INTEGRITY Dokumentace

Knihovna aplikací

Knihovna aplikací umožňuje uživatelům spravovat své SaaS aplikace v Cloudflare One tím, že sjednocuje zobrazení napříč všemi relevantními produkty: Gateway, Access, a Cloud Access Security Broker (CASB). App Library poskytuje přehled a kontrolu nad dostupnými aplikacemi a umožňuje zobrazovat kategorizované hostname a spravovat konfiguraci pro Access for SaaS a zásady Gateway. Pomocí App Library můžete například zjistit, jak Gateway využívá konkrétní hostname ke shodě s provozem aplikace.

Pro přístup ke knihovně App Library v Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Knihovna aplikací. Každá karta aplikace zobrazí počet hostname přiřazených k dané aplikaci, využití podporovaných produktů Cloudflare One a typ aplikace.

Knihovna aplikací seskupuje aplikace Do Not Inspect v rámci odpovídající aplikace. Knihovna App Library například seskupí Google Drive (Do Not Inspect) v části Google Drive. Provoz, který neodpovídá žádné známé aplikaci, nebude zahrnut do App Library.

Zobrazit podrobnosti aplikace

Vyberte kartu aplikace a zobrazte si podrobnosti o dané aplikaci.

Přehled

Přehled karta zobrazuje podrobnosti o aplikaci, včetně:

Zjištění

Zjištění karta zobrazuje libovolné připojené Integrace CASB pro vybranou aplikaci, i výskyty jakýchkoli zjištěných zjištění stavu a zjištění obsahu pro každou integraci.

Zásady

Zásady karta zobrazuje libovolné Gateway a Access for SaaS zásady související s vybranou aplikací.

Použití

Použití karta zobrazuje libovolné protokoly pro Požadavky na provoz Gateway, Ověřovací události Access, Relace uživatelů v Shadow IT Discovery, a protokoly promptů generativní AI odeslána do vybrané aplikace. Tato sekce vyžaduje, aby byly protokoly zapnuté pro každou funkci.

Dashboard Shadow IT Discovery poskytne další podrobnosti o objevených aplikacích. Chcete-li přejít na Shadow IT Discovery v Cloudflare dashboard, přejděte na Zero Trust > Insights > Dashboardy, pak vyberte Shadow IT: SaaS analytics nebo Shadow IT: Private Network analytics.

Zkontrolujte aplikace

Knihovna aplikací synchronizuje stavy kontroly aplikací se stavy schválení z Shadow IT Discovery SaaS analytics dashboardu.

Chcete-li aplikace ve své organizaci uspořádat podle stavu schválení, můžete je označit jako Nezkontrolováno (výchozí), In review, Schváleno, a Unapproved.

Stav Hodnota API Popis
Schváleno approved Aplikace, které vaše organizace označila jako schválené.
Unapproved unapproved Aplikace, které vaše organizace označila jako neschválené.
In review in review Aplikace, které vaše organizace aktuálně posuzuje.
Nezkontrolováno unreviewed Neznámé aplikace, které vaše organizace v tuto chvíli neschválila ani nekontroluje.

Chcete-li nastavit stav aplikace:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Aplikace.
  2. Vyhledejte kartu aplikace.
  3. V nabídce se třemi tečkami vyberte možnost pro nastavení požadovaného stavu.

Jakmile označíte stav aplikace, změní se její odznak. Aplikace můžete podle stavu filtrovat a postupně projít celý seznam aplikací vaší organizace. Stav kontroly aplikace v App Library a Shadow IT Discovery se aktualizuje do jedné hodiny.

Karty hodnocení důvěryhodnosti aplikací

Karty hodnocení důvěryhodnosti aplikací poskytují automatizované posouzení rizik u aplikací AI a SaaS a pomáhají organizacím činit informovaná rozhodnutí o schvalování aplikací a bezpečnostních zásadách. Díky těmto skóre lze úkol hodnocení generativních aplikací AI a SaaS, jinak časově i pracovně náročný, provádět ve velkém měřítku a automatizovaně.

Systém hodnocení posuzuje aplikace podle několika bezpečnostních, compliance a provozních hledisek a vytváří dvě doplňkové hodnoty: Skóre stavu aplikace a Skóre stavu Generative AI. Tato skóre pomáhají bezpečnostním týmům odhalit rizika v nasazeních Shadow AI a Shadow IT bez nutnosti ručního auditu každé aplikace.

Chcete-li zobrazit kartu hodnocení důvěryhodnosti aplikace:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Knihovna aplikací
  2. Najděte aplikaci, kterou chcete zkontrolovat, nebo ji vyhledejte podle názvu.
  3. Zkontrolujte Skóre stavu aplikace a Skóre stavu Generative AI, která se generují na kartě aplikace.

Metodika skórování

Skóre stavu aplikace (5 bodů)

Skóre stavu aplikace hodnotí poskytovatele SaaS podle pěti hlavních kategorií.

Kategorie Body Kritéria hodnocení Logika skórování
Shoda v oblasti zabezpečení a soukromí 1.2 Existence certifikací SOC 2 a ISO 27001, které signalizují provozní vyspělost a dodržování bezpečnostních rámců. Plný počet bodů se uděluje za obě certifikace, částečný počet bodů za jednu certifikaci a žádné body, pokud chybí obě certifikace.
Postupy správy dat 1.0 Doby uchovávání dat a to, zda poskytovatel sdílí data s třetími stranami. Nejvyšší hodnocení získávají kratší doby uchovávání dat a žádné sdílení dat s třetími stranami. Aplikace s neomezenou dobou uchovávání dat nebo rozsáhlým sdílením dat získávají nižší skóre.
Bezpečnostní kontroly 1.0 Podpora vícefaktorového ověřování (MFA), jednotného přihlašování (SSO), TLS 1.3, řízení přístupu na základě rolí a monitorování relací. Toto představuje základní požadavky moderního zabezpečení SaaS. Plný počet bodů vyžaduje komplexní podporu napříč všemi kontrolami, částečný počet bodů se uděluje za implementaci jejich podmnožiny.
Bezpečnostní zprávy a historie incidentů 1.0 Dostupnost stránek o důvěryhodnosti nebo zabezpečení, aktivní programy bug bounty, transparentnost reakce na incidenty a historie nedávných úniků dat. Nedávné závažné úniky dat vedou k plnému odečtení bodů. Proaktivní bezpečnostní opatření, jako jsou programy bug bounty a transparentní hlášení incidentů, naopak skóre zvyšují.
Financial Stability 0.8 Finanční stav společnosti, úroveň financování a provozní stabilita. Veřejně obchodované společnosti a silně kapitalizovaní poskytovatelé dosahují nejvyššího skóre, zatímco startupy s omezeným financováním nebo společnosti ve finančních potížích získávají skóre nižší.
Celkový počet bodů 5.0

Skóre stavu generativní AI (5 bodů)

Kategorie Body Kritéria hodnocení Logika skórování
Dodržování předpisů 1.0 Existence certifikace ISO 42001 pro systémy řízení AI. Plný počet bodů za certifikaci ISO 42001, bez této specializované certifikace pro řízení AI se body neudělují.
Model zabezpečení nasazení 1.0 Zda přístup k aplikaci vyžaduje ověření a využívá rate limiting, nebo zda jsou služby veřejně přístupné bez jakékoli kontroly. Ověřený přístup s náležitým omezováním frekvence požadavků získává plný počet bodů. Veřejně vystavené služby bez kontrol získávají minimální hodnocení.
Systémová karta 1.0 Zveřejňování karet modelů nebo systémových karet dokumentujících hodnocení bezpečnosti, testování na zaujatost a posouzení rizik. Komplexní systémové karty s podrobnou dokumentací bezpečnosti a zaujatosti získávají plný počet bodů, zatímco neúplná nebo chybějící dokumentace vede ke snížení skóre.
Training Data Governance 2.0 Zda jsou uživatelská data výslovně vyloučena z trénování modelů a zda jsou k dispozici ovládací prvky opt-in/opt-out pro použití dat k trénování. Výslovné vyloučení uživatelských dat z trénování získává maximální počet bodů. Možnosti opt-in/opt-out přinášejí částečné hodnocení. Chybějící kontroly nebo zaručené trénování na uživatelských datech znamenají minimální hodnocení.
Celkový počet bodů 5.0

Infrastruktura automatizovaného hodnocení

Procházení webu a extrakce dat

Systém hodnocení využívá automatizovanou infrastrukturu k procházení a analýze veřejných zdrojů informací.

Lidský dohled a zajištění kvality

Automatizované výsledky jsou doplněny ruční kontrolou, aby byla zachována transparentnost a zajištěna integrita dat.

Nahlásit nepřesnosti skóre

Pokud se domníváte, že některé skóre spolehlivosti aplikace (Application confidence score) je nesprávné, nebo máte další podklady, které by měly být v procesu hodnocení zohledněny, kontaktujte [email protected]. Přiložte relevantní dokumentaci nebo důkazy podporující vaše hodnocení, abychom mohli skóre podle toho zkontrolovat a upravit.