发现是指在 SaaS 和云应用程序中检测到的安全问题,涉及用户、静态数据以及其他配置设置。通过 Cloudflare CASB,您可以在 Cloudflare One 中查看全面的发现列表,并立即开始对发现的问题采取行动。
- 您已添加 Cloud and SaaS 集成。
- 您的扫描已呈现至少一个安全发现。
状态发现包括错误配置、未经授权的用户活动以及其他数据安全问题。
要查看 CASB 发现的状态发现的详细信息:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)。
- 选择 **SaaS(SaaS)**或 Cloud(云)。
- 要查看有关发现的详细信息,选择该发现的名称。
**Cloud & SaaS findings(云和 SaaS 发现)**将显示有关您的状态发现的详细信息,包括发现类型、严重程度级别、实例数量、关联集成、当前状态和检测日期。有关该发现每个实例的更多信息,请选择 Manage(管理)。
要管理发现的可见性,您可以更新该发现的 严重程度级别 或从视图中 隐藏该发现。您还可以 将状态发现实例发送到 webhook。某些发现还提供了解决该问题的修复指南,或支持 创建 Gateway HTTP 策略 来阻止流量。
Cloudflare CASB 为每个发现标记以下严重程度级别之一:
| 严重程度级别 | 紧急程度 |
|---|---|
| Critical | 建议您的团队今天就应对该发现采取行动。 |
| High | 建议您的团队本周应对该发现采取行动。 |
| Medium | 建议在本月内的某个时间审查该发现。 |
| Low | 建议该发现仅供参考或作为定期审查流程的一部分。 |
如果默认分配不适合您的环境,您可以随时更改发现的严重程度级别:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)。
- 找到您要修改的发现,然后选择 Manage(管理)。
- 在严重程度级别下拉菜单中,选择您想要的设置(Critical、High、Medium 或 Low)。
新的严重程度级别仅适用于此特定集成中的状态发现。如果您为同一应用程序添加了多个集成,其他集成将不受此更改的影响。
内容发现包括 DLP 识别的潜在数据泄露实例。
要查看 CASB 发现的内容发现的详细信息:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Content Findings(内容发现)。
- 选择 **SaaS(SaaS)**或 Cloud(云)。
- 要查看有关发现的详细信息,选择该发现的名称。
**Cloud & SaaS findings(云和 SaaS 发现)**将显示有关您的内容发现的详细信息,包括文件名、指向该文件的链接、匹配的 DLP 配置文件、关联集成以及检测日期。
AWS 用户可以配置一个 计算账户 来扫描其 S3 资源中的数据安全资源。
某些集成(例如 Microsoft 365 和 Box)的文件发现可能会链接到无法访问的文件。要访问实际共享的文件:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)。
- 选择 **SaaS(SaaS)**或 Cloud(云)。
- 找到单个发现,然后选择 Manage(管理)。
- 在 **Active Instances(活动实例)**中,选择文件名。
- 在 **Shared Links(共享链接)**中,选择链接的文件实例。
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Content Findings(内容发现)。
- 选择 **SaaS(SaaS)**或 Cloud(云)。
- 选择检测到的资产的文件名。
- 在 **Sharing details(共享详细信息)**中,选择链接的文件实例。
在审查您的发现后,您可能会认为某些状态发现不适用于您的组织。Cloudflare CASB 允许您从活动问题列表中删除发现或发现的单个实例。CASB 将继续扫描这些问题,但任何检测都将显示在一个单独的选项卡中。
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)。
- 找到您要隐藏的活动发现。
- 在三点菜单中,选择 Move to ignore(移至忽略)。
发现的状态将从 **Active(活动)**变为 Ignored(已忽略)。CASB 将继续扫描这些发现并报告检测结果。您可以随时通过相同的流程将已忽略的发现改回 Active(活动)。
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)。
- 选择您要隐藏的活动发现,然后选择 Manage(管理)。
- 在 **Active(活动)**中,找到您要隐藏的实例。
- 在三点菜单中,选择 Move to hidden(移至隐藏)。
该实例将从该发现中的 **Active(活动)**移动到 Hidden(已隐藏)。如果同一用户再次出现该发现,CASB 将在 **Hidden(已隐藏)**选项卡中静默报告新实例。您可以随时将隐藏的实例移回 **Active(活动)**选项卡。
在配置一个或多个 CASB webhooks 后,您可以将状态发现实例发送到外部系统,例如聊天平台、工单系统、SIEM、SOAR 工具和自定义自动化服务。
CASB Webhook 目前仅支持状态发现实例。
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)。
- 选择 **SaaS(SaaS)**或 Cloud(云)。
- 选择您要查看的发现,然后选择 Manage(管理)。
- 在 **Active Instances(活动实例)**中,选择一个实例。
- 在实例详细信息面板中,选择 Send webhook(发送 webhook)。
- 选择您要使用的一个或多个 Webhook 目标。
- 选择 Send webhooks(发送 webhook)。
Cloudflare 会在后台排队发送 Webhook。成功消息意味着 Cloudflare 已接受该交付请求。
要在发送实际发现实例之前验证目标,请从 Webhooks 页面使用 Test delivery(测试交付)。
除了检测和呈现 SaaS 与云应用程序中的错误配置或问题之外,CASB 还可以直接在应用程序中修复发现。
在修复发现之前,请 添加新集成 并在设置过程中选择 Read-Write mode。或者,您可以更新现有集成:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Integrations(集成)。
- 选择您的集成,然后选择 Configure(配置)。
- 在 **Integration permissions(集成权限)**中,选择 Read-Write mode(读写模式)。
- 选择 Update integration(更新集成)。CASB 将把您重定向到您的 Microsoft 365 配置。
- 登录到您的组织,然后选择 Accept(接受)。
CASB 现在可以直接修复受支持的发现。
要修复受支持的发现:
- 在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> Posture Findings(态势发现)。
- 选择受支持的发现类型,然后选择 Manage(管理)。
- 在 **Active Instances(活动实例)**中,选择一个实例。
- 在 **Remediation details(修复详细信息)**中,选择要采取的修复操作。
CASB 将开始修复该实例。
已修复的发现将显示在 Cloud & SaaS findings(云和 SaaS 发现)> **Posture Findings(态势发现)**中。发现的状态将根据 CASB 采取的操作而发生变化:
| 状态 | 描述 |
|---|---|
| Pending | CASB 已将该发现设置为待修复。 |
| Processing | CASB 当前正在修复该发现。 |
| Validating | CASB 成功完成了修复,正在等待确认发现已解决。 |
| Completed | CASB 成功修复了该发现,并验证了发现已解决。 |
| Failed | CASB 未能成功修复该发现。 |
| Rejected | CASB 没有正确的权限来修复该发现。 |
如果状态为 Completed(已完成),则修复成功。如果状态为 **Failed(失败)**或 Rejected(已拒绝),则修复失败,您可以选择该发现以再次采取行动。
CASB 会将修复操作记录在 Logs(日志)> **Admin(管理)**中。有关更多信息,请参阅 Cloudflare One 日志。
利用 CASB 的安全发现可以制定细粒度的 Gateway 策略,在阻止未来不合规行为的同时,仍允许符合您组织安全策略的使用。您可以查看 CASB 发现(例如使用未批准的应用程序),然后立即使用 Gateway 阻止或控制其访问。
CASB 支持针对 Google Workspace 集成 的发现创建 Gateway 策略:
支持 Gateway 策略的 CASB 发现
- Google Workspace: File publicly accessible with edit access
- Google Workspace: File publicly accessible with view access
- Google Workspace: File shared outside company with edit access
- Google Workspace: File shared outside company with view access
要直接从 CASB 发现创建 Gateway 策略:
-
在 Cloudflare One ↗ 中,转到 Cloud & SaaS findings(云和 SaaS 发现)> **Posture Findings(态势发现)**或 Cloud & SaaS findings(云和 SaaS 发现)> Content Findings(内容发现)。
-
选择 **SaaS(SaaS)**或 Cloud(云)。
-
选择您要修改的发现,然后选择 Manage(管理)。
-
找到您要阻止的实例,并选择其三点菜单。
-
选择 Block with Gateway HTTP policy(使用 Gateway HTTP 策略阻止)。将打开一个新的浏览器标签页,其中包含预先填写的 HTTP 策略。
-
(可选)配置 HTTP 策略。例如,如果策略阻止了未批准的第三方应用程序,您可以将该策略应用于部分或所有用户,或者仅阻止上传或下载。
-
选择 Save(保存)。
您的 HTTP 策略现在将阻止未来出现该安全发现。