← Cloudflare One / cloudflare-one / team-and-resources
Knihovna aplikací
Knihovna aplikací umožňuje uživatelům spravovat své SaaS aplikace v Cloudflare One tím, že sjednocuje zobrazení napříč všemi relevantními produkty: Gateway, Access, a Cloud Access Security Broker (CASB). App Library poskytuje přehled a kontrolu nad dostupnými aplikacemi a umožňuje zobrazovat kategorizované hostname a spravovat konfiguraci pro Access for SaaS a zásady Gateway. Pomocí App Library můžete například zjistit, jak Gateway využívá konkrétní hostname ke shodě s provozem aplikace.
Pro přístup ke knihovně App Library v Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Knihovna aplikací. Každá karta aplikace zobrazí počet hostname přiřazených k dané aplikaci, využití podporovaných produktů Cloudflare One a typ aplikace.
Knihovna aplikací seskupuje aplikace Do Not Inspect v rámci odpovídající aplikace. Knihovna App Library například seskupí Google Drive (Do Not Inspect) v části Google Drive. Provoz, který neodpovídá žádné známé aplikaci, nebude zahrnut do App Library.
Zobrazit podrobnosti aplikace
Vyberte kartu aplikace a zobrazte si podrobnosti o dané aplikaci.
Přehled
Přehled karta zobrazuje podrobnosti o aplikaci, včetně:
- Název
- Shadow IT stav kontroly
- Počet hostname
- typ aplikace
- Podporované aplikace Cloudflare One
- Application ID pro použití s API a Terraform
Zjištění
Zjištění karta zobrazuje libovolné připojené Integrace CASB pro vybranou aplikaci, i výskyty jakýchkoli zjištěných zjištění stavu a zjištění obsahu pro každou integraci.
Zásady
Zásady karta zobrazuje libovolné Gateway a Access for SaaS zásady související s vybranou aplikací.
Použití
Použití karta zobrazuje libovolné protokoly pro Požadavky na provoz Gateway, Ověřovací události Access, Relace uživatelů v Shadow IT Discovery, a protokoly promptů generativní AI odeslána do vybrané aplikace. Tato sekce vyžaduje, aby byly protokoly zapnuté pro každou funkci.
Dashboard Shadow IT Discovery poskytne další podrobnosti o objevených aplikacích. Chcete-li přejít na Shadow IT Discovery v Cloudflare dashboard ↗, přejděte na Zero Trust > Insights > Dashboardy, pak vyberte Shadow IT: SaaS analytics nebo Shadow IT: Private Network analytics.
Zkontrolujte aplikace
Knihovna aplikací synchronizuje stavy kontroly aplikací se stavy schválení z Shadow IT Discovery SaaS analytics dashboardu.
Chcete-li aplikace ve své organizaci uspořádat podle stavu schválení, můžete je označit jako Nezkontrolováno (výchozí), In review, Schváleno, a Unapproved.
| Stav | Hodnota API | Popis |
|---|---|---|
| Schváleno | approved |
Aplikace, které vaše organizace označila jako schválené. |
| Unapproved | unapproved |
Aplikace, které vaše organizace označila jako neschválené. |
| In review | in review |
Aplikace, které vaše organizace aktuálně posuzuje. |
| Nezkontrolováno | unreviewed |
Neznámé aplikace, které vaše organizace v tuto chvíli neschválila ani nekontroluje. |
Chcete-li nastavit stav aplikace:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Aplikace.
- Vyhledejte kartu aplikace.
- V nabídce se třemi tečkami vyberte možnost pro nastavení požadovaného stavu.
Jakmile označíte stav aplikace, změní se její odznak. Aplikace můžete podle stavu filtrovat a postupně projít celý seznam aplikací vaší organizace. Stav kontroly aplikace v App Library a Shadow IT Discovery se aktualizuje do jedné hodiny.
Karty hodnocení důvěryhodnosti aplikací
Karty hodnocení důvěryhodnosti aplikací poskytují automatizované posouzení rizik u aplikací AI a SaaS a pomáhají organizacím činit informovaná rozhodnutí o schvalování aplikací a bezpečnostních zásadách. Díky těmto skóre lze úkol hodnocení generativních aplikací AI a SaaS, jinak časově i pracovně náročný, provádět ve velkém měřítku a automatizovaně.
Systém hodnocení posuzuje aplikace podle několika bezpečnostních, compliance a provozních hledisek a vytváří dvě doplňkové hodnoty: Skóre stavu aplikace a Skóre stavu Generative AI. Tato skóre pomáhají bezpečnostním týmům odhalit rizika v nasazeních Shadow AI a Shadow IT bez nutnosti ručního auditu každé aplikace.
Chcete-li zobrazit kartu hodnocení důvěryhodnosti aplikace:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Knihovna aplikací
- Najděte aplikaci, kterou chcete zkontrolovat, nebo ji vyhledejte podle názvu.
- Zkontrolujte Skóre stavu aplikace a Skóre stavu Generative AI, která se generují na kartě aplikace.
Metodika skórování
Skóre stavu aplikace (5 bodů)
Skóre stavu aplikace hodnotí poskytovatele SaaS podle pěti hlavních kategorií.
| Kategorie | Body | Kritéria hodnocení | Logika skórování |
|---|---|---|---|
| Shoda v oblasti zabezpečení a soukromí | 1.2 | Existence certifikací SOC 2 a ISO 27001, které signalizují provozní vyspělost a dodržování bezpečnostních rámců. | Plný počet bodů se uděluje za obě certifikace, částečný počet bodů za jednu certifikaci a žádné body, pokud chybí obě certifikace. |
| Postupy správy dat | 1.0 | Doby uchovávání dat a to, zda poskytovatel sdílí data s třetími stranami. | Nejvyšší hodnocení získávají kratší doby uchovávání dat a žádné sdílení dat s třetími stranami. Aplikace s neomezenou dobou uchovávání dat nebo rozsáhlým sdílením dat získávají nižší skóre. |
| Bezpečnostní kontroly | 1.0 | Podpora vícefaktorového ověřování (MFA), jednotného přihlašování (SSO), TLS 1.3, řízení přístupu na základě rolí a monitorování relací. | Toto představuje základní požadavky moderního zabezpečení SaaS. Plný počet bodů vyžaduje komplexní podporu napříč všemi kontrolami, částečný počet bodů se uděluje za implementaci jejich podmnožiny. |
| Bezpečnostní zprávy a historie incidentů | 1.0 | Dostupnost stránek o důvěryhodnosti nebo zabezpečení, aktivní programy bug bounty, transparentnost reakce na incidenty a historie nedávných úniků dat. | Nedávné závažné úniky dat vedou k plnému odečtení bodů. Proaktivní bezpečnostní opatření, jako jsou programy bug bounty a transparentní hlášení incidentů, naopak skóre zvyšují. |
| Financial Stability | 0.8 | Finanční stav společnosti, úroveň financování a provozní stabilita. | Veřejně obchodované společnosti a silně kapitalizovaní poskytovatelé dosahují nejvyššího skóre, zatímco startupy s omezeným financováním nebo společnosti ve finančních potížích získávají skóre nižší. |
| Celkový počet bodů | 5.0 |
Skóre stavu generativní AI (5 bodů)
| Kategorie | Body | Kritéria hodnocení | Logika skórování |
|---|---|---|---|
| Dodržování předpisů | 1.0 | Existence certifikace ISO 42001 pro systémy řízení AI. | Plný počet bodů za certifikaci ISO 42001, bez této specializované certifikace pro řízení AI se body neudělují. |
| Model zabezpečení nasazení | 1.0 | Zda přístup k aplikaci vyžaduje ověření a využívá rate limiting, nebo zda jsou služby veřejně přístupné bez jakékoli kontroly. | Ověřený přístup s náležitým omezováním frekvence požadavků získává plný počet bodů. Veřejně vystavené služby bez kontrol získávají minimální hodnocení. |
| Systémová karta | 1.0 | Zveřejňování karet modelů nebo systémových karet dokumentujících hodnocení bezpečnosti, testování na zaujatost a posouzení rizik. | Komplexní systémové karty s podrobnou dokumentací bezpečnosti a zaujatosti získávají plný počet bodů, zatímco neúplná nebo chybějící dokumentace vede ke snížení skóre. |
| Training Data Governance | 2.0 | Zda jsou uživatelská data výslovně vyloučena z trénování modelů a zda jsou k dispozici ovládací prvky opt-in/opt-out pro použití dat k trénování. | Výslovné vyloučení uživatelských dat z trénování získává maximální počet bodů. Možnosti opt-in/opt-out přinášejí částečné hodnocení. Chybějící kontroly nebo zaručené trénování na uživatelských datech znamenají minimální hodnocení. |
| Celkový počet bodů | 5.0 |
Infrastruktura automatizovaného hodnocení
Procházení webu a extrakce dat
Systém hodnocení využívá automatizovanou infrastrukturu k procházení a analýze veřejných zdrojů informací.
- Zdroje dat: centra důvěry, zásady ochrany osobních údajů, stránky zabezpečení, dokumenty o shodě a dokumentace dodavatele.
- Proces extrakce: velké jazykové modely analyzují dokumenty a identifikují relevantní informace, přičemž strukturované extrakční metody omezují halucinace a zajišťují přesnost.
- Požadavky na ověřování: Validace zdrojů a extrakce strukturovaných dat zabraňují falešně pozitivním výsledkům a zajišťují spolehlivé hodnocení.
Lidský dohled a zajištění kvality
Automatizované výsledky jsou doplněny ruční kontrolou, aby byla zachována transparentnost a zajištěna integrita dat.
- Proces kontroly: Každé automatizované skóre prochází před zveřejněním v Application Library kontrolou a auditem analytiků Cloudflare.
- Metodika ověřování: Kombinace automatizovaného procházení a extrakce dat s lidskou validací zajišťuje komplexní a důvěryhodné hodnocení.
- Frekvence aktualizací: Skóre se dynamicky aktualizuje podle toho, jak dodavatelé zlepšují stav zabezpečení a compliance, a poskytuje tak průběžné hodnocení namísto statických zpráv.
Nahlásit nepřesnosti skóre
Pokud se domníváte, že některé skóre spolehlivosti aplikace (Application confidence score) je nesprávné, nebo máte další podklady, které by měly být v procesu hodnocení zohledněny, kontaktujte [email protected]. Přiložte relevantní dokumentaci nebo důkazy podporující vaše hodnocení, abychom mohli skóre podle toho zkontrolovat a upravit.