模組 6 — DLP(資料防洩漏)
目標: 檢測 Web 流量中的敏感資料(信用卡號、SSN、API 金鑰、原始碼、自定義模式),並阻止它流向不該去的地方。
| 👤 誰來做 | 安全團隊 |
| ⏱️ 用時 | 約 45 分鐘配置 + 上線阻止前 1–2 周監控 |
| 🎯 完成後你將擁有 | 一個檢測敏感資料的 DLP 配置檔案,以及一條針對高風險目的地的、範圍收緊的阻止策略 |
| ✋ 開始前 | 模組 5 已完成且 TLS 解密已開啟(DLP 只能看到 Gateway 能解密的內容)。需要企業版套餐。 |
⚠️ 套餐檢查: 若無企業版,策略裡不會出現 DLP Profile 選項。開始前請確認你的套餐。
🧭 DLP 的黃金法則:先監控、後阻止。 你會先以“僅記錄”模式執行一到兩週,看清真實流動、調掉誤報,再開啟阻止。直接上阻止會造成大量誤報和使用者不滿。
A 部分 — 選擇要檢測什麼(一個配置檔案)
**配置檔案(profile)**是一組要查詢的內容。Cloudflare 內建了現成的。
- 👉 Zero Trust → DLP → DLP Profiles。
- 📺 你會看到: 一批預定義配置檔案,如 Credentials and Secrets、Financial Information、Personal Identifiable Information (PII)、Source Code。
- 👉 點開一個預定義配置檔案檢視——如 Financial Information。
- 📺 裡面是各個可開關的檢測條目(信用卡號、IBAN 等)。
- 👉 現在先保持預定義配置檔案原樣——稍後會引用它。
(可選)構建自定義配置檔案
- 👉 在 DLP Profiles 頁面點選 Create profile。
- ⌨️ 命名(如
Acme Project Codenames)。 - 👉 新增條目——可選:
- 預定義檢測器(複用 Cloudflare 的模式)
- 自定義正則(你自己的模式,如員工工號
EMP-\d{6}) - 字典 / 精確資料匹配(EDM)(上傳要監控的確切值)
- 👉 點選 Save。
B 部分 — 調節靈敏度(減少誤報)
兩個旋鈕控制 DLP 的觸發傾向。設在配置檔案/條目上:
| 旋鈕 | 位置 | 作用 | 起步建議 |
|---|---|---|---|
| Confidence(置信度) | 每個檢測條目 | DLP 需多確信才觸發。它會在附近有上下文詞時提高置信度(如 “SSN” 一詞緊鄰 9 位數字)。 | Medium,噪聲大就升到 High |
| Minimum match count(最小匹配數) | 每個配置檔案/條目 | 觸發前需匹配多少次(如 10 = 需 11 次以上) |
高風險用 1,降噪則調高 |
DLP → Settings 下還有:
- 👉 AI context analysis — 開啟;由模型判斷上下文以提升準確度。
- 👉 Optical Character Recognition (OCR) — 開啟,可檢測圖片中的敏感文字(
.jpg/.png,4 KB–1 MB)。
💡 說明: PII Record 配置檔案較特殊——只有當3 種或以上不同 PII 型別靠近出現時才觸發,避免只因一個電話號碼就報警。
C 部分 — 先監控(僅記錄)
建立一條檢測但放行的策略,讓你在不打擾任何人的情況下看清流動。
- 👉 Zero Trust → Gateway → Firewall Policies → HTTP → Add a policy。
- ⌨️ 名稱:
DLP MONITOR - financial data。 - 👉 規則:選擇器 DLP Profile → in → 選 Financial Information。
- 👉 Action:Allow(此時仍會記錄檢測)。
- 👉 點選 Create policy。
觀察結果
- 👉 一兩天後,前往 Gateway → Logs → HTTP(按你的 DLP 配置檔案篩選)——或 DLP → Logs。
- 📺 你會看到敏感資料被髮往哪裡:哪些使用者、哪些目的地。
- 👉 調優:若某可信內部應用被頻繁標記,為它加一條 Do Not Scan 策略,或把置信度升到 High。
✅ 檢查點: 你能看到真實檢測,且已調掉明顯誤報。
D 部分 — 上線阻止(推薦的雙策略模式)
現在在保留可見性的同時阻止真正高風險的流動。Cloudflare 推薦的模式是兩條策略:
策略 1 — 繼續記錄一切(低置信度、放行)
(這就是你 C 部分的監控策略——保持執行以持續獲得可見性。)
策略 2 — 阻止高置信度、高風險情形
- 👉 Add a policy,名為
DLP BLOCK - financial to personal storage。 - 👉 規則(用 And 組合):
選擇器 運算子 取值 DLP Profile in Financial Information(設為 High 置信度)Destination Domain in dropbox.com、wetransfer.com、drive.google.com(個人儲存)User Group in Finance(可選——限定到某團隊) - 👉 Action:Block。
- 👉 把它排在監控策略之上(策略自上而下)。
- 👉 點選 Create policy。
⚠️ 注意: 始終限定範圍(按目的地、應用或組)。寬泛的“到處阻止所有金融資料”會標記合法內部工具並激怒使用者。
E 部分 — 安全地測試
- 👉 在試點裝置上建立一個無害測試檔案,內含一個偽造的信用卡測試號(用標準測試號,絕不用真實資料)。
- 👉 嘗試把它上傳到某個被阻止的目的地(如個人 Dropbox)。
- 📺 你會看到: 上傳被阻止,並出現攔截頁/提示。
- 👉 檢視 Gateway → Logs:事件顯示匹配的 DLP 配置檔案及置信度。
✅ 檢查點: 敏感測試資料被阻止流向高風險目的地、在其他地方被放行(但記錄),且日誌可見。🎉
✅ 模組 6 完成!
你現在擁有:
- ✅ 一個檢測敏感資料的 DLP 配置檔案(預定義和/或自定義)
- ✅ 已調節的靈敏度(置信度、匹配數、AI 上下文、OCR)
- ✅ 一條用於持續可見性的監控策略
- ✅ 一條針對高風險目的地、範圍收緊的阻止策略
- ✅ 一次經過驗證的安全測試
快速排障
| 問題 | 解決辦法 |
|---|---|
| 策略裡沒有 DLP Profile 選項 | 你不在企業版,或管理員角色缺少 DLP 許可權 |
| 什麼都檢測不到 | TLS 解密未開(模組 5 C 部分)——DLP 讀不了加密內容 |
| 誤報太多 | 把 Confidence 升到 High、提高 Minimum match count,或收緊策略範圍 |
| 某可信應用被頻繁標記 | 為該應用加一條 Do Not Scan HTTP 策略 |
| 阻止了正常業務上傳 | 收窄 Destination/Group 範圍;把阻止策略移到某“已批准目的地放行”規則之下 |
👉 下一步:模組 7 — AI 管控
你將發現並管控 ChatGPT、Gemini、Claude 等 AI 工具的使用。