Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

ファイルサンドボックス

最終更新 Markdown で表示Agent セットアップ

ウイルス対策(AV)スキャン に加え、Gateway はユーザーがダウンロードした未確認のファイルをサンドボックスに隔離し、マルウェアをスキャンできます。

ファイルダウンロードが AV スキャンを通過し、マルウェアが検出されなかった場合、Gateway はそのファイルを サンドボックス に隔離します。そのファイルが初めてのダウンロードなら、Gateway はファイルの挙動を監視し、既知のマルウェアパターンと比較します。このあいだ Gateway は、ユーザーのブラウザーにインタースティシャルページを表示します。サンドボックスが悪意のある動作を検出しなければ、Gateway はファイルを解放し、ユーザーのデバイスへダウンロードします。悪意のある動作を検出した場合は、ダウンロードをブロックします。同じファイルの以降のダウンロードでは、Gateway は前回の許可 / ブロック判定を記憶して適用します。

ファイルサンドボックスの判定は、HTTP ログ に記録されます。

flowchart TD
    A(["ユーザーがファイルのダウンロードを開始"]) --> B["ファイルを AV スキャナーへ送信"]
    B --> C["悪意のあるファイルを検出したか?"]
    C -- はい --> D["ダウンロードをブロック"]
    C -- いいえ --> G["ファイルをサンドボックスへ送信"]
    G --> n1["初めてのダウンロードか?"]
    K["悪意のある動作を検出したか?"] -- はい --> N["ダウンロードをブロック"]
    K -- いいえ --> n3["ダウンロードを許可"]
    n2["スキャン中にインタースティシャルページを表示"] --> n4["ファイルの動作を監視"]
    n1 -- はい --> n2
    n4 --> K
    n1 -- いいえ --> K

    B@{ shape: subproc}
    C@{ shape: hex}
    D@{ shape: terminal}
    n1@{ shape: hex}
    K@{ shape: hex}
    N@{ shape: terminal}
    n3@{ shape: terminal}
    n2@{ shape: display}
    n4@{ shape: rect}
    style D stroke:#D50000
    style N stroke:#D50000
    style n3 stroke:#00C853

始める

ダウンロードしたファイルの隔離を始めるには、ファイルサンドボックスをオンにします。

  1. Cloudflare ダッシュボードZero Trust > Traffic policies > Traffic settings を開きます。
  2. Policy settingsOpen previously unseen files in a sandbox environment をオンにします。
  3. (任意)スキャンできないファイル を含むリクエストをブロックするには、Block requests for files that cannot be scanned を選択します。

これで Quarantine HTTP ポリシー を作成し、サンドボックスでスキャンするファイルを決められます。

テストポリシーを作成する

ファイルサンドボックスが動作しているかを確認するには、Cloudflare Sandbox Test に一致する Quarantine ポリシーを作成できます。

  1. Cloudflare ダッシュボードZero Trust > Traffic policies > Firewall policies > HTTP を開きます。

  2. Add a policy を選択します。

  3. 次の式を追加します。

    セレクター 演算子 アクション
    Host is sandbox.cloudflaredemos.com Quarantine
  4. Sandbox file typesZIP Archive (zip) を選択します。

  5. Zero Trust 組織に接続した デバイスからブラウザーを開き、Cloudflare Sandbox Test にアクセスします。

  6. Download Test File を選択します。

Gateway はファイルを隔離してスキャンし、ブラウザーにインタースティシャルのステータスページを表示したあと、ダウンロード用にファイルを解放します。

サンドボックス環境

Gateway は、隔離したファイルをサンドボックス化した Windows オペレーティングシステム環境で実行します。機械学習を使い、特定の種類のファイルがどのように動くかを、本来あるべき挙動と比較します。サンドボックスはカーネルレベルまでファイルの動作を検出し、リアルタイムのマルウェアデータベースと照合します。さらに Gateway は、サンドボックスのネットワーク活動に悪意のある挙動やデータ持ち出しがないかも確認します。

互換性

対応ファイル形式

ファイルサンドボックスは、次のファイル形式のスキャンに対応しています。

対応するサンドボックスのファイル形式

  • .exe
  • .pdf
  • .doc
  • .docm
  • .docx
  • .rtf
  • .ppt
  • .pptx
  • .xls
  • .xlsm
  • .xlsx
  • .zip
  • .rar

スキャンできないファイル

Gateway は、次のファイルを含むリクエストをスキャンできません。

  • 100 MB を超えるファイル
  • PGP で暗号化されたファイル

役に立ちましたか?