Cloudflare объявила о добавлении политик автоматического устранения в сервис Cloudflare CASB. Теперь команды безопасности могут задавать действия, которые будут автоматически выполняться при обнаружении рисков в SaaS-приложениях, вместо того чтобы лишь регистрировать предупреждение и ждать вмешательства системного администратора. Действия включают отмену общего доступа к опасным файлам и отправку сведений о событии через Webhooks на выбранные организацией операционные платформы и каналы.
От предупреждения к действию
CASB отслеживает состояние SaaS-приложений в поисках таких проблем, как файлы, для которых был расширен диапазон общего доступа, неактивные административные ключи или токены доступа, а также OAuth-приложения с избыточными разрешениями. Ранее эти результаты в основном отображались как предупреждения или требовали ручной обработки из панели Cloudflare, что создавало временной разрыв между обнаружением проблемы и её устранением.
Новые политики позволяют организации один раз определить логику реагирования. Когда новый результат соответствует условиям политики, CASB автоматически выполняет заданное действие. Cloudflare приводит пример организации, которая запрещает общий доступ к файлам, но допускает исключения для отдела маркетинга. В таком случае политика может немедленно отменить общий доступ после обнаружения файла, нарушающего правило, вместо того чтобы оставлять нарушение в списке, ожидающем индивидуальной проверки.
Как работают политики?
Механизм создан внутри платформы Cloudflare для разработчиков и использует Cloudflare Queues для помещения обнаруженных результатов в очередь обработки. Затем потребитель, работающий через Cloudflare Workers, проверяет наличие соответствующей политики и создаёт задачу, передаваемую в конвейер обработки на базе Cloudflare Workflows. Workflows обеспечивает возобновляемое выполнение с автоматическими повторными попытками при сбое операции или перезапуске компонентов.
Workflows также учитывает ограничения частоты запросов, установленные API-поставщиками SaaS: он может приостановить задачу на необходимый период ожидания, а затем повторить попытку вместо того, чтобы удалить её. Cloudflare устанавливает целевое время от обнаружения результата до завершения устранения — не более пяти минут.
Доступные действия и интеграции
Для создания политики клиент указывает поставщика, соответствующую интеграцию или арендатора, затем выбирает тип результата, который будет запускать политику, и требуемое действие. Устранение можно сочетать с отправкой Webhook. Собственная обработка, выполняемая Cloudflare напрямую через API SaaS, включает действия для типов результатов, связанных с файлами и папками в Microsoft и Google Workspace; для её использования может потребоваться обновить разрешения интеграции до режима чтения и записи.
Webhooks можно направлять в Slack, Microsoft Teams, Jira, ServiceNow, Tines или на любую пользовательскую конечную точку HTTP, используемую организацией. Это позволяет связать CASB с центром операций безопасности, платформой SOAR или внутренними системами автоматизации без создания отдельной системы обработки событий.
Аудит и текущие ограничения
Cloudflare ведёт два типа журналов в разделе Insights в Cloudflare One. В журнале Admin Activity фиксируется, кто и когда создал, изменил или отключил политику, а журналы политик Cloud & SaaS Security регистрируют результат каждого вызова, включая результат, запустивший политику, затронутый файл, состояние успеха или сбоя, а также ошибки, такие как 401 Unauthorized или ответы о превышении лимита запросов.
На практике эти журналы предоставляют организации аудиторскую связь между конкретным результатом, например широко доступным файлом, и автоматическим действием, устранившим проблему, а также временем его выполнения. Однако область собственной обработки пока ограничена типами результатов, связанных с файлами и папками в Microsoft и Google Workspace; кроме того, некоторые действия требуют предоставления интеграции разрешений на запись. Cloudflare сообщает, что поддержка Custom Findings будет добавлена в последующие недели, что может расширить возможности клиентов по определению логики обнаружения, соответствующей их индивидуальным потребностям.
CASB Policies доступны в разделе Cloud & SaaS findings панели управления. Перед созданием первой политики устранения клиентам необходимо подключить интеграцию Microsoft 365 или Google Workspace либо обновить её, предоставив разрешения Read-Write.