概概览
本文提供了应用目录中可用应用程序字段的参考。应用目录。 使用此参考了解Cato为每个应用程序显示的元数据,以及这些字段如何帮助您评估企业的应用程序。
Cato 的安全研究团队不断更新应用目录中包含的新应用程序和元数据,这些数据在 CMA 中被使用,以帮助您评估应用程序,并将其用于策略和规则库中。
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A37%3A18Z&se=2026-10-05T00%3A48%3A18Z&sr=c&sp=r&sig=15t8LSNxHYi%2FDaTXEVV6DOQXM71E%2FwxJfjtLGwfXy8k%3D)
应用字段描述
类别 指的是此应用程序的 Cato 类别。
该表解释了可用于应用程序的元数据。
字段 | 说明 |
|---|---|
应用快速查看 | |
威胁类型 | 指示应用程序是云应用程序、本地应用程序还是服务 |
风险 | 表示应用程序的风险级别的数值分数 |
分类 | 显示应用程序当前是否得到批准,允许您将应用程序添加到批准的应用程序中 |
应用概览 | |
说明 | 应用程序的目的和功能摘要 |
总部 | 应用程序归属公司的位置 |
网站 | 官方供应商网站 |
尺寸 | 组织的估算规模 |
AI 风险 | Cato分配的AI应用风险。 这反映了与应用程序使用AI相关的特定风险,重点是数据处理、隐私和合规性。 这与应用程序的整体安全风险评分不同,后者会考虑安全威胁、漏洞和声誉等因素。 |
父应用程序 | 包含此应用程序的应用程序。 为父应用程序配置的访问权限策略也可以应用于此应用程序。 |
子应用程序 | 此应用程序包含的应用程序。 为此应用程序配置的访问权限策略也可以应用于其子应用程序。 |
AI安全 | |
范围 | 指明应用程序如何提供AI功能。 例如,原生 表示AI功能内置于应用程序。 可能的值:原生,嵌入式 |
数据使用类型 | 指明提交给应用程序的数据是否可以用于训练或改进其AI模型。 可能的值:训练数据,通用数据使用,无数据使用 |
数据使用权限策略 | 总结应用程序提供商如何收集和使用提交到AI应用程序的数据,包括这些数据可能如何用于改进产品或AI模型。 |
隐私政策 | 链接到应用程序提供商的隐私政策,以获取有关数据如何被收集、使用和保护的更多信息。 |
域名和全域名 (FQDNs) | |
与每个应用程序关联的域名和全域名(FQDNs)列表。 | |
IP 范围和 ASNs | |
与每个应用程序关联的静态 IP 范围、动态 IP 来源和 ASNs 列表 | |
安全性 | |
MFA 支持 | 指示是否支持多因素认证 |
SSO 支持 | 指示是否支持单点登录 |
RBAC 支持 | 指示是否提供角色访问控制 |
传输中加密 | 指示数据在传输过程中是否加密 |
TLS 版本支持 | 应用程序支持的 TLS 版本 |
存储加密 | 指示存储的数据是否加密 |
静态加密强度 | 描述数据在可用时的存储加密强度 |
弱加密支持 | 指示是否允许弱加密 |
受信任的证书 | 指示应用程序是否使用受信任的证书 |
HTTP安全头 | 指示是否存在安全的 HTTP 头 |
物理数据中心安全性 | 指示是否披露或支持物理安全控制 |
审计日志 | 指示活动日志是否可用 |
灾难恢复 | 指示恢复机制是否可用 |
按租户的数据分隔 | 指示租户数据是否被逻辑上分割 |
记住密码 | 表明是否支持持久登录 |
数据保留政策 | 定义客户数据存储的时长 |
数据删除政策 | 定义客户数据的删除方式和时间 |
数据所有权 | 指定存储客户数据的所有权 |
合规性 - 核心框架 | |
ISO 27001 | 信息安全管理认证 |
SOC 1 | SOC 1 报告对客户财务报告可能影响的控制 |
SOC 2 | SOC 2 报告对安全性、可用性、处理完整性、机密性和隐私的控制 |
SOC 3 | SOC 3 是 SOC 2 控制的公众摘要,以便广泛共享 |
HIPAA | 医疗数据保护合规 |
PCI-DSS | 支付卡行业数据安全标准 |
GDPR | 欧洲数据保护法规 |
SOX | 财务报告合规 |
ISAE 3402 | 服务组织的保证标准 |
FedRAMP | 美国政府云安全授权 |
FISMA | 联邦信息安全标准 |
NIST SP 800-53 | NIST 框架,定义信息系统和组织的安全和隐私控制 |
ISO 27017 | 云安全标准 |
ISO 27018 | 云数据的隐私保护 |
ISO 27002 | 信息安全控制标准 |
CSA STAR | 云安全联盟认证 |
C5 背书 | 德国云合规框架 |
网络基础知识增强版 | 英国网络安全认证 |
COBIT | IT 治理框架 |
FERPA | 美国教育隐私法规 |
COPPA | 美国儿童隐私法规 |
GLBA | 金融服务隐私法规 |
CJIS | 刑事司法信息标准 |
FINRA | 金融行业法规 |
FFIEC | 美国金融机构指导 |
GAPP | 由美国和加拿大会计机构制定的隐私框架,用于管理和评估组织的隐私计划 |
欧盟-美国数据隐私框架 | 跨境数据传输合规性 |
TrustArc 隐私 | 一家总部位于美国的第三方隐私认证项目,用于验证组织的隐私实践 |
日本隐私标志 | 日本第三方认证,用于满足隐私保护要求的组织 |
耶利哥论坛戒律 | 客户主导的行业小组定义的安全设计原则,用于开放的网络环境中的安全架构 |
身份和访问管理 | |
访问控制执行 | 指示应用程序能否原生限制和强制用户访问 |
基于 IP 的访问限制 | 显示应用程序是否支持基于 IP 的访问限制 |
SAML 认证 | 显示应用程序是否支持 SAML 认证 |
活动 | |
上传 | 上传内容的能力 |
下载 | 下载内容的能力 |
发送语音消息 | 发送语音数据的能力 |
移除/删除 | 删除内容的能力 |
完整路径网址访问 | 通过直接网址访问 |