次の DLP ポリシーは、アップロードおよびダウンロードされたファイル内の機密データを守るためによく使われます。DLP Profile セレクターを使った Gateway HTTP ポリシー として構築します。
これらのポリシーを使う前に、HTTP トラフィックをスキャンするための前提条件 を完了してください。
ブロックを強制する前に、機密データがどこへ向かっているかを監視したい場合は、Allow アクションを使います。Gateway HTTP ポリシーでは、Allow を含むすべての一致が HTTP リクエストログ に記録されます。ユーザーの作業を止めずに、機密データの転送を把握できます。
次の例は、ユーザーがファイル共有アプリケーションを使うときに、有効な Financial Information DLP プロファイルエントリに一致するアップロードまたはダウンロードを記録します。
| Selector | Operator | Value | Logic | Action |
|---|---|---|---|---|
| DLP Profile | in | Financial Information | And | Allow |
| Content Categories | in | File Sharing |
ファイルの種類に基づいて、アップロードまたはダウンロードをブロックします。
| セレクター | 演算子 | 値 | 論理 | アクション |
|---|---|---|---|---|
| Upload File Types | in | Microsoft Office Word Document (docx) | And | Block |
| Download File Types | in | PDF (pdf) |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Block file types",
"description": "Block the upload or download of files based on their type",
"enabled": true,
"action": "block",
"filters": [
"http"
],
"traffic": "any(http.upload.file.types[*] in {\"docx\"}) and any(http.download.file.types[*] in {\"pdf\"})",
"identity": "",
"device_posture": ""
}'DLP がスキャンできるファイル形式の詳細は、対応しているファイルタイプ を参照してください。
ポリシーに アイデンティティベースの条件 を追加すると、ユーザーごとまたはグループごとにアクセスを設定できます。これらのセレクターは、設定済みのアイデンティティプロバイダーからのユーザー属性と照合します。
次の例は、請負業者だけがファイル共有アプリへ Financial Information をアップロード / ダウンロードすることをブロックします。Contractors グループに属していないユーザーは、このポリシーの影響を受けません。
| Selector | Operator | Value | Logic | Action |
|---|---|---|---|---|
| DLP Profile | in | Financial Information | And | Block |
| Content Categories | in | File Sharing | And | |
| User Group Names | in | Contractors |
多くの Android アプリケーション(Google Drive など)は 証明書ピンニング(certificate pinning) を使っており、Gateway の TLS 復号と互換性がありません。これらのアプリケーションは、自社サーバーへ直接接続していることを確認し、Gateway の検査用証明書を拒否します。必要な場合は Do Not Inspect ポリシー を作成し、Android 上でアプリを使い続けられるようにできます。
-
Android オペレーティングシステムを確認する OS version デバイスポスチャチェック を設定します。
-
Gateway で次の HTTP ポリシーを作成します。
Selector Operator Value Logic Action Application in Google Drive And Do Not Inspect Passed Device Posture Checks in OS Version Android
Android ユーザーはアプリを使えるようになりますが、アプリのトラフィックは Gateway の検査を完全に迂回します。DLP スキャン、HTTP ログ、ウイルス対策スキャンも対象外です。
DLP ログ では、実際のデータ損失ではない検出(誤検知)を定常的に起こすサイトが見つかることがあります。これらのサイトを DLP スキャンから除外するには、次の手順を行います。
-
ホスト名または URL の リストを作成 します。
-
手順 1 で作成したリストを、
not in list演算子で DLP ポリシーから除外します。Selector Operator Value Logic Action DLP Profile in Financial Information And Block Application in Google Drive And Domain not in list Do not DLP - SSN