As regras de prevenção contra vazamento de dados inspecionam as respostas do servidor e atuam sobre dados confidenciais antes que cheguem ao cliente. O WAF mascara informações detectadas nas respostas ou retorna uma página de erro padrão quando códigos de status de erro HTTP específicos são acionados.
Este recurso oferece suporte apenas a formatos de dados utilizados na China continental, como números de carteira de identidade, telefone celular e cartão de crédito. Formatos de dados de outras regiões não têm suporte.
O que o WAF pode detectar
O WAF compara dados confidenciais com duas categorias:
|
Categoria |
Valores detectáveis |
Ações disponíveis |
|
Informações Confidenciais |
Números de carteira de identidade, cartão de crédito, telefone celular e palavras confidenciais padrão |
Monitorar (apenas log), Mascarar (substituir partes das informações confidenciais por asteriscos) |
|
Código de Status |
400, 401, 402, 403, 404, 500, 501, 502, 503, 504, 405–499, 505–599 |
Monitorar (apenas log), Bloquear (bloquear a solicitação e retornar a página de bloqueio) |
O bloqueio está disponível apenas para regras de Código de Status. As regras de Informações Confidenciais oferecem suporte somente a mascaramento ou monitoramento. O mascaramento substitui partes das informações confidenciais por asteriscos (*) sem bloquear a solicitação; a resposta ainda é enviada ao cliente.
Limitações
Objetos protegidos no modo cloud native (ALB, MSE, FC) não oferecem suporte a este recurso.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma instância do WAF 3.0. Para mais informações, consulte Ativar uma instância do WAF 3.0 com pagamento conforme o uso
Serviços web adicionados ao WAF 3.0 como objetos protegidos. Para mais informações, consulte Configurar objetos protegidos e grupos de objetos protegidos
Etapa 1: Crie um modelo de prevenção contra vazamento de dados
A prevenção contra vazamento de dados não possui um modelo de proteção padrão. Para ative o recurso, crie um modelo e associe-o aos seus objetos protegidos.
Faça login no console do WAF 3.0. Na barra de navegação superior, selecione o grupo de recursos e a região da sua instância do WAF (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha Protection Configuration > Core Web Protection.
Na seção Data Leakage Prevention, clique em Create Template.
-
No painel Create Template - Data Leakage Prevention, configure os seguintes parâmetros e clique em OK.
Parâmetro
Descrição
Template Name
Nome do modelo. Deve ter de 1 a 255 caracteres e pode conter letras, dígitos, pontos (.), sublinhados (_) e hifens (-).
Rule Configuration
(Opcional) Clique em Create Rule para adicionar uma regra agora. Também é possível pular esta etapa e adicionar regras após a criação do modelo. Para detalhes, consulte Etapa 2: Adicionar uma regra de prevenção contra vazamento de dados a um modelo.
Apply To
Selecione os objetos protegidos e grupos de objetos protegidos aos quais o modelo se aplica. Cada objeto ou grupo protegido pode ser associado a apenas um modelo por módulo de proteção.
O modelo é ativado por padrão. Na lista de modelos, você pode:
Visualize objetos e grupos protegidos associados na coluna Protected Object/Group.
Alternar o interruptor na coluna Status para ative ou desativar o modelo.
Clique em Create Rule, Edit, Delete ou Copy na coluna Actions para gerencie o modelo.
Clique em no ícone
à esquerda do nome do modelo para expandir e visualize suas regras de proteção.
Etapa 2: Adicionar uma regra de prevenção contra vazamento de dados a um modelo
Um modelo só entra em vigor após possuir pelo menos uma regra de proteção. Pule esta etapa se já tiver adicionado regras durante a criação do modelo.
Faça login no console do WAF 3.0. Na barra de navegação superior, selecione o grupo de recursos e a região da sua instância do WAF (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha Protection Configuration > Core Web Protection.
Na seção Data Leakage Prevention, localize o modelo, expanda-o e clique em Create Rule na coluna Actions.
-
Na caixa de diálogo Create Rule, configure os seguintes parâmetros e clique em OK.
Parâmetro
Descrição
Rule Name
Nome da regra. Pode conter letras, dígitos, pontos (.), sublinhados (_) e hifens (-).
Match Condition
Tipo de dado confidencial a detectar. Selecione um ou mais valores de Status Code (400, 401, 402, 403, 404, 500, 501, 502, 503, 504, 405–499, 505–599) ou Sensitive Info (ID Card Numbers, Credit Card Number, Mobile Phone Number, Default Sensitive Words). Para direcionar a uma página específica, selecione AND e especifique uma URL.
Action
Ação a executar quando uma correspondência for detectada. Para regras de Status Code: Monitor (apenas log) ou Block (bloquear a solicitação e retornar uma página de bloqueio). Para regras de Sensitive Info: Monitor (apenas log) ou Mask (substituir partes das informações confidenciais por asteriscos (*) sem bloquear a solicitação).
A regra é ativada por padrão. Na lista de regras, visualize o ID e a ação da regra, alterne o interruptor de Status para ative ou desativar a regra e clique em Edit ou Delete para gerenciá-la.
Próximos passos
Visualize eventos de proteção na aba Data Leakage Prevention da página Security Reports. Para mais informações, consulte Relatórios de segurança.
Referências
Visão geral das configurações de mitigação — Conheça os objetos protegidos, módulos de proteção e o processo de proteção no WAF 3.0.
Criar um modelo de proteção — Crie um modelo usando a API.
Criar uma regra de proteção central da Web — Crie e configure regras usando a API.