INTEGRITY Документация

Cloudflare Sensitive Data Detection

Управляемый набор правил Cloudflare Sensitive Data Detection помогает выявлять утечки данных, порождаемые вашими серверами-источниками. Его правила работают по телу ответа, отыскивая паттерны типичных чувствительных данных, включая:

Включение Cloudflare Sensitive Data Detection не добавляет задержки, поскольку обнаружение происходит вне пути ответа. По этой причине правила всегда развёртываются с Log (заблокировать уже отправленный ответ невозможно), что даёт вам видимость чувствительных данных, покидающих ваши исходные серверы.

Дополнительные замечания

Когда функция включена, Cloudflare Sensitive Data Detection будет проверять все ответы, отправляемые посетителям (согласно вашему пользовательскому выражению фильтра, если оно задано), включая ответы из кеша и ответы, обрабатываемые Workers.

Обнаружение обрабатывает текстовое, HTML-, JSON- и XML-содержимое ответа объёмом до 1 МБ.

В настоящее время Cloudflare Sensitive Data Detection не поддерживает журналирование совпавшего payload.


Развёртывание набора правил Cloudflare Sensitive Data Detection

  1. В панели управления Cloudflare перейдите в раздел Security Settings .

    Перейдите в Settings ↗
  2. (Необязательно) Отфильтруйте по Эксплойты веб-приложений.

  3. Включите Обнаружение чувствительных данных , чтобы развернуть набор правил.

Настройка в панели управления

Вы можете настроить (переопределить) набор Cloudflare Sensitive Data Detection на нескольких уровнях:

Более специфичные конфигурации (на уровне правила и тега) имеют больший приоритет, чем менее специфичные (на уровне набора правил). См. Переопределение управляемого набора правил в документации Ruleset Engine для получения дополнительной информации.

Конфигурация на уровне набора правил

В дашборде Cloudflare вы можете настроить (или переопределить) следующий параметр Cloudflare Sensitive Data Detection:

После того как вы развернули набор правил Cloudflare Sensitive Data Detection, выполните следующие действия для настройки в панели управления:

  1. В панели управления Cloudflare перейдите в раздел Security Settings .

    Перейдите в Settings ↗
  2. (Необязательно) Отфильтруйте по Эксплойты веб-приложений.

  3. Для Обнаружение чувствительных данных, выберите Настроенный набор правил: <SCOPE> , чтобы изменить область действия набора правил.
    Решите, применять ли управляемый набор правил ко всем входящим запросам (глобальная область) или только к их части.

  4. Если вы выбрали Пользовательское выражение фильтра задайте выражение фильтра, определяющее, к каким запросам будет применяться набор правил Cloudflare Sensitive Data Detection.

  5. Выберите Next, а затем выберите Save.

Конфигурация на уровне тегов

Вы можете настроить (или переопределить) следующую настройку в панели управления для правил, имеющих хотя бы один из выбранных тегов:

После того как вы развернули набор правил Cloudflare Sensitive Data Detection, выполните следующие действия, чтобы настроить правила с определёнными тегами в панели управления:

  1. В панели управления Cloudflare перейдите в раздел Security Settings .

    Перейдите в Settings ↗
  2. (Необязательно) Отфильтруйте по Эксплойты веб-приложений.

  3. Для Обнаружение чувствительных данных, выберите Настроенный набор правил: <SCOPE>, а затем выберите Next.

  4. Выберите Browse rules.

    Панель управления Cloudflare со списком правил набора Sensitive Data Detection.
  1. Выберите один или несколько тегов под полем поиска, чтобы отфильтровать правила с этими тегами, а затем установите флажок в левом верхнем углу таблицы, чтобы выбрать все правила, показанные на текущей странице.
    Если на текущей странице отображаются не все правила, распространите выбор на все правила с выбранными тегами на всех страницах, выбрав Select all <NUMBER> rules.

    Страница Configure deployment с выбранными правилами с тегом 'encryption' в наборе правил Sensitive Data Detection.
  2. Обновите одну или несколько настроек для выбранных правил с помощью кнопок в правом верхнем углу таблицы (например, Установка статуса).

  3. Выберите Next.

  4. Появится диалоговое окно с вопросом, следует ли настраивать новые правила с выбранными тегами с использованием выбранных вами значений полей.

    • Выберите Include new rules если вы хотите применять ваши настройки к любым новым правилам с выбранными тегами.
    • Выберите Только выбранные правила , чтобы применить конфигурацию только к выбранным правилам.
  5. Выберите Save.

Конфигурация на уровне правила

Вы можете настроить (или переопределить) следующую настройку в панели управления для выбранных правил:

После того как вы развернули набор правил Cloudflare Sensitive Data Detection, выполните следующие действия, чтобы настроить отдельные правила набора в панели управления:

  1. В панели управления Cloudflare перейдите в раздел Security Settings .

    Перейдите в Settings ↗
  2. (Необязательно) Отфильтруйте по Эксплойты веб-приложений.

  3. Для Обнаружение чувствительных данных, выберите Настроенный набор правил: <SCOPE>, а затем выберите Next.

  4. Выберите Browse rules.

    Панель управления Cloudflare со списком правил набора Sensitive Data Detection.
  1. Найдите правила с помощью доступных фильтров.

  2. В списке результатов измените значения для каждого правила по своему усмотрению, используя отображаемые раскрывающиеся списки и переключатели. Например, измените статус правила с помощью Статус рядом с правилом.

    Чтобы настроить несколько правил с одинаковым значением, установите флажки для всех правил, которые вы хотите настроить. Если не все правила отображаются на текущей странице, вы можете расширить выбор на все правила на всех страницах, выбрав Select all <NUMBER> rules. Затем используйте кнопки в правом верхнем углу таблицы — например, Установка статуса — чтобы обновить одно или несколько полей выбранных правил.

    Страница Configure deployment с выбранными правилами набора Sensitive Data Detection.
  3. Выберите Next, а затем выберите Save.

Настройка через API

Чтобы развернуть набор Cloudflare Sensitive Data Detection для зоны через API, создайте правило с execute в набор правил точки входа для http_response_firewall_managed фазе.

Пример

Этот пример разворачивает набор правил Cloudflare Sensitive Data Detection в фазе http_response_firewall_managed указанной зоны ($ZONE_ID) создав правило, которое выполняет управляемый набор правил. Правила из управляемого набора выполняются для всех входящих запросов.

  1. Вызовите Получение набора правил точки входа зоны (операция), чтобы получить определение набора правил точки входа для фазы http_response_firewall_managed (фаза). Вам понадобится ID зоны для этой задачи.

    Получение набора правил точки входа зоны
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_response_firewall_managed/entrypoint" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    {
    	"result": {
    		"description": "Zone-level phase entry point (response)",
    		"id": "<RULESET_ID>",
    		"kind": "zone",
    		"last_updated": "2024-03-16T15:40:08.202335Z",
    		"name": "zone",
    		"phase": "http_response_firewall_managed",
    		"rules": [
    			// ...
    		],
    		"source": "firewall_managed",
    		"version": "10"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }
  2. Если набор правил точки входа уже существует (то есть если вы получили 200 OK код состояния и определение набора правил), запишите ID набора правил из ответа. Затем вызовите Создание правила в наборе правил зоны операцию, чтобы добавить execute (правило) в существующий набор правил, развёртывающее управляемый набор правил Cloudflare Sensitive Data Detection (с ID e22d83c647c64a3eae91b71b499d988e). По умолчанию правило будет добавлено в конец списка правил, уже имеющихся в наборе.

    Создание правила в наборе правил зоны
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/$RULESET_ID/rules" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"action": "execute",
    		"action_parameters": {
    				"id": "e22d83c647c64a3eae91b71b499d988e"
    		},
    		"expression": "true",
    		"description": "Execute the Cloudflare Sensitive Data Detection managed ruleset"
    	}'
    {
    	"result": {
    		"id": "<RULESET_ID>",
    		"name": "Zone-level phase entry point (response)",
    		"description": "",
    		"kind": "zone",
    		"version": "11",
    		"rules": [
    			// ... any existing rules
    			{
    				"id": "<RULE_ID>",
    				"version": "1",
    				"action": "execute",
    				"action_parameters": {
    					"id": "e22d83c647c64a3eae91b71b499d988e",
    					"version": "latest"
    				},
    				"expression": "true",
    				"description": "Execute the Cloudflare Sensitive Data Detection managed ruleset",
    				"last_updated": "2024-03-18T18:08:14.003361Z",
    				"ref": "<RULE_REF>",
    				"enabled": true
    			}
    		],
    		"last_updated": "2024-03-18T18:08:14.003361Z",
    		"phase": "http_response_firewall_managed"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }
  3. Если набор правил точки входа не существует (то есть если вы получили 404 Not Found код состояния на шаге 1), создайте его с помощью Создание набора правил зоны. Включите одно правило в массив rules (массив), который выполняет управляемый набор правил Cloudflare Sensitive Data Detection (с ID e22d83c647c64a3eae91b71b499d988e) для всех входящих запросов в зоне.

    Создание набора правил зоны
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "My ruleset",
    		"description": "Entry point ruleset for WAF managed rulesets (response)",
    		"kind": "zone",
    		"phase": "http_response_firewall_managed",
    		"rules": [
    				{
    						"action": "execute",
    						"action_parameters": {
    								"id": "e22d83c647c64a3eae91b71b499d988e"
    						},
    						"expression": "true",
    						"description": "Execute the Cloudflare Sensitive Data Detection managed ruleset"
    				}
    		]
    	}'

Дальнейшие шаги

Чтобы настроить управляемый набор правил Cloudflare Sensitive Data Detection через API, создайте переопределения с помощью Rulesets API. Доступны следующие настройки:

Примеры создания переопределений через API см. в Переопределение управляемого набора правил.

Дополнительные ресурсы

Подробнее о работе с управляемыми наборами правил через API см. Работа с управляемыми наборами правил в документации по Ruleset Engine.

Просмотр обнаруженных утечек

Чтобы проверить утечки данных, обнаруженные Cloudflare Sensitive Data Detection, вы можете сделать следующее: