应用程序库(Application Library)允许用户通过整合所有相关产品(Gateway、Access 和 Cloud Access Security Broker (CASB))的视图来在 Cloudflare One 中管理其 SaaS 应用程序。应用程序库(App Library)提供了对可用应用程序的可见性和控制,并能够查看分类的主机名并管理 Access for SaaS 和 Gateway 策略的配置。例如,您可以使用 App Library 来审查 Gateway 如何使用特定主机名来匹配应用程序流量。
要在 Cloudflare 仪表板 ↗中访问 App Library(应用程序库),请转到 Zero Trust > Team & Resources(团队与资源) > App Library(应用程序库)。每个应用程序卡片都将列出与该应用程序关联的主机名数量、受支持的 Cloudflare One 产品使用情况以及应用类型。
App Library 会将Do Not Inspect applications(不检测应用程序)归入相应的应用程序中。例如,App Library 将把 Google Drive (Do Not Inspect)(不检测) 归入 Google Drive 下。与已知应用程序不匹配的流量将不会包含在 App Library 中。
选择一个应用程序卡片以查看有关该应用程序的详情。
概览 选项卡显示有关应用程序的详细信息,包括:
发现 选项卡显示所选应用程序的任何已连接 CASB 集成,以及为每个集成检测到的任何 状况发现(posture findings)和内容发现(content findings)的实例。
策略 选项卡显示与所选应用程序相关的任何 Gateway 和 Access for SaaS 策略。
使用情况 选项卡显示发送到所选应用程序的任何 Gateway 流量请求、Access 身份验证事件、Shadow IT Discovery 用户会话以及生成式 AI 提示日志的日志。本部分需要为每个功能启用日志。
Shadow IT Discovery 仪表板将提供有关已发现应用程序的更多详细信息。要在 Cloudflare 仪表板 ↗中访问 Shadow IT Discovery,请转到 Zero Trust > Insights(洞察) > Dashboards(仪表板),然后选择 Shadow IT: SaaS analytics(Shadow IT:SaaS 分析) 或 Shadow IT: Private Network analytics(Shadow IT:私有网络分析)。
App Library 将应用程序审查状态与 Shadow IT Discovery SaaS analytics 仪表板中的批准状态同步。
为了将应用程序按您组织的批准状态进行组织,您可以将它们标记为 Unreviewed(未审查)(默认)、In review(审查中)、Approved(已批准) 和 Unapproved(未批准)。
| 状态 | API 值 | 描述 |
|---|---|---|
| Approved | approved |
已被您的组织标记为经核准的应用程序。 |
| Unapproved | unapproved |
已被您的组织标记为未经核准的应用程序。 |
| In review | in review |
您的组织正在审查过程中的应用程序。 |
| Unreviewed | unreviewed |
目前既未被核准也未被您组织审查的未知应用程序。 |
要设置应用程序的状态:
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Team & Resources(团队和资源) > Applications(应用程序)。
- 找到该应用程序的卡片。
- 在三点菜单中,选择选项以标记您想要的状态。
标记应用程序状态后,其徽章会发生变化。您可以按状态过滤应用程序,以便为您组织审查列表中的每个应用程序。应用库(App Library)和 Shadow IT Discovery 中应用程序的审查状态将在一个小时内更新。
应用程序信任评分卡(Application confidence scorecards)为 AI 和 SaaS 应用程序提供自动化风险评估,以帮助组织就应用程序批准和安全策略做出明智的决定。这些评分将规模和自动化带入了评估生成式 AI 和 SaaS 应用程序这一劳动力和时间密集型任务中。
评分系统从多个安全性、合规性和运营维度评估应用程序,以生成两个互补的评分:应用程序状况评分(Application Posture Score)和生成式 AI 状况评分(Generative AI Posture Score)。这些评分可帮助安全团队识别 Shadow AI 和 Shadow IT 部署中的风险,而无需对每个应用程序进行手动审计。
要查看应用程序的信任评分卡:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Team & Resources(团队与资源) > App Library(应用程序库)。
- 找到您要审查的应用程序或按名称搜索它。
- 审查在应用程序卡片上生成的应用程序状况评分和生成式 AI 状况评分。
应用程序状况评分评估了 SaaS 提供商在五个主要类别中的表现。
| 类别 | 分数 | 评估标准 | 评分逻辑 |
|---|---|---|---|
| 安全和隐私合规 | 1.2 | 存在 SOC 2 和 ISO 27001 认证,这标志着运营成熟度并遵守安全框架。 | 两种认证均获得满分;一种认证获得部分分数;如果没有这两种认证,则不给分。 |
| 数据管理实践 | 1.0 | 数据保留窗口以及提供商是否与第三方共享数据。 | 更短的保留期和没有第三方数据共享将获得最高分数。无限期保留数据或有广泛数据共享的应用程序将获得较低的评分。 |
| 安全控制 | 1.0 | 支持多因素身份验证 (MFA)、单点登录 (SSO)、TLS 1.3、基于角色的访问控制和会话监控功能。 | 这些代表了现代 SaaS 安全的最低门槛。满分需要对所有控制的全面支持;部分实施则获得部分分数。 |
| 安全报告和事件历史 | 1.0 | 信任或安全页面的可用性、活跃的漏洞赏金计划、事件响应透明度以及最近的数据泄露历史。 | 最近发生的重大泄露将导致扣除全部积分。漏洞赏金计划和透明的事件报告等主动安全措施将提高评分。 |
| 财务稳定性 | 0.8 | 公司的财务状况、融资水平和运营稳定性。 | 上市公司和资金雄厚的提供商得分最高,而资金有限的初创公司或处于财务困境中的公司得分较低。 |
| 总分 | 5.0 |
| 类别 | 分数 | 评估标准 | 评分逻辑 |
|---|---|---|---|
| 合规性 | 1.0 | 用于 AI 管理系统的 ISO 42001 认证的存在。 | ISO 42001 认证获得满分;若没有此专业 AI 治理认证,则不给分。 |
| 部署安全模型 | 1.0 | 应用程序访问是否需要身份验证并实施速率限制,或者服务是否在没有控制的情况下公开暴露。 | 具有适当速率限制的已验证访问获得满分;在没有控制的情况下公开暴露的服务获得最低评分。 |
| 系统卡 (System Card) | 1.0 | 记录安全评估、偏见测试和风险评估的模型或系统卡的发布。 | 包含详细安全和偏见文档的全面系统卡将获得满分;不完整或缺失的文档会导致减分。 |
| 训练数据治理 | 2.0 | 用户数据是否明确排除在模型训练之外,以及用于训练数据使用的选择性加入/选择性退出控制的可用性。 | 明确将用户数据排除在训练之外将获得最高分;选择性加入/选择性退出控制将获得部分分数;没有控制或确定的用户数据训练将获得最低评分。 |
| 总分 | 5.0 |
该评分系统使用自动化的基础设施来爬取和分析公共信息源。
- 数据源:信任中心、隐私政策、安全页面、合规文档和供应商文档。
- 提取过程:大语言模型解析文档以识别相关信息,并使用结构化的提取方法以抵御幻觉并确保准确性。
- 验证要求:源验证和结构化数据提取可防止误报并确保可靠的评分。
人工审查补充了自动化结果,以保持透明度并确保数据完整性。
- 审查过程:每个自动化评分在发布到应用程序库之前都会经过 Cloudflare 分析师的审查和审计。
- 验证方法:自动爬取和提取与人工验证相结合,确保全面且值得信赖的评分。
- 更新频率:随着供应商改进安全性和合规性状况,评分会动态更新,从而提供实时评估而不是静态报告。
如果您认为其中一个应用程序信任评分不正确,或者有应在评分过程中考虑的其他证据,请联系 app-confidence-scores@cloudflare.com。请附上支持您评估的相关文档或证据,以帮助我们进行审查并相应地更新评分。