Cloudflare는 Cloudflare CASB 서비스에 자동화된 처리 정책을 추가했다고 발표했습니다. 이에 따라 보안 팀은 SaaS 애플리케이션에서 위험이 발견될 때 실행할 조치를 자동으로 지정할 수 있으며, 더 이상 경고를 기록하고 시스템 관리자의 개입을 기다리는 데 그치지 않아도 됩니다. 조치에는 위험한 파일의 공유 해제와 Webhook을 통한 이벤트 세부 정보의 조직이 선택한 플랫폼 및 운영 채널로의 전송이 포함됩니다.
경고에서 조치로
CASB는 SaaS 애플리케이션의 상태를 모니터링하며, 공유 범위가 확장된 파일, 유휴 상태인 관리 액세스 키 또는 토큰, 과도한 권한을 보유한 OAuth 애플리케이션과 같은 문제를 탐지합니다. 이전에는 이러한 결과가 주로 경고로 표시되거나 Cloudflare 대시보드에서 수동으로 처리해야 했기 때문에 문제 발견과 해결 사이에 시간 차이가 발생했습니다.
새 정책을 사용하면 조직은 대응 로직을 한 번 정의할 수 있습니다. 새로운 결과가 정책 조건과 일치하면 CASB가 지정된 조치를 자동으로 실행합니다. Cloudflare는 마케팅 부서에 대한 예외를 허용하면서 파일의 공개 공유를 차단하는 조직을 예로 제시합니다. 이 경우 정책은 규칙을 위반하는 파일이 발견되는 즉시 공개 공유를 해제할 수 있으므로, 해당 위반 사항을 개별 검토를 기다리는 목록에 남겨 두지 않아도 됩니다.
정책은 어떻게 작동하는가?
이 엔진은 Cloudflare 개발자 플랫폼 내부에 구축되었으며, Cloudflare Queues를 사용해 탐지된 결과 메시지를 처리 대기열에 넣습니다. 그런 다음 Cloudflare Workers를 통해 실행되는 소비자가 일치하는 정책이 있는지 확인하고, Cloudflare Workflows 기반 처리 파이프라인으로 전달되는 작업을 생성합니다. Workflows는 재개 가능한 실행을 제공하며, 작업이 실패하거나 구성 요소가 다시 시작될 때 자동으로 재시도합니다.
Workflows는 SaaS 제공업체의 API가 적용하는 요청률 제한도 처리합니다. 적절한 대기 기간 동안 작업을 일시 중지한 후 작업을 폐기하는 대신 다시 시도할 수 있습니다. Cloudflare는 결과가 발견된 시점부터 처리가 완료될 때까지 5분을 넘지 않는 시간 목표를 설정했습니다.
사용 가능한 조치 및 통합
정책을 생성하려면 고객이 해당 공급업체와 통합 또는 테넌트를 지정한 다음, 정책을 실행할 결과 유형과 필요한 조치를 선택합니다. 처리와 Webhook 전송을 함께 사용할 수도 있습니다. Cloudflare가 SaaS API를 통해 직접 실행하는 기본 처리는 Microsoft 및 Google Workspace의 파일과 폴더 결과 유형에 대한 조치를 포함하며, 이를 사용하려면 통합 권한을 읽기 및 쓰기 모드로 업데이트해야 할 수 있습니다.
Webhook은 Slack, Microsoft Teams, Jira, ServiceNow, Tines 또는 조직이 사용하는 사용자 지정 HTTP 엔드포인트로 전송할 수 있습니다. 이를 통해 별도의 이벤트 처리 시스템을 구축하지 않고도 CASB를 보안 운영 센터, SOAR 플랫폼 및 내부 자동화 시스템에 연결할 수 있습니다.
감사 및 현재의 제한 사항
Cloudflare는 Cloudflare One의 Insights 섹션에 두 가지 유형의 로그를 기록합니다. Admin Activity는 누가 정책을 생성, 수정 또는 비활성화했는지와 그 시점을 기록하며, Cloud & SaaS Security 정책 로그는 정책을 실행한 결과, 영향을 받은 파일, 성공 또는 실패 상태, 401 Unauthorized와 같은 오류 및 요청률 제한 초과 응답을 포함해 각 호출의 결과를 기록합니다.
실제로 이러한 로그는 광범위하게 공개된 파일과 같은 특정 결과와 이를 처리한 자동화된 조치 및 그 시점 사이에 감사 추적을 제공합니다. 그러나 기본 처리 범위는 현재 Microsoft 및 Google Workspace의 파일과 폴더 결과 유형으로 제한되어 있으며, 일부 조치는 통합에 쓰기 권한을 부여해야 합니다. Cloudflare는 향후 몇 주 내에 Custom Findings 지원을 추가할 예정이라고 밝혔으며, 이를 통해 고객은 각자의 요구에 맞는 탐지 로직을 정의할 수 있는 역량이 확대될 수 있습니다.
CASB Policies는 대시보드의 Cloud & SaaS findings 섹션에서 사용할 수 있습니다. 고객은 첫 번째 처리 정책을 생성하기 전에 Microsoft 365 또는 Google Workspace 통합을 연결하거나 업데이트하고 Read-Write 권한을 부여해야 합니다.