A Cloudflare anunciou a adição de políticas de correção automática ao serviço Cloudflare CASB, permitindo que as equipes de segurança definam ações executadas automaticamente quando riscos são detectados em aplicativos SaaS, em vez de apenas registrar o alerta e aguardar a intervenção de um administrador do sistema. As ações incluem cancelar o compartilhamento de arquivos perigosos e enviar detalhes do evento por meio de Webhooks para as plataformas e os canais operacionais escolhidos pela organização.
Do alerta à ação
O CASB monitora a postura dos aplicativos SaaS em busca de problemas como arquivos cujo escopo de compartilhamento foi ampliado, chaves ou tokens de acesso administrativo inativos e aplicativos OAuth com permissões excessivas. Esses resultados eram apresentados principalmente como alertas ou exigiam tratamento manual no painel da Cloudflare, deixando uma lacuna de tempo entre a descoberta do problema e sua correção.
As novas políticas permitem que a organização defina a lógica de resposta uma única vez. Quando um novo resultado corresponde às condições da política, o CASB executa automaticamente a ação especificada. A Cloudflare apresenta o exemplo de uma organização que impede o compartilhamento público de arquivos, permitindo exceções para o departamento de marketing; nesse caso, a política pode cancelar imediatamente o compartilhamento público ao detectar um arquivo que viole a regra, em vez de deixar a violação em uma lista aguardando revisão individual.
Como funcionam as políticas?
O mecanismo foi desenvolvido dentro da plataforma para desenvolvedores da Cloudflare e usa o Cloudflare Queues para colocar em uma fila de processamento as mensagens dos resultados detectados. Em seguida, um consumidor executado pelo Cloudflare Workers verifica a existência de uma política correspondente e cria uma tarefa que é encaminhada ao fluxo de processamento baseado no Cloudflare Workflows. O Workflows oferece execução retomável, com novas tentativas automáticas quando a operação falha ou os componentes são reiniciados.
O Workflows também lida com os limites de taxa de solicitações impostos pelas interfaces de programação de aplicativos dos provedores de SaaS; ele pode pausar a tarefa durante o período de espera apropriado e tentar novamente, em vez de descartá-la. A Cloudflare estabelece uma meta de tempo, desde a detecção do resultado até a conclusão da correção, de no máximo cinco minutos.
Ações e integrações disponíveis
Para criar uma política, o cliente especifica o fornecedor e a integração ou o locatário relevante, depois escolhe o tipo de resultado que acionará a política e a ação desejada. É possível combinar a correção com o envio de um Webhook. A correção nativa executada diretamente pela Cloudflare por meio da API de SaaS inclui ações para tipos de resultados de arquivos e pastas no Microsoft e no Google Workspace, e seu uso pode exigir a atualização das permissões da integração para o modo de leitura e gravação.
Já os Webhooks podem ser direcionados ao Slack, ao Microsoft Teams, ao Jira, ao ServiceNow, ao Tines ou a qualquer endpoint HTTP personalizado usado pela organização. Isso permite conectar o CASB ao centro de operações de segurança, a uma plataforma SOAR ou aos sistemas internos de automação sem criar um sistema independente para processar eventos.
Auditoria e limitações atuais
A Cloudflare registra dois tipos de logs na seção Insights do Cloudflare One. O Admin Activity registra quem criou, modificou ou desativou a política e quando isso ocorreu, enquanto os logs de políticas do Cloud & SaaS Security registram o resultado de cada chamada, incluindo o resultado que acionou a política, o arquivo afetado, o status de sucesso ou falha e erros como 401 Unauthorized ou respostas de limite de taxa excedido.
Na prática, esses logs fornecem à organização uma trilha de auditoria entre um resultado específico, como um arquivo amplamente acessível, e a ação automática que o corrigiu, bem como o momento em que isso ocorreu. No entanto, o escopo da correção nativa ainda está atualmente limitado aos tipos de resultados de arquivos e pastas no Microsoft e no Google Workspace, e algumas ações dependem da concessão de permissões de gravação à integração. A Cloudflare afirma que o suporte a Custom Findings será adicionado nas semanas seguintes, o que poderá ampliar a capacidade dos clientes de definir uma lógica de detecção adequada às suas necessidades específicas.
As CASB Policies estão disponíveis na seção Cloud & SaaS findings do painel de controle, e os clientes precisam conectar ou atualizar a integração do Microsoft 365 ou do Google Workspace com permissões de Read-Write antes de criar a primeira política de correção.