Cloudflare hat die Einführung von automatischen Behebungsrichtlinien für den Cloudflare-CASB-Dienst angekündigt. Dadurch können Sicherheitsteams Maßnahmen festlegen, die automatisch ausgeführt werden, sobald Risiken in SaaS-Anwendungen erkannt werden, anstatt lediglich eine Warnung zu protokollieren und auf den Eingriff eines Administrators zu warten. Zu den Maßnahmen gehören das Aufheben der Freigabe gefährlicher Dateien und das Senden von Ereignisdetails über Webhooks an von der Organisation ausgewählte Plattformen und operative Kanäle.
Von der Warnung zur Maßnahme
CASB überwacht den Zustand von SaaS-Anwendungen auf Probleme wie Dateien, deren Freigabebereich erweitert wurde, inaktive administrative Zugriffs- oder Sicherheitsschlüssel und OAuth-Anwendungen mit übermäßigen Berechtigungen. Bisher wurden diese Ergebnisse hauptsächlich als Warnungen angezeigt oder erforderten eine manuelle Behebung über das Cloudflare-Dashboard, wodurch eine zeitliche Lücke zwischen der Erkennung des Problems und seiner Behebung entstand.
Die neuen Richtlinien ermöglichen es der Organisation, die Reaktionslogik einmalig zu definieren. Sobald ein neues Ergebnis mit den Bedingungen der Richtlinie übereinstimmt, führt CASB die festgelegte Maßnahme automatisch aus. Cloudflare nennt das Beispiel einer Organisation, die die öffentliche Freigabe von Dateien verhindert, aber Ausnahmen für die Marketingabteilung zulässt. In diesem Fall kann die Richtlinie die öffentliche Freigabe sofort aufheben, sobald eine Datei erkannt wird, die gegen die Regel verstößt, anstatt den Verstoß in einer Liste zu belassen, die auf eine individuelle Prüfung wartet.
Wie funktionieren die Richtlinien?
Die Engine wurde innerhalb der Cloudflare-Entwicklerplattform entwickelt und verwendet Cloudflare Queues, um Nachrichten über erkannte Ergebnisse in eine Verarbeitungsschlange einzureihen. Anschließend prüft ein über Cloudflare Workers ausgeführter Consumer, ob eine passende Richtlinie vorhanden ist, und erstellt eine Aufgabe, die an die auf Cloudflare Workflows basierende Verarbeitungspipeline übergeben wird. Workflows ermöglicht eine fortsetzbare Ausführung mit automatischen Wiederholungsversuchen, wenn der Vorgang fehlschlägt oder Komponenten neu gestartet werden.
Workflows berücksichtigt außerdem die von den APIs der SaaS-Anbieter auferlegten Ratenbegrenzungen. Die Aufgabe kann während der angemessenen Wartezeit angehalten und anschließend erneut versucht werden, anstatt verworfen zu werden. Cloudflare setzt sich das zeitliche Ziel, dass von der Erkennung des Ergebnisses bis zum Abschluss der Behebung höchstens fünf Minuten vergehen.
Verfügbare Maßnahmen und Integrationen
Zum Erstellen einer Richtlinie legt der Kunde den Anbieter sowie die betreffende Integration oder den betreffenden Mandanten fest und wählt anschließend die Art des Ergebnisses, das die Richtlinie auslösen soll, sowie die gewünschte Maßnahme. Die Behebung kann mit dem Senden eines Webhooks kombiniert werden. Die native Behebung, die Cloudflare direkt über die SaaS-Schnittstelle ausführt, umfasst Maßnahmen für Ergebnisarten von Dateien und Ordnern in Microsoft und Google Workspace. Für ihre Verwendung kann eine Aktualisierung der Integrationsberechtigungen auf den Lese- und Schreibmodus erforderlich sein.
Webhooks können an Slack, Microsoft Teams, Jira, ServiceNow, Tines oder an einen beliebigen benutzerdefinierten HTTP-Endpunkt der Organisation geleitet werden. Dadurch lässt sich CASB mit einem Security Operations Center, einer SOAR-Plattform oder internen Automatisierungssystemen verbinden, ohne ein eigenständiges System zur Ereignisverarbeitung entwickeln zu müssen.
Auditierung und aktuelle Einschränkungen
Cloudflare protokolliert zwei Arten von Einträgen im Bereich Insights von Cloudflare One. Admin Activity erfasst, wer die Richtlinie erstellt, geändert oder deaktiviert hat und wann dies geschah. Die Protokolle der Cloud-&-SaaS-Sicherheitsrichtlinien erfassen dagegen das Ergebnis jedes Aufrufs, einschließlich des Ergebnisses, das die Richtlinie ausgelöst hat, der betroffenen Datei, des Erfolgs- oder Fehlerstatus sowie von Fehlern wie 401 Unauthorized oder Antworten aufgrund überschrittener Ratenbegrenzungen.
In der Praxis geben diese Protokolle der Organisation eine prüfbare Verbindung zwischen einem bestimmten Ergebnis, etwa einer weitgehend zugänglichen Datei, und der automatischen Maßnahme, mit der es behoben wurde, einschließlich des Zeitpunkts. Der Umfang der nativen Behebung ist derzeit jedoch weiterhin auf Ergebnisarten von Dateien und Ordnern in Microsoft und Google Workspace beschränkt. Außerdem hängen einige Maßnahmen davon ab, dass der Integration Schreibberechtigungen erteilt werden. Cloudflare zufolge wird die Unterstützung für Custom Findings in den folgenden Wochen hinzugefügt, wodurch Kunden möglicherweise mehr Möglichkeiten erhalten, eine Erkennungslogik zu definieren, die ihren speziellen Anforderungen entspricht.
CASB Policies sind im Bereich Cloud-&-SaaS-Findings des Dashboards verfügbar. Kunden müssen ihre Microsoft-365- oder Google-Workspace-Integration verbinden oder sie vor dem Erstellen der ersten Behebungsrichtlinie mit Read-Write-Berechtigungen aktualisieren.