INTEGRITY Документация

Библиотека приложений

Application Library позволяет пользователям управлять своими SaaS-приложениями в Cloudflare One, объединяя представления по всем соответствующим продуктам: Gateway, Доступ, а также Cloud Access Security Broker (CASB). App Library обеспечивает видимость и контроль доступных приложений, а также позволяет просматривать категоризированные имена хостов и управлять конфигурацией для политик Access for SaaS и Gateway. Например, с помощью App Library можно проверить, как Gateway использует конкретные имена хостов для сопоставления с трафиком приложений.

Чтобы получить доступ к App Library в Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Библиотека приложений. На каждой карточке приложения будет указано число имён хостов, связанных с приложением, поддерживаемое использование продуктов Cloudflare One, а также тип приложения.

App Library группирует Приложения Do Not Inspect в соответствующем приложении. Например, App Library сгруппирует Google Drive (Do Not Inspect) в разделе Google Drive. Трафик, не соответствующий ни одному известному приложению, не будет включен в App Library.

Просмотр сведений о приложении

Выберите карточку приложения, чтобы просмотреть сведения о нем.

Обзор

Обзор вкладка показывает сведения о приложении, включая:

Результаты

Результаты вкладка показывает все подключенные Интеграции CASB для выбранного приложения, а также экземпляров любых обнаруженных результаты проверки состояния и обнаружения по содержимому для каждой интеграции.

Политики

Политики вкладка показывает все Gateway и Access for SaaS политики, относящиеся к выбранному приложению.

Использование

Использование вкладка показывает все журналы для Запросы трафика Gateway, События аутентификации Access, Пользовательские сессии в Shadow IT Discovery, а также журналы промптов генеративного ИИ отправляется выбранному приложению. Для этого раздела необходимо включить журналы для каждой функции.

Панель Shadow IT Discovery предоставит более подробную информацию об обнаруженных приложениях. Чтобы открыть Shadow IT Discovery в Панель управления Cloudflare, перейдите в Zero Trust > Insights > Панели управления, затем выберите Shadow IT: SaaS analytics или Shadow IT: Private Network analytics.

Проверить приложения

App Library синхронизирует статусы проверки приложений со статусами утверждения из Shadow IT Discovery SaaS analytics на дашборде.

Чтобы распределить приложения по статусам одобрения в своей организации, можно отметить их как Не проверено (по умолчанию), На проверке, Утверждено, а также Не утверждено.

Статус Значение API Описание
Утверждено approved Приложения, которые ваша организация пометила как разрешённые.
Не утверждено unapproved Приложения, которые ваша организация пометила как неразрешённые.
На проверке in review Приложения, которые в настоящее время проверяет ваша организация.
Не проверено unreviewed Неизвестные приложения, которые ваша организация пока не одобрила и не проверяет.

Чтобы задать статус приложения:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Приложения.
  2. Найдите карточку приложения.
  3. В меню с тремя точками выберите пункт, чтобы задать нужный статус.

После того как вы отметите статус приложения, его значок изменится. Приложения можно фильтровать по статусу, чтобы просмотреть каждое приложение в списке вашей организации. Статус проверки приложения в App Library и Shadow IT Discovery обновится в течение часа.

Оценочные карточки достоверности приложений

Оценочные карточки достоверности приложений автоматически оценивают риски AI и SaaS приложений и помогают организациям принимать обоснованные решения об одобрении приложений и политиках безопасности. Эти оценки делают трудоёмкую и долгую задачу проверки генеративных AI и SaaS приложений масштабируемой и автоматизированной.

Система оценки анализирует приложения по нескольким параметрам безопасности, соответствия требованиям и эксплуатационной надёжности, формируя две взаимодополняющие оценки: Application Posture Score и Generative AI Posture Score. Эти оценки помогают командам безопасности выявлять риски в развёртываниях Shadow AI и Shadow IT без необходимости вручную проверять каждое приложение.

Чтобы просмотреть оценочную карточку достоверности приложения:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Библиотека приложений
  2. Найдите приложение, которое вы хотите просмотреть, или найдите его по имени.
  3. Проверьте Оценку состояния приложения и Оценку состояния генеративного ИИ, которые формируются на карточке приложения.

Методология оценки

Оценка состояния приложения (5 баллов)

Application Posture Score оценивает поставщиков SaaS по пяти основным категориям.

Категория Баллы Критерии оценки Логика оценки
Соответствие требованиям безопасности и конфиденциальности 1.2 Наличие сертификатов SOC 2 и ISO 27001, которые свидетельствуют об операционной зрелости и соблюдении требований систем безопасности. Полный балл начисляется при наличии обоих сертификатов. Частичный балл начисляется при наличии одного сертификата. Баллы не начисляются, если нет ни одного из них.
Методы управления данными 1.0 Сроки хранения данных и то, передаёт ли поставщик данные третьим сторонам. Более короткие сроки хранения данных и отсутствие передачи данных третьим сторонам получают наивысшую оценку. Приложения с бессрочным хранением данных или активной передачей данных третьим сторонам получают более низкую оценку.
Средства контроля безопасности 1.0 Поддержка многофакторной аутентификации (MFA), единого входа (SSO), TLS 1.3, ролевого управления доступом и возможностей мониторинга сессий. Это базовые требования современной защиты SaaS. Полная оценка присваивается при комплексной поддержке всех элементов управления; частичная оценка присваивается при поддержке лишь части из них.
Отчёты о безопасности и история инцидентов 1.0 Наличие страниц о доверии и безопасности, активных программ bug bounty, прозрачности реагирования на инциденты и истории недавних утечек данных. Недавние существенные утечки данных приводят к полному списанию баллов. Такие проактивные меры безопасности, как программы bug bounty и прозрачное информирование об инцидентах, повышают оценку.
Финансовая стабильность 0.8 Финансовое состояние компании, уровень финансирования и операционная стабильность. Публичные компании и провайдеры с высокой капитализацией получают наивысшие оценки, тогда как стартапы с ограниченным финансированием или компании в тяжёлом финансовом положении получают более низкие оценки.
Всего баллов 5.0

Оценка состояния генеративного ИИ (5 баллов)

Категория Баллы Критерии оценки Логика оценки
Соответствие требованиям 1.0 Наличие сертификации ISO 42001 для систем управления ИИ. Полный балл начисляется при наличии сертификации ISO 42001. Без этого специализированного сертификата в области управления ИИ баллы не начисляются.
Модель безопасности развёртывания 1.0 Требует ли доступ к приложению аутентификации и ограничения частоты запросов, или же службы открыты публично без каких-либо средств контроля. Аутентифицированный доступ с надлежащим ограничением частоты запросов получает максимальный балл. Общедоступные сервисы без средств контроля получают минимальную оценку.
Системная карта 1.0 Публикация карточек моделей или систем с описанием оценок безопасности, тестирования на предвзятость и оценки рисков. Подробные системные карточки с исчерпывающей документацией по безопасности и предвзятости получают максимальную оценку. Неполная или отсутствующая документация приводит к снижению оценки.
Training Data Governance 2.0 Явно ли исключены пользовательские данные из обучения моделей и доступны ли средства управления opt-in/opt-out для использования данных в обучении. Явное исключение пользовательских данных из обучения модели даёт максимальный балл, наличие механизмов opt-in/opt-out даёт частичный балл, а отсутствие таких механизмов или гарантированное использование данных пользователей для обучения даёт минимальный балл.
Всего баллов 5.0

Инфраструктура автоматизированной оценки

Веб-краулинг и извлечение данных

Система оценки использует автоматизированную инфраструктуру для сканирования и анализа общедоступных источников информации.

Человеческий надзор и обеспечение качества

Автоматизированные результаты дополняются ручной проверкой для обеспечения прозрачности и целостности данных.

Сообщить о неточностях в оценке

Если вы считаете, что один из показателей достоверности приложения указан неверно, или у вас есть дополнительные сведения, которые следует учесть при оценке, обратитесь в [email protected]. Приложите соответствующую документацию или доказательства, подтверждающие вашу оценку, чтобы помочь нам проверить и при необходимости скорректировать показатель.