Após integrar um site ao Web Application Firewall (WAF), ative o recurso de prevenção contra vazamento de dados. A prevenção contra vazamento de dados filtra informações sensíveis, como números de documento de identidade, números de telefone, números de cartão bancário e palavras sensíveis, nas respostas do servidor (como páginas de erro ou palavras-chave). Em seguida, o recurso mascara as informações sensíveis para exibição ou retorna uma página de erro padrão.
Atualmente, o recurso de prevenção contra vazamento de dados oferece suporte a formatos de dados usados na China continental, como números de documento de identidade, números de celular e números de cartão de crédito. Ele não oferece suporte a formatos desses tipos de dados de fora da China continental.
Pré-requisitos
-
Você deve ter ativado uma instância do WAF que atenda aos seguintes requisitos:
Se a região da instância for Chinese Mainland, a instância deve ser Pro ou superior.
Se a região da instância for Outside Chinese Mainland, a instância deve ser Enterprise ou superior.
Seu site deve estar integrado ao WAF. Para mais informações, consulte Tutorials.
Informações de contexto
O recurso de prevenção contra vazamento de dados no WAF é uma solução de segurança que protege informações pessoais e cumpre as regulamentações de segurança de dados. Ele oferece mascaramento de dados e alertas para dados sensíveis encontrados em seu site, como números de celular, números de documento de identidade e números de cartão de crédito. O recurso também permite bloquear respostas com base em códigos de status http específicos.
Recursos
As causas comuns de vazamento de dados incluem acesso não autorizado a URLs, vulnerabilidades de escalonamento de privilégios e web scraping malicioso. Para mitigar esses riscos, o recurso de prevenção contra vazamento de dados oferece as seguintes funcionalidades:
-
Detecta dados pessoais sensíveis, como números de documento de identidade, números de celular e números de cartão de crédito, em suas páginas web e oferece medidas de proteção, como alertas e mascaramento de dados, para evitar violações de dados.
ImportanteAtualmente, o recurso de prevenção contra vazamento de dados oferece suporte a formatos de dados usados na China continental, como números de documento de identidade, números de celular e números de cartão de crédito. Ele não oferece suporte a formatos desses tipos de dados de fora da China continental.
Impede a exposição de informações sensíveis do servidor, como o tipo e a versão do software de aplicação web e dos sistemas operacionais, ao bloquear essas respostas.
Utiliza uma biblioteca integrada de palavras-chave sensíveis para detectar sua presença em suas páginas web e oferece ações de proteção, como alertas e mascaramento de palavras-chave.
Como funciona
A prevenção contra vazamento de dados inspeciona as páginas de resposta em busca de informações sensíveis, como números de documento de identidade, números de celular e números de cartão de crédito, com base nas regras configuradas. Quando o WAF encontra uma correspondência, executa a ação especificada, que pode ser a geração de um alerta ou a filtragem das informações sensíveis. A ação de filtragem mascara os dados substituindo partes deles por asteriscos (*).
O recurso de prevenção contra vazamento de dados oferece suporte a Content-Types como text/*, image/* e application/*, abrangendo aplicações web, aplicativos móveis e interfaces de API.
Procedimento
Faça login no console do Web Application Firewall (WAF). Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do WAF: Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Protection Config > Protected Objects. Na lista de Protected Objects, localize o nome de domínio de destino e clique em Settings na coluna Actions.
-
clique na guia Web Security, localize a seção Data Leakage Prevention, ative a chave Status e clique em Configure Now.
Importanteative a prevenção contra vazamento de dados antes de criar regras de proteção.
Após ativar a prevenção contra vazamento de dados, o WAF inspeciona todas as solicitações ao seu site por padrão. configure uma lista de permissões de segurança de dados para permitir que solicitações que atendam a condições específicas ignorem essa inspeção. Para mais informações, consulte Configure a data security whitelist.
-
crie uma regra de prevenção contra vazamento de dados.
Na página Data Leakage Prevention, clique em Create Rule.
-
Na caixa de diálogo Create Rule, configure os seguintes parâmetros.
Parâmetro
Descrição
Rule Name
insira um nome para a regra.
Match Condition
Defina o tipo de informação sensível a ser detectada na resposta. Valores válidos:
Status Code: 400, 401, 402, 403, 404, 500, 501, 502, 503, 504, 405-499 e 505-599
Sensitive Information: ID Card Number, Credit Card Number, Mobile Phone Number e Default Sensitive Word
ImportanteAtualmente, o recurso de prevenção contra vazamento de dados oferece suporte a formatos de dados usados na China continental, como números de documento de identidade, números de celular e números de cartão de crédito. Ele não oferece suporte a formatos desses tipos de dados de fora da China continental.
selecione um ou mais tipos para Status Code e Sensitive Info.
Se selecionar AND, especifique também uma URL para limitar a detecção a uma página específica.
Action
Defina a ação a ser executada quando uma correspondência for encontrada na resposta.
Se a condição for Status Code, as seguintes ações estarão disponíveis:
Status Code: Gera um alerta.
Block: Bloqueia a resposta e retorna uma página de bloqueio.
Se a condição for Sensitive Information, as seguintes ações estarão disponíveis:
Alert: Gera um alerta.
Sensitive Information: Mascara as informações sensíveis.
Exemplos de configuração de regras
-
Mascarar informações sensíveis: Para mascarar informações sensíveis, como números de celular e números de documento de identidade, crie uma regra com as seguintes configurações:
Match Condition: Sensitive Info contém ID Card Number e Mobile Phone Number.
Action: Filter Sensitive Information.
Após a aplicação desta regra, todos os números de celular e de documento de identidade do seu site serão mascarados automaticamente.
ImportanteEsta regra também pode mascarar números de telefone exibidos publicamente, como os de consultas comerciais ou centrais de atendimento.
-
Bloquear por código de status: Para bloquear ou gerar alertas para códigos de status http específicos e evitar o vazamento de informações do servidor, crie uma regra com as seguintes configurações. Este exemplo bloqueia respostas com o código de status http 404.
Match Condition: Status Code contém 404.
Action: Block.
Após a aplicação desta regra, se um usuário solicitar uma página inexistente no seu site, o WAF retornará uma página de bloqueio.
-
Filtrar informações sensíveis em uma URL específica: Para filtrar informações sensíveis, como números de documento de identidade, em uma página específica, crie uma regra com as seguintes configurações. Este exemplo filtra números de documento de identidade na página
admin.php.Match Condition: Sensitive Info contém ID Card Number e URL contém
admin.php.Action: Filter Sensitive Information.
Após a aplicação desta regra, apenas os números de documento de identidade na página admin.php serão mascarados automaticamente.
-
clique em Alert.
Após criar uma regra, ela é ativada automaticamente. visualize, edite ou exclua a regra na lista de regras.
Próximas etapas
Após ativar a prevenção contra vazamento de dados, acesse a página Filter Sensitive Information para visualizar os logs de solicitações filtradas ou bloqueadas no relatório OK > Security Report. Para mais informações, consulte WAF security reports.