← Документация WAF / managed-rules / reference
Cloudflare Sensitive Data Detection
Управляемый набор правил Cloudflare Sensitive Data Detection помогает выявлять утечки данных, порождаемые вашими серверами-источниками. Его правила работают по телу ответа, отыскивая паттерны типичных чувствительных данных, включая:
- Персональные данные (PII) ↗ (PII) — например, номера паспортов.
- Финансовая информация — например, номера банковских карт.
- Секреты — например, API-ключи.
Включение Cloudflare Sensitive Data Detection не добавляет задержки, поскольку обнаружение происходит вне пути ответа. По этой причине правила всегда развёртываются с Log (заблокировать уже отправленный ответ невозможно), что даёт вам видимость чувствительных данных, покидающих ваши исходные серверы.
Дополнительные замечания
Когда функция включена, Cloudflare Sensitive Data Detection будет проверять все ответы, отправляемые посетителям (согласно вашему пользовательскому выражению фильтра, если оно задано), включая ответы из кеша и ответы, обрабатываемые Workers.
Обнаружение обрабатывает текстовое, HTML-, JSON- и XML-содержимое ответа объёмом до 1 МБ.
В настоящее время Cloudflare Sensitive Data Detection не поддерживает журналирование совпавшего payload.
Развёртывание набора правил Cloudflare Sensitive Data Detection
-
В панели управления Cloudflare перейдите в раздел Security Settings .
Перейдите в Settings ↗ -
(Необязательно) Отфильтруйте по Эксплойты веб-приложений.
-
Включите Обнаружение чувствительных данных , чтобы развернуть набор правил.
Настройка в панели управления
Вы можете настроить (переопределить) набор Cloudflare Sensitive Data Detection на нескольких уровнях:
Более специфичные конфигурации (на уровне правила и тега) имеют больший приоритет, чем менее специфичные (на уровне набора правил). См. Переопределение управляемого набора правил в документации Ruleset Engine для получения дополнительной информации.
Конфигурация на уровне набора правил
В дашборде Cloudflare вы можете настроить (или переопределить) следующий параметр Cloudflare Sensitive Data Detection:
- Область действия: если задать пользовательское выражение фильтра для области действия, набор Cloudflare Sensitive Data Detection применяется только к части входящих запросов. По умолчанию управляемый набор правил, развёрнутый в панели управления, применяется ко всему входящему трафику.
После того как вы развернули набор правил Cloudflare Sensitive Data Detection, выполните следующие действия для настройки в панели управления:
-
В панели управления Cloudflare перейдите в раздел Security Settings .
Перейдите в Settings ↗ -
(Необязательно) Отфильтруйте по Эксплойты веб-приложений.
-
Для Обнаружение чувствительных данных, выберите Настроенный набор правил: <SCOPE> , чтобы изменить область действия набора правил.
Решите, применять ли управляемый набор правил ко всем входящим запросам (глобальная область) или только к их части. -
Если вы выбрали Пользовательское выражение фильтра задайте выражение фильтра, определяющее, к каким запросам будет применяться набор правил Cloudflare Sensitive Data Detection.
-
Выберите Next, а затем выберите Save.
Конфигурация на уровне тегов
Вы можете настроить (или переопределить) следующую настройку в панели управления для правил, имеющих хотя бы один из выбранных тегов:
- Статус правила: Устанавливает статус правил для всех правил с выбранными тегами.
После того как вы развернули набор правил Cloudflare Sensitive Data Detection, выполните следующие действия, чтобы настроить правила с определёнными тегами в панели управления:
-
В панели управления Cloudflare перейдите в раздел Security Settings .
Перейдите в Settings ↗ -
(Необязательно) Отфильтруйте по Эксплойты веб-приложений.
-
Для Обнаружение чувствительных данных, выберите Настроенный набор правил: <SCOPE>, а затем выберите Next.
-
Выберите Browse rules.
-
Выберите один или несколько тегов под полем поиска, чтобы отфильтровать правила с этими тегами, а затем установите флажок в левом верхнем углу таблицы, чтобы выбрать все правила, показанные на текущей странице.
Если на текущей странице отображаются не все правила, распространите выбор на все правила с выбранными тегами на всех страницах, выбрав Select all <NUMBER> rules.
-
Обновите одну или несколько настроек для выбранных правил с помощью кнопок в правом верхнем углу таблицы (например, Установка статуса).
-
Выберите Next.
-
Появится диалоговое окно с вопросом, следует ли настраивать новые правила с выбранными тегами с использованием выбранных вами значений полей.
- Выберите Include new rules если вы хотите применять ваши настройки к любым новым правилам с выбранными тегами.
- Выберите Только выбранные правила , чтобы применить конфигурацию только к выбранным правилам.
-
Выберите Save.
Конфигурация на уровне правила
Вы можете настроить (или переопределить) следующую настройку в панели управления для выбранных правил:
- Статус правила: Устанавливает статус (включено или отключено) одного правила или, если вы выбрали несколько правил, выбранных правил.
После того как вы развернули набор правил Cloudflare Sensitive Data Detection, выполните следующие действия, чтобы настроить отдельные правила набора в панели управления:
-
В панели управления Cloudflare перейдите в раздел Security Settings .
Перейдите в Settings ↗ -
(Необязательно) Отфильтруйте по Эксплойты веб-приложений.
-
Для Обнаружение чувствительных данных, выберите Настроенный набор правил: <SCOPE>, а затем выберите Next.
-
Выберите Browse rules.
-
Найдите правила с помощью доступных фильтров.
-
В списке результатов измените значения для каждого правила по своему усмотрению, используя отображаемые раскрывающиеся списки и переключатели. Например, измените статус правила с помощью Статус рядом с правилом.
Чтобы настроить несколько правил с одинаковым значением, установите флажки для всех правил, которые вы хотите настроить. Если не все правила отображаются на текущей странице, вы можете расширить выбор на все правила на всех страницах, выбрав Select all <NUMBER> rules. Затем используйте кнопки в правом верхнем углу таблицы — например, Установка статуса — чтобы обновить одно или несколько полей выбранных правил.
-
Выберите Next, а затем выберите Save.
Настройка через API
Чтобы развернуть набор Cloudflare Sensitive Data Detection для зоны через API, создайте правило с execute в набор правил точки входа для http_response_firewall_managed фазе.
Пример
Этот пример разворачивает набор правил Cloudflare Sensitive Data Detection в фазе http_response_firewall_managed указанной зоны ($ZONE_ID) создав правило, которое выполняет управляемый набор правил. Правила из управляемого набора выполняются для всех входящих запросов.
-
Вызовите Получение набора правил точки входа зоны (операция), чтобы получить определение набора правил точки входа для фазы
http_response_firewall_managed(фаза). Вам понадобится ID зоны для этой задачи.Получение набора правил точки входа зоныcurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_response_firewall_managed/entrypoint" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": { "description": "Zone-level phase entry point (response)", "id": "<RULESET_ID>", "kind": "zone", "last_updated": "2024-03-16T15:40:08.202335Z", "name": "zone", "phase": "http_response_firewall_managed", "rules": [ // ... ], "source": "firewall_managed", "version": "10" }, "success": true, "errors": [], "messages": [] } -
Если набор правил точки входа уже существует (то есть если вы получили
200 OKкод состояния и определение набора правил), запишите ID набора правил из ответа. Затем вызовите Создание правила в наборе правил зоны операцию, чтобы добавитьexecute(правило) в существующий набор правил, развёртывающее управляемый набор правил Cloudflare Sensitive Data Detection (с IDe22d83c647c64a3eae91b71b499d988e). По умолчанию правило будет добавлено в конец списка правил, уже имеющихся в наборе.Создание правила в наборе правил зоныcurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/$RULESET_ID/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "action": "execute", "action_parameters": { "id": "e22d83c647c64a3eae91b71b499d988e" }, "expression": "true", "description": "Execute the Cloudflare Sensitive Data Detection managed ruleset" }'{ "result": { "id": "<RULESET_ID>", "name": "Zone-level phase entry point (response)", "description": "", "kind": "zone", "version": "11", "rules": [ // ... any existing rules { "id": "<RULE_ID>", "version": "1", "action": "execute", "action_parameters": { "id": "e22d83c647c64a3eae91b71b499d988e", "version": "latest" }, "expression": "true", "description": "Execute the Cloudflare Sensitive Data Detection managed ruleset", "last_updated": "2024-03-18T18:08:14.003361Z", "ref": "<RULE_REF>", "enabled": true } ], "last_updated": "2024-03-18T18:08:14.003361Z", "phase": "http_response_firewall_managed" }, "success": true, "errors": [], "messages": [] } -
Если набор правил точки входа не существует (то есть если вы получили
404 Not Foundкод состояния на шаге 1), создайте его с помощью Создание набора правил зоны. Включите одно правило в массивrules(массив), который выполняет управляемый набор правил Cloudflare Sensitive Data Detection (с IDe22d83c647c64a3eae91b71b499d988e) для всех входящих запросов в зоне.Создание набора правил зоныcurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "My ruleset", "description": "Entry point ruleset for WAF managed rulesets (response)", "kind": "zone", "phase": "http_response_firewall_managed", "rules": [ { "action": "execute", "action_parameters": { "id": "e22d83c647c64a3eae91b71b499d988e" }, "expression": "true", "description": "Execute the Cloudflare Sensitive Data Detection managed ruleset" } ] }'
Дальнейшие шаги
Чтобы настроить управляемый набор правил Cloudflare Sensitive Data Detection через API, создайте переопределения с помощью Rulesets API. Доступны следующие настройки:
Отключайте отдельные правила, создавая переопределения правил.
Примеры создания переопределений через API см. в Переопределение управляемого набора правил.
Дополнительные ресурсы
Подробнее о работе с управляемыми наборами правил через API см. Работа с управляемыми наборами правил в документации по Ruleset Engine.
Просмотр обнаруженных утечек
Чтобы проверить утечки данных, обнаруженные Cloudflare Sensitive Data Detection, вы можете сделать следующее:
- Регулярно проверяйте Security Events для любых событий, сгенерированных управляемым набором правил.
- Настройте Оповещения WAF , чтобы получать оповещения о любых всплесках событий WAF. Для Advanced Security Events Alert можно фильтровать по одному или нескольким доменам на планах Enterprise и по
Data Loss Protectionчтобы получать отдельные оповещения о Sensitive Data Detection.