跳转到内容
搜索文档

应用程序库

最后更新 查看 MarkdownAgent 设置

应用程序库(Application Library)允许用户通过整合所有相关产品(GatewayAccessCloud Access Security Broker (CASB))的视图来在 Cloudflare One 中管理其 SaaS 应用程序。应用程序库(App Library)提供了对可用应用程序的可见性和控制,并能够查看分类的主机名并管理 Access for SaaS 和 Gateway 策略的配置。例如,您可以使用 App Library 来审查 Gateway 如何使用特定主机名来匹配应用程序流量。

要在 Cloudflare 仪表板中访问 App Library(应用程序库),请转到 Zero Trust > Team & Resources(团队与资源) > App Library(应用程序库)。每个应用程序卡片都将列出与该应用程序关联的主机名数量、受支持的 Cloudflare One 产品使用情况以及应用类型

App Library 会将Do Not Inspect applications(不检测应用程序)归入相应的应用程序中。例如,App Library 将把 Google Drive (Do Not Inspect)(不检测) 归入 Google Drive 下。与已知应用程序不匹配的流量将不会包含在 App Library 中。

查看应用程序详情

选择一个应用程序卡片以查看有关该应用程序的详情。

概览

概览 选项卡显示有关应用程序的详细信息,包括:

  • 名称
  • Shadow IT 审查状态
  • 主机名数量
  • 应用类型
  • 受支持的 Cloudflare One 应用程序
  • 用于 API 和 Terraform 的应用程序 ID

发现

发现 选项卡显示所选应用程序的任何已连接 CASB 集成,以及为每个集成检测到的任何 状况发现(posture findings)内容发现(content findings)的实例。

策略

策略 选项卡显示与所选应用程序相关的任何 GatewayAccess for SaaS 策略。

使用情况

使用情况 选项卡显示发送到所选应用程序的任何 Gateway 流量请求Access 身份验证事件Shadow IT Discovery 用户会话以及生成式 AI 提示日志的日志。本部分需要为每个功能启用日志。

Shadow IT Discovery 仪表板将提供有关已发现应用程序的更多详细信息。要在 Cloudflare 仪表板中访问 Shadow IT Discovery,请转到 Zero Trust > Insights(洞察) > Dashboards(仪表板),然后选择 Shadow IT: SaaS analytics(Shadow IT:SaaS 分析)Shadow IT: Private Network analytics(Shadow IT:私有网络分析)

审查应用程序

App Library 将应用程序审查状态与 Shadow IT Discovery SaaS analytics 仪表板中的批准状态同步。

为了将应用程序按您组织的批准状态进行组织,您可以将它们标记为 Unreviewed(未审查)(默认)、In review(审查中)Approved(已批准)Unapproved(未批准)

状态 API 值 描述
Approved approved 已被您的组织标记为经核准的应用程序。
Unapproved unapproved 已被您的组织标记为未经核准的应用程序。
In review in review 您的组织正在审查过程中的应用程序。
Unreviewed unreviewed 目前既未被核准也未被您组织审查的未知应用程序。

要设置应用程序的状态:

  1. Cloudflare 仪表板中,前往 Zero Trust > Team & Resources(团队和资源) > Applications(应用程序)
  2. 找到该应用程序的卡片。
  3. 在三点菜单中,选择选项以标记您想要的状态。

标记应用程序状态后,其徽章会发生变化。您可以按状态过滤应用程序,以便为您组织审查列表中的每个应用程序。应用库(App Library)和 Shadow IT Discovery 中应用程序的审查状态将在一个小时内更新。

应用程序信任评分卡

应用程序信任评分卡(Application confidence scorecards)为 AI 和 SaaS 应用程序提供自动化风险评估,以帮助组织就应用程序批准和安全策略做出明智的决定。这些评分将规模和自动化带入了评估生成式 AI 和 SaaS 应用程序这一劳动力和时间密集型任务中。

评分系统从多个安全性、合规性和运营维度评估应用程序,以生成两个互补的评分:应用程序状况评分(Application Posture Score)和生成式 AI 状况评分(Generative AI Posture Score)。这些评分可帮助安全团队识别 Shadow AI 和 Shadow IT 部署中的风险,而无需对每个应用程序进行手动审计。

要查看应用程序的信任评分卡:

  1. Cloudflare 仪表板中,转到 Zero Trust > Team & Resources(团队与资源) > App Library(应用程序库)
  2. 找到您要审查的应用程序或按名称搜索它。
  3. 审查在应用程序卡片上生成的应用程序状况评分和生成式 AI 状况评分。

评分方法

应用程序状况评分(5 分)

应用程序状况评分评估了 SaaS 提供商在五个主要类别中的表现。

类别 分数 评估标准 评分逻辑
安全和隐私合规 1.2 存在 SOC 2 和 ISO 27001 认证,这标志着运营成熟度并遵守安全框架。 两种认证均获得满分;一种认证获得部分分数;如果没有这两种认证,则不给分。
数据管理实践 1.0 数据保留窗口以及提供商是否与第三方共享数据。 更短的保留期和没有第三方数据共享将获得最高分数。无限期保留数据或有广泛数据共享的应用程序将获得较低的评分。
安全控制 1.0 支持多因素身份验证 (MFA)、单点登录 (SSO)、TLS 1.3、基于角色的访问控制和会话监控功能。 这些代表了现代 SaaS 安全的最低门槛。满分需要对所有控制的全面支持;部分实施则获得部分分数。
安全报告和事件历史 1.0 信任或安全页面的可用性、活跃的漏洞赏金计划、事件响应透明度以及最近的数据泄露历史。 最近发生的重大泄露将导致扣除全部积分。漏洞赏金计划和透明的事件报告等主动安全措施将提高评分。
财务稳定性 0.8 公司的财务状况、融资水平和运营稳定性。 上市公司和资金雄厚的提供商得分最高,而资金有限的初创公司或处于财务困境中的公司得分较低。
总分 5.0

生成式 AI 状况评分(5 分)

类别 分数 评估标准 评分逻辑
合规性 1.0 用于 AI 管理系统的 ISO 42001 认证的存在。 ISO 42001 认证获得满分;若没有此专业 AI 治理认证,则不给分。
部署安全模型 1.0 应用程序访问是否需要身份验证并实施速率限制,或者服务是否在没有控制的情况下公开暴露。 具有适当速率限制的已验证访问获得满分;在没有控制的情况下公开暴露的服务获得最低评分。
系统卡 (System Card) 1.0 记录安全评估、偏见测试和风险评估的模型或系统卡的发布。 包含详细安全和偏见文档的全面系统卡将获得满分;不完整或缺失的文档会导致减分。
训练数据治理 2.0 用户数据是否明确排除在模型训练之外,以及用于训练数据使用的选择性加入/选择性退出控制的可用性。 明确将用户数据排除在训练之外将获得最高分;选择性加入/选择性退出控制将获得部分分数;没有控制或确定的用户数据训练将获得最低评分。
总分 5.0

自动化评分基础设施

Web 爬取和数据提取

该评分系统使用自动化的基础设施来爬取和分析公共信息源。

  • 数据源:信任中心、隐私政策、安全页面、合规文档和供应商文档。
  • 提取过程:大语言模型解析文档以识别相关信息,并使用结构化的提取方法以抵御幻觉并确保准确性。
  • 验证要求:源验证和结构化数据提取可防止误报并确保可靠的评分。

人工监督和质量保证

人工审查补充了自动化结果,以保持透明度并确保数据完整性。

  • 审查过程:每个自动化评分在发布到应用程序库之前都会经过 Cloudflare 分析师的审查和审计。
  • 验证方法:自动爬取和提取与人工验证相结合,确保全面且值得信赖的评分。
  • 更新频率:随着供应商改进安全性和合规性状况,评分会动态更新,从而提供实时评估而不是静态报告。

报告评分不准确

如果您认为其中一个应用程序信任评分不正确,或者有应在评分过程中考虑的其他证据,请联系 app-confidence-scores@cloudflare.com。请附上支持您评估的相关文档或证据,以帮助我们进行审查并相应地更新评分。

这篇文档对您有帮助吗?