Перейти к основному содержимому
По результату — Безопасность данных и доступа

Уровни защиты данных поверх вашего WAAP — для чувствительных сервисов

Это не классический DLP для конечных точек. TR7 WAAP является основой; для сервисов, обрабатывающих конфиденциальные данные, включаются дополнительные уровни: проверка состояния конечной точки до открытия сессии, ZeroLeak browser isolation, маскирование данных на уровне ответа и криминалистический водяной знак.

Злоумышленники эпохи ИИ действуют на скорости машин. Классический WAAP останавливает большую часть шума, но для сервисов, которые действительно обрабатывают конфиденциальные данные — административных панелей, панелей данных клиентов, внутренних порталов — «большей части» недостаточно. Ответ TR7 является многоуровневым. Основа WAAP остаётся на месте; для чувствительных сервисов поверх неё включаются дополнительные защиты: состояние конечной точки проверяется до открытия сессии; ZeroLeak browser isolation рендерит приложение на стороне сервера, так что злоумышленник на клиенте не может получить доступ к DOM, скрапировать источник или читать необработанные API-ответы. Конфиденциальные данные в API-ответах маскируются до того, как достигают клиента; сторонний JavaScript на странице отслеживается на наличие skimmer. А если данные всё же оказываются за пределами приложения, криминалистический водяной знак идентифицирует сессию и пользователя, которые её создали. Поверхность, специфическая для эпохи ИИ, — anti-OCR рендеринг, трафик ИИ-агентов, обнаружение scrapers — подробно рассмотрена на странице Защита эпохи ИИ.

Built on WAAP
Основа — защита веб-приложений и API TR7 — эти уровни добавочные для чувствительных сервисов
Server-side
Рендеринг происходит на вашей платформе; никакого DOM или источника на клиенте
On-prem
Конфиденциальные данные и решения о рендеринге остаются в вашей собственной сети

Чувствительным сервисам нужно больше, чем классический WAAP — и им также не нужен DLP-агент для конечных точек

Угрозы эпохи ИИ для веб-приложений нарастают. Автоматизированные злоумышленники действуют на скорости машин, объединяют разведку с эксплуатацией и нацелены на те части приложения, которые содержат конфиденциальные данные. Большая часть такого трафика останавливается компетентным WAAP — покрытие OWASP, оценка ботов, поглощение DDoS — и TR7 WAAP выполняет эту работу. Но небольшая часть атак всё же достигает приложения: через украденные учётные данные, социальную инженерию, JavaScript цепочки поставок или сложное злоупотребление логикой. Как только злоумышленник оказывается на странице, данные уже там.

Рынок отвечает на это двумя разными способами. Классические DLP-продукты (категория Forcepoint / Microsoft Purview) устанавливают агенты на конечных точках, которые следят за файлами, USB-портами и очередями печати — полезный инструмент для работы со знаниями на настольных ПК, но не то место, где нужно останавливать утечку данных через веб-приложение. Облачные RBI-продукты изолируют браузерные сессии на чужом edge — полезно, но они выводят ваш чувствительный трафик из вашей собственной сети.

TR7 идёт третьим путём. Предотвращение утечки данных работает внутри того же WAAP, который уже защищает сервис — на вашем оборудовании, привязанном к тому же vService. Чувствительные сервисы получают дополнительные уровни: сигналы доверия устройству из системы безопасности конечных точек блокируют доступ до открытия сессии; ZeroLeak isolation рендерит приложение на стороне сервера, так что на устройстве пользователя нет DOM, исходного кода и необработанного API-ответа; anti-OCR рендеринг противостоит эксфильтрации скриншотами эпохи ИИ; и криминалистический водяной знак встраивается в каждую отдаваемую страницу, так что утечка — если она произойдёт — указывает обратно на сессию и пользователя.

Пять уровней поверх вашего WAAP — для сервисов, которым они нужны

Эти уровни не всегда включены для каждого приложения. Они задействуются там, где данные наиболее чувствительны. TR7 WAAP остаётся основой; именно эти уровни делают WAAP следующего поколения, когда сервис того требует.

WAAP является основой — эти уровни добавочные

TR7 WAAP уже обрабатывает OWASP, безопасность API, управление ботами, DDoS и правила трафика с учётом контента для каждого сервиса. Предотвращение утечки данных добавляет уровни поверх — для сервисов, которые реально несут конфиденциальные данные, а не для каждой статической страницы.

Контроль доступа по состоянию конечной точки до открытия сессии

Для чувствительного сервиса уровень безопасности конечных точек TR7 сигнализирует о том, является ли запрашивающее устройство известным и находится ли оно в актуально здоровом состоянии — статус управляемости, состояние соответствия, posture. Решение о доступе учитывает этот сигнал до того, как приложение получает хотя бы один запрос от непроверенной конечной точки.

ZeroLeak add-on — приложение рендерится на вашей стороне, не на их

Шлюз изоляции ZeroLeak рендерит чувствительное приложение на стороне сервера и доставляет в браузер только отрендеренный вывод. Пользователь видит полностью работающее приложение; злоумышленник — или скомпрометированный браузерный процесс на клиенте — не имеет ни DOM для скрапинга, ни исходного кода JavaScript для чтения, ни необработанного API-ответа для захвата. Поверхность атаки на стороне клиента сокращается.

Многовекторное маскирование данных и защита на стороне клиента

Помимо изоляции, конфиденциальные данные протекают и через другие пути. TR7 редактирует PII, платёжные данные и учётные данные в API-ответах до того, как они достигают клиента, и отслеживает сторонний JavaScript на ваших страницах для перехвата цепочки поставок skimmer, эксфильтрующих непосредственно из браузера. Векторы, которые классический DLP упускает, — покрыты на уровне WAAP.

Криминалистический водяной знак — и след обратно к источнику

Каждая отдаваемая страница несёт криминалистический водяной знак, связывающий рендеринг с конкретной сессией, пользователем и временной меткой. Если конфиденциальный контент всё же оказывается за пределами приложения — утечка скриншота, скопированный кадр, напечатанная страница — расследование может проследить его обратно к источнику утечки. Ответственность заменяет угадывание. Для угроз захвата экрана эпохи ИИ см. страницу Защита эпохи ИИ.

Что TR7 объединяет для предотвращения утечки данных

Каждая возможность ниже находится на той же платформе, что и ваши WAAP и ADC. Уровни задействуются там, где в них нуждается сервис.

Маркировка чувствительности для каждого vService

Отметьте vService как чувствительный — и дополнительные уровни (контроль доступа по конечной точке, ZeroLeak isolation, anti-OCR, водяной знак) задействуются для этого сервиса. Публичные, нечувствительные сервисы сохраняют стандартный профиль WAAP.

Решения о доступе с учётом состояния конечной точки

Сигналы доверия устройству от уровня безопасности конечных точек TR7 (известное устройство, текущий posture, состояние соответствия) учитываются в решении о доступе до того, как приложение получает запрос. Неизвестные или несоответствующие требованиям конечные точки блокируются, подвергаются challenge или направляются к ограниченному опыту согласно политике.

ZeroLeak browser isolation (add-on)

Чувствительное приложение рендерится на платформе TR7; только отрендеренный визуальный вывод достигает браузера. Никакого DOM, никакого исходного кода, никакого необработанного API-ответа не доставляется клиенту. Единственные данные, которые видит пользователь, — это единственные данные, которые когда-либо имеет его машина.

Anti-OCR рендеринг (перекрёстная ссылка)

Отрендеренный вывод формируется для противостояния автоматизированным конвейерам OCR и обработки изображений языковыми моделями. Легитимные пользователи видят нормальный контент; инструменты захвата экрана эпохи ИИ обнаруживаютненадёжное восстановление. Для полной модели угроз эпохи ИИ — классификация агентов, обнаружение scrapers, механика водяных знаков эпохи ИИ — см. страницу Защита эпохи ИИ.

Криминалистический водяной знак на каждой отдаваемой странице

Водяные знаки встраиваются в отрендеренный контент — видимые или стеганографические — привязанные к сессии, идентификатору пользователя и временной метке. Утечка скриншота или распечатанная страница указывают обратно на источник.

Маскирование конфиденциальных данных в API-ответах

Даже для сервисов без полной изоляции маскирование на уровне ответа редактирует PII, платёжные данные, учётные данные и другие чувствительные паттерны согласно политике до их достижения клиента. Полезно для частично изолированных развёртываний или для сервисов, работающих только с API.

Защита от Client-side / Magecart

Сторонний JavaScript на ваших страницах отслеживается на уровне браузера. Несанкционированные изменения скриптов, подозрительные паттерны эксфильтрации данных форм и атаки цепочки поставок всплывают до того, как данные клиентов собираются.

Запись сессии и аудиторский след

Сессии на изолированных чувствительных сервисах записываются на уровне, подходящем для расследования. В сочетании с водяным знаком аудиторские следы поддерживают регуляторный аудит без дополнительного продукта.

Правила трафика с учётом контента

Ограничивайте скорость, применяйте challenge или блокируйте по любому атрибуту трафика — значениям заголовков, содержимому cookie, параметрам URL, разобранным значениям тела JSON. Полезно для ограничения объёма данных, который одна сессия может запрашивать, ещё до включения изоляции.

Единая модель vService и единая консоль

Всё вышеперечисленное привязывается к существующей конфигурации vService. Одна операторская консоль охватывает доставку ADC, сигналы WAAP, доступ ZTA и эти уровни предотвращения утечки данных. Единый аудиторский след для всего.

On-prem — ваши данные остаются в вашей собственной сети

Рендеринг, изоляция, маскирование и нанесение водяных знаков — всё работает на вашем оборудовании. Никакого стороннего edge на пути ваших конфиденциальных данных.

Модель полосы пропускания — заблокированные попытки не считаются

Бот-флуды, попытки скрапинга и другие отклонённые запросы против ваших чувствительных сервисов исключаются из счётчика полосы пропускания, как и везде на платформе.

Как чувствительный сервис защищается сквозным образом

Запрос к сервису, отмеченному в TR7 как чувствительный, проходит немного другой путь через платформу — тот, который закрывает пути эксфильтрации до их открытия.

01

До сессии: проверка конечной точки

До выполнения какой-либо логики приложения запрашивается уровень безопасности конечных точек TR7. Известно ли устройство? Является ли его posture актуальным? Соответствует ли оно политике? Неизвестные или несоответствующие требованиям конечные точки вообще не получают сессию на чувствительном сервисе.

02

Оценка идентификации и доверия

Идентификация проверяется через уровень управления доступом (SSO, MFA, OAuth/OIDC/SAML). Непрерывная оценка доверия отслеживает изменения контекста в течение сессии — доверие, предоставленное при входе, не остаётся предоставленным безоговорочно.

03

WAAP-инспекция каждого запроса

OWASP-сигнатуры, оценка ботов, поведенческий анализ, правила с учётом контента — полный уровень WAAP работает так же, как и везде на платформе. Большинство атак никогда не достигает уровня приложения.

04

ZeroLeak серверный рендеринг (для изолированных сервисов)

Для сервисов, настроенных с ZeroLeak isolation, приложение рендерится на платформе TR7. Браузер получает отрендеренный визуальный вывод, а не DOM или источник приложения. На стороне клиента нечего скрапировать.

05

Вывод с anti-OCR формированием

Отрендеренный вывод формируется для противостояния конвейерам OCR эпохи ИИ. Пользователи видят нормальный контент; автоматизированное извлечение захватом экрана обнаруживает ненадёжность.

06

Криминалистический водяной знак

Каждая отрендеренная страница имеет водяной знак — сессия, идентификатор пользователя, временная метка — встроенный в контент. Если утечка произошла, это след, указывающий обратно к источнику.

07

Маскирование ответа и аудит

Там, где потоки данных не полностью изолированы, чувствительные паттерны в ответах маскируются. Каждое решение логируется в той же консоли, которая используется для управления vService и политикой WAAP.

Где проявляется этот результат

Внутренние административные панели и операционные консоли

Привилегированные веб-консоли, работающие с чувствительной инфраструктурой. Требуется состояние конечной точки, приложение рендерится на стороне сервера, каждое административное действие помечается водяным знаком и аудируется.

Панели данных клиентов в регулируемых отраслях

Бэк-офис банков, порталы медицинских специалистов и системы страховых претензий, где раскрытие немаскированной записи является регуляторным событием. Изоляция и маскирование ответа работают вместе, так что конфиденциальные данные никогда не оказываются на клиентском устройстве.

Доступ сторонних лиц и подрядчиков к внутренним приложениям

Пользователям на устройствах, которыми вы не управляете напрямую, нужен ограниченный доступ. Сигналы конечной точки плюс ZeroLeak isolation предоставляют им нужное приложение, не давая им базовые данные для копирования.

Anti-OCR для эксфильтрации скриншотами эпохи ИИ

Современная автоматизация захватывает экраны и запускает OCR в масштабе. Anti-OCR рендеринг делает этот конвейер ненадёжным для чувствительного контента — люди видят его, машины с трудом извлекают.

Криминалистическая трассировка после инцидентов

Появление чувствительного контента за пределами приложения — именно тот момент, когда криминалистический водяной знак оправдывает своё существование: утечка артефакта указывает на сессию, пользователя и временную метку.

Порталы государственного сектора с локализацией данных

Сервисы с данными граждан, где локализация данных запрещает перехват трафика третьими сторонами. On-prem развёртывание WAAP плюс ZeroLeak isolation удерживает каждый байт внутри сети с данными граждан.

11 features

Функции, реализующие это решение

Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.

Anti-OCR защита

TR7 ZeroLeak
Защита эпохи AIПредотвращение утечки данныхСоответствие HIPAA

Пиксели страниц, отрендеренных на сервере, изменяются — пользователь свободно читает с экрана; сделанный скриншот выдаёт бессмысленный результат для OCR-движков и AI-моделей зрения.

Здравоохранение· Финансовые услуги· Государственный сектор· Образование

Удалённая изоляция браузера

TR7 ZeroLeak
Защита эпохи AIПредотвращение утечки данных

Запускайте защищаемое приложение в полностью изолированной сессии на платформе TR7 — пользователь видит только изображение. HTML, JavaScript и cookie никогда не достигают устройства пользователя.

Здравоохранение· Финансовые услуги· Государственный сектор

Text Cipher

TR7 ZeroLeak
Защита эпохи AIПредотвращение утечки данных

Буквы на странице незаметно заменяются визуально похожими «братьями»; область вокруг курсора показывает оригиналы. Человек читает естественно — ИИ, получивший снимок экрана, читает другие слова.

Здравоохранение· Финансовые услуги· Государственный сектор

Форензик-водяной знак

TR7 ZeroLeak
Защита эпохи AIПредотвращение утечки данных

Видимый водяной знак, уникальный для пользователя, плюс невидимый идентификатор-след, встроенный в пиксели — когда скриншот утекает, его источник определяется даже после обрезки, масштабирования или фотографирования.

Здравоохранение· Финансовые услуги· Государственный сектор

Изоляция контекста браузера

TR7 ZeroLeak
Защита эпохи AIПредотвращение утечки данных

Каждая пользовательская сессия работает в собственном изолированном контексте браузера — нет общих cookie, хранилища или состояния процессов — со строгим списком разрешённых доменов и средствами защиты от автоматизации на уровне рендеринга.

Финансовые услуги· Государственный сектор

Запись и аудит сессий

TR7 ZeroLeak
Предотвращение утечки данных

Скриншоты по событиям в критические моменты, непрерывное видео FFmpeg, пословный буфер клавиатуры и логирование буфера обмена — каждая сессия реконструируема для соответствия и расследования.

Финансовые услуги· Государственный сектор

IP Masking and Normalization

TR7 ADC
Доставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAAПредотвращение утечки данных

Маскируйте IP для конфиденциальности логов, восстанавливайте правильный IP клиента по цепочкам proxy.

Финансовые услуги· Здравоохранение· Государственный сектор

Модификация тела ответа

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийWeb Application & API ProtectionПредотвращение утечки данных

Маскируйте, заменяйте или внедряйте HTML в содержимое ответа — без изменения единой строки кода backend.

Здравоохранение· Финансовые услуги

Cookie Encryption Rule

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийWeb Application & API ProtectionПредотвращение утечки данных

Скрывайте значения cookie от клиента — защищайте целостность сессий без изменений кода бэкенда.

Финансовые услуги· Здравоохранение

FTP Security Proxy

TR7 WAAP
Web Application & API ProtectionПредотвращение утечки данныхМодернизация устаревших приложений

Управляйте FTP не как открытым портом, а как контролируемой сессией безопасной передачи файлов — команда за командой.

Финансовые услуги· Государственный сектор· Здравоохранение

Маскирование конфиденциальных данных

TR7 WAAPTR7 ADC
Безопасность APIСоответствие PCI DSSСоответствие HIPAAПредотвращение утечки данных

Маскируйте конфиденциальные данные на уровне платформы до того, как они достигнут пользователя или логов.

Здравоохранение· Финансовые услуги· Государственный сектор

Распространённые вопросы

Чем это отличается от классического DLP-продукта?
Классический DLP (Forcepoint, Microsoft Purview и аналоги) устанавливает агенты на конечных точках, которые следят за файлами, USB-портами и очередями печати — полезный инструмент для работы со знаниями на настольных ПК. Подход TR7 — противоположный конец пути данных: мы находимся внутри WAAP перед веб-приложением, так что конфиденциальные данные даже не достигают устройства пользователя в форме, пригодной для эксфильтрации. Оба подхода могут сосуществовать; они адресуют разные векторы.
Это заменяет TR7 WAAP или располагается поверх него?
Располагается поверх. TR7 WAAP является основой — покрытие OWASP, управление ботами, DDoS, безопасность API, правила с учётом контента. Для сервисов, обрабатывающих конфиденциальные данные, дополнительные уровни — контроль доступа по конечной точке, ZeroLeak isolation, anti-OCR, криминалистический водяной знак — включаются поверх профиля WAAP. Нечувствительные сервисы сохраняют стандартный профиль WAAP без дополнительных затрат или задержки.
Что делает ZeroLeak из того, чего не делает WAAP в одиночку?
WAAP инспектирует полезные нагрузки запросов и ответов. ZeroLeak рендерит приложение на стороне сервера, так что браузер пользователя видит только отрендеренный вывод — не DOM, не источник, не необработанный API-ответ. Злоумышленник, каким-то образом оказавшийся на странице через украденные учётные данные или компрометацию цепочки поставок, всё равно не имеет ничего для скрапинга или эксфильтрации. Поверхность атаки на стороне клиента сокращается.
Что такое anti-OCR рендеринг?
Современные злоумышленники делают скриншот отрендеренной страницы и запускают OCR на основе ИИ для извлечения текста. Anti-OCR рендеринг формирует вывод так, что автоматизированные конвейеры OCR с трудом надёжно восстанавливают исходный текст — тогда как пользователь, смотрящий на страницу, видит нормальный, читаемый контент. Это специальная защита против эпохи ИИ при эксфильтрации захватом экрана.
Как криминалистический водяной знак помогает, когда данные уже утекли?
Водяной знак — это след. Каждая отрендеренная страница несёт встроенный маркер — видимый или стеганографический — привязанный к конкретной сессии, пользователю и временной метке. Когда утечка скриншота, напечатанная страница или скопированный кадр появляются за пределами приложения, водяной знак идентифицирует, какая сессия и какой пользователь её создали. Ответственность заменяет угадывание в ходе расследования.
Какие сигналы конечной точки используются для решений о доступе?
Уровень безопасности конечных точек TR7 предоставляет сигналы доверия устройству: является ли устройство известным и управляемым, его текущий posture безопасности и состояние соответствия. Для чувствительного сервиса решение о доступе учитывает этот сигнал до того, как приложение получает запрос. Неизвестные или несоответствующие требованиям конечные точки могут быть заблокированы, подвергнуты challenge или направлены к ограниченному опыту согласно политике.
Работают ли эти уровни для каждого приложения?
Нет. Уровни задействуются там, где сервис отмечен как чувствительный. Публичная маркетинговая страница, конечная точка со статическим ресурсом или портал низкой чувствительности работает на стандартном профиле WAAP без дополнительной задержки или лицензирования изоляции. Чувствительные административные панели, панели данных клиентов и регулируемые сервисы получают дополнительные защиты.

WAAP следующего поколения — для сервисов, которым он действительно нужен

Запросите живое демо предотвращения утечки данных TR7. Мы пройдём через чувствительную административную панель: проверку конечной точки, ZeroLeak isolation, anti-OCR рендеринг и криминалистический водяной знак — всё работает на той же платформе, что и ваш WAAP.