← Документация WAF / managed-rules / check-for-exposed-credentials
Переход на обнаружение утёкших учётных данных
В этом руководстве описаны общие шаги обновления вашей Exposed Credentials Check конфигурацию на новую обнаружение утёкших учётных данных.
Cloudflare рекомендует клиентам обновить конфигурацию и перейти на новое обнаружение утёкших учётных данных, которое даёт следующие преимущества:
- Использует обширную базу утёкших учётных данных, содержащую более 15 миллиардов паролей.
- После включения обнаружения количество входящих запросов с утёкшими учётными данными можно просматривать в Security Analytics — ещё до создания каких-либо правил митигации.
- К запросам с утёкшими учётными данными можно применять меры с помощью функций WAF, таких как правила rate limiting или пользовательские правила.
1. Отключите Exposed Credentials Check
Если вы развернули управляемый набор правил Cloudflare Exposed Credentials Check:
-
В панели управления Cloudflare перейдите в Правила безопасности .
Перейдите в Правила безопасности ↗ -
(Необязательно) Отфильтруйте по Управляемые правила.
-
Отредактируйте правило, выполняющее Cloudflare Exposed Credentials Check Ruleset, и запишите текущую конфигурацию (в частности выполняемое действие). Затем удалите (или отключите) это правило.
2. Включите обнаружение утёкших учётных данных
На тарифах Free обнаружение утёкших учётных данных включено по умолчанию, и никаких действий не требуется. На платных тарифах вы можете включить обнаружение в панели управления Cloudflare, через API или с помощью Terraform.
-
В панели управления Cloudflare перейдите в раздел Security Settings .
Перейдите в Settings ↗ -
(Необязательно) Отфильтруйте по Инструменты обнаружения.
-
Включите Обнаружение утёкших учётных данных.
Используйте POST запрос, аналогичный следующему:
Необходимые разрешения API-токена
Хотя бы одно из следующих разрешения токена обязательно:Zone WAF WriteAccount WAF Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/leaked-credential-checks" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enabled": true
}'Используйте cloudflare_leaked_credential_check ресурс, чтобы включить обнаружение утёкших учётных данных для зоны. Например:
resource "cloudflare_leaked_credential_check" "zone_lcc_example" {
zone_id = var.cloudflare_zone_id
enabled = true
}3. Настройте выполняемые действия
В зависимости от вашей предыдущей конфигурации выполните одно из следующих действий:
- Если вы использовали действие по умолчанию в Exposed Credentials Check: включите Add Leaked Credentials Checks Header (управляемое преобразование, managed transform) который добавляет
Exposed-Credential-Check(заголовок) к входящим запросам, содержащим утёкшие учётные данные. Хотя имя заголовка совпадает с используемым в Exposed Credentials Check, значения заголовка в новой реализации варьируются между1и4. - Если вы использовали другое действие: создайте пользовательское правило с действием, эквивалентным тому, что вы использовали. Правило должно соответствовать
User and password leaked is true(если вы используете редактор выражений, введите(cf.waf.credential_check.username_and_password_leaked)).
Дополнительные ресурсы
- Проверяйте результаты обнаружения утёкших учётных данных в Security Analytics.
- См. Примеры правил блокировки с примерами стратегий митигации, которые можно применять при обнаружении утёкших учётных данных.