模块 6 — DLP(数据防泄漏)
目标: 检测 Web 流量中的敏感数据(信用卡号、SSN、API 密钥、源代码、自定义模式),并阻止它流向不该去的地方。
| 👤 谁来做 | 安全团队 |
| ⏱️ 用时 | 约 45 分钟配置 + 上线阻止前 1–2 周监控 |
| 🎯 完成后你将拥有 | 一个检测敏感数据的 DLP 配置文件,以及一条针对高风险目的地的、范围收紧的阻止策略 |
| ✋ 开始前 | 模块 5 已完成且 TLS 解密已开启(DLP 只能看到 Gateway 能解密的内容)。需要企业版套餐。 |
⚠️ 套餐检查: 若无企业版,策略里不会出现 DLP Profile 选项。开始前请确认你的套餐。
🧭 DLP 的黄金法则:先监控、后阻止。 你会先以“仅记录”模式运行一到两周,看清真实流动、调掉误报,再开启阻止。直接上阻止会造成大量误报和用户不满。
A 部分 — 选择要检测什么(一个配置文件)
**配置文件(profile)**是一组要查找的内容。Cloudflare 内置了现成的。
- 👉 Zero Trust → DLP → DLP Profiles。
- 📺 你会看到: 一批预定义配置文件,如 Credentials and Secrets、Financial Information、Personal Identifiable Information (PII)、Source Code。
- 👉 点开一个预定义配置文件查看——如 Financial Information。
- 📺 里面是各个可开关的检测条目(信用卡号、IBAN 等)。
- 👉 现在先保持预定义配置文件原样——稍后会引用它。
(可选)构建自定义配置文件
- 👉 在 DLP Profiles 页面点击 Create profile。
- ⌨️ 命名(如
Acme Project Codenames)。 - 👉 添加条目——可选:
- 预定义检测器(复用 Cloudflare 的模式)
- 自定义正则(你自己的模式,如员工工号
EMP-\d{6}) - 字典 / 精确数据匹配(EDM)(上传要监控的确切值)
- 👉 点击 Save。
B 部分 — 调节灵敏度(减少误报)
两个旋钮控制 DLP 的触发倾向。设在配置文件/条目上:
| 旋钮 | 位置 | 作用 | 起步建议 |
|---|---|---|---|
| Confidence(置信度) | 每个检测条目 | DLP 需多确信才触发。它会在附近有上下文词时提高置信度(如 “SSN” 一词紧邻 9 位数字)。 | Medium,噪声大就升到 High |
| Minimum match count(最小匹配数) | 每个配置文件/条目 | 触发前需匹配多少次(如 10 = 需 11 次以上) |
高风险用 1,降噪则调高 |
DLP → Settings 下还有:
- 👉 AI context analysis — 开启;由模型判断上下文以提升准确度。
- 👉 Optical Character Recognition (OCR) — 开启,可检测图片中的敏感文字(
.jpg/.png,4 KB–1 MB)。
💡 说明: PII Record 配置文件较特殊——只有当3 种或以上不同 PII 类型靠近出现时才触发,避免只因一个电话号码就报警。
C 部分 — 先监控(仅记录)
创建一条检测但放行的策略,让你在不打扰任何人的情况下看清流动。
- 👉 Zero Trust → Gateway → Firewall Policies → HTTP → Add a policy。
- ⌨️ 名称:
DLP MONITOR - financial data。 - 👉 规则:选择器 DLP Profile → in → 选 Financial Information。
- 👉 Action:Allow(此时仍会记录检测)。
- 👉 点击 Create policy。
观察结果
- 👉 一两天后,前往 Gateway → Logs → HTTP(按你的 DLP 配置文件筛选)——或 DLP → Logs。
- 📺 你会看到敏感数据被发往哪里:哪些用户、哪些目的地。
- 👉 调优:若某可信内部应用被频繁标记,为它加一条 Do Not Scan 策略,或把置信度升到 High。
✅ 检查点: 你能看到真实检测,且已调掉明显误报。
D 部分 — 上线阻止(推荐的双策略模式)
现在在保留可见性的同时阻止真正高风险的流动。Cloudflare 推荐的模式是两条策略:
策略 1 — 继续记录一切(低置信度、放行)
(这就是你 C 部分的监控策略——保持运行以持续获得可见性。)
策略 2 — 阻止高置信度、高风险情形
- 👉 Add a policy,名为
DLP BLOCK - financial to personal storage。 - 👉 规则(用 And 组合):
选择器 运算符 取值 DLP Profile in Financial Information(设为 High 置信度)Destination Domain in dropbox.com、wetransfer.com、drive.google.com(个人存储)User Group in Finance(可选——限定到某团队) - 👉 Action:Block。
- 👉 把它排在监控策略之上(策略自上而下)。
- 👉 点击 Create policy。
⚠️ 注意: 始终限定范围(按目的地、应用或组)。宽泛的“到处阻止所有金融数据”会标记合法内部工具并激怒用户。
E 部分 — 安全地测试
- 👉 在试点设备上创建一个无害测试文件,内含一个伪造的信用卡测试号(用标准测试号,绝不用真实数据)。
- 👉 尝试把它上传到某个被阻止的目的地(如个人 Dropbox)。
- 📺 你会看到: 上传被阻止,并出现拦截页/提示。
- 👉 查看 Gateway → Logs:事件显示匹配的 DLP 配置文件及置信度。
✅ 检查点: 敏感测试数据被阻止流向高风险目的地、在其他地方被放行(但记录),且日志可见。🎉
✅ 模块 6 完成!
你现在拥有:
- ✅ 一个检测敏感数据的 DLP 配置文件(预定义和/或自定义)
- ✅ 已调节的灵敏度(置信度、匹配数、AI 上下文、OCR)
- ✅ 一条用于持续可见性的监控策略
- ✅ 一条针对高风险目的地、范围收紧的阻止策略
- ✅ 一次经过验证的安全测试
快速排障
| 问题 | 解决办法 |
|---|---|
| 策略里没有 DLP Profile 选项 | 你不在企业版,或管理员角色缺少 DLP 权限 |
| 什么都检测不到 | TLS 解密未开(模块 5 C 部分)——DLP 读不了加密内容 |
| 误报太多 | 把 Confidence 升到 High、提高 Minimum match count,或收紧策略范围 |
| 某可信应用被频繁标记 | 为该应用加一条 Do Not Scan HTTP 策略 |
| 阻止了正常业务上传 | 收窄 Destination/Group 范围;把阻止策略移到某“已批准目的地放行”规则之下 |
👉 下一步:模块 7 — AI 管控
你将发现并管控 ChatGPT、Gemini、Claude 等 AI 工具的使用。