Безопасность и управление

Установите границу.Контролируйте то, что пересекает ее.

Файл может быть доступен и при этом содержать информацию, которую ваша модель не должна получать. LeanCTX отделяет доступ к источнику от проверок содержимого в отношении результатов поддерживаемых инструментов.

Разрешенные источникиВаши границыПроверена доставка

Подход

Контролируйте доступ. Затем проверьте содержимое.

PathJail проверяет, где разрешено чтение файла. Отключенные фильтры текста проверяют, что могут содержать поддерживаемые результаты перед доставкой.

PathJail

Держите чтения внутри ваших границ.

PathJail проверяет разрешенный путь к файлу на соответствие разрешенным корням. Переход и символические ссылки должны вести в разрешенное место назначения.

Разрешенные корни
Проект, настроенные дополнительные корни и исключения времени выполнения определяют эффективный объем.
Разрешенные пути
Целевой симлинк вне области действия не делает безопасным ссылку в области действия.
Граница файла
Эта проверка ограничивает поддерживаемые операции доступа к файлам; она не заменяет песочницу операционной системы.

Инспекция содержимого

Разрешенный файл все еще нуждается в правилах.

Полезный код и конфиденциальные поля клиента могут находиться в одном разрешенном источнике. Проверяйте поддерживаемые текстовые результаты с помощью настроенных детекторов и шаблонов перед доставкой. Чтение локально для проверки содержимого отличается от отправки этого содержимого в модель.

Персональные данные
Детекторы включают форматы электронной почты, IBAN, платежных карт и швейцарского AHV.
Классификация
Правила проверяют настроенные метки в тексте.
Шаблоны внедрения
Проверки на основе шаблонов идентифицируют поддерживаемые инструкции, встроенные в исходное содержимое.

Ответ и доказательства

Предупреждение. Замазать. Блокировать.

Выберите, как каждый детектор реагирует. Фильтруйте метаданные, категории и количества без чувствительных совпадающих значений; детали аудита зависят от пути события.

Предупреждение
Вернуть содержимое с предупреждением.
Замазать
Заменить обнаруженные совпадения перед доставкой.
Блокировать
Удерживать результат и вернуть отказ.
Показательный рабочий процесс
/project/notes.txt В пределах разрешенного корня
Политика контента
Выберите иллюстративный ответ
контакт: person@example.test
Возвращенный текст

контакт: person@example.test
Предупреждение: обнаружен email

контакт: [УДАЛЕНО:email]

[ПОЛИТИКА ЗАБЛОКИРОВАНА]
Контент удержан

Пример данных. Требуется активная политика.

Организационное управление

Применяйте политику за пределами файла.

Корпоративное управление добавляет политики на уровне организации, источник, провайдера и действия. Применяйте их на поддерживаемых границах доступа и выполнения; оптимизатор может предложить маршрут, но не может предоставить разрешение.

Идентичность и доступ
Привязывайте доступ к источнику и действиям к ролям организации и идентификаторам рабочих нагрузок с предоставлением и отзывом в жизненном цикле корпоративной идентичности.
Провайдер и обработка
Применяйте разрешенные пункты назначения, требования к классификации и месту обработки на границе управляемого запроса.
Политика и аудит
Сохраняйте бюджеты организации, пересмотры политики и доказательства принятых решений, отнесенные к управляемому запросу.

В вашем рабочем процессе

Разные риски. Особые контроли.

Граница файла — это один уровень. Команды, учетные данные, сетевые пункты назначения и конфигурация проекта нуждаются в собственных решениях.

Ограничение команд

При применении ограничений, списки разрешений и заблокированные оболочечные конструкции ограничивают выполнение поддерживаемых команд. Проверяйте аргументы, разрешения хоста, а также исполняемый файл.

Изучить эту возможность

Защита учетных данных

Обнаружение и замазывание секретов имеют собственную конфигурацию. Они дополняют фильтры PII и классификации; ничто не заменяет проверку того, что фактически возвращает ваша интеграция.

Изучить эту возможность

Доверие рабочего пространства

Конфигурация проекта может запрашивать конфиденциальные переопределения. Проверяйте и доверяйте этой конфигурации явно, прежде чем принимать более широкое поведение.

Изучить эту возможность

Сеть и границы обработки

Проверяйте поддерживаемые сетевые пункты назначения и применяйте политику провайдера и обработки развертывания. Прямые вызовы за пределами этого пути требуют собственных контроли.

Изучить эту возможность

Вопросы и ответы

Вопросы безопасности.

Заменяет ли это безопасность приложений?

Нет. Включите необходимые фильтры и проверьте фактический путь интеграции. Изображения, двоичные данные и вызовы за пределами LeanCTX нуждаются в собственных контроли. Сохраняйте разрешения хоста и меры защиты приложений.

Все ли фильтры включены автоматически?

Нет. Конфигурация content-filter по умолчанию выключена. Включите необходимые действия в вашей активной политике и проверьте поддерживаемый путь результата. PathJail и другие средства редактирования имеют собственную конфигурацию.

Гарантирует ли это, что никакое конфиденциальное содержимое не попадает в модель?

Нет детекторы распознают каждую угрозу или конфиденциальное значение. Контроли применяются к поддерживаемым вызовам, форматам и включенным правилам. Проверяйте их как часть вашей полной модели безопасности приложения.

Далее: Модели и выполнение

Контролируйте вызов. А не только контекст.

Переносите разрешенные маршруты и бюджеты выполнения в поддерживаемые запросы к моделям и инструментам.

Начните с LeanCTX

Проверьте ваши правила контекста.

Определите разрешенные источники, включите соответствующие проверки и проверьте поддерживаемое чтение в соответствии с вашей политикой.

Сначала локально. Независимо от модели. Ваш контекст.