Cloudflare宣布为Cloudflare CASB服务添加自动修复策略,使安全团队能够指定在检测到SaaS应用中的风险时自动执行的操作,而不只是记录警报并等待系统管理员介入。这些操作包括取消危险文件的共享,以及通过Webhooks将事件详情发送到组织选择的平台和运营渠道。
从警报到行动
CASB会监控SaaS应用的状态,查找文件共享范围被扩大、闲置的管理密钥或访问令牌,以及拥有过多权限的OAuth应用等问题。这些结果此前主要以警报形式呈现,或要求管理员从Cloudflare控制台手动处理,因此从发现问题到修复问题之间存在时间差。
新策略允许组织一次性定义响应逻辑。当新的发现结果符合策略条件时,CASB会自动执行指定操作。Cloudflare举例称,某组织禁止文件公开共享,但允许营销部门例外;在这种情况下,策略可以在发现文件违反规则后立即取消其公开共享,而不是让违规项目留在等待逐项审核的列表中。
策略如何运作?
该引擎构建于Cloudflare开发者平台内部,并使用Cloudflare Queues将检测到的结果消息放入处理队列。随后,通过Cloudflare Workers运行的消费者会检查是否存在匹配策略,并创建一项任务,将其传递给基于Cloudflare Workflows的处理流程。Workflows提供可恢复的执行机制,并会在操作失败或组件重启时自动重试。
Workflows还会处理SaaS供应商API施加的请求速率限制:它可以在适当的等待期间暂停任务,然后重试,而不是直接丢弃任务。Cloudflare设定的目标是,从发现结果到完成修复的时间不超过五分钟。
可用操作与集成
要创建策略,客户需要指定供应商以及相关集成或租户,然后选择将触发策略的结果类型和所需操作。修复操作可以与发送Webhook结合使用。Cloudflare目前可通过SaaS接口直接执行的原生修复操作,涵盖Microsoft和Google Workspace中文件及文件夹结果类型;使用这些操作可能需要将集成权限更新为读写模式。
至于Webhooks,则可以发送到Slack、Microsoft Teams、Jira、ServiceNow、Tines,或组织使用的任何自定义HTTP端点。这使CASB能够连接到安全运营中心、SOAR平台和内部自动化系统,而无需构建独立的事件处理系统。
审计与当前限制
Cloudflare会在Cloudflare One的Insights部分记录两类日志。Admin Activity记录创建、修改或停用策略的人员及时间;Cloud & SaaS Security策略日志则记录每次调用的结果,包括触发策略的结果、受影响的文件、成功或失败状态,以及401 Unauthorized等错误或超过请求速率限制的响应。
实际上,这些日志为组织提供了从特定结果(例如广泛可访问的文件)到处理该结果的自动化操作及其时间的审计链路。不过,目前原生修复的范围仍局限于Microsoft和Google Workspace中的文件及文件夹结果类型,部分操作还依赖于为集成授予写入权限。Cloudflare表示将在接下来几周内添加对Custom Findings的支持,这可能会扩大客户定义符合自身需求的检测逻辑的能力。
CASB Policies可从控制台的Cloud & SaaS findings部分访问。客户必须连接Microsoft 365或Google Workspace集成,或将其更新为Read-Write权限,然后才能创建首个修复策略。