Compreendendo os Campos no Catálogo de Aplicativos

Prev Next

Visão Geral

Este artigo fornece uma referência para os campos disponíveis para aplicações no Catálogo de Aplicativos. Use esta referência para entender os metadados que a Cato mostra para cada aplicação e como esses campos podem ajudá-lo a avaliar aplicativos para sua organização.

O Catálogo de Aplicativos é continuamente atualizado com novos aplicativos e metadados pela equipe de Pesquisa de Segurança da Cato, e esses dados são usados em todo o CMA para ajudar você a avaliar aplicativos e usá-los em políticas e bases de regras.

Descrições de Campos do Aplicativo

Categorias refere-se à Categoria da Cato para esta Aplicação.

Esta tabela explica os metadados disponíveis para as Aplicações.

Campo

Descrição

Visualização Rápida do Aplicativo

Tipo

Indica se o aplicativo é uma aplicação em nuvem, aplicação on-premise ou serviço

Risco

Pontuação numérica que representa o nível de risco do aplicativo

Classificação

Mostra se o aplicativo está atualmente autorizado ou não sancionado, e permite adicionar o aplicativo a Aplicativos Autorizados

Visão geral do Aplicativo

Description

Resumo do objetivo e funcionalidade da aplicação

Sede

Localização da empresa que possui a aplicação

Website

Website oficial do fornecedor

Tamanho

Tamanho estimado da organização

Risco de IA

Risco atribuído pela Cato para o aplicativo de IA. Isso reflete riscos especificamente relacionados ao uso de IA por uma aplicação, com foco no manuseio de dados, privacidade e conformidade. É separado da Pontuação de Risco de Segurança geral da aplicação, que considera fatores como ameaças de segurança, vulnerabilidades e reputação.

Aplicações Principais

As aplicações que contêm esta aplicação. Políticas configuradas para uma aplicação-mãe também podem ser aplicadas a esta aplicação.

Aplicações Filhas

As aplicações contidas nesta aplicação. Políticas configuradas para esta aplicação também podem ser aplicadas às suas aplicações filhas.

Segurança de IA

Escopo

Indica como a funcionalidade de IA é fornecida pela aplicação. Por exemplo, Nativo significa que a funcionalidade de IA está incorporada na aplicação.

Valores possíveis: Nativo, Embutido

Tipo de Uso de Dados

Indica se os dados enviados à aplicação podem ser usados para treinar ou melhorar seus modelos de IA. Valores possíveis: Treina com dados, Uso geral de dados, Sem uso de dados

Política de Uso de Dados

Resume como o provedor da aplicação coleta e usa dados enviados à aplicação de IA, incluindo como os dados podem ser usados para melhorar produtos ou modelos de IA.

Política de Privacidade

Links para a política de privacidade do provedor de aplicação para mais informações sobre como os dados são coletados, usados e protegidos.

Domínios e FQDNs

Uma lista dos domínios e FQDNs associados a cada aplicativo

Faixas de IP e ASNs

Uma lista de intervalos de IP estáticos, fontes de IP dinâmico e ASNs associados a cada aplicativo

Segurança

Suporte MFA

Indica se a autenticação multifator é suportada

Suporte SSO

Indica se o Single Sign-On é suportado

Suporte RBAC

Indica se o controle de acesso baseado em função está disponível

Criptografia em Trânsito

Indica se os dados são criptografados durante a transmissão

Suporte a Versão TLS

Versões TLS suportadas pela aplicação

Criptografia em Repouso

Indica se os dados armazenados são criptografados

Força da Criptografia em Repouso

Descreve a força da criptografia para dados armazenados, quando disponível

Suporte a Criptografia Fraca

Indica se criptografia fraca é permitida

Certificados Confiáveis

Indica se a aplicação utiliza certificados confiáveis

Cabeçalhos de Segurança HTTP

Indica se cabeçalhos HTTP seguros estão presentes

Segurança do Centro de Dados Físico

Indica se controles de segurança físicos são divulgados ou suportados

Trilha de Auditoria

Indica se o registro de atividades está disponível

Recuperação de Desastres

Indica se os mecanismos de recuperação estão disponíveis

Segregação de Dados por Inquilino

Indica se os dados do inquilino são logicamente separados

Lembrar Senha

Indica se o login persistente é suportado

Política de Retenção de Dados

Define por quanto tempo os dados do cliente são armazenados

Política de Exclusão de Dados

Define como e quando os dados do cliente são excluídos

Propriedade dos Dados

Especifica a propriedade dos dados armazenados do cliente

Conformidade - Estruturas Principais

ISO 27001

Certificação de gerenciamento de segurança da informação

SOC 1

SOC 1 relata controles que podem afetar o relatório financeiro dos clientes

SOC 2

SOC 2 relata controles para segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade

SOC 3

SOC 3 é um resumo público dos controles do SOC 2 para compartilhamento amplo

HIPAA

Conformidade com a proteção de dados de saúde

PCI-DSS

Padrão de segurança de dados da indústria de cartões de pagamento

GDPR

Regulamento europeu de proteção de dados

SOX

Conformidade com relatórios financeiros

ISAE 3402

Padrão de garantia para organizações de serviços

FedRAMP

Autorização de segurança em nuvem do governo dos EUA

FISMA

Padrão federal de segurança de informação

NIST SP 800-53

Estrutura NIST que define controles de segurança e privacidade para sistemas de informação e organizações

ISO 27017

Padrão de segurança em nuvem

ISO 27018

Proteção de privacidade para dados em nuvem

ISO 27002

Padrão de controles de segurança da informação

CSA STAR

Certificação Cloud Security Alliance

C5 Attestation

Estrutura de conformidade em nuvem alemã

Cyber Essentials Plus

Certificação de cibersegurança do Reino Unido

COBIT

Estrutura de governança de TI

FERPA

Regulamento de privacidade de educação dos EUA

COPPA

Regulamento de privacidade infantil dos EUA

GLBA

Regulamento de privacidade de serviços financeiros

CJIS

Padrão de informação de justiça criminal

FINRA

Regulamentação da indústria financeira

FFIEC

Orientação para instituições financeiras dos EUA

GAPP

Estrutura de privacidade desenvolvida por órgãos contábeis dos EUA e Canadá para gerenciamento e avaliação do programa de privacidade de uma organização

Estrutura de Privacidade de Dados EUA-UE

Conformidade de transferência de dados transfronteiriça

TrustArc Privacy

Um programa de certificação de privacidade de terceiros baseado nos EUA que valida as práticas de privacidade de uma organização

Japan Privacy Mark

Certificação de terceiros baseada no Japão para organizações que atendem aos requisitos de proteção de privacidade

Jericho Forum Commandments

Princípios de design de segurança definidos por um grupo liderado por clientes para arquiteturas seguras em ambientes de rede aberta

Gerenciamento de Identidade e Acesso

Aplicação de Controle de Acesso

Indica que a aplicação pode restringir e aplicar acesso de usuário nativamente

Restrições de Acesso Baseadas em IP

Mostra se a aplicação suporta restrições de acesso baseadas em IP

Autenticação SAML

Mostra se a aplicação suporta autenticação SAML

Atividades

Upload

Capacidade de fazer upload de conteúdo

Baixar

Capacidade de fazer download de conteúdo

Enviar Mensagem de Voz

Capacidade de enviar dados de voz

Remover/Excluir

Capacidade de excluir conteúdo

Acesso ao URL Completo

Acesso via um URL direto