ウイルス対策(AV)スキャン に加え、Gateway はユーザーがダウンロードした未確認のファイルをサンドボックスに隔離し、マルウェアをスキャンできます。
ファイルダウンロードが AV スキャンを通過し、マルウェアが検出されなかった場合、Gateway はそのファイルを サンドボックス に隔離します。そのファイルが初めてのダウンロードなら、Gateway はファイルの挙動を監視し、既知のマルウェアパターンと比較します。このあいだ Gateway は、ユーザーのブラウザーにインタースティシャルページを表示します。サンドボックスが悪意のある動作を検出しなければ、Gateway はファイルを解放し、ユーザーのデバイスへダウンロードします。悪意のある動作を検出した場合は、ダウンロードをブロックします。同じファイルの以降のダウンロードでは、Gateway は前回の許可 / ブロック判定を記憶して適用します。
ファイルサンドボックスの判定は、HTTP ログ に記録されます。
flowchart TD
A(["ユーザーがファイルのダウンロードを開始"]) --> B["ファイルを AV スキャナーへ送信"]
B --> C["悪意のあるファイルを検出したか?"]
C -- はい --> D["ダウンロードをブロック"]
C -- いいえ --> G["ファイルをサンドボックスへ送信"]
G --> n1["初めてのダウンロードか?"]
K["悪意のある動作を検出したか?"] -- はい --> N["ダウンロードをブロック"]
K -- いいえ --> n3["ダウンロードを許可"]
n2["スキャン中にインタースティシャルページを表示"] --> n4["ファイルの動作を監視"]
n1 -- はい --> n2
n4 --> K
n1 -- いいえ --> K
B@{ shape: subproc}
C@{ shape: hex}
D@{ shape: terminal}
n1@{ shape: hex}
K@{ shape: hex}
N@{ shape: terminal}
n3@{ shape: terminal}
n2@{ shape: display}
n4@{ shape: rect}
style D stroke:#D50000
style N stroke:#D50000
style n3 stroke:#00C853
ダウンロードしたファイルの隔離を始めるには、ファイルサンドボックスをオンにします。
- Cloudflare ダッシュボード ↗ で Zero Trust > Traffic policies > Traffic settings を開きます。
- Policy settings で Open previously unseen files in a sandbox environment をオンにします。
- (任意)スキャンできないファイル を含むリクエストをブロックするには、Block requests for files that cannot be scanned を選択します。
これで Quarantine HTTP ポリシー を作成し、サンドボックスでスキャンするファイルを決められます。
ファイルサンドボックスが動作しているかを確認するには、Cloudflare Sandbox Test ↗ に一致する Quarantine ポリシーを作成できます。
-
Cloudflare ダッシュボード ↗ で Zero Trust > Traffic policies > Firewall policies > HTTP を開きます。
-
Add a policy を選択します。
-
次の式を追加します。
セレクター 演算子 値 アクション Host is sandbox.cloudflaredemos.comQuarantine -
Sandbox file types で ZIP Archive (zip) を選択します。
-
Zero Trust 組織に接続した デバイスからブラウザーを開き、Cloudflare Sandbox Test ↗ にアクセスします。
-
Download Test File を選択します。
Gateway はファイルを隔離してスキャンし、ブラウザーにインタースティシャルのステータスページを表示したあと、ダウンロード用にファイルを解放します。
Gateway は、隔離したファイルをサンドボックス化した Windows オペレーティングシステム環境で実行します。機械学習を使い、特定の種類のファイルがどのように動くかを、本来あるべき挙動と比較します。サンドボックスはカーネルレベルまでファイルの動作を検出し、リアルタイムのマルウェアデータベースと照合します。さらに Gateway は、サンドボックスのネットワーク活動に悪意のある挙動やデータ持ち出しがないかも確認します。
ファイルサンドボックスは、次のファイル形式のスキャンに対応しています。
対応するサンドボックスのファイル形式
.exe.pdf.doc.docm.docx.rtf.ppt.pptx.xls.xlsm.xlsx.zip.rar
Gateway は、次のファイルを含むリクエストをスキャンできません。
- 100 MB を超えるファイル
- PGP で暗号化されたファイル