Представляем автоматические политик исправления в Cloudflare CASB
Сегодня мы делаем Cloudflare CASB еще мощнее, представляя автоматические политики исправления. Это означает, что команды безопасности теперь могут разрабатывать логику на основе событий для отзыва рискованных общих файлов и отправки пользовательских вебхуков без ручного вмешательства.
Когда мы запустили Cloudflare CASB, брокер безопасности доступа к облачным службам, нашей целью было обеспечить командам безопасности полную видимость состояния их SaaS-приложений до того, как неправильные конфигурации превратятся в инциденты. Благодаря быстрой безагентской интеграции CASB непрерывно выявляет такие риски, как чрезмерно расшаренные файлы, бездействующие ключи и токены администраторов, а также OAuth-приложения с избыточными разрешениями — среди всех пользователей организации.
Годами инструменты управления безопасностью SaaS-конфигураций (SSPM), такие как Cloudflare CASB, функционировали как пассивная система сигнализации. Большинство инструментов SSPM сообщают о проблемах, но не помогают их исправить, перекладывая нагрузку по управлению постоянно растущим списком задач на администраторов. Единственная неправильно настроенная политика совместного использования файлов в клиенте Google Workspace может за секунды сгенерировать тысячи результатов проверки, и даже у дисциплинированной команды временной интервал между обнаружением и устранением измеряется часами или днями — этого более чем достаточно для того, чтобы конфиденциальный файл был скачан, переслан или проиндексирован.
С помощью политик автоматического исправления клиенты CASB теперь могут настраивать действия, которые должны выполняться немедленно после выявления новой проблемы.
Переход от реактивного подхода к проактивному
Когда в начале этого года мы запустили функции ручного исправления, мы предоставили командам безопасности возможность устранять неправильные конфигурации напрямую из панели управления Cloudflare. Это избавило клиентов от необходимости входить в несколько порталов SaaS для принятия мер по выявленным Cloudflare CASB проблемам безопасности и контента. Тем не менее, для этого по-прежнему требовалось, чтобы человек подтверждал и инициировал каждое отдельное исправление — даже если этот тип проблемы уже встречался им ранее.
Политики CASB — это встроенный механизм автоматизации, созданный непосредственно в Cloudflare One, который предпринимает действия в момент обнаружения проблемы. Команды безопасности один раз определяют свою логику реагирования: будь то отзыв доступа к общему файлу, отправка вебхука в центр операций безопасности (SOC) или перенаправление события на платформу оркестрации, автоматизации и реагирования на угрозы (SOAR). Механизм автоматически обрабатывает совпадения, выполняя настроенное клиентом действие.
Например, многие организации внедряют средства контроля, запрещающие публичный общий доступ к файлам. Однако они могут делать исключение для пользователей и групп из своего маркетингового отдела, которым часто требуется сотрудничать с внешними сторонами. SSPM позволяют клиентам получать оповещения о любых файлах, которые публикуются в открытом доступе в нарушение политики. Во многих решениях такое разрешенное поведение попадает в очередь с сотнями возможных нарушений, заставляя администраторов принимать меры по каждому отдельному случаю.
Политики CASB созданы именно для такого сценария. Вместо того чтобы ждать, пока человек увидит проблему и отреагирует на нее, автоматизация срабатывает в момент обнаружения. Публичный доступ отзывается в течение нескольких минут, поддерживая порядок в журнале обнаруженных проблем.
Как работают политики CASB
По своей сути политики CASB представляют собой автоматизированные рабочие процессы, которые указывают нашей службе сканирования, какие действия предпринять при обнаружении новой проблемы. После этого настроенная политика укажет CASB либо запустить действие по исправлению, либо отправить вебхук, либо выполнить и то, и другое. Это дает организациям гибкость: они могут полагаться на встроенные возможности исправления CASB или на собственные внутренние службы автоматизации и каналы связи, не выполняя действий на разрозненных платформах и не создавая собственную систему обработки событий.

Вид главной страницы политик CASB. В этом разделе можно создавать, обновлять и удалять политики.
Как мы это создали
Архитектура политик CASB полностью построена на платформе для разработчиков Cloudflare — той же самой платформе, которая доступна каждому клиенту Cloudflare.
Когда проблема обнаружена, подсистема обнаружения ставит сообщение об оркестрации в очередь Cloudflare Queue. Затем потребитель Worker проверяет, соответствует ли конфигурация политики поступившей проблеме. Если найдено соответствие, он создает соответствующую задачу и передает ее в конвейер исправления, который работает на базе Cloudflare Workflows для обеспечения надежного и отказоустойчивого выполнения. Это означает, что задачи переживают перезапуски процессов, а повторные попытки выполняются автоматически.
Cloudflare Workflows также элегантно обрабатывают ограничения частоты запросов (rate limits) сторонних API. Если сторонний поставщик возвращает ошибку ограничения частоты запросов, рабочий процесс приостанавливается на соответствующий интервал задержки и повторяет попытку, не сбрасывая задачу. Наша цель — сократить время от обнаружения до завершения исправления до пяти минут или менее.

Диаграмма системной архитектуры для внутренней системы политик CASB.
Как создавать политики
Чтобы начать работу, перейдите в панель управления Cloudflare и создайте свою первую политику. Политики могут включать как исправление, так и действие вебхука, но как минимум:
- Выберите поставщика. Выберите поставщика и интеграцию или тенант, к которым должна применяться эта политика.
- Выберите интеграцию. Вы можете вручную выбрать конкретные интеграции или настроить применение ко всем интеграциям выбранного поставщика.
- Выберите тип проблемы. Выберите тип проблемы CASB, который должен активировать политику.
- Выберите действие. После выбора триггера отображаются доступные действия для этого типа проблемы. Существует две категории:
- Запустить исправления. Собственные действия, которые Cloudflare выполняет непосредственно через API интеграции SaaS. В настоящее время CASB поддерживает действия по исправлению для типов проблем с файлами и папками в Microsoft и Google Workspace. Обратите внимание, что для этого может потребоваться повышение разрешений на интеграциях до уровня чтения и записи.
- Отправить вебхуки. Передавайте данные о проблемах в настроенные места назначения вебхуков, такие как Slack, Microsoft Teams, Jira, ServiceNow, Tines или любую другую настраиваемую конечную точку HTTP, используемую вашей командой.

Интерфейс создания новой политики CASB.
Пример формата вебхука
{
"id": "019f1755-23d0-7097-a9b5-fb2f82edbfc9",
"type": "casb.finding_instance.policy_dispatch",
"metadata": {
"actor": "",
"time_sent": "2026-06-30T07:01:34.066Z",
"destination": "",
"version": 1
},
"data": {
"object": "finding_instance",
"action": "policy_dispatch",
"finding": {
"id": "865184c0-9e17-411a-aa5a-a54995d70cb0",
"severity": "High",
"dashboard_url": "...",
"type_name": "File publicly accessible with view access"
},
"asset": {
"id": "019f1754-cff8-74f8-bbe7-ed0e8b8ffb73",
"name": "q3_financial_report_preview.xlsx",
"vendor": "",
"type": "File",
"vendor_url": ""
},
"dlp": {
"profiles": []
},
"metadata": {
"access": "open",
"download_count": 0,
"download_url": "",
"effective_access": "open",
"effective_permission": "",
"file_name": "q3_financial_report_preview.xlsx",
"full_path": "All Files/q3_financial_report_preview.xlsx",
"is_password_enabled": false,
"owned_by_created_at": "2022-11-01T09:24:17-07:00",
"owned_by_enterprise_name": "Cloudflare CASB",
"owned_by_id": "21665592646",
"owned_by_role": "admin",
"owned_by_user_name": "Cloudflare CASB",
"preview_count": 0,
"size": 42,
"url": "
}
}
}Поддержание видимости и соответствия требованиям
Каждое действие политики создает две категории журналов, доступных в разделе Insights в Cloudflare One.
Журналы действий администратора (Admin Activity logs). В них фиксируются изменения в определении политики: кто ее создал, кто отредактировал, кто отключил и когда. Если политика была отключена и риск остался незамеченным, этот след аудита позволяет восстановить хронологию событий.
Журналы политик безопасности облачных служб и SaaS (Cloud & SaaS Security policies logs). Этот новый класс журналов фиксирует результат выполнения вызовов политик во время работы. Сюда входят такие детали, как какая проблема активировала политику, с каким файлом были произведены действия, завершилось ли все успехом или неудачей, а также конкретная ошибка в случае неудачи — например, 401 Unauthorized или ответ об ограничении частоты API от поставщика.
Для задач соблюдения нормативных требований журнал выполнения служит подтверждением исправления. Он связывает конкретную проблему (например, файл с избыточным доступом вроде Q4_Financials.pdf) с определенным автоматическим действием и временной меткой события.
Начало работы
Клиенты могут найти политики CASB в разделе Cloud & SaaS findings панели управления уже сегодня. Подключите или обновите интеграцию с Microsoft 365 или Google Workspace до разрешений на чтение и запись и создайте свою первую политику исправления.
В ближайшие недели мы также добавим в CASB поддержку пользовательских проблем (Custom Findings). Разные организации имеют уникальные потребности в отношении обнаружения угроз, и мы хотим предоставить клиентам возможность дополнять или определять логику обнаружения в соответствии с этими потребностями.
Впервые в Cloudflare One? Зарегистрируйтесь на 50 бесплатных мест, чтобы начать работу с CASB, или свяжитесь с нашей командой для развертывания в больших масштабах. Полные инструкции по настройке см. в нашей документации для разработчиков.
