Add-ons TR7 — módulos de capacidade especializados que se integram nos pacotes.

ADD-ON PREMIUM

ZeroLeak Isolamento Visual

As aplicações sensíveis não se tornam cliente, apenas um fluxo seguro de píxeis.

WAF para os ataques. AAM autentica a identidade. DLP pode mascarar dados sensíveis. No entanto, no momento em que o HTML, JavaScript, informação de sessão e respostas API de uma aplicação sensível chegam ao dispositivo do utilizador, esses dados já estão dentro dos riscos do lado cliente.

ZeroLeak fecha esse risco a nível arquitetónico. A aplicação web real executa-se num ambiente de navegador isolado na rede corporativa. Ao dispositivo do utilizador apenas é enviado um fluxo de píxeis em direto. O código, os dados e a informação de sessão da aplicação nunca chegam ao cliente.

O utilizador vê a aplicação. Os dados não descem ao seu dispositivo.

ZeroLeak mantém o HTML, JavaScript, respostas API, tokens e dados de sessão da aplicação web sensível na rede corporativa. Ao utilizador apenas vai um fluxo de píxeis em direto; os movimentos de teclado e rato entram por canal controlado. Assim a superfície de ataque baseada em navegador é eliminada desde o princípio.

RISCO DE NOVA GERAÇÃO

O Navegador Agora Está no Centro da Superfície de Ataque

A segurança web clássica focou-se durante muito tempo em parar os ataques ao servidor. Hoje, uma parte significativa do risco começa no navegador do utilizador. Quando a página chega ao cliente, o conteúdo DOM, dados de sessão, cookies, localStorage e respostas API são processados no dispositivo. Se o dispositivo não é seguro, a aplicação sensível também não é. ZeroLeak muda esta suposição: a página sensível nunca vai ao cliente.

Fuga de Dados do Lado Navegador

O conteúdo DOM, token de sessão, cookies e localStorage tornam-se visíveis no lado cliente. WAF e DLP são fortes no lado servidor; no entanto, uma vez que os dados chegam ao navegador, a área de controlo reduz-se.

Inspeção Automática Assistida por IA

Os agentes de IA podem ler a página web, analisar campos de formulário, parsear dados visíveis e automatizar operações repetitivas. Este não é um problema limitado pela deteção clássica de bots.

Risco de Dispositivo e Memória

Quando o dispositivo do utilizador é comprometido, a memória do navegador, o conteúdo de página aberta, os tokens e os ficheiros temporários ficam em risco. A aplicação corporativa torna-se dependente da segurança do dispositivo no momento em que desce ao cliente.

Screenshot e AI Vision

A informação sensível pode vazar não apenas no HTML, mas também no momento em que aparece no ecrã. A gravação de ecrã, a partilha de ecrã, os screenshots e as ferramentas OCR baseadas em IA ampliam este risco.

CAMADA EM FALTA

WAF, AAM e DLP são fortes; mas não param a página que vai ao cliente

WAF filtra o ataque, AAM valida o acesso, DLP controla os campos sensíveis. No entanto, no final desta cadeia, a página web ainda desce ao navegador do utilizador. ZeroLeak completa a camada em falta: a aplicação sensível não é enviada ao cliente, mas apresentada apenas como sessão visual segura.

Modelo Clássico de Navegador

O que chega ao cliente?

  • HTML / DOM completo
  • Contexto de execução JavaScript
  • Cookies de sessão e token
  • localStorage / sessionStorage
  • Corpos de resposta API
  • Imagens e ficheiros carregados
Modelo ZeroLeak

O que chega ao cliente?

  • Apenas fluxo de píxeis em direto
  • Sem DOM
  • Sem token
  • Sem localStorage
  • Sem resposta API
  • Sem conteúdo de ficheiros

ZeroLeak permite usar a aplicação sensível sem a entregar ao cliente.

POSIÇÃO DIFERENCIADA

ADC, WAAP e Isolamento Visual numa única plataforma

No mercado corporativo, ADC, WAAP, acesso com identidade e browser isolation são maioritariamente posicionados como famílias de produtos separadas. ADC realiza balanceamento de carga, WAAP protege a aplicação, AAM gere o acesso, browser isolation geralmente é oferecido como serviço SaaS separado. TR7 ZeroLeak elimina esta separação. Acesso a aplicações sensíveis, segurança web, política de identidade, isolamento visual, Anti-OCR e registo forensic funcionam dentro da mesma plataforma.

01

Isolamento visual integrado em ADC/WAAP

ZeroLeak oferece o isolamento visual não como produto separado, mas como camada de segurança natural da plataforma TR7. O operador gere conjuntamente as políticas de acesso, segurança, isolamento e registo a partir da mesma interface de gestão.

02

Funcionamento intracorporativo sem dependência SaaS

Muitas abordagens de browser isolation transferem o tráfego para um ambiente cloud de terceiros. ZeroLeak funciona na rede corporativa. A aplicação sensível, os dados de sessão e os registos permanecem sob controlo corporativo.

03

Camada adicional contra o risco de fuga visual com Anti-OCR

Que a página não vá ao cliente é o primeiro passo. No entanto, a leitura dos dados visíveis no ecrã com screenshot, gravação de ecrã ou AI vision também é um risco separado. ZeroLeak oferece para este risco uma camada de proteção visual e mascaramento baseado em políticas.

04

Licenciamento apropriado ao cenário de negócio

Em vez de modelos complexos baseados em bandwidth, ZeroLeak é licenciado de acordo com capacidade de utilizadores concorrentes. A organização cria um modelo de capacidade claro planeando quantas pessoas usarão sessões isoladas em simultâneo.

A diferença de ZeroLeak não está numa única característica, mas na combinação arquitetónica: ADC, AAM, WAAP, isolamento visual, Anti-OCR e registo forensic funcionam no mesmo fluxo de segurança.

DOUTRINA PIXEL

Os Dados Não Vão ao Cliente. O Utilizador Apenas Usa a Imagem Segura.

O modelo de segurança do ZeroLeak baseia-se em três camadas fundamentais. Primeiro, a aplicação propriamente dita é separada do cliente. Depois, os campos sensíveis no ecrã são protegidos contra fuga visual. Finalmente, toda a sessão é convertida em registo forensic auditável.

Apenas Pixel

A aplicação web sensível executa-se num ambiente de navegador isolado na rede corporativa. Ao dispositivo do utilizador não chega a aplicação propriamente dita, mas apenas um fluxo de píxeis em direto.

  • HTML, JavaScript, token de sessão, cookie e localStorage não chegam ao cliente
  • As chamadas API e os corpos de resposta permanecem dentro da sessão isolada
  • O utilizador acede a partir de navegador padrão; não é necessária instalação adicional de agent
  • Os movimentos de teclado e rato são transferidos para a sessão através do canal controlado
  • Mesmo se o dispositivo for comprometido, os dados sensíveis da aplicação não estão no dispositivo

Proteção Visual Anti-OCR

Os dados visíveis no ecrã também são uma superfície que deve ser protegida. ZeroLeak protege os campos sensíveis sob política contra riscos de screenshot, gravação de ecrã e OCR baseado em IA.

  • Camadas dinâmicas de proteção visual e escurecimento em campos sensíveis
  • Defesa adicional contra riscos de screenshot, gravação de ecrã e partilha de ecrã
  • Medida ao nível de pixel contra tentativas de leitura baseadas em AI vision e OCR
  • Políticas de mascaramento por papel, aplicação e tipo de dados
  • Seguimento da fonte de fuga com watermark invisível específico de sessão

Gravação Completa de Sessão

ZeroLeak não apenas isola o acesso; torna todo o acesso auditável. Em aplicações críticas, a resposta à pergunta de quem, quando, o que fez pode ser investigada retrospetivamente.

  • Gravação de sessão em qualidade de vídeo
  • Registo com marca de tempo de cliques, entradas de teclas, navegação e passos de operação
  • Monitorização integrada com utilizador, aplicação, dispositivo, IP e contexto de acesso
  • Fluxo de eventos ativo às equipas de segurança com integração SIEM
  • Conformidade com GDPR, PCI DSS e processos de auditoria interna com retenção baseada em políticas
ARQUITETURA

Na Rede Corporativa, Célula de Isolamento Separada para Cada Sessão

ZeroLeak não é um serviço de encaminhamento SaaS ou agent cliente. É uma camada de segurança que funciona na rede corporativa, criando uma célula de navegador isolada separada para cada sessão de utilizador. A sessão começa, a célula abre; quando a sessão termina, a célula fecha. Os dados da aplicação não são transportados ao cliente, o ambiente de sessão não se torna permanente.

Ciclo de vida da sessão

1
Pedido de acesso do utilizador
O utilizador conecta-se ao portal TR7 a partir de qualquer navegador compatível com HTML5.
2
Autenticação AAM
TR7 AAM aplica políticas de identidade, MFA, papel e acesso.
3
Abre-se a célula de isolamento
ZeroLeak inicia uma célula de navegador separada e isolada para a sessão do utilizador.
4
Conexão à aplicação alvo
A célula isolada conecta-se à aplicação sensível a partir de dentro da rede corporativa.
5
Fluxo de píxeis + Anti-OCR
Apenas se transfere imagem em direto ao utilizador; aplica-se proteção visual aos campos sensíveis.
6
Forensic + SIEM
A gravação de sessão, informação de evento e dados de segurança são transferidos para o armazém forensic e fluxo SIEM.
  • Célula de isolamento separada para cada sessão — não há ambiente de navegador partilhado entre utilizadores
  • Não requer agent — basta navegador padrão compatível com HTML5
  • O tráfego de aplicação permanece dentro da rede corporativa
  • Integração com TR7 AAM para SSO, MFA, OAuth2, OIDC, SAML, LDAP e RADIUS
  • Partilha de contexto de ataque e política de segurança com TR7 WAAP
  • Gestão de políticas, licenças e registos com TR7 Central Management
  • Transferência de eventos a plataformas SIEM como Splunk, Elastic, QRadar e similares
CASOS DE USO

5 Áreas Críticas Onde ZeroLeak É Forte

ZeroLeak produz o maior valor em cenários onde a confiança do dispositivo é fraca mas os dados da aplicação são críticos. É dado acesso ao utilizador; mas os dados da aplicação não são entregues ao dispositivo do utilizador.

Acesso remoto de terceiros em banca

Tehdit

O contratante, auditor ou desenvolvedor externo deve aceder remotamente aos ecrãs bancários sensíveis. O dispositivo não está sob controlo corporativo e o risco de fuga de dados é alto.

ZeroLeak Çözümü

O utilizador conecta-se à sessão isolada a partir do seu próprio navegador. O ecrã de core banking permanece na rede corporativa; ao dispositivo do utilizador apenas vai o fluxo de píxeis. Toda a sessão é gravada para audit e investigação forensic.

Acesso a registos de pacientes com BYOD em saúde

Tehdit

O médico ou pessoal de campo pode querer aceder a registos de pacientes a partir do seu próprio tablet. Os dados de saúde são sensíveis e o estado de segurança do dispositivo nem sempre pode ser garantido.

ZeroLeak Çözümü

Os dados do paciente não descem ao tablet. O utilizador vê os dados e opera; no entanto, HTML, ficheiro, resposta API e informação de sessão não estão no dispositivo cliente.

Consolas de gestão sensíveis no setor público

Tehdit

Quando o acesso a painéis de gestão, aplicações classificadas ou portais internos críticos em sistemas públicos é aberto com VPN clássica, o risco de fuga de endpoint e ecrã continua.

ZeroLeak Çözümü

A consola funciona na rede corporativa, ao utilizador apenas é oferecida sessão visual isolada. Aplica-se Anti-OCR aos campos sensíveis, todo o histórico de operação torna-se registo auditável.

Acesso a portal de partner e fornecedor

Tehdit

Os fornecedores, parceiros de negócio ou distribuidores acedem ao portal B2B. O nível de segurança destes dispositivos não pode ser gerido diretamente pela organização.

ZeroLeak Çözümü

O portal de partner não é entregue ao cliente. O utilizador opera; no entanto, os dados, ficheiros e informação de sessão não permanecem no dispositivo do partner. Novos dispositivos, diferentes locais ou cenários de acesso temporário são geridos mais controladamente.

Risco de agentes IA e automação

Tehdit

O utilizador pode aceder à aplicação corporativa com uma ferramenta IA ou complemento de automação que trabalha em seu nome. Estas ferramentas podem ler, parsear ou exportar o conteúdo da página.

ZeroLeak Çözümü

O agente IA não pode ver DOM, resposta API ou código de página; apenas acede ao fluxo de píxeis. Reduz-se o risco de scraping estrutural, o processo torna-se rastreável com políticas de anomalia comportamental e registo forensic.

OPÇÕES DE CAPACIDADE

Licenciamento de acordo com número de utilizadores concorrentes

A capacidade do ZeroLeak é planeada de acordo com quantos utilizadores abrirão sessões isoladas em simultâneo. Em todas as camadas de licença as capacidades básicas são as mesmas; a diferença é apenas a capacidade de utilizadores concorrentes.

Avaliação incluída com Base Bundle

Com cada plataforma TR7 inclui-se o uso de avaliação do ZeroLeak: 1 utilizador concorrente, 30 minutos por dia e todas as características ativadas. Para uso em produção preferem-se as seguintes opções de capacidade.

1
Utilizador Concorrente
5
Utilizadores Concorrentes
10
Utilizadores Concorrentes
25
Utilizadores Concorrentes
50
Utilizadores Concorrentes
100
Utilizadores Concorrentes
250
Utilizadores Concorrentes
500
Utilizadores Concorrentes
Ilimitado
Utilizadores Concorrentes

Todos os tiers oferecem o mesmo conjunto de capacidades; a diferença é apenas o número de sessões isoladas que podem executar-se em simultâneo.

A capacidade real varia de acordo com os recursos de hardware, tipo de aplicação, duração de sessão e política de registo forensic. Para planeamento médio pode prever-se aproximadamente 1 GB RAM, 1 vCPU por utilizador e aproximadamente 500 MB/hora de espaço em disco para registo forensic.

CONFORMIDADE

Camada Sólida para Auditoria, Minimização de Dados e Controlo de Acesso Remoto

ZeroLeak apoia os requisitos de minimização de dados, controlo de acesso remoto, gravação de sessão e auditabilidade no acesso a aplicações web sensíveis. Como os dados não são transferidos ao cliente, forma uma camada adicional sólida de controlo em arquiteturas de segurança orientadas a regulação.

GDPR Artigo 32

Apoia medidas técnicas e administrativas para a segurança de dados pessoais. Como os dados sensíveis não são descarregados para o dispositivo cliente, fortalece a abordagem de minimização de dados.

EBA Guidelines on ICT Risk / DORA

Contribui para as necessidades de acesso remoto, registo, acesso de terceiros e auditabilidade. Sessão isolada, registo forensic e acesso baseado em políticas funcionam juntos.

Diretiva NIS2

Fornece camada adicional de segurança no acesso remoto a sistemas críticos. As consolas de gestão e aplicações sensíveis podem usar-se sem transferir-se ao cliente.

Recomendações FATF e acesso ao sistema financeiro

No acesso a sistemas de transações financeiras oferece uma camada de auditoria sólida para risco de insider, acesso de terceiros e rastreabilidade de transações.

PCI DSS 4.0.1

Reduz a superfície de ataque do lado cliente no acesso ao ambiente de dados do titular de cartão. Os ecrãs sensíveis são geridos mais controladamente com política de acesso e gravação de sessão.

LICENCIAMENTO

Add-On Premium — Baseado em Utilizadores Concorrentes

ZeroLeak pode ser adicionado como add-on Premium aos pacotes Base, Geo, Secure e Enterprise do TR7. O modelo de licença baseia-se em capacidade de utilizadores concorrentes em vez de bandwidth. Porque cada sessão de utilizador cria uma célula de isolamento separada e consumo de recursos.

  • Licença de utilizadores concorrentes (CCU) — 1, 5, 10, 25, 50, 100, 250, 500 ou ilimitado
  • Pode ser adicionado a todos os pacotes Base, Geo, Secure e Enterprise
  • Pode executar-se sobre hardware appliance ou máquina virtual
  • Em hardware appliance, os recursos do ZeroLeak podem planear-se com pool de CPU/RAM separado

Ofereça Aplicações Sensíveis com Segurança Pixelizada

Vamos avançar sobre o seu próprio cenário na demo de ZeroLeak: que aplicações devem ser isoladas, quantos utilizadores concorrentes são necessários, como deve manter-se o registo forensic e como deve adicionar-se à sua arquitetura TR7 existente.

Guia de Licenças