Add-ons TR7 — módulos de capacidad especializados que se integran en los paquetes.

ADD-ON PREMIUM

ZeroLeak Aislamiento Visual

Las aplicaciones sensibles no se convierten en cliente, solo en un flujo seguro de píxeles.

WAF detiene los ataques. AAM autentica la identidad. DLP puede enmascarar datos sensibles. Sin embargo, en el momento en que el HTML, JavaScript, información de sesión y respuestas API de una aplicación sensible llegan al dispositivo del usuario, estos datos ya están dentro de los riesgos del lado cliente.

ZeroLeak cierra este riesgo a nivel arquitectónico. La aplicación web real se ejecuta en un entorno de navegador aislado en la red corporativa. Al dispositivo del usuario solo se envía un flujo de píxeles en vivo. El código, los datos y la información de sesión de la aplicación nunca llegan al cliente.

El usuario ve la aplicación. Los datos no bajan a su dispositivo.

ZeroLeak mantiene el HTML, JavaScript, respuestas API, tokens y datos de sesión de la aplicación web sensible en la red corporativa. Al usuario solo va un flujo de píxeles en vivo; los movimientos de teclado y ratón entran por canal controlado. Así se elimina desde el principio la superficie de ataque basada en navegador.

RIESGO DE NUEVA GENERACIÓN

El Navegador Ahora Está en el Centro de la Superficie de Ataque

La seguridad web clásica se enfocó durante mucho tiempo en detener los ataques al servidor. Hoy, una parte significativa del riesgo comienza en el navegador del usuario. Cuando la página llega al cliente, el contenido DOM, datos de sesión, cookies, localStorage y respuestas API se procesan en el dispositivo. Si el dispositivo no es seguro, la aplicación sensible tampoco lo es. ZeroLeak cambia esta suposición: la página sensible nunca va al cliente.

Fuga de Datos del Lado Navegador

El contenido DOM, token de sesión, cookies y localStorage se vuelven visibles en el lado cliente. WAF y DLP son fuertes en el lado servidor; sin embargo, una vez que los datos llegan al navegador, el área de control se reduce.

Inspección Automática Asistida por IA

Los agentes de IA pueden leer la página web, analizar campos de formulario, parsear datos visibles y automatizar operaciones repetitivas. Este no es un problema limitado por la detección clásica de bots.

Riesgo de Dispositivo y Memoria

Cuando el dispositivo del usuario es comprometido, la memoria del navegador, el contenido de página abierta, los tokens y los archivos temporales se ponen en riesgo. La aplicación corporativa se vuelve dependiente de la seguridad del dispositivo en el momento en que baja al cliente.

Screenshot y AI Vision

La información sensible puede filtrarse no solo en el HTML, sino también en el momento en que aparece en la pantalla. La grabación de pantalla, el compartir pantalla, los screenshots y las herramientas OCR basadas en IA amplían este riesgo.

CAPA FALTANTE

WAF, AAM y DLP son fuertes; pero no detienen la página que va al cliente

WAF filtra el ataque, AAM valida el acceso, DLP controla los campos sensibles. Sin embargo, al final de esta cadena, la página web todavía baja al navegador del usuario. ZeroLeak completa la capa faltante: la aplicación sensible no se envía al cliente, sino que se presenta solo como sesión visual segura.

Modelo Clásico de Navegador

¿Qué llega al cliente?

  • HTML / DOM completo
  • Contexto de ejecución JavaScript
  • Cookies de sesión y token
  • localStorage / sessionStorage
  • Cuerpos de respuesta API
  • Imágenes y archivos cargados
Modelo ZeroLeak

¿Qué llega al cliente?

  • Solo flujo de píxeles en vivo
  • Sin DOM
  • Sin token
  • Sin localStorage
  • Sin respuesta API
  • Sin contenido de archivos

ZeroLeak permite usar la aplicación sensible sin entregarla al cliente.

POSICIÓN DIFERENCIADA

ADC, WAAP y Aislamiento Visual en una sola plataforma

En el mercado corporativo, ADC, WAAP, acceso con identidad y browser isolation se posicionan mayormente como familias de productos separadas. ADC realiza balanceo de carga, WAAP protege la aplicación, AAM gestiona el acceso, browser isolation generalmente se ofrece como servicio SaaS separado. TR7 ZeroLeak elimina esta separación. Acceso a aplicaciones sensibles, seguridad web, política de identidad, aislamiento visual, Anti-OCR y registro forensic funcionan dentro de la misma plataforma.

01

Aislamiento visual integrado en ADC/WAAP

ZeroLeak ofrece el aislamiento visual no como producto separado, sino como capa de seguridad natural de la plataforma TR7. El operador gestiona conjuntamente las políticas de acceso, seguridad, aislamiento y registro desde la misma interfaz de gestión.

02

Funcionamiento intracorporativo sin dependencia SaaS

Muchos enfoques de browser isolation trasladan el tráfico a un entorno cloud de terceros. ZeroLeak funciona en la red corporativa. La aplicación sensible, los datos de sesión y los registros permanecen bajo control corporativo.

03

Capa adicional contra el riesgo de fuga visual con Anti-OCR

Que la página no vaya al cliente es el primer paso. Sin embargo, la lectura de los datos visibles en pantalla con screenshot, grabación de pantalla o AI vision también es un riesgo separado. ZeroLeak ofrece para este riesgo una capa de protección visual y enmascaramiento basado en políticas.

04

Licenciamiento apropiado al escenario de negocio

En lugar de modelos complejos basados en bandwidth, ZeroLeak se licencia según capacidad de usuarios concurrentes. La organización crea un modelo de capacidad claro planificando cuántas personas usarán sesiones aisladas simultáneamente.

La diferencia de ZeroLeak no está en una sola característica, sino en la combinación arquitectónica: ADC, AAM, WAAP, aislamiento visual, Anti-OCR y registro forensic funcionan en el mismo flujo de seguridad.

DOCTRINA PIXEL

Los Datos No Van al Cliente. El Usuario Solo Usa la Imagen Segura.

El modelo de seguridad de ZeroLeak se basa en tres capas fundamentales. Primero, la aplicación misma se separa del cliente. Luego, los campos sensibles en la pantalla se protegen contra fuga visual. Finalmente, toda la sesión se convierte en registro forensic auditable.

Solo Píxel

La aplicación web sensible se ejecuta en un entorno de navegador aislado en la red corporativa. Al dispositivo del usuario no llega la aplicación misma, sino solo un flujo de píxeles en vivo.

  • HTML, JavaScript, token de sesión, cookie y localStorage no llegan al cliente
  • Las llamadas API y los cuerpos de respuesta permanecen dentro de la sesión aislada
  • El usuario accede desde navegador estándar; no se requiere instalación adicional de agent
  • Los movimientos de teclado y ratón se transfieren a la sesión a través del canal controlado
  • Incluso si el dispositivo es comprometido, los datos sensibles de la aplicación no están en el dispositivo

Protección Visual Anti-OCR

Los datos visibles en pantalla también son una superficie que debe protegerse. ZeroLeak protege los campos sensibles bajo política contra riesgos de screenshot, grabación de pantalla y OCR basado en IA.

  • Capas dinámicas de protección visual y oscurecimiento en campos sensibles
  • Defensa adicional contra riesgos de screenshot, grabación de pantalla y compartir pantalla
  • Medida a nivel de píxel contra intentos de lectura basados en AI vision y OCR
  • Políticas de enmascaramiento por rol, aplicación y tipo de datos
  • Seguimiento de fuente de fuga con watermark invisible específico de sesión

Grabación Completa de Sesión

ZeroLeak no solo aísla el acceso; hace todo el acceso auditable. En aplicaciones críticas, la respuesta a la pregunta de quién, cuándo, qué hizo puede investigarse retrospectivamente.

  • Grabación de sesión en calidad de video
  • Registro con marca de tiempo de clics, entradas de teclas, navegación y pasos de operación
  • Monitoreo integrado con usuario, aplicación, dispositivo, IP y contexto de acceso
  • Flujo de eventos activo a los equipos de seguridad con integración SIEM
  • Cumplimiento con GDPR, PCI DSS y procesos de auditoría interna con retención basada en políticas
ARQUITECTURA

En la Red Corporativa, Celda de Aislamiento Separada para Cada Sesión

ZeroLeak no es un servicio de enrutamiento SaaS o agent cliente. Es una capa de seguridad que funciona en la red corporativa, creando una celda de navegador aislada separada para cada sesión de usuario. La sesión comienza, la celda se abre; cuando la sesión termina, la celda se cierra. Los datos de la aplicación no se transportan al cliente, el entorno de sesión no se vuelve permanente.

Ciclo de vida de sesión

1
Solicitud de acceso del usuario
El usuario se conecta al portal TR7 desde cualquier navegador compatible con HTML5.
2
Autenticación AAM
TR7 AAM aplica políticas de identidad, MFA, rol y acceso.
3
Se abre la celda de aislamiento
ZeroLeak inicia una celda de navegador separada y aislada para la sesión del usuario.
4
Conexión a la aplicación objetivo
La celda aislada se conecta a la aplicación sensible desde dentro de la red corporativa.
5
Flujo de píxeles + Anti-OCR
Solo se transfiere imagen en vivo al usuario; se aplica protección visual a los campos sensibles.
6
Forensic + SIEM
La grabación de sesión, información de evento y datos de seguridad se transfieren al almacén forensic y flujo SIEM.
  • Celda de aislamiento separada para cada sesión — no hay entorno de navegador compartido entre usuarios
  • No requiere agent — basta navegador estándar compatible con HTML5
  • El tráfico de aplicación permanece dentro de la red corporativa
  • Integración con TR7 AAM para SSO, MFA, OAuth2, OIDC, SAML, LDAP y RADIUS
  • Compartición de contexto de ataque y política de seguridad con TR7 WAAP
  • Gestión de políticas, licencias y registros con TR7 Central Management
  • Transferencia de eventos a plataformas SIEM como Splunk, Elastic, QRadar y similares
CASOS DE USO

5 Áreas Críticas Donde ZeroLeak Es Fuerte

ZeroLeak produce el mayor valor en escenarios donde la confianza del dispositivo es débil pero los datos de la aplicación son críticos. Se da acceso al usuario; pero los datos de la aplicación no se entregan al dispositivo del usuario.

Acceso remoto de terceros en banca

Tehdit

El contratista, auditor o desarrollador externo debe acceder remotamente a las pantallas bancarias sensibles. El dispositivo no está bajo control corporativo y el riesgo de fuga de datos es alto.

ZeroLeak Çözümü

El usuario se conecta a la sesión aislada desde su propio navegador. La pantalla de core banking permanece en la red corporativa; al dispositivo del usuario solo va el flujo de píxeles. Toda la sesión se graba para audit e investigación forensic.

Acceso a registros de pacientes con BYOD en salud

Tehdit

El médico o personal de campo puede querer acceder a registros de pacientes desde su propia tablet. Los datos de salud son sensibles y el estado de seguridad del dispositivo no siempre puede garantizarse.

ZeroLeak Çözümü

Los datos del paciente no bajan a la tablet. El usuario ve los datos y opera; sin embargo, HTML, archivo, respuesta API e información de sesión no están en el dispositivo cliente.

Consolas de gestión sensibles en el sector público

Tehdit

Cuando el acceso a paneles de gestión, aplicaciones clasificadas o portales internos críticos en sistemas públicos se abre con VPN clásica, el riesgo de fuga de endpoint y pantalla continúa.

ZeroLeak Çözümü

La consola funciona en la red corporativa, al usuario solo se le ofrece sesión visual aislada. Se aplica Anti-OCR a los campos sensibles, todo el historial de operación se convierte en registro auditable.

Acceso a portal de partner y proveedor

Tehdit

Los proveedores, socios de negocio o distribuidores acceden al portal B2B. El nivel de seguridad de estos dispositivos no puede ser gestionado directamente por la organización.

ZeroLeak Çözümü

El portal de partner no se entrega al cliente. El usuario opera; sin embargo, los datos, archivos e información de sesión no permanecen en el dispositivo del partner. Nuevos dispositivos, diferentes ubicaciones o escenarios de acceso temporal se gestionan más controladamente.

Riesgo de agentes IA y automatización

Tehdit

El usuario puede acceder a la aplicación corporativa con una herramienta IA o complemento de automatización que trabaja en su nombre. Estas herramientas pueden leer, parsear o exportar el contenido de la página.

ZeroLeak Çözümü

El agente IA no puede ver DOM, respuesta API o código de página; solo accede al flujo de píxeles. Se reduce el riesgo de scraping estructural, el proceso se vuelve rastreable con políticas de anomalía comportamental y registro forensic.

OPCIONES DE CAPACIDAD

Licenciamiento según número de usuarios concurrentes

La capacidad de ZeroLeak se planifica según cuántos usuarios abrirán sesiones aisladas simultáneamente. En todas las capas de licencia las capacidades básicas son las mismas; la diferencia es solo la capacidad de usuarios concurrentes.

Evaluación incluida con Base Bundle

Con cada plataforma TR7 se incluye el uso de evaluación de ZeroLeak: 1 usuario concurrente, 30 minutos al día y todas las características activadas. Para uso en producción se prefieren las siguientes opciones de capacidad.

1
Usuario Concurrente
5
Usuarios Concurrentes
10
Usuarios Concurrentes
25
Usuarios Concurrentes
50
Usuarios Concurrentes
100
Usuarios Concurrentes
250
Usuarios Concurrentes
500
Usuarios Concurrentes
Ilimitado
Usuarios Concurrentes

Todos los tiers ofrecen el mismo conjunto de capacidades; la diferencia es solo el número de sesiones aisladas que pueden ejecutarse simultáneamente.

La capacidad real varía según los recursos de hardware, tipo de aplicación, duración de sesión y política de registro forensic. Para planificación promedio se puede prever aproximadamente 1 GB RAM, 1 vCPU por usuario y aproximadamente 500 MB/hora de espacio en disco para registro forensic.

CUMPLIMIENTO

Capa Sólida para Auditoría, Minimización de Datos y Control de Acceso Remoto

ZeroLeak apoya los requisitos de minimización de datos, control de acceso remoto, grabación de sesión y auditabilidad en el acceso a aplicaciones web sensibles. Como los datos no se trasladan al cliente, forma una capa adicional sólida de control en arquitecturas de seguridad orientadas a regulación.

GDPR Artículo 32

Apoya medidas técnicas y administrativas para la seguridad de datos personales. Como los datos sensibles no se descargan al dispositivo cliente, fortalece el enfoque de minimización de datos.

EBA Guidelines on ICT Risk / DORA

Contribuye a las necesidades de acceso remoto, registro, acceso de terceros y auditabilidad. Sesión aislada, registro forensic y acceso basado en políticas funcionan juntos.

Directiva NIS2

Proporciona capa adicional de seguridad en el acceso remoto a sistemas críticos. Las consolas de gestión y aplicaciones sensibles pueden usarse sin trasladarse al cliente.

Recomendaciones FATF y acceso a sistema financiero

En el acceso a sistemas de transacciones financieras ofrece una capa de auditoría sólida para riesgo de insider, acceso de terceros y trazabilidad de transacciones.

PCI DSS 4.0.1

Reduce la superficie de ataque del lado cliente en el acceso al entorno de datos del titular de tarjeta. Las pantallas sensibles se gestionan más controladamente con política de acceso y grabación de sesión.

LICENCIAMIENTO

Add-On Premium — Basado en Usuarios Concurrentes

ZeroLeak puede añadirse como add-on Premium a los paquetes Base, Geo, Secure y Enterprise de TR7. El modelo de licencia se basa en capacidad de usuarios concurrentes en lugar de bandwidth. Porque cada sesión de usuario crea una celda de aislamiento separada y consumo de recursos.

  • Licencia de usuarios concurrentes (CCU) — 1, 5, 10, 25, 50, 100, 250, 500 o ilimitado
  • Puede añadirse a todos los paquetes Base, Geo, Secure y Enterprise
  • Puede ejecutarse sobre hardware appliance o máquina virtual
  • En hardware appliance, los recursos de ZeroLeak pueden planificarse con pool de CPU/RAM separado

Ofrezca Aplicaciones Sensibles con Seguridad Pixelizada

Avancemos sobre su propio escenario en la demo de ZeroLeak: qué aplicaciones deben aislarse, cuántos usuarios concurrentes se necesitan, cómo debe mantenerse el registro forensic y cómo debe añadirse a su arquitectura TR7 existente.

Guía de Licencias