☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

模块 6 — DLP(数据防泄漏)

目标: 检测 Web 流量中的敏感数据(信用卡号、SSN、API 密钥、源代码、自定义模式),并阻止它流向不该去的地方。

👤 谁来做 安全团队
⏱️ 用时 约 45 分钟配置 + 上线阻止前 1–2 周监控
🎯 完成后你将拥有 一个检测敏感数据的 DLP 配置文件,以及一条针对高风险目的地的、范围收紧的阻止策略
✋ 开始前 模块 5 已完成且 TLS 解密已开启(DLP 只能看到 Gateway 能解密的内容)。需要企业版套餐。

⚠️ 套餐检查: 若无企业版,策略里不会出现 DLP Profile 选项。开始前请确认你的套餐。

🧭 DLP 的黄金法则:先监控、后阻止。 你会先以“仅记录”模式运行一到两周,看清真实流动、调掉误报,再开启阻止。直接上阻止会造成大量误报和用户不满。


A 部分 — 选择要检测什么(一个配置文件)

**配置文件(profile)**是一组要查找的内容。Cloudflare 内置了现成的。

  1. 👉 Zero Trust → DLP → DLP Profiles。
  2. 📺 你会看到: 一批预定义配置文件,如 Credentials and Secrets、Financial Information、Personal Identifiable Information (PII)、Source Code。
  3. 👉 点开一个预定义配置文件查看——如 Financial Information。
  4. 📺 里面是各个可开关的检测条目(信用卡号、IBAN 等)。
  5. 👉 现在先保持预定义配置文件原样——稍后会引用它。

(可选)构建自定义配置文件

  1. 👉 在 DLP Profiles 页面点击 Create profile。
  2. ⌨️ 命名(如 Acme Project Codenames)。
  3. 👉 添加条目——可选:
    • 预定义检测器(复用 Cloudflare 的模式)
    • 自定义正则(你自己的模式,如员工工号 EMP-\d{6})
    • 字典 / 精确数据匹配(EDM)(上传要监控的确切值)
  4. 👉 点击 Save。

B 部分 — 调节灵敏度(减少误报)

两个旋钮控制 DLP 的触发倾向。设在配置文件/条目上:

旋钮 位置 作用 起步建议
Confidence(置信度) 每个检测条目 DLP 需多确信才触发。它会在附近有上下文词时提高置信度(如 “SSN” 一词紧邻 9 位数字)。 Medium,噪声大就升到 High
Minimum match count(最小匹配数) 每个配置文件/条目 触发前需匹配多少次(如 10 = 需 11 次以上) 高风险用 1,降噪则调高

DLP → Settings 下还有:

  • 👉 AI context analysis — 开启;由模型判断上下文以提升准确度。
  • 👉 Optical Character Recognition (OCR) — 开启,可检测图片中的敏感文字(.jpg/.png,4 KB–1 MB)。

💡 说明: PII Record 配置文件较特殊——只有当3 种或以上不同 PII 类型靠近出现时才触发,避免只因一个电话号码就报警。


C 部分 — 先监控(仅记录)

创建一条检测但放行的策略,让你在不打扰任何人的情况下看清流动。

  1. 👉 Zero Trust → Gateway → Firewall Policies → HTTP → Add a policy。
  2. ⌨️ 名称: DLP MONITOR - financial data。
  3. 👉 规则:选择器 DLP Profile → in → 选 Financial Information。
  4. 👉 Action:Allow(此时仍会记录检测)。
  5. 👉 点击 Create policy。

观察结果

  1. 👉 一两天后,前往 Gateway → Logs → HTTP(按你的 DLP 配置文件筛选)——或 DLP → Logs。
  2. 📺 你会看到敏感数据被发往哪里:哪些用户、哪些目的地。
  3. 👉 调优:若某可信内部应用被频繁标记,为它加一条 Do Not Scan 策略,或把置信度升到 High。

✅ 检查点: 你能看到真实检测,且已调掉明显误报。


D 部分 — 上线阻止(推荐的双策略模式)

现在在保留可见性的同时阻止真正高风险的流动。Cloudflare 推荐的模式是两条策略:

策略 1 — 继续记录一切(低置信度、放行)

(这就是你 C 部分的监控策略——保持运行以持续获得可见性。)

策略 2 — 阻止高置信度、高风险情形

  1. 👉 Add a policy,名为 DLP BLOCK - financial to personal storage。
  2. 👉 规则(用 And 组合):
    选择器 运算符 取值
    DLP Profile in Financial Information(设为 High 置信度)
    Destination Domain in dropbox.com、wetransfer.com、drive.google.com(个人存储)
    User Group in Finance (可选——限定到某团队)
  3. 👉 Action:Block。
  4. 👉 把它排在监控策略之上(策略自上而下)。
  5. 👉 点击 Create policy。

⚠️ 注意: 始终限定范围(按目的地、应用或组)。宽泛的“到处阻止所有金融数据”会标记合法内部工具并激怒用户。


E 部分 — 安全地测试

  1. 👉 在试点设备上创建一个无害测试文件,内含一个伪造的信用卡测试号(用标准测试号,绝不用真实数据)。
  2. 👉 尝试把它上传到某个被阻止的目的地(如个人 Dropbox)。
  3. 📺 你会看到: 上传被阻止,并出现拦截页/提示。
  4. 👉 查看 Gateway → Logs:事件显示匹配的 DLP 配置文件及置信度。

✅ 检查点: 敏感测试数据被阻止流向高风险目的地、在其他地方被放行(但记录),且日志可见。🎉


✅ 模块 6 完成!

你现在拥有:

  • ✅ 一个检测敏感数据的 DLP 配置文件(预定义和/或自定义)
  • ✅ 已调节的灵敏度(置信度、匹配数、AI 上下文、OCR)
  • ✅ 一条用于持续可见性的监控策略
  • ✅ 一条针对高风险目的地、范围收紧的阻止策略
  • ✅ 一次经过验证的安全测试

快速排障

问题 解决办法
策略里没有 DLP Profile 选项 你不在企业版,或管理员角色缺少 DLP 权限
什么都检测不到 TLS 解密未开(模块 5 C 部分)——DLP 读不了加密内容
误报太多 把 Confidence 升到 High、提高 Minimum match count,或收紧策略范围
某可信应用被频繁标记 为该应用加一条 Do Not Scan HTTP 策略
阻止了正常业务上传 收窄 Destination/Group 范围;把阻止策略移到某“已批准目的地放行”规则之下

👉 下一步:模块 7 — AI 管控

你将发现并管控 ChatGPT、Gemini、Claude 等 AI 工具的使用。