Чувствительным сервисам нужно больше, чем классический WAAP — и им также не нужен DLP-агент для конечных точек
Угрозы эпохи ИИ для веб-приложений нарастают. Автоматизированные злоумышленники действуют на скорости машин, объединяют разведку с эксплуатацией и нацелены на те части приложения, которые содержат конфиденциальные данные. Большая часть такого трафика останавливается компетентным WAAP — покрытие OWASP, оценка ботов, поглощение DDoS — и TR7 WAAP выполняет эту работу. Но небольшая часть атак всё же достигает приложения: через украденные учётные данные, социальную инженерию, JavaScript цепочки поставок или сложное злоупотребление логикой. Как только злоумышленник оказывается на странице, данные уже там.
Рынок отвечает на это двумя разными способами. Классические DLP-продукты (категория Forcepoint / Microsoft Purview) устанавливают агенты на конечных точках, которые следят за файлами, USB-портами и очередями печати — полезный инструмент для работы со знаниями на настольных ПК, но не то место, где нужно останавливать утечку данных через веб-приложение. Облачные RBI-продукты изолируют браузерные сессии на чужом edge — полезно, но они выводят ваш чувствительный трафик из вашей собственной сети.
TR7 идёт третьим путём. Предотвращение утечки данных работает внутри того же WAAP, который уже защищает сервис — на вашем оборудовании, привязанном к тому же vService. Чувствительные сервисы получают дополнительные уровни: сигналы доверия устройству из системы безопасности конечных точек блокируют доступ до открытия сессии; ZeroLeak isolation рендерит приложение на стороне сервера, так что на устройстве пользователя нет DOM, исходного кода и необработанного API-ответа; anti-OCR рендеринг противостоит эксфильтрации скриншотами эпохи ИИ; и криминалистический водяной знак встраивается в каждую отдаваемую страницу, так что утечка — если она произойдёт — указывает обратно на сессию и пользователя.
Пять уровней поверх вашего WAAP — для сервисов, которым они нужны
Эти уровни не всегда включены для каждого приложения. Они задействуются там, где данные наиболее чувствительны. TR7 WAAP остаётся основой; именно эти уровни делают WAAP следующего поколения, когда сервис того требует.
WAAP является основой — эти уровни добавочные
TR7 WAAP уже обрабатывает OWASP, безопасность API, управление ботами, DDoS и правила трафика с учётом контента для каждого сервиса. Предотвращение утечки данных добавляет уровни поверх — для сервисов, которые реально несут конфиденциальные данные, а не для каждой статической страницы.
Контроль доступа по состоянию конечной точки до открытия сессии
Для чувствительного сервиса уровень безопасности конечных точек TR7 сигнализирует о том, является ли запрашивающее устройство известным и находится ли оно в актуально здоровом состоянии — статус управляемости, состояние соответствия, posture. Решение о доступе учитывает этот сигнал до того, как приложение получает хотя бы один запрос от непроверенной конечной точки.
ZeroLeak add-on — приложение рендерится на вашей стороне, не на их
Шлюз изоляции ZeroLeak рендерит чувствительное приложение на стороне сервера и доставляет в браузер только отрендеренный вывод. Пользователь видит полностью работающее приложение; злоумышленник — или скомпрометированный браузерный процесс на клиенте — не имеет ни DOM для скрапинга, ни исходного кода JavaScript для чтения, ни необработанного API-ответа для захвата. Поверхность атаки на стороне клиента сокращается.
Многовекторное маскирование данных и защита на стороне клиента
Помимо изоляции, конфиденциальные данные протекают и через другие пути. TR7 редактирует PII, платёжные данные и учётные данные в API-ответах до того, как они достигают клиента, и отслеживает сторонний JavaScript на ваших страницах для перехвата цепочки поставок skimmer, эксфильтрующих непосредственно из браузера. Векторы, которые классический DLP упускает, — покрыты на уровне WAAP.
Криминалистический водяной знак — и след обратно к источнику
Каждая отдаваемая страница несёт криминалистический водяной знак, связывающий рендеринг с конкретной сессией, пользователем и временной меткой. Если конфиденциальный контент всё же оказывается за пределами приложения — утечка скриншота, скопированный кадр, напечатанная страница — расследование может проследить его обратно к источнику утечки. Ответственность заменяет угадывание. Для угроз захвата экрана эпохи ИИ см. страницу Защита эпохи ИИ.
Что TR7 объединяет для предотвращения утечки данных
Каждая возможность ниже находится на той же платформе, что и ваши WAAP и ADC. Уровни задействуются там, где в них нуждается сервис.
Маркировка чувствительности для каждого vService
Отметьте vService как чувствительный — и дополнительные уровни (контроль доступа по конечной точке, ZeroLeak isolation, anti-OCR, водяной знак) задействуются для этого сервиса. Публичные, нечувствительные сервисы сохраняют стандартный профиль WAAP.
Решения о доступе с учётом состояния конечной точки
Сигналы доверия устройству от уровня безопасности конечных точек TR7 (известное устройство, текущий posture, состояние соответствия) учитываются в решении о доступе до того, как приложение получает запрос. Неизвестные или несоответствующие требованиям конечные точки блокируются, подвергаются challenge или направляются к ограниченному опыту согласно политике.
ZeroLeak browser isolation (add-on)
Чувствительное приложение рендерится на платформе TR7; только отрендеренный визуальный вывод достигает браузера. Никакого DOM, никакого исходного кода, никакого необработанного API-ответа не доставляется клиенту. Единственные данные, которые видит пользователь, — это единственные данные, которые когда-либо имеет его машина.
Anti-OCR рендеринг (перекрёстная ссылка)
Отрендеренный вывод формируется для противостояния автоматизированным конвейерам OCR и обработки изображений языковыми моделями. Легитимные пользователи видят нормальный контент; инструменты захвата экрана эпохи ИИ обнаруживаютненадёжное восстановление. Для полной модели угроз эпохи ИИ — классификация агентов, обнаружение scrapers, механика водяных знаков эпохи ИИ — см. страницу Защита эпохи ИИ.
Криминалистический водяной знак на каждой отдаваемой странице
Водяные знаки встраиваются в отрендеренный контент — видимые или стеганографические — привязанные к сессии, идентификатору пользователя и временной метке. Утечка скриншота или распечатанная страница указывают обратно на источник.
Маскирование конфиденциальных данных в API-ответах
Даже для сервисов без полной изоляции маскирование на уровне ответа редактирует PII, платёжные данные, учётные данные и другие чувствительные паттерны согласно политике до их достижения клиента. Полезно для частично изолированных развёртываний или для сервисов, работающих только с API.
Защита от Client-side / Magecart
Сторонний JavaScript на ваших страницах отслеживается на уровне браузера. Несанкционированные изменения скриптов, подозрительные паттерны эксфильтрации данных форм и атаки цепочки поставок всплывают до того, как данные клиентов собираются.
Запись сессии и аудиторский след
Сессии на изолированных чувствительных сервисах записываются на уровне, подходящем для расследования. В сочетании с водяным знаком аудиторские следы поддерживают регуляторный аудит без дополнительного продукта.
Правила трафика с учётом контента
Ограничивайте скорость, применяйте challenge или блокируйте по любому атрибуту трафика — значениям заголовков, содержимому cookie, параметрам URL, разобранным значениям тела JSON. Полезно для ограничения объёма данных, который одна сессия может запрашивать, ещё до включения изоляции.
Единая модель vService и единая консоль
Всё вышеперечисленное привязывается к существующей конфигурации vService. Одна операторская консоль охватывает доставку ADC, сигналы WAAP, доступ ZTA и эти уровни предотвращения утечки данных. Единый аудиторский след для всего.
On-prem — ваши данные остаются в вашей собственной сети
Рендеринг, изоляция, маскирование и нанесение водяных знаков — всё работает на вашем оборудовании. Никакого стороннего edge на пути ваших конфиденциальных данных.
Модель полосы пропускания — заблокированные попытки не считаются
Бот-флуды, попытки скрапинга и другие отклонённые запросы против ваших чувствительных сервисов исключаются из счётчика полосы пропускания, как и везде на платформе.
Как чувствительный сервис защищается сквозным образом
Запрос к сервису, отмеченному в TR7 как чувствительный, проходит немного другой путь через платформу — тот, который закрывает пути эксфильтрации до их открытия.
До сессии: проверка конечной точки
До выполнения какой-либо логики приложения запрашивается уровень безопасности конечных точек TR7. Известно ли устройство? Является ли его posture актуальным? Соответствует ли оно политике? Неизвестные или несоответствующие требованиям конечные точки вообще не получают сессию на чувствительном сервисе.
Оценка идентификации и доверия
Идентификация проверяется через уровень управления доступом (SSO, MFA, OAuth/OIDC/SAML). Непрерывная оценка доверия отслеживает изменения контекста в течение сессии — доверие, предоставленное при входе, не остаётся предоставленным безоговорочно.
WAAP-инспекция каждого запроса
OWASP-сигнатуры, оценка ботов, поведенческий анализ, правила с учётом контента — полный уровень WAAP работает так же, как и везде на платформе. Большинство атак никогда не достигает уровня приложения.
ZeroLeak серверный рендеринг (для изолированных сервисов)
Для сервисов, настроенных с ZeroLeak isolation, приложение рендерится на платформе TR7. Браузер получает отрендеренный визуальный вывод, а не DOM или источник приложения. На стороне клиента нечего скрапировать.
Вывод с anti-OCR формированием
Отрендеренный вывод формируется для противостояния конвейерам OCR эпохи ИИ. Пользователи видят нормальный контент; автоматизированное извлечение захватом экрана обнаруживает ненадёжность.
Криминалистический водяной знак
Каждая отрендеренная страница имеет водяной знак — сессия, идентификатор пользователя, временная метка — встроенный в контент. Если утечка произошла, это след, указывающий обратно к источнику.
Маскирование ответа и аудит
Там, где потоки данных не полностью изолированы, чувствительные паттерны в ответах маскируются. Каждое решение логируется в той же консоли, которая используется для управления vService и политикой WAAP.
Где проявляется этот результат
Внутренние административные панели и операционные консоли
Привилегированные веб-консоли, работающие с чувствительной инфраструктурой. Требуется состояние конечной точки, приложение рендерится на стороне сервера, каждое административное действие помечается водяным знаком и аудируется.
Панели данных клиентов в регулируемых отраслях
Бэк-офис банков, порталы медицинских специалистов и системы страховых претензий, где раскрытие немаскированной записи является регуляторным событием. Изоляция и маскирование ответа работают вместе, так что конфиденциальные данные никогда не оказываются на клиентском устройстве.
Доступ сторонних лиц и подрядчиков к внутренним приложениям
Пользователям на устройствах, которыми вы не управляете напрямую, нужен ограниченный доступ. Сигналы конечной точки плюс ZeroLeak isolation предоставляют им нужное приложение, не давая им базовые данные для копирования.
Anti-OCR для эксфильтрации скриншотами эпохи ИИ
Современная автоматизация захватывает экраны и запускает OCR в масштабе. Anti-OCR рендеринг делает этот конвейер ненадёжным для чувствительного контента — люди видят его, машины с трудом извлекают.
Криминалистическая трассировка после инцидентов
Появление чувствительного контента за пределами приложения — именно тот момент, когда криминалистический водяной знак оправдывает своё существование: утечка артефакта указывает на сессию, пользователя и временную метку.
Порталы государственного сектора с локализацией данных
Сервисы с данными граждан, где локализация данных запрещает перехват трафика третьими сторонами. On-prem развёртывание WAAP плюс ZeroLeak isolation удерживает каждый байт внутри сети с данными граждан.
Функции, реализующие это решение
Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.
Anti-OCR защита
Пиксели страниц, отрендеренных на сервере, изменяются — пользователь свободно читает с экрана; сделанный скриншот выдаёт бессмысленный результат для OCR-движков и AI-моделей зрения.
Удалённая изоляция браузера
Запускайте защищаемое приложение в полностью изолированной сессии на платформе TR7 — пользователь видит только изображение. HTML, JavaScript и cookie никогда не достигают устройства пользователя.
Text Cipher
Буквы на странице незаметно заменяются визуально похожими «братьями»; область вокруг курсора показывает оригиналы. Человек читает естественно — ИИ, получивший снимок экрана, читает другие слова.
Форензик-водяной знак
Видимый водяной знак, уникальный для пользователя, плюс невидимый идентификатор-след, встроенный в пиксели — когда скриншот утекает, его источник определяется даже после обрезки, масштабирования или фотографирования.
Изоляция контекста браузера
Каждая пользовательская сессия работает в собственном изолированном контексте браузера — нет общих cookie, хранилища или состояния процессов — со строгим списком разрешённых доменов и средствами защиты от автоматизации на уровне рендеринга.
Запись и аудит сессий
Скриншоты по событиям в критические моменты, непрерывное видео FFmpeg, пословный буфер клавиатуры и логирование буфера обмена — каждая сессия реконструируема для соответствия и расследования.
IP Masking and Normalization
Маскируйте IP для конфиденциальности логов, восстанавливайте правильный IP клиента по цепочкам proxy.
Модификация тела ответа
Маскируйте, заменяйте или внедряйте HTML в содержимое ответа — без изменения единой строки кода backend.
Cookie Encryption Rule
Скрывайте значения cookie от клиента — защищайте целостность сессий без изменений кода бэкенда.
FTP Security Proxy
Управляйте FTP не как открытым портом, а как контролируемой сессией безопасной передачи файлов — команда за командой.
Маскирование конфиденциальных данных
Маскируйте конфиденциальные данные на уровне платформы до того, как они достигнут пользователя или логов.
Распространённые вопросы
Чем это отличается от классического DLP-продукта?
Это заменяет TR7 WAAP или располагается поверх него?
Что делает ZeroLeak из того, чего не делает WAAP в одиночку?
Что такое anti-OCR рендеринг?
Как криминалистический водяной знак помогает, когда данные уже утекли?
Какие сигналы конечной точки используются для решений о доступе?
Работают ли эти уровни для каждого приложения?
WAAP следующего поколения — для сервисов, которым он действительно нужен
Запросите живое демо предотвращения утечки данных TR7. Мы пройдём через чувствительную административную панель: проверку конечной точки, ZeroLeak isolation, anti-OCR рендеринг и криминалистический водяной знак — всё работает на той же платформе, что и ваш WAAP.