Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

よく使うポリシー

最終更新 Markdown で表示Agent セットアップ

次の DLP ポリシーは、アップロードおよびダウンロードされたファイル内の機密データを守るためによく使われます。DLP Profile セレクターを使った Gateway HTTP ポリシー として構築します。

これらのポリシーを使う前に、HTTP トラフィックをスキャンするための前提条件 を完了してください。

アップロード / ダウンロードを記録する

ブロックを強制する前に、機密データがどこへ向かっているかを監視したい場合は、Allow アクションを使います。Gateway HTTP ポリシーでは、Allow を含むすべての一致が HTTP リクエストログ に記録されます。ユーザーの作業を止めずに、機密データの転送を把握できます。

次の例は、ユーザーがファイル共有アプリケーションを使うときに、有効な Financial Information DLP プロファイルエントリに一致するアップロードまたはダウンロードを記録します。

Selector Operator Value Logic Action
DLP Profile in Financial Information And Allow
Content Categories in File Sharing

ファイルタイプをブロックする

ファイルの種類に基づいて、アップロードまたはダウンロードをブロックします。

セレクター 演算子 論理 アクション
Upload File Types in Microsoft Office Word Document (docx) And Block
Download File Types in PDF (pdf)
Create a Zero Trust Gateway rulebash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block file types",
		"description": "Block the upload or download of files based on their type",
		"enabled": true,
		"action": "block",
		"filters": [
				"http"
		],
		"traffic": "any(http.upload.file.types[*] in {\"docx\"}) and any(http.download.file.types[*] in {\"pdf\"})",
		"identity": "",
		"device_posture": ""
	}'

DLP がスキャンできるファイル形式の詳細は、対応しているファイルタイプ を参照してください。

特定ユーザーのアップロード / ダウンロードをブロックする

ポリシーに アイデンティティベースの条件 を追加すると、ユーザーごとまたはグループごとにアクセスを設定できます。これらのセレクターは、設定済みのアイデンティティプロバイダーからのユーザー属性と照合します。

次の例は、請負業者だけがファイル共有アプリへ Financial Information をアップロード / ダウンロードすることをブロックします。Contractors グループに属していないユーザーは、このポリシーの影響を受けません。

Selector Operator Value Logic Action
DLP Profile in Financial Information And Block
Content Categories in File Sharing And
User Group Names in Contractors

Android アプリケーションを除外する

多くの Android アプリケーション(Google Drive など)は 証明書ピンニング(certificate pinning) を使っており、Gateway の TLS 復号と互換性がありません。これらのアプリケーションは、自社サーバーへ直接接続していることを確認し、Gateway の検査用証明書を拒否します。必要な場合は Do Not Inspect ポリシー を作成し、Android 上でアプリを使い続けられるようにできます。

  1. Android オペレーティングシステムを確認する OS version デバイスポスチャチェック を設定します。

  2. Gateway で次の HTTP ポリシーを作成します。

    Selector Operator Value Logic Action
    Application in Google Drive And Do Not Inspect
    Passed Device Posture Checks in OS Version Android

Android ユーザーはアプリを使えるようになりますが、アプリのトラフィックは Gateway の検査を完全に迂回します。DLP スキャン、HTTP ログ、ウイルス対策スキャンも対象外です。

特定のサイトを除外する

DLP ログ では、実際のデータ損失ではない検出(誤検知)を定常的に起こすサイトが見つかることがあります。これらのサイトを DLP スキャンから除外するには、次の手順を行います。

  1. ホスト名または URL の リストを作成 します。

  2. 手順 1 で作成したリストを、not in list 演算子で DLP ポリシーから除外します。

    Selector Operator Value Logic Action
    DLP Profile in Financial Information And Block
    Application in Google Drive And
    Domain not in list Do not DLP - SSN

役に立ちましたか?