成果別 — データとアクセスセキュリティ

WAAPの上に、機密サービス向けのデータ保護層を

これは従来のエンドポイントDLPではありません。TR7 WAAPが基盤となり、機密データを扱うサービスに対して追加層が起動します。セッション前のエンドポイントヘルスチェック、ZeroLeakブラウザ分離、レスポンス層のデータマスキング、フォレンジック透かし。

AI時代の攻撃者はマシンスピードで活動します。従来のWAAPはノイズのほとんどを捕捉しますが、管理パネル、顧客データダッシュボード、内部ポータルなど実際に機密データを扱うサービスでは「ほとんど」では不十分です。TR7の答えは層構造です。WAAP基盤はそのままに、機密サービスに対して追加の保護が上から起動します。セッションが開く前にエンドポイントのヘルスが確認され、ZeroLeakブラウザ分離はアプリケーションをサーバーサイドでレンダリングするため、クライアント側の攻撃者はDOM、ソースコード、未加工のAPIレスポンスにアクセスできません。APIレスポンスの機密データはクライアントに届く前にマスクされ、ページ上のサードパーティJavaScriptはスキマーを監視します。そしてデータがアプリケーションの外に出た場合、フォレンジック透かしがそれを生成したセッションとユーザーを特定します。AI時代に特有の攻撃面 — anti-OCRレンダリング、AIエージェントトラフィック、スクレイパー検出 — についてはAI-Era Protectionページで詳しく説明しています。

Built on WAAP
基盤はTR7のWebおよびAPI保護 — これらの層は機密サービス向けの追加的なもの
Server-side
レンダリングはお客様のプラットフォームで実行。クライアントにはDOMもソースコードも届かない
On-prem
機密データとレンダリング判定は自社ネットワーク内に留まる

機密サービスは従来のWAAPだけでは不十分 — しかしエンドポイントDLPエージェントも必要ありません

Webアプリケーションに対するAI時代の脅威は拡大しています。自動化された攻撃者はマシンスピードで動作し、偵察とエクスプロイトを連鎖させ、機密データを保有するアプリケーションの部分を狙います。このトラフィックのほとんどは有能なWAAPによって止められます — OWASPカバレッジ、ボットスコアリング、DDoS吸収 — そしてTR7 WAAPはその役割を果たします。しかし攻撃の一部は、盗まれたクレデンシャル、ソーシャルエンジニアリング、サプライチェーンJavaScript、または精巧なロジック悪用を通じてアプリケーションに到達します。一度攻撃者がページ上にいると、データはそこにあります。

市場はこれに2つの異なる方法で対応しています。従来のDLP製品(Forcepoint / Microsoft Purviewカテゴリ)はファイル、USBポート、印刷キューを監視するエンドポイントエージェントをインストールします — デスクトップナレッジワークには有用なツールですが、Webアプリケーションを通じてデータが外に出るのを止める場所としては適切ではありません。クラウドのみのRBI製品はブラウザセッションを他者のエッジで分離します — 有用ですが、機密トラフィックを自社ネットワークから引き出します。

TR7は第3の道を取ります。データ漏洩防止はすでにサービスを保護している同じWAAPの内部で動作します — お客様のハードウェア上で、同じvServiceに接続されて。機密サービスは追加の層を取得します。エンドポイントセキュリティからのデバイストラストシグナルがセッションが開く前にアクセスをゲーティングし、ZeroLeak分離はアプリケーションをサーバーサイドでレンダリングするためユーザーのデバイスにはDOM、ソースコード、未加工のAPIレスポンスがなく、anti-OCRレンダリングはAI時代のスクリーンショット持ち出しに抵抗し、フォレンジック透かしは提供されたすべてのページに織り込まれるため、漏洩が発生した場合はセッションとユーザーに遡ることができます。

WAAPの上に5つの層 — それが必要なサービス向けに

これらの層はすべてのアプリケーションで常時稼働しているわけではありません。データが最も機密性の高い場所で起動します。TR7 WAAPが基盤として残り、これらの層がサービスが必要とする場合にWAAPを次世代へと高めます。

WAAPが基盤 — これらの層は追加的なもの

TR7 WAAPはすでにすべてのサービスでOWASP、APIセキュリティ、ボット管理、DDoS、コンテンツ認識トラフィックルールを処理しています。データ漏洩防止はその上に層を追加します — 実際に機密データを扱うサービス向けに、すべての静的ページ向けではありません。

セッションが開く前にエンドポイントヘルスをゲーティング

機密サービスに対して、TR7のエンドポイントセキュリティ層は要求しているデバイスが既知で現在ヘルシーであるかどうかをシグナルします — 管理ステータス、コンプライアンス状態、ポスチャ。アクセス判定はアプリケーションが未検証エンドポイントから単一のリクエストを受け取る前にそのシグナルを組み込みます。

ZeroLeakアドオン — アプリケーションは自社側でレンダリング、相手側ではなく

ZeroLeak分離ゲートウェイは機密アプリケーションをサーバーサイドでレンダリングし、レンダリングされた出力のみをブラウザに届けます。ユーザーは完全に機能するアプリケーションを見ます。攻撃者 — またはクライアント上の侵害されたブラウザプロセス — はスクレイプするDOMも、読み取るJavaScriptソースも、キャプチャする未加工のAPIレスポンスもありません。クライアント側の攻撃面が崩壊します。

マルチベクターのデータマスキングとclient-side防御

分離だけでなく、機密データは他のパスも通ります。TR7はAPIレスポンス内のPII、決済データ、クレデンシャルをクライアントに届く前に編集し、ブラウザ自体から持ち出すサプライチェーンスキマーを捕捉するためにページ上のサードパーティJavaScriptを監視します。従来のDLPが見逃すベクターがWAAP層でカバーされます。

フォレンジック透かし — そして漏洩源への証跡

提供されたすべてのページには、レンダリングを特定のセッション、ユーザー、タイムスタンプに紐付けるフォレンジック透かしが含まれます。機密コンテンツがアプリケーション外に出た場合 — 漏洩したスクリーンショット、コピーされたフレーム、印刷されたページ — 調査によって漏洩が始まった場所を追跡できます。説明責任が推測に取って代わります。AI時代のスクリーンキャプチャ脅威については特に、AI-Era Protectionページをご覧ください。

TR7がデータ漏洩防止のためにまとめるもの

以下のすべての機能はWAAPとADCと同じプラットフォーム上にあります。サービスが必要とする場所で層が起動します。

vServiceごとの機密性マーキング

vServiceを機密として設定すると、追加の層 — エンドポイントゲーティング、ZeroLeak分離、anti-OCR、透かし — がそのサービスに対して起動します。公開された非機密サービスは標準WAAPプロファイルを維持します。

エンドポイントヘルスを考慮したアクセス判定

TR7のエンドポイントセキュリティ層からのデバイストラストシグナル(既知のデバイス、現在のポスチャ、コンプライアンス状態)がアプリケーションがリクエストを受け取る前にアクセス判定に組み込まれます。未知またはコンプライアンス外のエンドポイントはポリシーに従ってブロック、チャレンジ、または制限されたエクスペリエンスにルーティングされます。

ZeroLeakブラウザ分離(アドオン)

機密アプリケーションはTR7プラットフォーム上でレンダリングされ、レンダリングされたビジュアル出力のみがブラウザに届きます。クライアントに届くDOMもソースコードも未加工のAPIレスポンスもありません。ユーザーが見るデータが、そのマシンが持つ唯一のデータです。

anti-OCRレンダリング(クロスリンク)

レンダリングされた出力は自動OCRとビジョン言語モデルのパイプラインに抵抗するよう形成されます。正規ユーザーは通常のコンテンツを見ますが、AI時代のスクリーンキャプチャツールは信頼性の低い結果しか得られません。完全なAI時代の脅威モデル — エージェント分類、スクレイパー検出、AI時代の透かしメカニクス — についてはAI-Era Protectionページをご覧ください。

提供されたすべてのページへのフォレンジック透かし

透かしはセッション、ユーザーIDとタイムスタンプに紐付けてレンダリングされたコンテンツに織り込まれます — 可視またはステガノグラフィー。漏洩したスクリーンショットや印刷されたページは漏洩源を指し示します。

APIレスポンスの機密データマスキング

完全分離下で実行されていないサービスであっても、レスポンス層のマスキングがPII、決済データ、クレデンシャル、その他の機密パターンをポリシーに従ってクライアントに届く前に編集します。部分的な分離デプロイメントまたはAPIのみのサービスに有用です。

Client-side / Magecart防御

ページ上のサードパーティJavaScriptはブラウザレベルで監視されます。不正なスクリプト変更、疑わしいフォームデータ持ち出しパターン、サプライチェーンスキミング攻撃が顧客データが収集される前に表面化します。

セッション記録と監査証跡

分離された機密サービスのセッションは調査に適したレベルで記録されます。透かしと組み合わせることで、監査証跡は追加製品なしに規制審査をサポートします。

コンテンツ認識トラフィックルール

任意のトラフィック属性に対してレート制限、チャレンジ、またはブロック — ヘッダー値、クッキーコンテンツ、URLパラメーター、パースされたJSONボディ値。分離が起動する前でも、単一セッションがリクエストできるデータ量を制限するのに有用です。

同じvServiceモデルと同じコンソール

上記のすべてが既存のvService設定に接続されます。一つのオペレーターコンソールがADC配信、WAAPシグナル、ZTAアクセス、これらのデータ漏洩層をカバーします。すべての監査証跡が一か所に。

オンプレミス — データは自社ネットワーク内に留まる

レンダリング、分離、マスキング、透かしはすべてお客様のハードウェア上で実行されます。機密データの経路にサードパーティのエッジはありません。

帯域幅モデル — ブロックされた試みはカウントされない

機密サービスに対するボットフラッド、スクレイピング試み、その他の拒否されたリクエストは、プラットフォーム上の他の場所と同様に帯域幅メーターから除外されます。

機密サービスがエンドツーエンドでどのように保護されるか

TR7で機密とマークされたサービスへのリクエストはプラットフォームを通じてやや異なるパスを取ります — 持ち出し経路が開く前に閉じるパスです。

01

セッション前:エンドポイントチェック

アプリケーションロジックが実行される前に、TR7のエンドポイントセキュリティ層が確認されます。デバイスは既知ですか?ポスチャは最新ですか?ポリシーに準拠していますか?未知またはコンプライアンス外のエンドポイントは機密サービスのセッションを取得できません。

02

IDとトラスト評価

アクセス管理層(SSO、MFA、OAuth/OIDC/SAML)を通じてIDが検証されます。継続的なトラスト評価はセッション中のコンテキスト変更を監視します — ログイン時に付与されたトラストは無条件には維持されません。

03

すべてのリクエストにWAAP検査

OWASPシグネチャ、ボットスコアリング、行動分析、コンテンツ認識ルール — 完全なWAAP層がプラットフォーム上の他の場所と同様に実行されます。ほとんどの攻撃はアプリケーション層に到達しません。

04

ZeroLeakサーバーサイドレンダリング(分離サービス向け)

ZeroLeak分離が設定されたサービスでは、アプリケーションはTR7プラットフォーム上でレンダリングされます。ブラウザはレンダリングされたビジュアル出力を受け取り、アプリケーションのDOMやソースコードは受け取りません。クライアント側にはスクレイプするものが何もありません。

05

anti-OCRで形成された出力

レンダリングされた出力はAI時代のOCRパイプラインに抵抗するよう形成されます。ユーザーは通常のコンテンツを見ますが、自動スクリーンキャプチャ抽出は信頼性の低い結果しか得られません。

06

フォレンジック透かし

すべてのレンダリングされたページに透かしが入ります — セッション、ユーザーID、タイムスタンプ — コンテンツに織り込まれます。漏洩が発生した場合、これが漏洩源を指し示す証跡となります。

07

レスポンスマスキングと監査

データフローが完全には分離されていない場合、レスポンスの機密パターンがマスクされます。すべての判定がvServiceとWAAPポリシーの管理に使用されるのと同じコンソールにログに記録されます。

この成果が現れる場面

内部管理パネルとオペレーションコンソール

機密インフラ上で運用される特権的なWebコンソール。エンドポイントヘルスが必要で、アプリケーションはサーバーサイドでレンダリングされ、すべての管理アクションに透かしが入り監査されます。

規制産業における顧客データダッシュボード

マスクされていないレコードの公開が規制上のイベントとなる銀行バックオフィス、医療臨床ポータル、保険請求システム。分離とレスポンスマスキングが連携して機密データがクライアントデバイスに届かないようにします。

内部アプリへのサードパーティとコントラクターのアクセス

直接管理していないデバイス上のユーザーに範囲を限定したアクセスが必要です。エンドポイントシグナルとZeroLeak分離により、基盤となるデータをコピーする手段を与えることなく必要なアプリケーションを提供できます。

AI時代のスクリーンショット持ち出しへのanti-OCR

現代の自動化はスクリーンをキャプチャして大規模にOCRを実行します。anti-OCRレンダリングにより機密コンテンツに対するそのパイプラインが信頼できないものになります — 人間は見えますが、機械が抽出するのは困難です。

インシデント後のフォレンジック追跡可能性

アプリケーション外に出た機密コンテンツは、フォレンジック透かしが役割を果たす瞬間です — 漏洩したアーティファクトはセッション、ユーザー、タイムスタンプを指し示します。

データレジデンシーがある公共部門ポータル

データレジデンシーがサードパーティのトラフィック傍受を禁止する市民データサービス。WAAPとZeroLeak分離のオンプレミスデプロイメントにより、すべてのバイトが市民データネットワーク内に留まります。

11 features

このソリューションを実装する機能

このソリューションが参照する機能 — 上記で説明した制御を構成する技術的要素。

Anti-OCR保護

TR7 ZeroLeak
AI時代の保護Data Leakage PreventionHIPAAコンプライアンス

サーバー上で生成されたページのピクセルが変更されます — ユーザーは画面で快適に読めますが、撮影されたスクリーンショットはOCRエンジンやAIビジョンモデルにとって無意味な出力になります。

医療· 金融サービス· 公共部門· 教育

リモートブラウザ分離

TR7 ZeroLeak
AI時代の保護Data Leakage Prevention

保護対象アプリケーションをTR7プラットフォーム上の完全に分離されたセッションで実行 — ユーザーは画像だけを見ます。HTML、JavaScript、Cookieはユーザーのデバイスに決して届きません。

医療· 金融サービス· 公共部門

テキスト暗号

TR7 ZeroLeak
AI時代の保護Data Leakage Prevention

ページ上の文字は視覚的に類似した兄弟文字と静かに交換されます。カーソル周辺の領域はオリジナルを表示します。人間は自然に読めます — AIにスクリーンショットを与えると異なる単語を読み取ります。

医療· 金融サービス· 公共部門

フォレンジックウォーターマーク

TR7 ZeroLeak
AI時代の保護Data Leakage Prevention

ユーザー固有の可視ウォーターマークと、ピクセルの中に埋め込まれた不可視の痕跡識別子 — スクリーンショットが漏洩したとき、トリミング、スケーリング、撮影の後でも発生源を特定できます。

医療· 金融サービス· 公共部門

ブラウザコンテキスト分離

TR7 ZeroLeak
AI時代の保護Data Leakage Prevention

各ユーザーセッションは自身の分離ブラウザコンテキストで実行されます — 共有されるCookie、ストレージ、プロセス状態なし — 厳格なドメイン許可リストとレンダリングレベルの自動化対策防御とともに。

金融サービス· 公共部門

セッション記録と監査

TR7 ZeroLeak
Data Leakage Prevention

重要な瞬間のイベントトリガーのスクリーンショット、継続的なFFmpeg動画、単語ベースのキーボードバッファ、クリップボードロギング — 各セッションはコンプライアンスと調査のために再構成できます。

金融サービス· 公共部門

IPマスキングと正規化

TR7 ADC
アプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンスData Leakage Prevention

ログプライバシーのためにIPをマスク、プロキシチェーン全体で正確なクライアントIPを再構築。

金融サービス· 医療· 公共部門

レスポンスボディ変更

TR7 ADCTR7 WAAP
アプリケーション配信と高速化Web Application & API ProtectionData Leakage Prevention

バックエンドコードを一行も変えずに、レスポンスコンテンツをマスク、置換、またはHTML注入します。

医療· 金融サービス

クッキー暗号化ルール

TR7 ADCTR7 WAAP
アプリケーション配信と高速化Web Application & API ProtectionData Leakage Prevention

クライアントからクッキー値を隠す — バックエンドコードに触れることなくセッションの整合性を保護します。

金融サービス· 医療

FTPセキュリティプロキシ

TR7 WAAP
Web Application & API ProtectionData Leakage Preventionレガシーアプリのモダナイズ

FTPを単なる開放ポートとしてではなく、コマンドごとに制御された安全なファイル転送セッションとして管理します。

金融サービス· 公共部門· 医療

Sensitive Data Masking

TR7 WAAPTR7 ADC
APIセキュリティPCI DSSコンプライアンスHIPAAコンプライアンスData Leakage Prevention

機密データがユーザーまたはログに届く前に、プラットフォームレベルでマスクします。

医療· 金融サービス· 公共部門

よくある質問

従来のDLP製品とどのように違いますか?
従来のDLP(Forcepoint、Microsoft Purviewなど)はファイル、USBポート、印刷キューを監視するエンドポイントエージェントをインストールします — デスクトップナレッジワークには有用です。TR7のアプローチはデータパスの反対側の端にあります。私たちはWebアプリケーションの前にあるWAAPの内部に位置するため、機密データはユーザーのデバイスに持ち出し可能な形では届きません。両方のアプローチは共存できますが、異なるベクターに対応します。
これはTR7 WAAPを置き換えますか、それとも上に追加されますか?
上に追加されます。TR7 WAAPが基盤です — OWASPカバレッジ、ボット管理、DDoS、APIセキュリティ、コンテンツ認識ルール。機密データを扱うサービスに対して、追加の層 — エンドポイントゲーティング、ZeroLeak分離、anti-OCR、フォレンジック透かし — がWAAPプロファイルの上に起動します。非機密サービスは追加コストやレイテンシーなしに標準WAAPプロファイルを維持します。
ZeroLeakはWAAP単独ではできないことを何しますか?
WAAPはリクエストとレスポンスのペイロードを検査します。ZeroLeakはアプリケーションをサーバーサイドでレンダリングするため、ユーザーのブラウザはレンダリングされた出力のみを見ます — DOMも、ソースコードも、未加工のAPIレスポンスも届きません。盗まれたクレデンシャルやサプライチェーン侵害を通じて何らかの形でページに到達した攻撃者は、スクレイプまたは持ち出すものが何もありません。クライアント側の攻撃面が崩壊します。
anti-OCRレンダリングとは何ですか?
現代の攻撃者はレンダリングされたページをスクリーンショットし、AIベースのOCRを実行してテキストを抽出します。anti-OCRレンダリングは、自動OCRパイプラインが基盤となるテキストを信頼性を持って復元するのが困難になるよう出力を形成します — 一方でページを見ている人間ユーザーは通常の読みやすいコンテンツを見ます。これはスクリーンキャプチャ持ち出しのAI時代に特有の防御です。
データがすでに漏洩した場合、フォレンジック透かしはどのように役立ちますか?
透かしは証跡です。すべてのレンダリングされたページには埋め込まれたマーカーが含まれます — 可視またはステガノグラフィー — 特定のセッション、ユーザー、タイムスタンプに紐付けられています。漏洩したスクリーンショット、印刷されたページ、コピーされたフレームがアプリケーション外に表れると、透かしによってどのセッションとユーザーがそれを生成したかが特定されます。調査中に説明責任が推測に取って代わります。
アクセス判定にはどのエンドポイントシグナルが使用されますか?
TR7のエンドポイントセキュリティ層はデバイストラストシグナルを提示します。デバイスが既知で管理されているか、現在のセキュリティポスチャ、コンプライアンス状態。機密サービスに対して、アクセス判定はアプリケーションがリクエストを受け取る前にそのシグナルを組み込みます。未知またはコンプライアンス外のエンドポイントはポリシーに従ってブロック、チャレンジ、または制限されたエクスペリエンスにルーティングされます。
これらの層はすべてのアプリケーションで実行されますか?
いいえ。層はサービスが機密としてマークされた場所で起動します。公開マーケティングページ、静的アセットエンドポイント、低機密度のポータルは追加のレイテンシーや分離のライセンスなしに標準WAAPプロファイルで実行されます。機密管理パネル、顧客データダッシュボード、規制対象サービスが追加の保護を受けます。

次世代のWAAP — それが実際に必要なサービス向けに

TR7のデータ漏洩防止のライブデモをご依頼ください。機密管理パネルを通じてウォークスルーします。エンドポイントチェック、ZeroLeak分離、anti-OCRレンダリング、フォレンジック透かし — すべてがWAAPと同じプラットフォーム上で動作します。