INTEGRITY Dokumentace

Cloudflare Sensitive Data Detection

Spravovaná sada pravidel Cloudflare Sensitive Data Detection pomáhá identifikovat úniky dat generované vašimi origin servery. Její pravidla běží nad tělem odpovědi a hledají vzory běžných citlivých dat, včetně:

Zapnutí Cloudflare Sensitive Data Detection nepřinese dodatečnou latenci, protože detekce probíhá mimo cestu odpovědi. Z tohoto důvodu se pravidla vždy nasazují s Log akci (odpověď, která již byla odeslána, nelze blokovat), což vám poskytuje přehled o citlivých datech opouštějících vaše origin servery.

Další poznámky

Po zapnutí bude Cloudflare Sensitive Data Detection kontrolovat všechny odpovědi odesílané návštěvníkům (podle vašeho vlastního filtrovacího výrazu, pokud je definován), včetně odpovědí z cache a odpovědí zpracovaných Workers.

Detekce zpracuje textový, HTML, JSON a XML obsah v odpovědi do velikosti 1 MB.

V současnosti Cloudflare Sensitive Data Detection nepodporuje logování zachycených payloadů.


Nasazení sady pravidel Cloudflare Sensitive Data Detection

  1. V Cloudflare dashboardu přejděte na Security Settings stránku.

    Přejděte na Settings ↗
  2. (Volitelné) Filtrujte podle Exploity webových aplikací.

  3. Zapněte Detekce citlivých dat k nasazení sady pravidel.

Konfigurace v dashboardu

Sadu Cloudflare Sensitive Data Detection můžete konfigurovat (nebo přepsat) na několika úrovních:

Specifičtější konfigurace (úroveň pravidla a tagu) mají vyšší prioritu než méně specifické konfigurace (úroveň sady pravidel). Viz Přepis spravované sady pravidel v dokumentaci Ruleset Engine pro více informací.

Konfigurace na úrovni sady pravidel

V dashboardu Cloudflare můžete nakonfigurovat (nebo overridovat) následující nastavení Cloudflare Sensitive Data Detection:

Jakmile jste nasadili sadu pravidel Cloudflare Sensitive Data Detection, proveďte následující kroky pro jeho konfiguraci v dashboardu:

  1. V Cloudflare dashboardu přejděte na Security Settings stránku.

    Přejděte na Settings ↗
  2. (Volitelné) Filtrujte podle Exploity webových aplikací.

  3. Pro Detekce citlivých dat, vyberte Nakonfigurovaná sada pravidel: <SCOPE> k úpravě rozsahu sady pravidel.
    Rozhodněte se, zda chcete spravovanou sadu pravidel aplikovat na všechny příchozí požadavky (globální rozsah), nebo jen na podmnožinu.

  4. Pokud jste vybrali Vlastní filtrovací výraz, definujte filtrovací výraz, který určí, na které požadavky se sada pravidel Cloudflare Sensitive Data Detection uplatní.

  5. Vyberte Next a poté vyberte Save.

Konfigurace na úrovni tagů

V dashboardu můžete nakonfigurovat (nebo přepsat) následující nastavení pro pravidla označená alespoň jedním z vybraných tagů:

Jakmile jste nasadili sadu pravidel Cloudflare Sensitive Data Detection, proveďte následující kroky pro konfiguraci pravidel s konkrétními tagy v dashboardu:

  1. V Cloudflare dashboardu přejděte na Security Settings stránku.

    Přejděte na Settings ↗
  2. (Volitelné) Filtrujte podle Exploity webových aplikací.

  3. Pro Detekce citlivých dat, vyberte Nakonfigurovaná sada pravidel: <SCOPE> a poté vyberte Next.

  4. Vyberte Browse rules.

    Cloudflare dashboard zobrazující seznam pravidel v sadě Sensitive Data Detection.
  1. Vyberte jeden nebo více tagů pod vyhledávacím polem pro filtrování pravidel s těmito tagy a poté zaškrtněte políčko v levém horním rohu tabulky pro výběr všech pravidel zobrazených na aktuální stránce.
    Pokud se na aktuální stránce nezobrazují všechna pravidla, rozšiřte výběr na všechna pravidla s vybranými tagy napříč všemi stránkami výběrem Select all <NUMBER> rules.

    Stránka Configure deployment zobrazující vybraná pravidla s tagem 'encryption' v sadě Sensitive Data Detection.
  2. Aktualizujte jedno nebo více nastavení vybraných pravidel pomocí tlačítek zobrazených v pravém horním rohu tabulky (například Nastavení stavu).

  3. Vyberte Next.

  4. Zobrazí se dialog s dotazem, zda mají být nová pravidla s vybranými tagy nakonfigurována s hodnotami polí, které jste vybrali.

    • Vyberte Include new rules pokud chcete své konfigurace aplikovat i na nová pravidla s vybranými tagy.
    • Vyberte Pouze vybraná pravidla pro aplikaci konfigurace pouze na vybraná pravidla.
  5. Vyberte Save.

Konfigurace na úrovni pravidla

V dashboardu můžete pro vybraná pravidla nakonfigurovat (nebo přepsat) následující nastavení:

Jakmile jste nasadili sadu pravidel Cloudflare Sensitive Data Detection, proveďte následující kroky pro konfiguraci jednotlivých pravidel sady v dashboardu:

  1. V Cloudflare dashboardu přejděte na Security Settings stránku.

    Přejděte na Settings ↗
  2. (Volitelné) Filtrujte podle Exploity webových aplikací.

  3. Pro Detekce citlivých dat, vyberte Nakonfigurovaná sada pravidel: <SCOPE> a poté vyberte Next.

  4. Vyberte Browse rules.

    Cloudflare dashboard zobrazující seznam pravidel v sadě Sensitive Data Detection.
  1. Vyhledávejte pravidla pomocí dostupných filtrů.

  2. V seznamu výsledků změňte hodnoty jednotlivých pravidel podle potřeby pomocí zobrazených rozbalovacích seznamů a přepínačů. Například změňte stav pravidla pomocí Stav přepínač vedle pravidla.

    Pro konfiguraci více pravidel se stejnou hodnotou zaškrtněte políčka u všech pravidel, která chcete konfigurovat. Pokud se na aktuální stránce nezobrazují všechna pravidla, můžete výběr rozšířit na všechna pravidla napříč stránkami výběrem Select all <NUMBER> rules. Poté použijte tlačítka zobrazená v pravém horním rohu tabulky — například Nastavení stavu — k aktualizaci jednoho nebo více polí u vybraných pravidel.

    Stránka Configure deployment zobrazující vybraná pravidla v sadě Sensitive Data Detection.
  3. Vyberte Next a poté vyberte Save.

Konfigurace přes API

Chcete-li sadu Cloudflare Sensitive Data Detection nasadit pro danou zónu pomocí API, vytvořte pravidlo s execute akci v vstupní sada pravidel (entry point ruleset) pro http_response_firewall_managed fáze.

Příklad

Tento příklad nasazuje sadu pravidel Cloudflare Sensitive Data Detection do http_response_firewall_managed fáze dané zóny ($ZONE_ID) vytvořením pravidla, které spouští spravovanou sadu pravidel. Pravidla ve spravované sadě pravidel se vykonávají pro všechny příchozí požadavky.

  1. Vyvolejte Získání vstupní sady pravidel zóny operaci k získání definice entry point rulesetu pro fázi http_response_firewall_managed fázi. Budete potřebovat ID zóny pro tuto úlohu.

    Získání vstupní sady pravidel zóny
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_response_firewall_managed/entrypoint" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    {
    	"result": {
    		"description": "Zone-level phase entry point (response)",
    		"id": "<RULESET_ID>",
    		"kind": "zone",
    		"last_updated": "2024-03-16T15:40:08.202335Z",
    		"name": "zone",
    		"phase": "http_response_firewall_managed",
    		"rules": [
    			// ...
    		],
    		"source": "firewall_managed",
    		"version": "10"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }
  2. Pokud entry point ruleset již existuje (tedy pokud jste obdrželi 200 OK stavový kód a definici sady pravidel), poznamenejte si ID sady pravidel z odpovědi. Poté zavolejte Vytvoření pravidla v sadě pravidel zóny operaci k přidání execute pravidlo do existujícího rulesetu, nasazující spravovanou sadu pravidel Cloudflare Sensitive Data Detection (s ID e22d83c647c64a3eae91b71b499d988e). Ve výchozím nastavení bude pravidlo přidáno na konec seznamu pravidel, která již v sadě jsou.

    Vytvoření pravidla v sadě pravidel zóny
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/$RULESET_ID/rules" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"action": "execute",
    		"action_parameters": {
    				"id": "e22d83c647c64a3eae91b71b499d988e"
    		},
    		"expression": "true",
    		"description": "Execute the Cloudflare Sensitive Data Detection managed ruleset"
    	}'
    {
    	"result": {
    		"id": "<RULESET_ID>",
    		"name": "Zone-level phase entry point (response)",
    		"description": "",
    		"kind": "zone",
    		"version": "11",
    		"rules": [
    			// ... any existing rules
    			{
    				"id": "<RULE_ID>",
    				"version": "1",
    				"action": "execute",
    				"action_parameters": {
    					"id": "e22d83c647c64a3eae91b71b499d988e",
    					"version": "latest"
    				},
    				"expression": "true",
    				"description": "Execute the Cloudflare Sensitive Data Detection managed ruleset",
    				"last_updated": "2024-03-18T18:08:14.003361Z",
    				"ref": "<RULE_REF>",
    				"enabled": true
    			}
    		],
    		"last_updated": "2024-03-18T18:08:14.003361Z",
    		"phase": "http_response_firewall_managed"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }
  3. Pokud entry point ruleset neexistuje (tedy pokud jste obdrželi 404 Not Found stavový kód v kroku 1), vytvořte jej pomocí Vytvoření sady pravidel zóny operace. Zahrňte jediné pravidlo do pole rules pole, které spouští spravovanou sadu pravidel Cloudflare Sensitive Data Detection (s ID e22d83c647c64a3eae91b71b499d988e) pro všechny příchozí požadavky v zóně.

    Vytvoření sady pravidel zóny
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "My ruleset",
    		"description": "Entry point ruleset for WAF managed rulesets (response)",
    		"kind": "zone",
    		"phase": "http_response_firewall_managed",
    		"rules": [
    				{
    						"action": "execute",
    						"action_parameters": {
    								"id": "e22d83c647c64a3eae91b71b499d988e"
    						},
    						"expression": "true",
    						"description": "Execute the Cloudflare Sensitive Data Detection managed ruleset"
    				}
    		]
    	}'

Další kroky

Chcete-li spravovanou sadu pravidel Cloudflare Sensitive Data Detection nakonfigurovat přes API, vytvořte overrides pomocí Rulesets API. Můžete provést následující konfigurace:

Příklady vytváření overrides pomocí API najdete v Přepis spravované sady pravidel.

Další zdroje

Další informace o práci se spravovanými sadami pravidel přes API viz Práce se spravovanými sadami pravidel v dokumentaci Ruleset Engine.

Kontrola detekovaných úniků

Úniky dat detekované funkcí Cloudflare Sensitive Data Detection můžete zkontrolovat následovně: