程度
Critical 建议您的团队今天就应对此发现采取行动。
High 建议您的团队本周内应对此发现采取行动。
Medium 建议在本月内的某个时间查看此发现。
Low 建议此发现仅用于提供信息,或是定期审查流程的一部分。

更改严重性级别

您可以随时更改发现的严重性级别,以防默认分配不适合您的环境:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)
  2. 找到您要修改的发现,然后选择 Manage(管理)
  3. 在严重性级别下拉菜单中,选择您需要的设置(CriticalHighMediumLow)。

新的严重性级别将仅适用于此特定集成中的姿态发现。如果您添加了同一个应用程序的多个集成,其他集成将不受此更改的影响。

内容发现

内容发现包括由 DLP 识别的潜在数据泄露实例。

要查看 CASB 找到的内容发现的详细信息:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Content Findings(内容发现)
  2. 选择 SaaSCloud(云)
  3. 要查看关于发现的详细信息,请选择发现的名称。

Cloud & SaaS findings(云和 SaaS 发现)将显示关于您的内容发现的详细信息,包括文件名、指向该文件的链接、匹配的 DLP 配置式、关联的集成以及检测日期。

AWS 用户可以配置计算账户(compute account)来在其 S3 资源中扫描数据安全资源。

查看共享文件

某些集成(例如 Microsoft 365Box)的文件发现可能会链接到无法访问的文件。要访问实际共享的文件:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)
  2. 选择 SaaSCloud(云)
  3. 找到单个发现,然后选择 Manage(管理)
  4. Active Instances(活动实例) 中,选择文件名。
  5. Shared Links(共享链接) 中,选择链接的文件实例。
  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Content Findings(内容发现)
  2. 选择 SaaSCloud(云)
  3. 选择检测到的资产的文件名。
  4. Sharing details(共享详情) 中,选择链接的文件 instance。

隐藏发现

审查发现后,您可能会认为某些姿态发现不适用于您的组织。Cloudflare CASB 允许您从活动问题列表中删除发现或发现的单个实例。CASB 将继续扫描这些问题,但任何检测到的结果都将显示在单独的选项卡中。

  • 忽略发现 — 将整个发现类型从 Active(活动) 移动到 Ignored(已忽略)。该发现类型的新检测仍会显示,但会显示在 Ignored(已忽略) 选项卡中。
  • 隐藏实例 — 将单次出现从 Active(活动) 移动到 Hidden(已隐藏)。未来对同一用户或文件的检测将自动转到 Hidden(已隐藏) 选项卡。

忽略发现

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)
  2. 找到您要隐藏的活动发现。
  3. 在三点菜单中,选择 Move to ignore(移至忽略)

发现的状态将从 Active(活动) 更改为 Ignored(已忽略)。CASB 将继续扫描这些发现并报告检测结果。您可以随时通过相同的过程将忽略的发现改回 Active(活动)

隐藏发现的实例

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)
  2. 选择您要隐藏的活动发现,然后选择 Manage(管理)
  3. Active(活动) 中,找到您要隐藏的实例。
  4. 在三点菜单中,选择 Move to hidden(移至隐藏)

该实例将从发现中的 Active(活动) 移动到 Hidden(已隐藏)。如果同一用户再次出现该发现,CASB 将在 Hidden(已隐藏) 选项卡中静默报告新实例。您可以随时将隐藏的实例移回 Active(活动) 选项卡。

发送 Webhook

在配置一个或多个 CASB Webhook 之后,您可以将姿态发现实例发送到外部系统,例如聊天平台、工单系统、SIEM、SOAR 工具和自定义自动化服务。

CASB Webhook 目前仅支持姿态发现实例。

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)
  2. 选择 SaaSCloud(云)
  3. 选择您要查看的发现,然后选择 Manage(管理)
  4. Active Instances(活动实例) 中,选择一个实例。
  5. 在实例详细信息面板中,选择 Send webhook(发送 webhook)
  6. 选择您要使用的一个或多个 Webhook 目标。
  7. 选择 Send webhooks(发送 webhook)

Cloudflare 会在后台排队发送 Webhook。成功消息意味着 Cloudflare 已接受该发送请求。

要在发送活动发现实例之前验证目标,请使用 Webhooks 页面中的 Test delivery

修复发现

除了检测并呈现 SaaS 和云应用程序的错误配置或问题之外,CASB 还可以直接在应用程序中修复发现。

配置修复权限

在修复发现之前,请添加新集成并在设置期间选择 Read-Write mode。或者,您可以更新现有集成:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Integrations(集成)
  2. 选择您的集成,然后选择 Configure(配置)
  3. Integration permissions(集成权限) 中,选择 Read-Write mode
  4. 选择 Update integration(更新集成)。CASB 将重定向您到 Microsoft 365 配置页面。
  5. 登录您的组织,然后选择 Accept(接受)

CASB 现在可以直接修复支持的发现。

修复发现

要修复支持的发现:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)
  2. 选择受支持的发现类型,然后选择 Manage(管理)
  3. Active Instances(活动实例) 中,选择一个实例。
  4. Remediation details(修复详细信息) 中,选择要采取的修复操作。

CASB 将开始修复该实例。

管理已修复的发现

已修复的发现将显示在 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现) 中。根据 CASB 采取的操作,发现的状态将发生变化:

Status(状态) 说明
Pending(待处理) CASB 已将发现设置为待修复。
Processing(处理中) CASB 目前正在修复该发现。
Validating(验证中) CASB 已成功完成修复,正在等待确认发现已解决。
Completed(已完成) CASB 已成功修复发现并验证该发现已解决。
Failed(失败) CASB 修复发现未成功。
Rejected(已拒绝) CASB 没有修复该发现所需的正确权限。

如果状态为 Completed(已完成),则修复成功。如果状态为 Failed(失败)Rejected(已拒绝),则修复失败,您可以选择该发现再次采取行动。Rejected(已拒绝) 状态表示 CASB 没有修复该发现的正确权限。

CASB 将在 Logs(日志) > Admin(管理员) 中记录修复操作。有关更多信息,请参阅 Cloudflare One 日志

使用 Gateway 策略解决发现

CASB 会检测 SaaS 环境中已经存在的安全问题。为了防止相同的问题再次发生,您可以直接从 CASB 发现中创建 Gateway HTTP 策略。例如,您可以阻止用户公开共享文件或访问未经批准的应用程序。

CASB 支持为来自 Google Workspace 集成的发现创建 Gateway 策略:

支持 Gateway 策略的 CASB 发现

  • Google Workspace: File publicly accessible with edit access
  • Google Workspace: File publicly accessible with view access
  • Google Workspace: File shared outside company with edit access
  • Google Workspace: File shared outside company with view access

要直接从 CASB 发现创建 Gateway 策略:

  1. Cloudflare One 中,转到 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)Cloud & SaaS findings(云和 SaaS 发现) > Content Findings(内容发现)

  2. 选择 SaaSCloud(云)

  3. 选择您要修改的发现,然后选择 Manage(管理)

  4. 找到您要阻止的实例,然后选择其三点菜单。

  5. 选择 Block with Gateway HTTP policy(使用 Gateway HTTP 策略阻止)。将打开一个新的浏览器选项卡,其中显示预先填写的 HTTP 策略。

  6. (可选)配置 HTTP 策略。例如,如果策略阻止了未经授权的第三方应用程序,您可以将该策略应用于部分或所有用户,或者仅阻止上传或下载。

  7. 选择 Save(保存)

您的 HTTP policy 现在将防止该安全发现再次出现。

这篇文档对您有帮助吗?