在当今的商业环境中,尤其是在混合办公模式兴起的背景下,SaaS 应用程序变得至关重要。随着组织采用灵活的工作模式,SaaS 应用程序提供无缝、全球访问的能力对于保持生产力和促进分布式团队之间的协作至关重要。
SaaS 应用程序通过消除管理底层基础结构的需要,显著减轻了 IT 团队的负担。通过将这些职责委托给 SaaS 提供商,组织不再需要担心硬件和软件生命周期管理或可扩展性挑战。此外,SaaS 应用程序的基于订阅的模型通过最小化前期成本来降低采用门槛,并最终提供比传统应用程序更低的总拥有成本 (TCO)。
伴随这些优势,SaaS 应用程序也引入了新的挑战和安全风险。它们的互联网可访问性要求更加关注用户和设备的安全性,以防止未经授权的访问和数据泄露。用户配置(入职/离职)、适当的访问控制和对设备安全性的控制/可见性对于确保只有受信任设备上的授权用户才能访问公司应用程序至关重要。此外,IT 团队必须监控 SaaS 应用程序中的错误配置,并了解高风险的用户活动。员工可能会公开包含敏感信息的文件,或者在 IT 团队不知情的情况下将受管 SaaS 应用程序与未经授权的第三方应用程序集成。
用户可以轻松注册新的 SaaS 服务(尤其是免费和流行的服务)这一事实,常常使 IT 团队不知道员工使用的所有应用程序——这种趋势被称为 影子 IT (shadow IT) ↗。这些不受管理的 SaaS 应用程序可能会被员工滥用(无论是有意还是无意),当敏感数据上传到不受 IT 团队控制的应用程序时,可能导致数据泄露。
尝试使用 传统的城堡护城河安全模型 (castle-and-moat security model) ↗ 不适用于 SaaS 应用程序,因为服务及其数据不再局限于企业网络内的本地数据中心。这种过时的方法迫使我们在安全性和性能之间做出权衡:
- 组织用来增强安全性的一种策略涉及通过实施 IP 允许列表(IP allow lists)并通过组织的数据中心路由流量,从而将 SaaS 应用程序与更广泛的 Internet 隔离开来,在此可以根据安全策略检查和过滤流量。然而,这种方法会对用户体验产生负面影响,在通过单个数据中心路由所有流量时会导致延迟增加和带宽减少。
- 相反,如果用户流量直接发送到 Internet,通过使用拆分隧道绕过本地 VPN 客户端,则由于绕过了企业网络控制(并且 IP 允许列表不再可行),安全性和可见性将受到损害。
这就是实施零信任框架的 SASE (Secure Access Service Edge) 架构 变得至关重要的地方。通过将安全性集中在全球云网络中,消除了安全性和性能之间的权衡。不再需要通过单一的远程数据中心路由用户流量以获得安全性。借助 Cloudflare,用户流量会路由到我们在数百个数据中心中最近的那个,然后它将接受必要的安全控制。这些安全控制在单通道(single-pass)架构中实施,以避免增加不必要的延迟,并一致地应用于整个 Cloudflare 网络。
本设计指南将重点介绍 Cloudflare 的 SASE 架构如何更有效、更高效地保护用户对 SaaS 应用程序及其内部数据的访问。若要更广泛地了解如何将 Cloudflare 用于组织的零信任计划,请阅读我们的 SASE 参考架构。
本指南专为寻求在组织内安全采用和部署 SaaS 应用程序同时保持良好用户体验的 IT 和安全专业人员设计。假定读者熟悉身份提供商 (IdP)、用户目录、单点登录 (SSO) 和数据防丢失 (DLP) 技术等概念。
您将学到什么:
- 如何保护对受管 SaaS 应用程序的访问并保护其数据
- 使用云电子邮件解决方案时的主要注意事项
- 如何获得对不受管 SaaS 应用程序的可见性并重新获得控制权
本指南假设您拥有包含以下内容的 Cloudflare 企业合同:
- 计划入职用户数量的 Cloudflare Zero Trust 许可证
- 用于保护云收件箱电子邮件将被过滤的用户数量的 Cloudflare Cloud Email 安全许可证
深入了解 Cloudflare 的推荐资源:
- 什么是 Cloudflare? | 网站 ↗(5 分钟阅读)或 视频 ↗(2 分钟)
- 博客:Zero Trust, SASE, and SSE: Foundational Concepts for Your Next-Generation Network ↗(14 分钟阅读)
- 参考架构:借助 Cloudflare 演进至 SASE 架构(3 小时阅读)
受管 SaaS 应用程序是 IT 部门采购和批准的应用程序,构成员工用来执行其任务的官方工具套件的一部分。IT 通常管理这些应用程序,并负责:
- **保护访问:**确保只有授权的用户和设备可以访问 SaaS 应用程序。这包括管理用户的入职和离职。例如,如果员工离开组织,其访问权限将自动被撤销。通常,这涉及将 SaaS 应用程序与公司的身份管理解决方案集成。
- **数据保护:**防止 SaaS 应用程序内的数据泄露,并主动缓解可能导致数据泄露的危险用户行为。
- **监控配置:**识别并及时纠正 SaaS 应用程序中的错误配置,以确保它们安全高效地运行。
- **云电子邮件安全:**处理云电子邮件 SaaS 解决方案时,IT 团队应特别小心。由于电子邮件是攻击的主要目标,因此需要一种专门的方法来保护用户免受网络钓鱼和其他基于电子邮件的威胁。
请注意,本文档后面的一节将介绍如何获得对不受管应用程序的可见性和控制。例如,当您的营销部门决定注册并开始使用新的 CRM 系统,而没有与 IT 或安全部门联系时。
保护对 SaaS 应用程序访问的一种简单方法是仅允许从特定的一组 IP 地址进行访问。这迫使用户必须连接并从特定网络传出其流量,从而确保应用于该流量的是该网络上到位的任何访问控制。
已经使用 IP 允许列表保护对 SaaS 应用程序访问的组织,可以使用 专用出口 IP (dedicated egress IPs) 轻松迁移到 Cloudflare。用户流量从 Cloudflare 出站到 Internet 然后进入 SaaS 应用程序,其来源是一组组织独有的 IP 地址。这种方法支持用户在访问 SaaS 应用程序之前访问 Cloudflare 的各种方式:
- **混合办公员工:**使用我们的零信任客户端 WARP 连接到 Cloudflare。
- **办公室用户:**连接到本地网络,该网络通过 GRE 或 IPsec Cloudflare WAN(以前称为 Magic WAN)隧道将面向 Internet 的流量路由到 Cloudflare。
- **承包商和外部用户:**通过托管在 Cloudflare 数据中心中的 远程浏览器 访问 SaaS 应用程序。
组织将新的专用出口 IP 添加到现有的 SaaS IP 允许列表中,以便 Cloudflare 源流量可以进入 SaaS 应用程序。这样,组织可以与 Cloudflare 并行保持传统连接方法并逐步迁移用户。一旦所有用户都迁移为使用 Cloudflare 访问,就可以通过删除对应于旧基础架构的 IP 来更新 SaaS IP 允许列表。
与使用本地基础架构的 IP 相比,使用 Cloudflare 的专用出口 IP 有几个优势:
- 专用出口 IP 可以进行地理定位 到您选择的区域内的一个或多个 Cloudflare 数据中心,而不是局限于您现有 Internet 出口数据中心的地理位置。
- 用户将始终通过最近的 Cloudflare 数据中心连接到 Cloudflare,Cloudflare 将优化通向 SaaS 应用程序的路径。
- 使用遵循零信任原则的策略将专用出口 IP 分配给用户流量。可以定义出口策略,仅当用户属于正确的 IdP 组和/或通过 设备态势 检查时,才会向他们分配专用出口 IP。否则,流量将源自 Cloudflare 的公共 IP 范围(这可能不是 SaaS IP 允许列表的一部分),从而阻止访问 SaaS 应用程序,同时仍然允许一般的 Internet 使用。
- 专用出口 IP 意味着流量在到达 SaaS 应用程序之前需要流经 Cloudflare。这使得一旦用户通过了身份验证,可以很容易地添加安全 Web 网关策略以保护 SaaS 应用程序中的数据。
借助 Cloudflare,可以将 零信任网络访问 (ZTNA) ↗ 应用于受管 SaaS 应用程序。在这种情况下,Cloudflare 充当应用程序的 单点登录 (SSO) ↗ 服务,将用户身份验证请求代理到组织现有的身份提供商 (IdP)。这允许在授予访问权限之前附加分层限制,例如要求 多因素身份验证 ↗、实施 设备态势检查 或 评估请求所来自的国家/地区。
大多数组织最初将 Cloudflare 的 ZTNA 服务 用于自托管应用程序。将其扩展到 SaaS 应用程序会在几个方面简化 IT 管理,因为自托管和 SaaS 应用程序都将:
- 使用相同的访问策略
- 利用相同的 IdP 和设备态势集成
- 一致地审计访问请求
IT 团队还将受益于向应用程序配置和取消配置用户的一致和自动化流程。由于所有访问策略都利用现有 IdP 中的身份验证,因此用户状态的改变将自动影响自托管应用程序和 SaaS 访问请求的结果。
考虑一个用户转移到组织内不同群组或团队的场景。一旦在 IdP 上更新了用户组信息,Cloudflare 的 ZTNA 策略将动态强制执行这些更改,确保用户对 SaaS 应用程序的访问权限根据其新角色立即得到调整。这也有助于 SaaS 应用程序许可证的优化。例如,如果员工从使用 Salesforce 的销售团队转移到不需要访问 Salesforce 的团队,则 ZTNA 策略将撤销他们对应用程序的访问权限。此自动化流程有助于回收以前分配给用户的许可证,确保只有确实需要该应用程序的人员才能访问它。
最后,可以通过 Internet 访问 SaaS 应用程序,如果用户身份验证成功,任何设备都可以访问它们。然而,借助 Cloudflare 的 ZTNA 服务,除了进行身份检查外,IT 团队还可以通过执行设备态势检查来确保只有受管设备才能访问 SaaS 应用程序。一个常见的用例是在授予应用程序访问权限之前 验证是否存在 IT 部署的设备证书。
对于不支持 SSO 的 SaaS 应用程序,或已经在实施 IP 允许列表以保护对 SaaS 应用程序访问的组织,实施专用出口 IP 是一种增强对 SaaS 应用程序访问安全性最直接的方法,而不会影响用户体验。
想要简化用户的入职/离职以及标准化 ZTNA 策略的组织应考虑为自托管和 SaaS 应用程序实施 Cloudflare 的 ZTNA 解决方案。在这种情况下,针对一小部分关键的 SaaS 应用程序考虑采用专用出口 IP 可能仍然具有现实意义。由于出口策略在网络层和传输层运作,所以它们的执行几乎是实时的。例如,考虑针对特定 SaaS 应用程序的一项出口策略,该策略考虑到了来自外部端点管理解决方案的态势状态。如果设备受到破坏且其态势状态变为不符合规定,则出口策略将不再匹配。这将导致使用该设备的用户失去对 SaaS 应用程序的访问权限,因为流量将不再由专用出口 IP 发出。
最后,已经将所有 SaaS 应用程序与 IdP 集成用于 SSO 的组织,出于前面详细说明的相同原因,仍然可以考虑为一小部分应用程序添加带有专用出口 IP 的 IP 允许列表。
虽然将 ZTNA 原则扩展到受管 SaaS 应用程序可以确保只有合适的用户和设备才能访问这些应用程序,但解决授权用户获得访问权限后发生数据泄露的风险也很关键。
为了减轻这些风险,应实施针对动态数据(in transit)和静态数据(at rest)的控制。
如前所述,可以使用设备代理、Cloudflare WAN (CWAN) 隧道或远程浏览器强制所有流量通过 Cloudflare。这使得 安全 Web 网关 策略能够在从 SaaS 应用程序上传或下载数据时管理并保护数据。常见的用例包括:
- 限制组织内特定用户组从受管 SaaS 应用程序下载 所有文件 或 文件子集 的能力。
- 使用 数据防丢失 (DLP) 配置文件限制从受管 SaaS 应用程序下载包含敏感信息的数据。
有关保护动态数据的更多信息,请参阅我们的 参考架构中心。
Cloudflare 的 云访问安全代理 (CASB) 通过 API 与 流行的 SaaS 应用程序 集成。一旦集成,Cloudflare 会持续扫描这些应用程序以查找安全风险。这使得 IT 团队能够检测到授权用户过度共享数据的事件,例如在 Internet 上公开共享文件。对于 Google Workspace、Microsoft 365、Box 和 Dropbox,API CASB 还可以利用 DLP 配置文件来检测敏感数据的共享情况。有关保护静态数据的更多信息,请参阅我们的 参考架构中心。
除了上述措施,IT 团队还应考虑引入 用户实体和行为分析 (UEBA) ↗ 控制措施。当检测到可能给组织带来风险的活动和行为时,Cloudflare 可以为用户分配 风险评分。这些风险行为包括用户触发数量异常多的 DLP 策略匹配等场景。通过实施这些措施,组织可以显著降低从受管 SaaS 应用程序(即使是授权用户)发生数据泄露的风险。
虽然本设计指南到目前为止主要关注的是 SaaS 应用程序用户,但需要注意的是,当今大量 SaaS 数据泄露并非由用户行为引起,而是由 IT 团队的错误配置所致。如果不对这些错误配置进行检查,它们会使 SaaS 应用程序和组织面临严重的安全风险。
您可以使用 Cloudflare 的 CASB 来减轻这些风险。API CASB 持续扫描并识别错误配置,从而实现快速修复。它可以检测到暴露的凭证、需要轮换的密钥、禁用了双因素身份验证 (2FA) 的用户、可访问 SaaS 应用程序的未经授权的第三方应用程序等问题。
传播恶意软件以接管设备和访问公司数据的网络钓鱼攻击和活动通常以电子邮件作为攻击渠道。当今绝大多数公司已将其电子邮件从本地服务器迁移到了云托管服务。虽然诸如 Microsoft 365 和 Google Workspace 等解决方案具有内置的出色安全性,但它们无法跟上不断演变的攻击方法。因此,许多组织部署了与现有电子邮件平台集成的高级电子邮件安全解决方案。
如前所述,实施 ZTNA 来保护您的电子邮件平台提供了众多好处。一个关键优势是确保即使在使用基于云的电子邮件服务时,电子邮件访问也仅限于受信任的受管设备。这通常涉及使用 Cloudflare 验证是否存在 客户端证书,并确认外部端点管理解决方案(如 Crowdstrike 或 SentinelOne)没有检测到风险。
由于合规性或法规原因对电子邮件通信有着严格要求、需维持操作控制或问责制、或想减少数据泄露可能性的组织,可以阻止访问除组织本身之外的电子邮件租户。这可以通过使用 Cloudflare Gateway SaaS 租户控制 来实现。Cloudflare 将自定义 HTTP 标头注入到流量流中,向 Microsoft 365 和 Google Workspace 通报允许用户身份验证进入的特定租户,并阻止对任何其他租户的任何访问尝试。
虽然 SaaS 电子邮件解决方案提供原生安全功能,但它们的流行性使其成为攻击者试图利用其入站过滤能力中的漏洞和局限性的高价值目标。为了减轻这种风险,IT 团队应考虑采用专门用于入站电子邮件过滤的解决方案,以补充云电子邮件解决方案的原生功能。
Cloudflare Email Security ↗ 扫描电子邮件中的恶意内容或附件,并主动监控 Internet 上的攻击者基础设施和攻击传递机制。它将用于托管恶意内容的程序化创建和伪装的域识别为有计划攻击的一部分。这些数据也有助于防范商业和供应商电子邮件入侵(BEC ↗/VEC ↗),这些入侵因其缺乏有效载荷并类似于合法的电子邮件流量,且是传统电子邮件安全平台的缺口而出了名的难以检测。
将 Cloudflare 集成到现有电子邮件基础架构既灵活又直接,在 串联 (inline) 和 API 模式中均提供了部署选项。
在串联部署中,Cloudflare 的 Email security 将在电子邮件消息到达用户收件箱之前对其进行评估(通过将电子邮件域的 MX 记录指向 Cloudflare)。这使得 Cloudflare 可以 隔离消息,这样它们就永远不会到达用户的收件箱,或者 使用电子邮件标头标记消息 来告知电子邮件提供商应该如何处理电子邮件(例如,通过将群发邮件直接重定向到垃圾邮件文件夹)。Cloudflare 还可以 修改电子邮件消息的主题和正文,以提醒用户对可疑的电子邮件更加谨慎,并且 重写电子邮件中的链接,甚至将这些链接隔离在远程浏览器之后。
在 API 部署中,通过在电子邮件提供商中设置日记记录 (Journaling)/BCC 规则或通过 API 扫描,Cloudflare 的 Email security 只有在电子邮件到达用户收件箱之后才会看到它们。然后,通过与电子邮件提供商集成,Cloudflare 可以从用户的收件箱中 撤回网络钓鱼电子邮件。与串联模式不同,此部署方法不支持隔离电子邮件或修改电子邮件消息。但是,这是一种在不改变现有邮件流操作的情况下,为复杂电子邮件基础架构增加保护的简便方法。
这些模式可以同时使用以增强电子邮件安全性。串联模式确保 Cloudflare 的 Email security 在电子邮件到达用户收件箱之前对其进行扫描和过滤。对于最初通过而未被标记为威胁的电子邮件,Cloudflare 会 定期重新评估它们。如果这些电子邮件随后被确定为网络钓鱼活动的一部分,它们将通过 API 被自动撤回。这种主动的方法保护组织免受延迟的网络钓鱼攻击,在这些攻击中,攻击者发送带有看似良性链接的电子邮件,在传递之后将其武器化以绕过初始检测。
Cloudflare 还有助于确保云电子邮件服务的可用性。它会自动扩展 TCP 连接和 SMTP 流量以处理消息峰值,从而保护组织免受电子邮件 DoS 攻击。该服务会自动对消息进行较长时间的汇集和排队,并在峰值过后根据下游电子邮件服务的容量限制传递速率。这种汇集和排队功能在云电子邮件服务中断期间非常有用。
使用 Microsoft 365 的组织可以通过将 Cloudflare 附加组件集成到其环境中,来增强对通过电子邮件泄露敏感信息的保护。这种集成使 IT 管理员能够建立 出站数据防丢失 (DLP) 策略,这些策略利用了与安全 Web 网关 (SWG) 和 API 云访问安全代理 (CASB) 相同的 DLP 配置文件。
此外,利用 Microsoft Purview 敏感度标签 对敏感文档进行分类和保护的组织,可以将这些标签合并到 Cloudflare 的 DLP 配置文件中。此功能允许创建有针对性的策略,例如阻止将 Microsoft Outlook 中标记为“高度机密”的包含 Microsoft Office 文档的电子邮件发送给外部收件人。这些 DLP 配置文件还可以跨 SWG 和 API CASB 应用。
不受管的 SaaS 应用程序是指员工在未经 IT 部门批准或不知情的情况下使用的应用程序,通常称为 影子 IT (shadow IT) ↗。随着免费或低成本 SaaS 应用程序的激增,这一日益严峻的挑战也随之加剧。虽然这些应用程序可以提高员工的满意度和生产力,但它们也带来了重大风险,例如:
- **数据泄露:**员工可以在没有任何安全控制的情况下将敏感数据上传到这些应用程序中。如果没有单点登录 (SSO) 或强大的密码协议,数据丢失或被盗的风险将显著增加。
- **违规行为:**在受监管的行业中,使用未经授权的 SaaS 工具可能会导致不遵守法律和行业标准,从而可能招致罚款、法律诉讼并损害声誉。
- **成本增加:**IT 部门通常可以通过管理整个企业的 SaaS 订阅来确保获得优惠的价格。然而,当员工独立使用个人信用卡购买订阅时,可能会导致影子 IT 支出失控,并提高组织的整体成本。
为了降低这些风险,第一步是发现员工正在使用哪些 SaaS 应用程序。当所有来自员工设备的流量都路由通过 Cloudflare 时,会生成报告 显示常见 SaaS 应用程序的使用情况。
有了这些信息,IT 团队就可以进行分析并决定如何处理每个不受管理的 SaaS 应用程序:
- **允许该应用程序:**如果该应用程序对组织没有风险,则认为它可供员工接受使用,无需采取进一步措施。
- **具有数据保护控制的应用程序:**如果该应用程序可以接受但存在数据泄露风险,则应实施适当的数据保护措施。
- **采用应用程序作为受管理的 SaaS 应用程序:**如果该应用程序对组织有利,应将其纳入 IT 管理。
- **阻止该应用程序:**如果该应用程序被认为不可接受,则应使用 Cloudflare Gateway DNS 和/或 HTTP 策略将其阻止。
不受管 SaaS 应用程序的数据保护类似于受管 SaaS 应用程序的数据保护,但重点从减轻下载数据转移到了防止上传敏感信息。可以使用 Cloudflare Gateway 配置策略来应对这些风险。常见用例包括:
- 限制将 特定文件类型上传 到 SaaS 应用程序的能力,将此能力限制为组织内特定的用户群组。
- 使用数据防丢失 (DLP) 配置文件来阻止上传包含敏感信息的数据。
除了这些措施之外,还可以考虑为不受管理的 SaaS 应用程序采用 远程浏览器隔离。这种方法允许用户访问某些不受管理的 SaaS 应用程序,同时 限制他们在这些应用程序中的操作,以防止滥用。
许多 SaaS 应用程序将提供免费版本作为其商业模式的一部分,以鼓励用户将其集成到他们的工作中。这有助于展示应用程序的有用性,并促进其在企业层面的采用(Cloudflare 也遵循此模式 ↗)。当组织正式采用以前不受管理的 SaaS 应用程序时,IT 团队将接管其管理,以确保获得适当的支持并遵守最佳实践。这涉及将新的 SaaS 应用程序与在“保护受管 SaaS 应用程序访问”部分中讨论的所有方面保持一致。
在完全采用新的 SaaS 应用程序后,可能会限制对使用者(免费)版本的访问。如果企业 SaaS 版本具有唯一的域,则可以使用 Cloudflare DNS 和/或 HTTP 策略阻止对其他租户域或使用者域的访问。一些 SaaS 解决方案通过 HTTP 标头提供 原生租户控制,可以使用 Cloudflare Gateway HTTP 策略为传输中的数据注入这些标头来强制实施这些控制。
本设计指南描述了组织如何通过在 SASE 架构中实施零信任框架来增强其 SaaS 应用程序安全性。借助 Cloudflare,组织可以访问全面的解决方案,应对受管和不受管 SaaS 应用程序带来的挑战。通过使用 ZTNA、专用出口 IP、CASB 和强大的电子邮件安全措施等技术,组织可以确保安全访问、保护敏感数据,并重新获得对影子 IT 的控制,所有这些同时都能保持良好的用户体验。下图中总结了这些技术以及何时应用它们: