← Dokumentace WAF / managed-rules / reference
Cloudflare Sensitive Data Detection
Spravovaná sada pravidel Cloudflare Sensitive Data Detection pomáhá identifikovat úniky dat generované vašimi origin servery. Její pravidla běží nad tělem odpovědi a hledají vzory běžných citlivých dat, včetně:
- Osobně identifikovatelné údaje ↗ (PII) — Například čísla pasů.
- Finanční informace — Například čísla platebních karet.
- Tajemství (secrets) — Například API klíče.
Zapnutí Cloudflare Sensitive Data Detection nepřinese dodatečnou latenci, protože detekce probíhá mimo cestu odpovědi. Z tohoto důvodu se pravidla vždy nasazují s Log akci (odpověď, která již byla odeslána, nelze blokovat), což vám poskytuje přehled o citlivých datech opouštějících vaše origin servery.
Další poznámky
Po zapnutí bude Cloudflare Sensitive Data Detection kontrolovat všechny odpovědi odesílané návštěvníkům (podle vašeho vlastního filtrovacího výrazu, pokud je definován), včetně odpovědí z cache a odpovědí zpracovaných Workers.
Detekce zpracuje textový, HTML, JSON a XML obsah v odpovědi do velikosti 1 MB.
V současnosti Cloudflare Sensitive Data Detection nepodporuje logování zachycených payloadů.
Nasazení sady pravidel Cloudflare Sensitive Data Detection
-
V Cloudflare dashboardu přejděte na Security Settings stránku.
Přejděte na Settings ↗ -
(Volitelné) Filtrujte podle Exploity webových aplikací.
-
Zapněte Detekce citlivých dat k nasazení sady pravidel.
Konfigurace v dashboardu
Sadu Cloudflare Sensitive Data Detection můžete konfigurovat (nebo přepsat) na několika úrovních:
Specifičtější konfigurace (úroveň pravidla a tagu) mají vyšší prioritu než méně specifické konfigurace (úroveň sady pravidel). Viz Přepis spravované sady pravidel v dokumentaci Ruleset Engine pro více informací.
Konfigurace na úrovni sady pravidel
V dashboardu Cloudflare můžete nakonfigurovat (nebo overridovat) následující nastavení Cloudflare Sensitive Data Detection:
- Rozsah: Když pro rozsah definujete vlastní filtrovací výraz, sada Cloudflare Sensitive Data Detection se uplatní pouze na podmnožinu příchozích požadavků. Ve výchozím nastavení se spravovaná sada pravidel nasazená v dashboardu uplatňuje na veškerý příchozí provoz.
Jakmile jste nasadili sadu pravidel Cloudflare Sensitive Data Detection, proveďte následující kroky pro jeho konfiguraci v dashboardu:
-
V Cloudflare dashboardu přejděte na Security Settings stránku.
Přejděte na Settings ↗ -
(Volitelné) Filtrujte podle Exploity webových aplikací.
-
Pro Detekce citlivých dat, vyberte Nakonfigurovaná sada pravidel: <SCOPE> k úpravě rozsahu sady pravidel.
Rozhodněte se, zda chcete spravovanou sadu pravidel aplikovat na všechny příchozí požadavky (globální rozsah), nebo jen na podmnožinu. -
Pokud jste vybrali Vlastní filtrovací výraz, definujte filtrovací výraz, který určí, na které požadavky se sada pravidel Cloudflare Sensitive Data Detection uplatní.
-
Vyberte Next a poté vyberte Save.
Konfigurace na úrovni tagů
V dashboardu můžete nakonfigurovat (nebo přepsat) následující nastavení pro pravidla označená alespoň jedním z vybraných tagů:
- Stav pravidla: Nastaví stav pravidla pro všechna pravidla s vybranými tagy.
Jakmile jste nasadili sadu pravidel Cloudflare Sensitive Data Detection, proveďte následující kroky pro konfiguraci pravidel s konkrétními tagy v dashboardu:
-
V Cloudflare dashboardu přejděte na Security Settings stránku.
Přejděte na Settings ↗ -
(Volitelné) Filtrujte podle Exploity webových aplikací.
-
Pro Detekce citlivých dat, vyberte Nakonfigurovaná sada pravidel: <SCOPE> a poté vyberte Next.
-
Vyberte Browse rules.
-
Vyberte jeden nebo více tagů pod vyhledávacím polem pro filtrování pravidel s těmito tagy a poté zaškrtněte políčko v levém horním rohu tabulky pro výběr všech pravidel zobrazených na aktuální stránce.
Pokud se na aktuální stránce nezobrazují všechna pravidla, rozšiřte výběr na všechna pravidla s vybranými tagy napříč všemi stránkami výběrem Select all <NUMBER> rules.
-
Aktualizujte jedno nebo více nastavení vybraných pravidel pomocí tlačítek zobrazených v pravém horním rohu tabulky (například Nastavení stavu).
-
Vyberte Next.
-
Zobrazí se dialog s dotazem, zda mají být nová pravidla s vybranými tagy nakonfigurována s hodnotami polí, které jste vybrali.
- Vyberte Include new rules pokud chcete své konfigurace aplikovat i na nová pravidla s vybranými tagy.
- Vyberte Pouze vybraná pravidla pro aplikaci konfigurace pouze na vybraná pravidla.
-
Vyberte Save.
Konfigurace na úrovni pravidla
V dashboardu můžete pro vybraná pravidla nakonfigurovat (nebo přepsat) následující nastavení:
- Stav pravidla: Nastaví stav (povoleno nebo zakázáno) jednoho pravidla, nebo pokud vyberete více pravidel, vybraných pravidel.
Jakmile jste nasadili sadu pravidel Cloudflare Sensitive Data Detection, proveďte následující kroky pro konfiguraci jednotlivých pravidel sady v dashboardu:
-
V Cloudflare dashboardu přejděte na Security Settings stránku.
Přejděte na Settings ↗ -
(Volitelné) Filtrujte podle Exploity webových aplikací.
-
Pro Detekce citlivých dat, vyberte Nakonfigurovaná sada pravidel: <SCOPE> a poté vyberte Next.
-
Vyberte Browse rules.
-
Vyhledávejte pravidla pomocí dostupných filtrů.
-
V seznamu výsledků změňte hodnoty jednotlivých pravidel podle potřeby pomocí zobrazených rozbalovacích seznamů a přepínačů. Například změňte stav pravidla pomocí Stav přepínač vedle pravidla.
Pro konfiguraci více pravidel se stejnou hodnotou zaškrtněte políčka u všech pravidel, která chcete konfigurovat. Pokud se na aktuální stránce nezobrazují všechna pravidla, můžete výběr rozšířit na všechna pravidla napříč stránkami výběrem Select all <NUMBER> rules. Poté použijte tlačítka zobrazená v pravém horním rohu tabulky — například Nastavení stavu — k aktualizaci jednoho nebo více polí u vybraných pravidel.
-
Vyberte Next a poté vyberte Save.
Konfigurace přes API
Chcete-li sadu Cloudflare Sensitive Data Detection nasadit pro danou zónu pomocí API, vytvořte pravidlo s execute akci v vstupní sada pravidel (entry point ruleset) pro http_response_firewall_managed fáze.
Příklad
Tento příklad nasazuje sadu pravidel Cloudflare Sensitive Data Detection do http_response_firewall_managed fáze dané zóny ($ZONE_ID) vytvořením pravidla, které spouští spravovanou sadu pravidel. Pravidla ve spravované sadě pravidel se vykonávají pro všechny příchozí požadavky.
-
Vyvolejte Získání vstupní sady pravidel zóny operaci k získání definice entry point rulesetu pro fázi
http_response_firewall_managedfázi. Budete potřebovat ID zóny pro tuto úlohu.Získání vstupní sady pravidel zónycurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_response_firewall_managed/entrypoint" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": { "description": "Zone-level phase entry point (response)", "id": "<RULESET_ID>", "kind": "zone", "last_updated": "2024-03-16T15:40:08.202335Z", "name": "zone", "phase": "http_response_firewall_managed", "rules": [ // ... ], "source": "firewall_managed", "version": "10" }, "success": true, "errors": [], "messages": [] } -
Pokud entry point ruleset již existuje (tedy pokud jste obdrželi
200 OKstavový kód a definici sady pravidel), poznamenejte si ID sady pravidel z odpovědi. Poté zavolejte Vytvoření pravidla v sadě pravidel zóny operaci k přidáníexecutepravidlo do existujícího rulesetu, nasazující spravovanou sadu pravidel Cloudflare Sensitive Data Detection (s IDe22d83c647c64a3eae91b71b499d988e). Ve výchozím nastavení bude pravidlo přidáno na konec seznamu pravidel, která již v sadě jsou.Vytvoření pravidla v sadě pravidel zónycurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/$RULESET_ID/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "action": "execute", "action_parameters": { "id": "e22d83c647c64a3eae91b71b499d988e" }, "expression": "true", "description": "Execute the Cloudflare Sensitive Data Detection managed ruleset" }'{ "result": { "id": "<RULESET_ID>", "name": "Zone-level phase entry point (response)", "description": "", "kind": "zone", "version": "11", "rules": [ // ... any existing rules { "id": "<RULE_ID>", "version": "1", "action": "execute", "action_parameters": { "id": "e22d83c647c64a3eae91b71b499d988e", "version": "latest" }, "expression": "true", "description": "Execute the Cloudflare Sensitive Data Detection managed ruleset", "last_updated": "2024-03-18T18:08:14.003361Z", "ref": "<RULE_REF>", "enabled": true } ], "last_updated": "2024-03-18T18:08:14.003361Z", "phase": "http_response_firewall_managed" }, "success": true, "errors": [], "messages": [] } -
Pokud entry point ruleset neexistuje (tedy pokud jste obdrželi
404 Not Foundstavový kód v kroku 1), vytvořte jej pomocí Vytvoření sady pravidel zóny operace. Zahrňte jediné pravidlo do polerulespole, které spouští spravovanou sadu pravidel Cloudflare Sensitive Data Detection (s IDe22d83c647c64a3eae91b71b499d988e) pro všechny příchozí požadavky v zóně.Vytvoření sady pravidel zónycurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "My ruleset", "description": "Entry point ruleset for WAF managed rulesets (response)", "kind": "zone", "phase": "http_response_firewall_managed", "rules": [ { "action": "execute", "action_parameters": { "id": "e22d83c647c64a3eae91b71b499d988e" }, "expression": "true", "description": "Execute the Cloudflare Sensitive Data Detection managed ruleset" } ] }'
Další kroky
Chcete-li spravovanou sadu pravidel Cloudflare Sensitive Data Detection nakonfigurovat přes API, vytvořte overrides pomocí Rulesets API. Můžete provést následující konfigurace:
Zakázání jednotlivých pravidel vytvořením rule overrides.
Příklady vytváření overrides pomocí API najdete v Přepis spravované sady pravidel.
Další zdroje
Další informace o práci se spravovanými sadami pravidel přes API viz Práce se spravovanými sadami pravidel v dokumentaci Ruleset Engine.
Kontrola detekovaných úniků
Úniky dat detekované funkcí Cloudflare Sensitive Data Detection můžete zkontrolovat následovně:
- Pravidelně kontrolujte Security Events pro veškeré události vygenerované spravovanou sadou pravidel.
- Nakonfigurujte Upozornění WAF abyste byli upozorněni na jakoukoli špičku WAF událostí. U Advanced Security Events Alert můžete na plánech Enterprise filtrovat podle jedné nebo více domén a podle
Data Loss Protectionslužbu pro příjem konkrétních upozornění na Sensitive Data Detection.