CASB ポリシーを使うと、検出事項を自動で修復するか、検出直後に webhook を送れます。ポリシーではベンダー、一致させる検出タイプ、Cloudflare が実行するアクションを定義します。
ポリシーは 手動修復 と CASB webhook の上に成り立ちます。検出インスタンスを 1 件ずつ手動で処理する代わりに、設定したポリシーが、新しく見つかった一致インスタンスすべてに対して自動でアクションを実行します。
- 設定済みの Cloud または SaaS 連携
- 修復アクションに必要な、連携の 読み取りと書き込み権限
- webhook アクションに必要な、設定済みの webhook 送信先
CASB が検出事項を見つけると、顧客が設定したポリシーに一致するかを確認します。一致した場合、Cloudflare はその検出インスタンスに対して、ポリシーで設定したアクションを自動実行します。
ポリシーは、修復アクション、webhook の送信、またはその両方を実行できます。
- Cloudflare One ↗ で、Cloud & SaaS findings > Policies に進みます。
- Create a policy を選択します。
- Basic information で Policy name を入力します。任意で Description も入力します。
- Choose how you want to trigger the policy で Vendor を選択します。
- 1 つ以上の Integrations を選択するか、そのベンダーのすべての連携に適用する場合は Apply to all integrations を選択します。
- Finding type を選択します。選択したベンダーと連携で使える検出タイプだけが表示されます。
- Define what to do with findings that match your trigger で、次の一方または両方を選びます。
- Run Remediation: Cloudflare が SaaS 連携 API に対してファーストパーティの修復アクションを実行します。一部の検出タイプでのみ使えます。
- Send webhooks: 1 つ以上の webhook 送信先に通知を送ります。
- Status で Enable policy をオンにします。
- Create policy を選択します。
ポリシーは、これ以降に新しく見つかった検出インスタンスに対して有効です。新規または更新したポリシーは、既存の検出インスタンスには遡って適用されません。
CASB ポリシーは一覧に表示されます。各ポリシーの名前、連携、検出タイプ、webhook、修復アクション、ステータス、最終実行時刻を確認できます。
修復アクションは、連携の API に対してファーストパーティの修正を直接実行します。たとえば公開ファイル共有の取り消しです。
CASB が現在サポートする修復アクションは、Microsoft 365 と Google Workspace のファイルおよびフォルダー検出タイプです。検出タイプが修復に対応していない場合、Run Remediation に No automated remediation available for this finding type と表示され、有効にできません。
修復に対応する検出
Google Workspace:
- File publicly accessible with edit access
- File publicly accessible with view access
- File shared outside company with edit access
- File shared outside company with view access
- File shared company-wide with edit access
- File shared company-wide with view access
- File publicly accessible with edit access with DLP Profile match
- File publicly accessible with view access with DLP Profile match
- File shared outside company with edit access with DLP Profile match
- File shared outside company with view access with DLP Profile match
- File shared company-wide with edit access with DLP Profile match
- File shared company-wide with view access with DLP Profile match
Microsoft 365:
- File publicly accessible with edit access
- File publicly accessible with view access
- File shared company-wide with edit access
- File shared company-wide with view access
- File publicly accessible with edit access with DLP Profile match
- File publicly accessible with view access with DLP Profile match
- File shared company-wide with edit access with DLP Profile match
- File shared company-wide with view access with DLP Profile match
修復には、連携の 読み取りと書き込み権限 が必要です。連携が読み取り権限のみの場合は、ポリシーが一致する検出を修復する前に、連携をアップグレードしてください。
詳細は 修復済み検出の管理 を参照してください。
webhook アクションは、検出インスタンスを、あらかじめ設定した webhook 送信先へ送ります。Slack、Microsoft Teams、Jira、ServiceNow、Tines、カスタム HTTPS エンドポイントなどに検出をルーティングできます。
ポリシーが webhook を送るとき、ペイロードの形式は検出インスタンスから手動で送る webhook と同じです。ペイロード構造とフィールドの説明は Payload format を参照してください。
- Cloudflare One ↗ で、Cloud & SaaS findings > Policies に進みます。
- 更新するポリシーを選択します。
- ポリシーの基本情報、トリガー、アクションを変更します。
- Save changes を選択します。
ポリシーのオン/オフは、Status の Enable policy トグルで切り替えます。ポリシー一覧のステータスは Enabled または Disabled と表示されます。無効にしたポリシーは、再び有効にするまで新しい検出に一致しません。
ポリシーを削除するには、ポリシーを開いて Delete を選択します。
すべてのポリシーは、Cloudflare One の Insights 配下に 2 種類のログを残します。
- Admin Activity logs: ポリシー定義の変更を記録します。誰がいつ作成、編集、無効化したかを含みます。
- Cloud & SaaS Security policies logs: 各ポリシー呼び出しの実行結果を記録します。トリガーになった検出、対象アセット、成功または失敗、失敗時にベンダーが返したエラー(たとえば
401 Unauthorizedやレート制限エラー)を含みます。
コンプライアンス報告では、Cloud & SaaS Security policies ログが、特定の検出と特定の自動アクション、タイムスタンプを結び付けます。
詳細は Cloudflare One Logs を参照してください。
- ポリシー内の修復アクションは、Microsoft 365 と Google Workspace のファイルおよびフォルダー検出タイプでのみ使えます。
- CASB は、親リソースから継承した権限を、影響を受けた子を修復しても削除できません。ベンダー固有の挙動と手動修復手順は 継承したファイル権限を修復する を参照してください。
- ポリシーは、作成後に検出されたその検出タイプの新しいインスタンスにだけ適用されます。
問題の切り分けは CASB のトラブルシューティング を参照してください。