يصف هذا الدليل خطوات حل المشكلات عندما لا يعمل DLP كما هو متوقع على حسابك.
نظرة عامة
تعقيدات سياسات منع تسرب البيانات (DLP) يمكن أن تؤدي إلى نتائج غير متوقعة، مما يؤدي إلى مخاطر أمنية محتملة. قد يكون هذا بسبب تكوين لا يتماشى مع المتطلبات، أو تعريف غير دقيق لنوع البيانات المخصصة أو الملف الشخصي.dd
التقييم الأولي باستخدام الأحداث
يمكن تحقيق تصفية أحداث منع تسرب البيانات باستخدام الأحداث من خلال إعداد "أمان التطبيقات":
الأحداث المرتبطة بقواعد البيانات ستتضمن حقولًا ذو طابع معلوماتي مثل الملفات الشخصية لـ DLP التي تم تشغيلها، الأنواع المطابقة للبيانات، سمات الملفات والمزيد.
هذا سيمكنك من فهم ما يتم تشغيله حاليًا، واطلب من نفسك "هل النتائج تتماشى مع ما توقعت وفقًا لتكويني؟"
استكشاف المشكلات
تم تصميم عملية استكشاف الأخطاء وإصلاحها لتكون متسلسلة، حيث تبني كل خطوة على السابقة. إذا لم يتم الوفاء بالشروط السابقة، فلن يتم تنفيذ الخطوات التالية.
تنويه:
ملاحظة: شرط لجميع الخطوات أدناه هو التأكد من وجود قاعدة FW (حتى لو تم إنشاؤها مؤقتًا لغرض استكشاف الأخطاء وإصلاحها) مع تمكين تتبع الحدث التي ستتوافق مع الحركة المتوقعة ليتم تفتيشها بواسطة DLP.
ستكون هناك إعدادات موجهة نحو استكشاف الأخطاء وإصلاحها يمكن أن تكون قاعدة احتياطية لـ DLP تلتقط كل من التحميل والتنزيل لأغراض المراقبة بدون مطابقة المحتوى أو تحديد نوع الملف.
يوصى أيضًا باختبار باستخدام ملف غير نصي، مثل .docx أو .pdf، لضمان مشاكل اكتشاف نوع الملف المتعلقة بالملفات النصية (المزيد عن ذلك أدناه).
(1) فحص TLS مفعّل (لحركة المرور عبر TLS)
تحقق في حدث الجدار الناري: تحقق من حقل البولين تفتيش TLS في الحدث المُولّد على FW وتأكد من أنه مضبوط على 1. إذا كانت القيمة مضبوطة على 0، تأكد من الالتزام بالإرشادات في المقالات التالية لتكوين واختبار التفتيش TLS على حسابك:
- تكوين سياسة تفتيش TLS للحساب
- اختبار تفتيش TLS في سحابة Catoأنواع نظام التشغيل المحددة (Android، Linux، أنظمة التشغيل غير المعروفة) غير مفحوصة عبر TLS.
بعض تطبيقات العميل الأصلية لا تخضع لفحص TLS (بسبب مخاوف تأمين الشهادات). يمكن تحديد قواعد التجاوز الافتراضية لـ TLS في CMA.
تأكد من أن سياسة جدار الحماية على الإنترنت تحتوي على قاعدتين بأولوية عالية (بالقرب من أعلى قاعدة القواعد) لحظر QUIC وGQUIC، حيث أن فحص TLS لا يمكن العمل في هذا النوع من الحركة:

للتحقق من أن طلبًا معينًا يستخدم أو لا يستخدم بروتوكول QUIC، قم بإنشاء ملف HAR وتفحص عمود "البروتوكول" على الطلبات ذات الصلة سواء POST/GET. إذا كان الطلب يستخدم QUIC، سيتم إدراجه كـ "h3", "http/2+quic/46" أو ما شابه ذلك:

(2) تحقق من التطبيق الوجهة الذي تم تحديده بواسطة Cato
تحقق في الحدث الجداري الناري: انظر إلى حقل الحدث "التطبيق" وابحث عن التطبيق المحدد.
في حال لم يكن تطبيقك محدد بشكل صحيح، تأكد من صحة النقاط التالية:
أنت تصل إلى وجهة التطبيق باستخدام اسمه المضيف بدلاً من استخدام عنوان IP مباشرة.
تضمن هذه الخطوة أن CATO ترى استعلام DNS المرتبط، مما يسمح لنا باستنتاج اسم المضيف الوجهة وهو أمر حاسم للكشف عن التطبيق.
تأكد من أن حركة المرور الموجهة إلى خادم DNS الذي تستخدمه لحل أسماء المضيف للتطبيق الوجهة ظاهرة لـ CATO (على سبيل المثال، وصلت إلى واجهة LAN المقبس)
يمكنك تحديد إما تطبيق محدد لسياسات CASB/DLP أو اختيار "أي تطبيق" (جميع حركة التطبيقات HTTP/S).
القائمة الكاملة لما تعرفه CATO بأنها "تطبيقات سحابية" و"تطبيقات" يمكن العثور عليها تحت "موارد <- كتالوج التطبيقات" مفلترة حسب النوع.

يمكنك فتح تذكرة طلب تعزيز (RFE) مع دعم CATO في حال كان لديك تطبيق محدد تود إضافته كتطبيق سحابة.
(3) التحقق من متطلبات حجم الملف
تحقق في حدث DLP (النوع الفرعي "أمان التطبيقات"): ابحث عن حقل الحدث حكم التهديد وتحقق مما إذا كانت القيمة محددة على التجاوز بالحجم - سيشير ظهور هذه القيمة إلى أن المحتوى لم يُفحص بسبب عدم ملائمة حجم الملف المدى المطلوب الأدنى/الأقصى.
الحد الأقصى لحجم الملف لـ DLP السريع هو 50MB (500MB لـ Data Protection API).
بشكل عام، يمكنك تحديد سلوك gzip وراء الكواليس باتباع الخطوات أدناه:
افتح أدوات المطور في المتصفح، علامة تبويب "الشبكة"
أثناء تنزيل ملف، اكتشف الطلب الذي يمثل التنزيل (في مجموعة Google، من المحتمل أن يكون قابلًا للاكتشاف عن طريق تصفية النطاق:*.googleusercontent.com، الإطار الأزرق في الصورة أدناه)
ابحث عن ترويسة Content-Encoding في الاستجابة (الإطار الأحمر في الصورة أدناه). إذا كانت gzip، يمكنك معرفة أن هناك ضغطًا قيد التنفيذ.

بالنسبة لـ DLP OCR Profiles حجم الملف المدعوم هو بين 10KB و 50MB
(4) نوع الملف محدد ومؤيد لـ DLP
تحقق في حدث DLP (النوع الفرعي "أمان التطبيقات"): ابحث عن حقل نوع الملف الذي يشير إلى أي فئة من الملفات تم اكتشافها بواسطة CATO
إذا كانت القيمةأنواع الملفات غير المعروفة، فهذا يعني أن CATO فشل في تحديد الملف + يتم إعفائه من فحص المحتوى.
تحقق من أن نوع الملف مدعوم لـ DLP: الملفات الصوتية، الفيديو، والملفات الثنائية غير مدعومة.
يجب أن يتم ممارسة الحذر الزائد عند مطابقة ملف JAR باستخدام نوع المحتوى لأن ملف .JAR قد يكون أرشيف Zip أو ملف أرشيف Java (JAR). ارجع إلى قاعدة التحكم في البيانات لا تعمل على ملف JAR عند المطابقة بالشيفرة المصدرية للحصول على المزيد من التفاصيل.
بالنسبة لـ بروفيلات DLP OCR الأنواع المدعومة للملف تشمل: PNG، JPEG، TIFF، BMP، PNM، WEBP، JPEG
قيود اكتشاف الملفات النصية
اكتشاف الملفات النصية، مثل CSV و& TXT، يواجه تحديات بسبب غياب المؤشرات المحددة. يعتمد اكتشافنا على ثلاثة مدخلات رئيسية:
Magiclib: رأس خاص بالملف مميز لنوعه. على سبيل المثال، تبدأ ملفات PDF برأس مميز (%PDF-1.5، %µµµµ، إلخ)، يعمل كمؤشر قوي لنوع الملف.
رؤوس HTTP: رأس "نوع المحتوى" في تحميل الملفات يمكن أن يلمح إلى نوع الملف، مثل application/vnd.ms-excel لملفات Excel أثناء تحميلها.
امتداد اسم الملف: يستخدم عندما تغيب المؤشرات الأخرى أو تكون غير حاسمة، مع افتراض استخراج اسم الملف بشكل صحيح.
تنشأ القيود مع الملفات النصية لأن:
تفتقر إلى رأس مميز وسحري لتمييز الأنواع (CSV، TXT، شيفرة بايثون).
طلبات HTTP للتحميلات (مثل عبر curl) قد لا تحتوي على بيانات كافية عن نوع الملف (مثل رأس "نوع المحتوى").
قد لا يكون اسم الملف موجودًا في طلب HTTP.
في حال غياب اسم الملف من الأحداث، يرجى الاتصال بالدعم
يمكن أن تجعل هذه العوامل من التحدي التمييز بين جسم بسيط نصي في طلب POST/PUT وتحميل ملف نصي حقيقي، مما قد يؤدي إلى فشل DLP في اكتشاف هذه الملفات.
للمعروفات المحدودة الأخرى لـ DLP، يرجى الرجوع إلى إنشاء سياسة التحكم في البيانات.
(5) الملفات الشخصية لـ DLP تطابق المحتوى المُفحوص
تساعد هذه الخطوة في تحديد ما إذا كانت المشكلة تنبع من تطابق النوع البيانات مع محتوى الملف
أداة المصادقة DLP: التحقق من أنواع البيانات باستخدام ملف اختبار هو خطوة أساسية ومفيدة في عملية استكشاف الأخطاء وإصلاحها. يوفر طريقة عملية للتحقق من قواعد DLP ضد بيانات العالم الحقيقي، مما يعمل كطريقة فعالة لتحديد المشكلات وتصحيحها.
مثال على التحقق الناجح من نوع بيانات كلمة رئيسية على ملف .csv:

التحقق من العبارات المنتظمة: عند استخدام نوع بيانات مخصص مع regex، يصبح مربع اختبار regex أداة لا تقدر بثمن. يتيح لك اختبار أنماط regex الخاصة بك والتحقق من دقتها. من المستحسن دائمًا اختبار الأنماط هنا أولاً لتجنب النتائج غير المرغوب فيها في نظام DLP.

يمكن أن يكون خيار "تصدير النص المستخرج" مفيدًا لفحص البيانات النصية المعالجة للملف كما تمت فحصه بواسطة محرك DLP:

على سبيل المثال، يمكن التحقق من اكتشاف معرفات الملصقات الحساسية المرفقة بالمستند من خلال مراجعة الملف .txt المُنتج بواسطة خيار "تصدير النص المستخرج". أدناه يوجد النتيجة النصية لتحليل ملف .docx يحتوي على ملصق MIP: mip-example.png

