Les règles de prévention contre les fuites de données inspectent les réponses du serveur et traitent les données sensibles avant qu'elles n'atteignent le client. Le WAF peut masquer les informations détectées dans les réponses ou renvoyer une page d'erreur par défaut lorsque des codes d'état HTTP spécifiques sont retournés.
Cette fonctionnalité prend uniquement en charge les formats de données utilisés en Chine continentale, tels que les numéros de carte d'identité, les numéros de téléphone mobile et les numéros de carte bancaire. Les formats de données d'autres régions ne sont pas pris en charge.
Éléments détectables par le WAF
Le WAF compare les données sensibles à deux catégories :
|
Catégorie |
Valeurs détectables |
Actions disponibles |
|
Informations sensibles |
Numéros de carte d'identité, numéros de carte bancaire, numéros de téléphone mobile, mots sensibles par défaut |
Surveiller (journalisation uniquement), Masquer (remplacer une partie des informations sensibles par des astérisques) |
|
Code d'état |
400, 401, 402, 403, 404, 500, 501, 502, 503, 504, 405–499, 505–599 |
Surveiller (journalisation uniquement), Bloquer (bloquer la requête et renvoyer une page de blocage) |
Le blocage est disponible uniquement pour les règles de code d'état. Les règles d'informations sensibles prennent uniquement en charge le masquage ou la surveillance. Le masquage remplace une partie des informations sensibles par des astérisques (*) sans bloquer la requête ; la réponse est toujours renvoyée au client.
Limites
Les objets protégés en mode cloud natif (ALB, MSE, FC) ne prennent pas en charge cette fonctionnalité.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Une instance WAF 3.0. Pour plus d'informations, consultez la rubrique Activer une instance WAF 3.0 à la demande
Des services web ajoutés au WAF 3.0 en tant qu'objets protégés. Pour plus d'informations, consultez la rubrique Configurer les objets protégés et les groupes d'objets protégés
Étape 1 : Créer un modèle de prévention contre les fuites de données
La prévention contre les fuites de données ne dispose d'aucun modèle de protection par défaut. Pour activer la fonctionnalité, créez un modèle et associez-le à vos objets protégés.
Connectez-vous à la console WAF 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région de votre instance WAF (Chinese Mainland ou Outside Chinese Mainland).
Dans le volet de navigation de gauche, choisissez Protection Config > Core Web Protection.
Dans la section Data Leakage Prevention, cliquez sur Create Template.
-
Dans le panneau Create Template - Data Leakage Prevention, configurez les paramètres suivants et cliquez sur OK.
Paramètre
Description
Template Name
Nom du modèle. Doit comporter entre 1 et 255 caractères et peut contenir des lettres, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).
Rule Configuration
(Facultatif) Cliquez sur Create Rule pour ajouter une règle immédiatement. Vous pouvez également ignorer cette étape et ajouter des règles après la création du modèle. Pour plus de détails, consultez la rubrique Étape 2 : Ajouter une règle de prévention contre les fuites de données à un modèle.
Apply To
Sélectionnez les objets protégés et les groupes d'objets protégés auxquels le modèle s'applique. Chaque objet protégé ou groupe ne peut être associé qu'à un seul modèle par module de protection.
Le modèle est activé par défaut. Dans la liste des modèles, vous pouvez :
Consulter les objets protégés et les groupes associés dans la colonne Protected Object/Group.
Basculer l'interrupteur dans la colonne Status pour activer ou désactiver le modèle.
Cliquer sur Create Rule, Edit, Delete ou Copy dans la colonne Actions pour gérer le modèle.
Cliquer sur l'icône
à gauche du nom du modèle pour le développer et afficher ses règles de protection.
Étape 2 : Ajouter une règle de prévention contre les fuites de données à un modèle
Un modèle ne prend effet que s'il contient au moins une règle de protection. Ignorez cette étape si vous avez ajouté des règles lors de la création du modèle.
Connectez-vous à la console WAF 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région de votre instance WAF (Chinese Mainland ou Outside Chinese Mainland).
Dans le volet de navigation de gauche, choisissez Protection Config > Core Web Protection.
Dans la section Data Leakage Prevention, recherchez le modèle, développez-le et cliquez sur Create Rule dans la colonne Actions.
-
Dans la boîte de dialogue Create Rule, configurez les paramètres suivants et cliquez sur OK.
Paramètre
Description
Rule Name
Nom de la règle. Peut contenir des lettres, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).
Match Condition
Type de données sensibles à détecter. Sélectionnez une ou plusieurs valeurs parmi Status Code (400, 401, 402, 403, 404, 500, 501, 502, 503, 504, 405–499, 505–599) ou Sensitive Info (ID Card Numbers, Credit Card Number, Mobile Phone Number, Default Sensitive Words). Pour cibler une page spécifique, sélectionnez AND et spécifiez une URL.
Action
Action à effectuer lorsqu'une correspondance est détectée. Pour les règles Status Code : Monitor (journalisation uniquement) ou Block (bloquer la requête et renvoyer une page de blocage). Pour les règles Sensitive Info : Monitor (journalisation uniquement) ou Mask (remplacer une partie des informations sensibles par des astérisques (*) sans bloquer la requête).
La règle est activée par défaut. Dans la liste des règles, vous pouvez consulter l'ID et l'action de la règle, basculer l'interrupteur Status pour activer ou désactiver la règle, et cliquer sur Edit ou Delete pour la gérer.
Étapes suivantes
Consultez les événements de protection dans l'onglet Data Leakage Prevention de la page Security Reports. Pour plus d'informations, consultez la rubrique Rapports de sécurité.
Références
Présentation des paramètres d'atténuation — Découvrez les objets protégés, les modules de protection et le processus de protection dans le WAF 3.0.
Créer un modèle de protection — Créez un modèle à l'aide de l'API.
Créer une règle de protection Web principale — Créez et configurez des règles à l'aide de l'API.