Модель безопасности

Что BusinessProxy видит — и чего не видит

Проверка безопасности начинается с пяти фактов: видимость браузерного маршрута, разрешения расширения, обработка временных данных доступа, сроки хранения и граница между браузерным маршрутом и L7-доступом к внутренним приложениям.

На маршруте рабочего браузера BusinessProxy не расшифровывает содержимое HTTPS-страниц. Доступ к внутренним приложениям, если включён, — отдельный маршрут обратного прокси на уровне HTTP с другой видимостью.

Таблица данных

Какие технические данные обрабатываются

Тип данныхЗачем обрабатываемХранениеКому передаётся
Email аккаунтаАккаунт, верификация, биллинг и поддержка.Пока аккаунт активен, затем согласно процессу удаления аккаунта/правового хранения.Сервисы входа, email и оплаты при необходимости.
ID устройства и публичный ключПривязка запросов браузерной сессии к зарегистрированному ключу устройства.Пока активна запись устройства аккаунта или рабочей области, если она не удалена.Инфраструктурным сервисам.
ID браузерной сессииПодключение, heartbeat, отзыв и история сессии.Пока аккаунт активен; не удаляется 30-дневной очисткой событий использования, пока не добавлена отдельная политика удаления.Инфраструктурным сервисам.
Сырые временные данные доступаНе хранится. Используется только расширением и маршрутом браузера во время активной сессии.Исходное значение не хранится.Исходное значение не передаётся.
Ключевой дайджест временных данных доступаПроверка случайных временных учётных данных сессии.Хранится вместе с записью браузерной сессии, пока реализация не изменится.Инфраструктурным сервисам.
Объём трафика / событие использованияЛимиты, отчётность использования и планирование ёмкости.30 дней для событий использования.Инфраструктурным сервисам; сервисам оплаты и учёта при необходимости.
Домен назначения / категория заблокированного событияФильтрация, предотвращение злоупотреблений и проверка политики.30 дней для заблокированных событий.Локальный версионированный список категорий; внешний вендор только при добавлении позже.
События аудита рабочей областиПодотчётное администрирование и проверка безопасности.180 дней.Инфраструктурным сервисам.
IP-адрес администратора в журнале аудитаБезопасность администратора, расследование мошенничества и злоупотреблений, журнал аудита.180 дней, если хранится в журнале аудита; ротация сырых служебных логов документируется отдельно (~14 дней).Инфраструктурным и защитным сервисам при использовании.
HTTPS-содержимое страниц на маршруте рабочего браузераНе собирается и не расшифровывается на маршруте рабочего браузера.н/дн/д

Доступ браузерной сессии — не пароль аккаунта

Вход в аккаунт и доступ браузерной сессии используют разные данные. Расширение получает случайные временные учётные данные сессии. BusinessProxy проверяет их через серверный ключевой односторонний дайджест, не хранит исходное значение и не переиспользует пароль аккаунта.

Контроль злоупотреблений работает через политики

BusinessProxy создан для проверяемого рабочего доступа в браузере. Шлюз применяет лимиты тарифа, ограничения сессий, правила доменов и категорий, ограничения портов, блокировку частных и внутренних сетей и подписанные устройством запросы сессии. Это не инструмент анонимности, автоматизированного сбора данных или обхода ограничений.

Объявленный сценарий защиты содержимого

Браузерное расширение объявляет один сценарий защиты содержимого. Он поддерживает настроенные средства защищённой сессии: динамические водяные знаки, ограничения копирования и печати, ограничение скачивания, меры, затрудняющие создание снимков экрана, и элементы управления на странице внутреннего приложения. Это не рекламный или аналитический сценарий и не инструмент произвольного выгружения содержимого страниц.

Логирование

Что прокси логирует — и чего никогда не логирует

Логируется (только метаданные)

  • Метка времени и ID прокси-узла
  • Идентификатор сессии / пользователя
  • HTTP-метод и хост назначения (домен)
  • Порт назначения и код ответа
  • Входящие и исходящие байты (объём трафика)
  • Действие политики и причина: разрешено или заблокировано

Никогда не логируется

  • Полный путь URL или строка запроса
  • Тела запросов и ответов / POST-данные
  • Файлы cookie и заголовки Authorization
  • Расшифрованный HTTPS-контент (он не расшифровывается)
  • Цепочка X-Forwarded-For клиента (срезается на узле)

Почему мы не инспектируем HTTPS (и что это значит)

Приоритет приватности заложен в модель: политики применяются на уровне доменов и сетевых метаданных (SNI/DNS), а HTTPS не расшифровывается. Осознанный компромисс: на маршруте рабочего браузера нет DLP внутри сессии, нет сканирования вредоносного ПО в зашифрованном трафике и нет инспекции содержимого. Это управление доступом, а не шлюз анализа контента. Так личные данные подрядчиков и пользователей личных устройств остаются приватными, а рабочий доступ соблюдает политики доменов и категорий. Для контроля содержимого используйте BusinessProxy вместе с EDR/DLP на конечных устройствах.

Responsible Disclosure

У нас действует программа ответственного раскрытия уязвимостей. Сообщайте о подозрениях на уязвимости по контакту из security.txt; мы стремимся подтвердить получение в течение 24 часов и держать исследователя в курсе на этапах разбора и устранения. Пожалуйста, не проводите инвазивное тестирование общей инфраструктуры без предварительного письменного согласования.

security.txt →

Два маршрута — два уровня видимости

У BusinessProxy два маршрута доступа, и они видят разное.

Браузерный маршрут (Слой 1)Маршрут App Gateway (Слой 2)
Не расшифровывает содержимое HTTPS-страниц.Завершает HTTP-соединение и передаёт его по маршруту App Gateway.
Видит доменные/сетевые метаданные, нужные для маршрутизации и политики.Передаёт HTTP-метод, путь, заголовки и тела запроса/ответа в транзите.
Фильтрация только по доменам/категориям; без инспекции DOM или форм.Обрабатывает метаданные веб-уровня для маршрутизации, политик и аудита.
Контент страниц не логируется и не хранится, потому что не расшифровывается на этом маршруте.Тела запроса/ответа проходят транзитом и не должны логироваться или храниться.

Доступ к внутренним приложениям работает на веб-уровне: трафик выбранного приложения проходит через шлюз и коннектор, а маршрут рабочего браузера остаётся на уровне доменов и метаданных.

Частые вопросы

Инспектируете ли вы содержимое HTTPS-страниц?

Нет на маршруте рабочего браузера. BusinessProxy применяет политики по доменам, сетевым метаданным, категориям и правилам разрешения или блокировки. На этом маршруте он не расшифровывает содержимое HTTPS-страниц, не читает DOM и не инспектирует поля форм.

Как работает фильтрация без TLS-инспекции?

Фильтрация работает по доменам и категориям. Шлюз применяет версионированный список категорий и ваши правила разрешения или блокировки до выхода трафика через разрешённый регион. Это не DLP-инспекция содержимого и не чтение страницы.

Почему расширение запрашивает доступ ко всем сайтам?

Браузеры требуют широкий доступ к сайтам, чтобы расширение могло получать запросы проверки для маршрутизируемых обращений и запускать объявленный сценарий защиты содержимого там, где этого требует защищённая сессия. Расширение не использует разрешение `tabs` и не имеет разрешения на произвольное выполнение сценариев страницы.

Временные учётные данные сессии — это пароль аккаунта?

Нет. Вход в аккаунт и доступ браузерной сессии используют разные данные. Учётные данные сессии случайны и ограничены по времени. BusinessProxy проверяет их через серверный односторонний отпечаток с ключом, не хранит исходное значение и не переиспользует пароль аккаунта.

Могут ли пользователи обойти его на неуправляемых устройствах?

Да, вне маршрута рабочего браузера. На неуправляемом устройстве пользователь может использовать другой браузер, другой неуправляемый профиль или удалить или отключить расширение. Если важно предотвращать обход, проверьте пакет расширения через политики браузера или устройства перед внедрением.

Какие данные хранятся?

Источник истины — таблица данных на странице безопасности. События использования и блокировок хранятся 30 дней, события аудита рабочей области — 180 дней, а записи браузерных сессий остаются, пока аккаунт активен, если не добавлена отдельная политика удаления.

Разрешения расширения → Сроки хранения логов → Центр доверия →