使用中数据是指正在被应用程序、系统或用户主动交互、处理或操作的数据。对于组织而言,保护使用中的数据是一项挑战,因为数据必须保持可访问性,供需要履行职责的应用程序和用户使用,同时还要防止未经授权的访问或篡改。
如今,用户与业务关键数据的绝大多数交互都发生在现代互联网浏览器中——浏览器现已能够为终端用户提供完整的客户端应用程序,如电子邮件客户端、文字处理器和电子表格。这也意味着设备上不需要安装任何软件,同时也使复制粘贴、下载敏感数据等用户操作变得相对容易。这类操作对于每天与关键和/或敏感数据打交道的员工和承包商所在的组织而言,构成了持续性风险。
保护使用中数据的一种方法是对浏览器本身及员工使用浏览器访问应用程序和数据的方式施加更大控制。Cloudflare 通过在我们庞大的全球边缘网络之上构建无头浏览器解决方案——远程浏览器隔离 (RBI)——来实现这一目标。当用户尝试访问私有托管资源或公共互联网上的资源时,Cloudflare 不会直接将其呈现给用户的浏览器,而是首先在托管于 Cloudflare 全球网络的沙箱环境中渲染该资源。然后,在终端用户感知不到任何差异的情况下,在其本地浏览器中运行一个小型 JavaScript 客户端,使用 Cloudflare 独有的专利技术——网络矢量渲染 (NVR)——安全地获取并渲染远程加载的 Web 内容。
Cloudflare RBI 实际上在用户访问的 Web 内容与其设备之间创建了一道无形的"屏障",有效保护设备及其所连接的网络免受漏洞利用和攻击。与依赖已知威胁模式或特征的安全 Web 网关、防病毒软件或防火墙不同,RBI 是一种真正意义上的零信任机制。由于在远程加载的 RBI 实例中发出的所有请求都会经过 Cloudflare 安全 Web 网关,因此可以对数据执行访问策略,并检查流量本身以执行传输中数据策略。
此外,组织还可以强制执行特定的使用中数据访问控制,例如阻止下载/上传、复制粘贴和打印数据的能力。
RBI 的常见策略:
- 内容类别——社交网络(如 Facebook):鉴于热门社交媒体平台收集的大量数据,这些应用是恶意实体的攻击目标和攻击渠道。RBI 可限制将数据(尤其是与 DLP 配置文件匹配的数据)粘贴到这些应用中。
- 应用程序——人工智能(如 ChatGPT):生成式 AI 工具可提高员工生产力,但在生成式 AI 发展的当前阶段,了解谁在使用这些工具以及用于何种目的至关重要。同样,可在此处应用 DLP 配置文件,以防止将敏感数据复制粘贴到公共 AI 工具中。
- 应用程序——SaaS(如 Salesforce、Zendesk 等):这些应用程序通常包含高度机密的数据。RBI 可用于真正锁定需要部分访问权限的高风险用户(如承包商或合作伙伴)的访问。禁止打印,甚至完全禁止键盘输入等控制措施,可使第三方用户只能以只读方式查看应用程序,就像 RBI 是用户与数据之间的一块玻璃。
下图展示了用户、RBI 与 ChatGPT 等网站之间典型交互的可视化呈现。
- 用户尝试登录 ChatGPT,由于用户正在运行我们的设备代理,请求会经过 Cloudflare,从而最大程度地提升对终端用户设备与所请求资源之间所有流量的可见性和控制能力。同时也支持无客户端选项。
- Cloudflare 的安全 Web 网关 (SWG) 将首先验证用户是否有权访问 ChatGPT。
- Cloudflare 专利的网络矢量渲染 (NVR) 过程开始,边缘网络上的无头浏览器启动并光栅化 Web 应用(涉及写入 SKIA 绘制命令)。
- NVR 拦截这些绘制命令
>对其进行标记化>压缩>加密>并发送到本地 Web 浏览器。 - 由于该请求在隔离环境中运行,策略还会阻止用户将敏感内容从本地计算机复制粘贴到 ChatGPT。此外还有其他策略设置可用,例如"禁用打印"、"禁用上传/下载"等。