☁Zero Trust 上手指南
繁體中文
Telegram Cloudflare 文件 ↗

模組 6 — DLP(資料防洩漏)

目標: 檢測 Web 流量中的敏感資料(信用卡號、SSN、API 金鑰、原始碼、自定義模式),並阻止它流向不該去的地方。

👤 誰來做 安全團隊
⏱️ 用時 約 45 分鐘配置 + 上線阻止前 1–2 周監控
🎯 完成後你將擁有 一個檢測敏感資料的 DLP 配置檔案,以及一條針對高風險目的地的、範圍收緊的阻止策略
✋ 開始前 模組 5 已完成且 TLS 解密已開啟(DLP 只能看到 Gateway 能解密的內容)。需要企業版套餐。

⚠️ 套餐檢查: 若無企業版,策略裡不會出現 DLP Profile 選項。開始前請確認你的套餐。

🧭 DLP 的黃金法則:先監控、後阻止。 你會先以“僅記錄”模式執行一到兩週,看清真實流動、調掉誤報,再開啟阻止。直接上阻止會造成大量誤報和使用者不滿。


A 部分 — 選擇要檢測什麼(一個配置檔案)

**配置檔案(profile)**是一組要查詢的內容。Cloudflare 內建了現成的。

  1. 👉 Zero Trust → DLP → DLP Profiles。
  2. 📺 你會看到: 一批預定義配置檔案,如 Credentials and Secrets、Financial Information、Personal Identifiable Information (PII)、Source Code。
  3. 👉 點開一個預定義配置檔案檢視——如 Financial Information。
  4. 📺 裡面是各個可開關的檢測條目(信用卡號、IBAN 等)。
  5. 👉 現在先保持預定義配置檔案原樣——稍後會引用它。

(可選)構建自定義配置檔案

  1. 👉 在 DLP Profiles 頁面點選 Create profile。
  2. ⌨️ 命名(如 Acme Project Codenames)。
  3. 👉 新增條目——可選:
    • 預定義檢測器(複用 Cloudflare 的模式)
    • 自定義正則(你自己的模式,如員工工號 EMP-\d{6})
    • 字典 / 精確資料匹配(EDM)(上傳要監控的確切值)
  4. 👉 點選 Save。

B 部分 — 調節靈敏度(減少誤報)

兩個旋鈕控制 DLP 的觸發傾向。設在配置檔案/條目上:

旋鈕 位置 作用 起步建議
Confidence(置信度) 每個檢測條目 DLP 需多確信才觸發。它會在附近有上下文詞時提高置信度(如 “SSN” 一詞緊鄰 9 位數字)。 Medium,噪聲大就升到 High
Minimum match count(最小匹配數) 每個配置檔案/條目 觸發前需匹配多少次(如 10 = 需 11 次以上) 高風險用 1,降噪則調高

DLP → Settings 下還有:

  • 👉 AI context analysis — 開啟;由模型判斷上下文以提升準確度。
  • 👉 Optical Character Recognition (OCR) — 開啟,可檢測圖片中的敏感文字(.jpg/.png,4 KB–1 MB)。

💡 說明: PII Record 配置檔案較特殊——只有當3 種或以上不同 PII 型別靠近出現時才觸發,避免只因一個電話號碼就報警。


C 部分 — 先監控(僅記錄)

建立一條檢測但放行的策略,讓你在不打擾任何人的情況下看清流動。

  1. 👉 Zero Trust → Gateway → Firewall Policies → HTTP → Add a policy。
  2. ⌨️ 名稱: DLP MONITOR - financial data。
  3. 👉 規則:選擇器 DLP Profile → in → 選 Financial Information。
  4. 👉 Action:Allow(此時仍會記錄檢測)。
  5. 👉 點選 Create policy。

觀察結果

  1. 👉 一兩天後,前往 Gateway → Logs → HTTP(按你的 DLP 配置檔案篩選)——或 DLP → Logs。
  2. 📺 你會看到敏感資料被髮往哪裡:哪些使用者、哪些目的地。
  3. 👉 調優:若某可信內部應用被頻繁標記,為它加一條 Do Not Scan 策略,或把置信度升到 High。

✅ 檢查點: 你能看到真實檢測,且已調掉明顯誤報。


D 部分 — 上線阻止(推薦的雙策略模式)

現在在保留可見性的同時阻止真正高風險的流動。Cloudflare 推薦的模式是兩條策略:

策略 1 — 繼續記錄一切(低置信度、放行)

(這就是你 C 部分的監控策略——保持執行以持續獲得可見性。)

策略 2 — 阻止高置信度、高風險情形

  1. 👉 Add a policy,名為 DLP BLOCK - financial to personal storage。
  2. 👉 規則(用 And 組合):
    選擇器 運算子 取值
    DLP Profile in Financial Information(設為 High 置信度)
    Destination Domain in dropbox.com、wetransfer.com、drive.google.com(個人儲存)
    User Group in Finance (可選——限定到某團隊)
  3. 👉 Action:Block。
  4. 👉 把它排在監控策略之上(策略自上而下)。
  5. 👉 點選 Create policy。

⚠️ 注意: 始終限定範圍(按目的地、應用或組)。寬泛的“到處阻止所有金融資料”會標記合法內部工具並激怒使用者。


E 部分 — 安全地測試

  1. 👉 在試點裝置上建立一個無害測試檔案,內含一個偽造的信用卡測試號(用標準測試號,絕不用真實資料)。
  2. 👉 嘗試把它上傳到某個被阻止的目的地(如個人 Dropbox)。
  3. 📺 你會看到: 上傳被阻止,並出現攔截頁/提示。
  4. 👉 檢視 Gateway → Logs:事件顯示匹配的 DLP 配置檔案及置信度。

✅ 檢查點: 敏感測試資料被阻止流向高風險目的地、在其他地方被放行(但記錄),且日誌可見。🎉


✅ 模組 6 完成!

你現在擁有:

  • ✅ 一個檢測敏感資料的 DLP 配置檔案(預定義和/或自定義)
  • ✅ 已調節的靈敏度(置信度、匹配數、AI 上下文、OCR)
  • ✅ 一條用於持續可見性的監控策略
  • ✅ 一條針對高風險目的地、範圍收緊的阻止策略
  • ✅ 一次經過驗證的安全測試

快速排障

問題 解決辦法
策略裡沒有 DLP Profile 選項 你不在企業版,或管理員角色缺少 DLP 許可權
什麼都檢測不到 TLS 解密未開(模組 5 C 部分)——DLP 讀不了加密內容
誤報太多 把 Confidence 升到 High、提高 Minimum match count,或收緊策略範圍
某可信應用被頻繁標記 為該應用加一條 Do Not Scan HTTP 策略
阻止了正常業務上傳 收窄 Destination/Group 範圍;把阻止策略移到某“已批准目的地放行”規則之下

👉 下一步:模組 7 — AI 管控

你將發現並管控 ChatGPT、Gemini、Claude 等 AI 工具的使用。