Cloudflare anunció la incorporación de políticas de corrección automática al servicio Cloudflare CASB, de modo que los equipos de seguridad puedan definir acciones que se ejecuten automáticamente al detectar riesgos en aplicaciones SaaS, en lugar de limitarse a registrar la alerta y esperar la intervención de un administrador del sistema. Entre las acciones se incluyen revocar el uso compartido de archivos peligrosos y enviar los detalles del evento mediante Webhooks a las plataformas y canales operativos que elija la organización.
De la alerta a la acción
CASB supervisa la postura de las aplicaciones SaaS en busca de problemas como archivos cuyo alcance de uso compartido se ha ampliado, claves o tokens de acceso administrativos inactivos y aplicaciones OAuth con permisos excesivos. Estos resultados se mostraban principalmente como alertas o requerían un tratamiento manual desde el panel de Cloudflare, lo que dejaba una brecha temporal entre la detección del problema y su solución.
Las nuevas políticas permiten a la organización definir la lógica de respuesta una sola vez. Cuando un nuevo resultado coincide con las condiciones de la política, CASB ejecuta automáticamente la acción especificada. Cloudflare ofrece el ejemplo de una organización que impide el uso compartido público de archivos, pero permite excepciones para el departamento de marketing; en este caso, la política puede revocar el uso compartido público en cuanto detecta un archivo que infringe la regla, en lugar de dejar la infracción en una lista a la espera de una revisión individual.
¿Cómo funcionan las políticas?
El motor se desarrolló dentro de la plataforma para desarrolladores de Cloudflare y utiliza Cloudflare Queues para colocar en una cola de procesamiento los mensajes correspondientes a los resultados detectados. Después, un consumidor que se ejecuta mediante Cloudflare Workers comprueba si existe una política coincidente y crea una tarea que se entrega al flujo de procesamiento basado en Cloudflare Workflows. Workflows proporciona una ejecución reanudable, con reintentos automáticos cuando la operación falla o se reinician los componentes.
Workflows también gestiona los límites de tasa de solicitudes impuestos por las interfaces de programación de aplicaciones de los proveedores de SaaS; puede pausar la tarea durante el periodo de espera adecuado y volver a intentarlo, en lugar de descartarla. Cloudflare establece un objetivo temporal de no más de cinco minutos desde la detección del resultado hasta la finalización de la corrección.
Acciones e integraciones disponibles
Para crear una política, el cliente especifica el proveedor, la integración o el inquilino correspondiente; después, selecciona el tipo de resultado que activará la política y la acción requerida. Es posible combinar la corrección con el envío de un Webhook. La corrección nativa que Cloudflare ejecuta directamente mediante la interfaz de SaaS incluye acciones para tipos de resultados relacionados con archivos y carpetas en Microsoft y Google Workspace, y su uso puede requerir actualizar los permisos de la integración al modo de lectura y escritura.
Los Webhooks pueden dirigirse a Slack, Microsoft Teams, Jira, ServiceNow, Tines o a cualquier punto de conexión HTTP personalizado que utilice la organización. Esto permite conectar CASB con un centro de operaciones de seguridad, una plataforma SOAR o los sistemas internos de automatización sin construir un sistema independiente para procesar eventos.
Auditoría y limitaciones actuales
Cloudflare registra dos tipos de registros dentro de la sección Insights de Cloudflare One. Admin Activity registra quién creó, modificó o desactivó la política y cuándo lo hizo, mientras que los registros de políticas de Cloud & SaaS Security registran el resultado de cada llamada, incluido el resultado que activó la política, el archivo afectado, el estado de éxito o fracaso y errores como 401 Unauthorized o respuestas por exceso del límite de solicitudes.
En la práctica, estos registros proporcionan a la organización un vínculo de auditoría entre un resultado específico, como un archivo disponible para un público amplio, y la acción automatizada que lo corrigió, junto con su momento de ejecución. Sin embargo, el alcance de la corrección nativa sigue limitado actualmente a los tipos de resultados relacionados con archivos y carpetas en Microsoft y Google Workspace, y algunas acciones dependen de conceder permisos de escritura a la integración. Cloudflare afirma que la compatibilidad con Custom Findings se añadirá durante las semanas siguientes, lo que podría ampliar la capacidad de los clientes para definir una lógica de detección adaptada a sus necesidades específicas.
CASB Policies está disponible en la sección Cloud & SaaS findings del panel de control, y los clientes deben conectar la integración de Microsoft 365 o Google Workspace, o actualizarla con permisos Read-Write, antes de crear la primera política de corrección.