Arkitettura

Pakketti tal-politika u apparat kompromess

Ir-regoli tagħkom jaslu f’kull browser bħala fajl iffirmat wieħed, pakkett tal-politika. Din il-paġna tispjega x’fih, kif browser jiddeċiedi li jafdah, u x’jista’ u x’ma jistax jagħmel bih xi ħadd li jikkontrolla laptop, jew li jidħol b’mod illegali f’LayerT.

Pakkett tal-karta krema ssiġillat, imgeżwer b’faxxa tal-karta teal b’siġill tond teal, u tikketta żgħira vojta krema marbuta bi spag.

Jiddeskrivi lil LayerT kif kien mibni fid-data 19 ta’ Settembru 2026. Kull ma mhuwiex mibni huwa mmarkat.

Bi kliem sempliċi

Meta t-tim tal-IT tagħkom jippubblika r-regoli fil-console tal-amministrazzjoni, LayerT jippakkja r-regoli kollha tal-organizzazzjoni tagħkom f’fajl wieħed, imsejjaħ pakkett tal-politika (policy bundle), u jiffirmah. Kull estensjoni ta’ LayerT għandha ċ-ċavetta pubblika korrispondenti mibnija fiha, għalhekk browser jista’ jagħraf pakkett ġenwin minn wieħed falsifikat jew mibdul. Jirrifjuta kull ma ma jgħaddix mill-verifika.

Għaliex huwa ffirmat. Il-pakkett jivvjaġġa fuq l-internet u jinsab fuq laptops li ħadd ma jkun qed jarahom kull minuta. Il-firma tfisser li ħadd bejn LayerT u l-browser ma jista’ jibdel regola, iżid eċċezzjoni jew jitfi l-infurzar. Lanqas ma jista’ ħadd jagħti lil browser ir-regoli ta’ organizzazzjoni oħra, jew verżjoni eqdem tar-regoli tagħkom.

Għaliex jiskadi. Kull pakkett jiswa għal 7 ijiem, u LayerT jerġa’ jiffirmah awtomatikament ħafna qabel. L-iskadenza twaqqaf laptop milli jibqa’ għal dejjem fuq regoli qodma: pakkett li ħadd ma jista’ jaġġornah, maż-żmien jieqaf jitqies aġġornat.

X’jiġri offline. Browser li ma jistax jilħaq lil LayerT jibqa’ juża l-aħħar pakkett ġenwin tiegħu. Regoli ġodda, approvazzjonijiet ġodda, apparati revokati u l-waqfien ta’ emerġenza ma jistgħux jaslulu sakemm jerġa’ jikkonnettja. Jekk jibqa’ offline sakemm jiskadi l-pakkett tiegħu, ma jmurx lura bil-kwiet biex iħalli kollox jgħaddi. Fuq is-siti koperti mir-regoli tal-imblukkar tagħkom, iwaqqaf is-sottomissjoni tal-formoli u jitlob lill-persuna terġa’ tikkonnettja.

X’qatt ma jkun fih. Il-passwords u l-kodiċijiet għal użu wieħed tal-kontijiet kondiviżi qatt ma jivvjaġġaw f’pakkett. Jintbagħtu separatament, għal login wieħed kull darba. Pakkett ikun fih indirizzi tal-email tax-xogħol u l-eċċezzjonijiet li taw dawk li japprovaw tagħkom, għalhekk ittrattawh bħala data tal-kumpanija.

Fejn tieqaf il-firma. Il-firma tipproteġi pakkett fi triqtu lejn il-browser. Ma tipproteġihx wara li jiġi ssejvjat. Xi ħadd li jista’ jikteb fil-ħażna tal-estensjonijiet tal-profil tal-browser, jew li għandu drittijiet ta’ amministratur fuq il-laptop, jista’ jegħleb l-infurzar fuq dak il-laptop. Il-ġestjoni tal-apparati tagħlaq dak id-distakk, kif tispjega t-taqsima dwar it-teħid tal-kontroll tal-apparat u l-ksur tas-sigurtà.

X’hemm ġo pakkett

Pakkett huwa dokument JSON wieħed għall-organizzazzjoni kollha tagħkom. Hawn eżempju mqassar b’valuri fittizji:

{
  "bundleVersion": 57,
  "issuedAt": "2026-09-18T09:00:00.000Z",
  "expiresAt": "2026-09-25T09:00:00.000Z",
  "tenantId": "3f1c2a9e-7b44-4d2e-9a51-0c6e1d2b8f10",
  "tenantDisplayName": "Example Trading Ltd",
  "killSwitch": false,
  "critical_update": false,
  "revoked_devices": ["b7e0c1d2-5a6f-4e3b-8c9d-1a2b3c4d5e6f"],
  "classifiers": [
    { "id": "corp_email", "type": "email_domain", "value": "example-trading.test" }
  ],
  "rules": [
    {
      "id": "rule_postbox_work_only",
      "name": "Login f’Postbox b’kont tax-xogħol biss",
      "enabled": true,
      "event": "form_submit",
      "urlMatch": { "type": "glob", "patterns": ["https://*.postbox.example/*"] },
      "selectors": [{ "css": "input[name=login]" }],
      "valueMatch": { "op": "not", "operand": { "type": "matches_user_attribute", "field": "allowed_postbox_accounts" } },
      "action": {
        "type": "block_with_request_bypass",
        "message": "Hawnhekk użaw il-kont tagħkom ta’ Example Trading.",
        "bypass": { "mode": "request_bypass", "justificationRequired": true }
      },
      "audit": { "include": ["url", "value"], "redact": "partial" }
    }
  ],
  "exceptions": [
    {
      "id": "0b9c8d7e-1111-4222-8333-944455566677",
      "ruleId": "rule_postbox_work_only",
      "subject": { "userId": "jc_alice_chen" },
      "matchedValue": "[email protected]",
      "expiresAt": "2026-10-01T00:00:00.000Z",
      "grantedBy": "[email protected]",
      "grantedAt": "2026-09-17T08:12:00.000Z",
      "justification": "It-tlugħ ta’ kull xahar fil-portal ta’ Vendor Reports"
    }
  ],
  "groups": {
    "grp_finance": ["user:[email protected]", "user:[email protected]"]
  },
  "user_attributes": {
    "[email protected]": { "allowed_postbox_accounts": ["[email protected]"] },
    "[email protected]": { "allowed_postbox_accounts": ["[email protected]"] }
  },
  "signature": "ed25519:q8Vd…(64 bytes, base64)…",
  "signatureKeyId": "prod-v1"
}

Qasam b’qasam:

QasamX’fih
tenantId, tenantDisplayNameL-id tal-organizzazzjoni tagħkom, li jorbot il-pakkett mal-organizzazzjoni tagħkom, u l-isem li LayerT juri fil-prompts tiegħu
bundleVersionNumru li jiżdied b’wieħed ma’ kull pakkett ġdid. Browser jaċċetta biss numru ogħla minn dak li għandu
issuedAt, expiresAtMeta ġie ffirmat il-pakkett, u meta jieqaf ikun aġġornat: 7 ijiem wara
rulesKull regola: fejn tapplika (mudelli tas-siti), liema oqsma tosserva (CSS selectors), liema valuri jattivawha, x’jiġri, il-messaġġ li jaraw in-nies, u x’iniżżel ir-reġistru tal-awditjar
classifiersTestijiet tal-valuri b’isem li r-regoli jistgħu jaqsmu bejniethom, bħal “indirizz fid-dominju tal-email tagħna”
exceptionsKull eċċezzjoni approvata li għadha fis-seħħ: ir-regola, l-id tal-persuna fid-direttorju, il-valur eżatt li ġie approvat, meta tiskadi, min approvaha u meta, u r-raġuni li tat il-persuna
groupsGħal kull grupp tad-direttorju li tirreferi għalih regola, l-indirizzi tal-email tax-xogħol tal-membri attivi tiegħu
user_attributesIl-listi proprji ta’ kull persuna attiva, bħall-kontijiet li għandha permess tagħmel login bihom
killSwitchIl-waqfien ta’ emerġenza. Meta jkun mixgħul, il-browser ma jinforza ebda regola
revoked_devicesL-ids tal-browsers li rrevoka amministratur
critical_updateJimmarka verżjoni urġenti: waqfien ta’ emerġenza, ritorn għal verżjoni preċedenti jew revoka. Illum l-estensjoni ma ġġibhomx aktar malajr (ara “Waqfien ta’ emerġenza u ritorn lura” hawn taħt)
gatewaysBiss jekk tużaw gateways Aċċess bikri: l-isem, ir-reġjun, il-host name u l-port ta’ kull gateway. Ebda indirizz IP
signature, signatureKeyIdIl-firma Ed25519 fuq kull ma hemm hawn fuq, u liema ċavetta għamlitha

X’qatt ma jkun fih

  • Passwords tal-kontijiet kondiviżi, setup keys tal-authenticator jew kodiċijiet għal użu wieħed. Meta xi ħadd jagħmel login f’kont kondiviż, il-browser iġib awtorizzazzjoni separata għal użu wieħed għal dak il-login biss u jżommha fil-memorja biss. Qatt ma tkun parti minn pakkett u qatt ma tiġi ssejvjata fuq id-diska.
  • Riċetti tal-login. Il-passi li jsegwi LayerT biex jimla l-formola tal-login ta’ fornitur jivvjaġġaw ma’ dik l-awtorizzazzjoni, u l-firma tagħhom tiġi vverifikata separatament.
  • Tokens tal-apparat, kredenzjali tar-refresh jew ċwievet tal-iffirmar. Il-pakkett isemmi ċ-ċavetta li ffirmatu. Qatt ma jkun fih ċavetta.
  • Dak li jittajpjaw in-nies waqt li jfittxu fuq il-web. Ir-regoli jġorru mudelli, u dak li qabel ma’ regola jmur fir-reġistru tal-awditjar, separatament. L-uniċi valuri ttajpjati li jġorr pakkett huma l-valuri approvati f’eċċezzjonijiet fis-seħħ.
  • Indirizzi IP tal-gateways.

Ġewwa, u personali

Kull browser jirċievi l-pakkett tal-organizzazzjoni kollha. Illum kull browser fl-organizzazzjoni tagħkom jirċievi l-istess pakkett. Għalhekk kull laptop immaniġġjat iżomm il-listi tal-organizzazzjoni kollha (l-allowlists u s-sħubija fil-gruppi ta’ nies oħra) u kull eċċezzjoni fis-seħħ, inkluż il-valur li ġie approvat, min approvah u r-raġuni li ngħatat. Fih ukoll ir-regoli, għalhekk kull min jaqra pakkett jista’ jara eżatt x’qed jiġi osservat. Id-disinn ta’ LayerT jipprevedi pakketti limitati għal persuna waħda, iżda dan mhuwiex mibni. Sakemm jinbena, ittrattaw pakkett bħala data interna tal-kumpanija, u staqsu lil min japprova u lil min jitlob biex ma jniżżlux fir-raġunijiet xejn li m’għandux ikun fuq kull laptop.

Il-ħajja ta’ pakkett

Il-ħajja ta’ pakkett tal-politikaFil-cloud ta’ LayerT, pubblikazzjoni tiġi kkompilata f’pakkett, iffirmata b’Ed25519 u maħżuna. Il-browser iniżżlu permezz ta’ HTTPS, jiċċekkja l-verżjoni, l-organizzazzjoni, iċ-ċavetta, il-firma u l-iskadenza, jissejvjah, u jinfurzah fil-paġna. Pakkett skadut iġiegħel ir-regoli tal-imblukkar iwaqqfu s-sottomissjonijiet. Il-passwords jivvjaġġaw separatament. Drittijiet ta’ amministratur jew malware fuq il-laptop huma barra minn dak li jista’ jikkontrolla LayerT.Il-cloud ta’ LayerTInternetIl-browser tal-persunaConsole tal-amministrazzjoniPubblikazzjoni, approvazzjoni, revoka, waqfienverżjoni ġdidaKompilazzjoniRegoli, listi, eċċezzjonijietVerżjoni +1 · 7 ijiemKull siegħaJerġa’ jiffirma48 siegħa qabelIffirmar b’Ed25519Iċ-ċavetta tal-produzzjoni f’Cloud KMSĦażna tal-pakkettiL-aħħar verżjoni ffirmata għal kull organizzazzjoniTwassilHTTPS, tokental-apparat,kull 15-il minutau f’kull paġnaVerifika, f’din l-ordniAktar ġdid minn dak maħżunL-istess organizzazzjoniĊavetta mibnija fl-estensjoniFirma Ed25519 validaMhux skadutJekk tfalli verifika: jintrema, jinżamm l-aħħarIssejvjat fil-profil tal-browserJSON sempliċi; jipproteġih il-kriptaġġ tad-diskaInfurzar fil-paġnaPermess · twissija · imblukkar · talbaSkadut wara 7 ijiem offline?Ir-regoli tal-imblukkar iwaqqfu s-sottomissjonijietPasswords tal-kontijiet kondiviżiAwtorizzazzjoni separata, fil-memorja biss. Qatt f’pakkettBarra minn dak li jista’ jikkontrolla LayerTDrittijiet ta’ admin jew malware fuq il-laptop. Użaw MDM, ebda admin lokali, installazzjoni sfurzata u kriptaġġ tad-diska
Pakkett jiġi vverifikat darba, meta jasal. Wara dan il-browser jafda dak li ssejvja, u għalhekk il-laptop innifsu jrid ikun immaniġġjat.

Pubblikazzjoni

Kull bidla li taffettwa dak li jinfurzaw il-browsers tipproduċi pakkett ġdid:

  • Owner jew IT Admin jippubblika l-abbozzi pendenti (fakultattivament wara li jirrevedihom it-tieni awtur),
  • min japprova jagħti aċċess, u dan iżid eċċezzjoni,
  • xi ħadd jirrevoka eċċezzjoni, jew jixgħel jew jitfi regola,
  • Owner jew IT Admin jirrevoka browser, jew jerġa’ jattivah,
  • l-Owner jixgħel jew jitfi l-waqfien ta’ emerġenza,
  • Owner jew IT Admin imur lura għal verżjoni preċedenti,
  • id-direttorju tagħkom jinbidel (nies jingħaqdu, jitilqu jew jibdlu l-grupp), u dan jaqbdu xogħol li jaħdem kull siegħa.

Kull pakkett ġdid jieħu n-numru tal-verżjoni li jmiss għall-organizzazzjoni tagħkom taħt lock, għalhekk żewġ bidliet fl-istess ħin ma jistgħux jipproduċu l-istess verżjoni. Id-dokument iffirmat jinħażen b’fingerprint tal-kontenut tiegħu u b’rabta mal-verżjoni ta’ qablu.

Kompilazzjoni u ffirmar

LayerT jiġbor il-pakkett, imbagħad jiktbu f’forma kanonika: iċ-ċwievet issortjati, l-oqsma tal-firma mħollija barra, biex l-istess kontenut dejjem jipproduċi l-istess bytes. Dawk il-bytes jiġu ffirmati b’Ed25519.

Fil-produzzjoni, iċ-ċavetta privata tal-iffirmar tinsab f’Google Cloud KMS, ikkonfigurata għal protezzjoni b’hardware (HSM), u ma tistax tiġi esportata. Is-servers ta’ LayerT jibagħtu l-bytes lil KMS u jirċievu firma lura. Il-konfigurazzjoni tal-produzzjoni tirrifjuta li tibda b’fajl ta’ ċavetta lokali. Dan huwa mibni, u jinxtegħel mal-ewwel deploy ta’ LayerT fil-produzzjoni. Sa dak iż-żmien, il-builds tal-iżvilupp u tat-test jiffirmaw b’ċavetta lokali, u build tal-estensjoni għall-produzzjoni jirrifjuta li jafdaha.

L-istess ċavetta tiffirma l-pakketti għal kull organizzazzjoni. Tiffirma wkoll żewġ affarijiet oħra: l-identità li browser jintrabat magħha meta jiġi skritt, u r-riċetti tal-login. Kull tip jinkiteb f’format tiegħu, għalhekk wieħed ma jistax jgħaddi bħala ieħor.

Jistgħu jinbnew diversi ċwievet pubbliċi fl-estensjoni fl-istess ħin. Biex tissostitwixxi ċ-ċavetta tal-iffirmar, LayerT joħroġ estensjoni li tafda kemm iċ-ċavetta l-qadima kif ukoll il-ġdida, jistenna li tasal kullimkien, jaqleb l-iffirmar għaċ-ċavetta l-ġdida, u jneħħi l-qadima f’rilaxx aktar tard.

Twassil

Il-browser jitlob l-aħħar pakkett:

  • kull 15-il minuta,
  • meta jibda l-browser u meta l-estensjoni tiġi installata jew aġġornata,
  • meta l-persuna tmur f’paġna ġdida (l-iktar kull ftit sekondi),
  • meta xi ħadd jagħfas Sync now fil-paġna tal-għażliet ta’ LayerT,
  • u kull 30 sekonda waqt li paġna tkun qed turi l-kard “Connectivity required”.

Jitolbu permezz ta’ HTTPS bit-token tal-apparat tiegħu, li jgħid għal liema organizzazzjoni jappartjeni. It-talba hija kundizzjonali: jekk ma nbidel xejn, LayerT iwieġeb “not modified” u ma jitniżżel xejn. LayerT qatt ma jservi ħlief l-aħħar pakkett tal-organizzazzjoni tagħkom.

Verifika fil-browser

Qabel ma juża pakkett ġdid, il-browser iwettaq dawn il-verifiki, f’din l-ordni, bl-implimentazzjoni ta’ Web Crypto tal-browser stess:

  1. Verżjoni. Trid tkun ogħla mill-verżjoni diġà maħżuna. Dan iwaqqaf lil xi ħadd milli jerġa’ jibgħat pakkett qadim.
  2. Organizzazzjoni. Irid jappartjeni lill-organizzazzjoni li magħha huwa marbut dan il-browser. Il-browser jintrabat mal-organizzazzjoni tiegħu meta jaċċetta l-ewwel pakkett ġenwin tiegħu.
  3. Ċavetta. Irid isemmi ċavetta tal-iffirmar mibnija fl-estensjoni.
  4. Format. Il-firma trid tkun firma Ed25519 iffurmata sew.
  5. Firma. Il-firma trid tgħaddi mill-verifika fuq il-bytes kanoniċi.
  6. Skadenza. Ma jridx ikun skada, skont l-arloġġ tal-laptop.

Jekk tfalli xi verifika, il-pakkett il-ġdid jintrema u l-browser iżomm dak li kellu. Jiġi ssejvjat biss pakkett li jgħaddi minn kull verifika.

Ħażna fuq l-apparat

Il-pakkett jiġi ssejvjat fil-ħażna tal-estensjonijiet ta’ Chrome ġewwa l-profil tal-browser tal-persuna, bħala JSON sempliċi. LayerT ma jikkriptahx: meta jkun maħżun, jipproteġih il-kriptaġġ tad-diska tal-laptop. L-istess ħażna fiha l-iskrizzjoni tal-browser (it-token tal-apparat u l-kredenzjali tar-refresh tiegħu) u kwalunkwe avveniment tal-awditjar li għadu ma ntbagħatx, li jista’ jinkludi valuri li ttajpjaw in-nies.

Ivverifikat meta jasal, mhux f’kull qari. Il-browser jivverifika pakkett darba, meta jasal. Wara dan jinforza kull ma hemm fil-ħażna, mingħajr ma jerġa’ jivverifika l-firma. Għalhekk l-integrità tal-profil tal-browser, u għaldaqstant tal-laptop, hija importanti daqs il-firma.

Infurzar

F’kull paġna, il-content script ta’ LayerT jitlob lill-estensjoni r-regoli li jaqblu mal-indirizz tal-paġna, imbagħad jaġixxi fuq is-sottomissjoni tal-formoli u l-paste fl-oqsma li jsemmu dawk ir-regoli, qabel ma jarahom il-kodiċi tas-sit stess. Eċċezzjoni tapplika biss għal regola ta’ “imblukkar b’talba”, u biss meta r-regola, il-persuna u l-valur jaqblu kollha eżatt u l-eċċezzjoni ma tkunx skadiet. Kif jaġixxu r-regoli fil-paġna jinsab f’Politika ffirmata u l-infurzar tagħha.

Skadenza u fail-closed

Pakkett idum 7 ijiem. Xogħol li jaħdem kull siegħa jerġa’ jiffirma l-pakkett tal-organizzazzjoni tagħkom, bħala verżjoni ġdida u ogħla bl-istess kontenut, meta jkun fadal 48 siegħa jew inqas. Il-monitoraġġ ta’ LayerT jimmarka kwalunkwe organizzazzjoni li l-aħħar pakkett tagħha jasal fi żmien 24 siegħa mill-iskadenza.

Jekk il-pakkett ta’ browser jiskadi tassew, għax ma setax jilħaq lil LayerT għal ġranet:

  • fuq paġni koperti minn regola ta’ imblukkar jew ta’ logout sfurzat, kull sottomissjoni ta’ formola, u kull paste fl-oqsma tar-regola, titwaqqaf b’kard “Connectivity required” li ma toffri ebda mod kif tevitaha,
  • ir-regoli ta’ twissija u ta’ monitoraġġ jibqgħu jaħdmu,
  • il-waqfien ta’ emerġenza u l-lista tal-apparati revokati tal-aħħar pakkett jibqgħu japplikaw,
  • il-kard titneħħa waħedha fi żmien madwar 30 sekonda minn meta jasal pakkett ġdid.

Waqfien ta’ emerġenza u ritorn lura

Il-waqfien ta’ emerġenza huwa għal meta regola tkun żbaljata u jkollha tintefa kullimkien issa. L-Owner biss jista’ jużah. Jippubblika pakkett ġdid bl-infurzar mitfi: kull paġna mbagħad tgħaddi, u r-reġistrazzjoni fir-reġistru tal-awditjar tkompli. L-Owners u l-IT Admins jiġu mgħarrfa li ġara. Jitfi l-infurzar. M’hemmx swiċċ li minflok jissakkar kollox. Pakkett li jixgħel jew jitfi l-waqfien idum 24 siegħa minflok 7 ijiem, u x-xogħol ta’ kull siegħa jibqa’ jiffirmah mill-ġdid.

Ritorn lura (rollback) jippubblika r-regoli, it-testijiet tal-valuri u l-impostazzjoni tal-waqfien ta’ emerġenza ta’ verżjoni preċedenti bħala verżjoni ġdida u ogħla. Iżomm l-eċċezzjonijiet tal-lum (u jwarrab dawk li r-regoli restawrati ma jibqgħux iħallu), il-gruppi, il-listi u l-apparati revokati. Ritorn lura għal verżjoni minn qabel waqfien ta’ emerġenza jneħħi l-waqfien, u r-reġistru tal-awditjar iniżżel dan. Peress li l-browsers jaċċettaw biss verżjonijiet ogħla, ebda browser qatt ma jmur lura.

Urġenti mhux aktar malajr, għalissa. Il-waqfien ta’ emerġenza, ir-ritorn lura u r-revoki huma mmarkati urġenti fil-pakkett, iżda llum l-estensjoni ma taġixxix fuq dik il-marka. Jaslu f’browser bħal kull verżjoni ġdida oħra: sekondi wara li l-persuna tmur f’paġna ġdida, jew fi żmien 15-il minuta jekk il-browser ikun inattiv.

Teħid tal-kontroll tal-apparat u ksur tas-sigurtà

Il-firma u l-iskadenza jipproteġu pakkett fuq in-netwerk u kontra l-paġna. Ma ġewx iddisinjati biex jipproteġuh minn xi ħadd li diġà jikkontrolla l-laptop, u xejn li jaħdem ġewwa browser ma jista’ jagħmel dan. Hawn kull każ: x’jista’ jagħmel attakkant, x’ma jistax, u x’jagħlaq id-distakk.

Qari, bdil u falsifikazzjoni ta’ pakkett

Qari tal-pakkett mid-diskaIżomm, b’limiti
Jistgħu
Kull min jista’ jaqra l-profil tal-browser tal-persuna jista’ jaqra l-pakkett kollu bħala test sempliċi. Dan ifisser il-persuna nfisha, software li jaħdem f’isimha, amministratur, jew kull min ikollu f’idejh id-diska ta’ laptop mingħajr kriptaġġ tad-diska. Isiru jafu kull regola, l-indirizzi tal-email fil-gruppi msemmija, l-allowlists ta’ kulħadd, u kull eċċezzjoni fis-seħħ bil-valur, min approvaha u r-raġuni. L-istess ħażna fiha l-kredenzjali tal-apparat tal-browser u kwalunkwe avveniment tal-awditjar li għadu ma ntbagħatx.
Ma jistgħux
Jiksbu l-passwords tal-kontijiet kondiviżi, is-setup keys jew il-kodiċijiet tal-authenticator, jew iċ-ċavetta tal-iffirmar. Ebda waħda minnhom ma tinsab hemm.
X’għandkom tagħmlu
Kriptaġġ tad-diska kollha (FileVault, BitLocker) infurzat mill-MDM tagħkom, u lock tal-iskrin wara ftit ħin. Żommu r-raġunijiet għat-talbiet għall-aċċess sempliċi. Pakketti limitati għal persuna waħda mhumiex mibnija.
Bdil tal-pakkett maħżunMhux difiż fuq dak il-laptop
Jistgħu
Xi ħadd li jista’ jikteb fil-ħażna tal-estensjonijiet tal-profil jista’ jibdel il-pakkett maħżun: jixgħel il-waqfien ta’ emerġenza, iħassar regoli, iżid eċċezzjonijiet, iwaqqaf aġġornamenti ġenwini milli jissostitwuh, jew jibdel lil liema persuna jaħseb il-browser li jappartjeni. Il-browser ma jerġax jivverifika l-firma fuq dak li jaqra lura. Dawk li jistgħu jiktbu hemm huma software li jaħdem f’isem il-persuna (pereżempju waqt li Chrome ikun magħluq), amministratur, u kull min juża l-għodod tal-iżviluppatur fuq l-estensjoni fejn dawn huma permessi.
Ma jistgħux
Jaffettwaw xi laptop ieħor, jibdlu xi ħaġa fuq is-servers ta’ LayerT, jew japprovaw xi ħaġa fil-console. Il-bidla tibqa’ fuq dak il-browser wieħed.
X’għandkom tagħmlu
Ebda dritt ta’ amministratur lokali għall-persunal. Imblukkaw l-għodod tal-iżviluppatur għall-estensjonijiet u d-developer mode ta’ Chrome permezz tal-politika. Ħaddmu protezzjoni tal-endpoints, u użaw il-verifiki tal-konformità tal-MDM tagħkom. Il-verifika tal-firma tal-pakkett maħżun f’kull qari mhijiex mibnija, u xorta ma twaqqafx amministratur, li jista’ jissostitwixxi l-estensjoni nnifisha.
Falsifikazzjoni jew bdil ta’ pakkett fit-tranżituLayerT iżomm
Jistgħu
Xejn utli mingħajr iċ-ċavetta tal-iffirmar.
Ma jistgħux
Iġiegħlu browser jaċċetta pakkett li għamlu jew biddlu huma. Ifalli l-verifika tal-firma, u pakkett iffirmat bi kwalunkwe ċavetta oħra jiġi rrifjutat għax iċ-ċavetta mhijiex mibnija fl-estensjoni.
X’għandkom tagħmlu
Xejn żejjed. Il-firma teżisti għal dan.
Bgħit mill-ġdid ta’ pakkett qadimIżomm, b’limiti
Jistgħu
Biss f’każ dejjaq: jekk il-pakkett maħżun ma jibqax hemm (pereżempju, il-browser reġa’ ġie skritt jew xi ħadd ħassru) u jikkontrollaw il-konnessjoni, bħal b’ċertifikat ta’ interċettazzjoni li installa amministratur, jistgħu jwasslu pakkett ġenwin u mhux skadut tal-organizzazzjoni tagħkom mill-aħħar 7 ijiem.
Ma jistgħux
Jissostitwixxu pakkett maħżun b’wieħed eqdem. Il-verżjoni trid tiżdied. Is-servers ta’ LayerT qatt ma jservu ħlief l-aħħar pakkett.
X’għandkom tagħmlu
Ebda dritt ta’ amministratur lokali, u kontroll fuq liema ċertifikati root jafdaw il-laptops tagħkom.
Bgħit tal-pakkett ta’ organizzazzjoni oħraLayerT iżomm
Ma jistgħux
Iġiegħluh jiġi aċċettat. L-id tal-organizzazzjoni ta’ kull pakkett huwa kopert mill-firma tiegħu, u l-browser jirrifjuta wieħed li mhuwiex tiegħu. L-istess verifika twaqqaf pakkett ġenwin minn klijent ieħor ta’ LayerT.
X’għandkom tagħmlu
Xejn żejjed.
Użu ta’ pakkett skadutIżomm, b’limiti
Jistgħu
Iżommu pakkett skadut jitqies aġġornat billi jressqu lura l-arloġġ tal-laptop, għax l-iskadenza tiġi ġġudikata skont l-arloġġ tal-laptop.
Ma jistgħux
Iwasslu pakkett skadut lil browser b’arloġġ korrett. Jiġi rrifjutat meta jasal, u ladarba dak maħżun jiskadi, ir-regoli tal-imblukkar jaġixxu fail-closed.
X’għandkom tagħmlu
Il-laptops immaniġġjati ma jħallux lill-persunal ibiddel l-arloġġ. Żommuha hekk, u żommu s-sinkronizzazzjoni tal-ħin mixgħula.

In-netwerk u l-paġna web

Imblukkar ta’ LayerT fuq in-netwerkIżomm, b’limiti
Jistgħu
Iżommu l-browser fuq l-aħħar pakkett ġenwin tiegħu sa 7 ijiem, u b’hekk jittardjaw regoli ġodda, revoki ġodda u l-waqfien ta’ emerġenza.
Ma jistgħux
Jagħmlu l-pakkett aktar permissiv, jew jevitaw il-fail-closed. Meta jiskadi, ir-regoli tal-imblukkar iwaqqfu s-sottomissjonijiet fuq il-paġni li jkopru sakemm il-browser jerġa’ jikkonnettja.
X’għandkom tagħmlu
Il-veduta tal-kopertura fil-console timmarka l-browsers li ma kkomunikawx għal 3 ijiem. Turi l-verżjoni li LayerT bagħat l-aħħar lil kull browser, li mhijiex prova li l-browser aċċettaha, għalhekk ittrattaw browser sieket bħala wieħed li għandu jiġi segwit.
Paġna web malizzjużaIżomm, b’limiti
Jistgħu
Tħaddem l-iskripts tagħha fuq il-paġni tagħha, bħal kull sit. L-infurzar ġewwa paġna għandu l-limiti tiegħu, elenkati fil-paġna Limiti u xogħol pendenti.
Ma jistgħux
Taqra jew tibdel il-pakkett jew il-ħażna tal-estensjoni, jew tibgħat messaġġi lill-estensjoni: ma taċċetta ebda messaġġ minn siti web. Il-content script ta’ LayerT jaħdem f’dinja iżolata li l-paġna ma tistax tilħaq, u l-prompts tiegħu huma mfassla f’shadow roots magħluqa.
X’għandkom tagħmlu
Xejn żejjed għall-pakkett innifsu.

Nies u software fuq il-laptop

Malware li jaħdem f’isem il-persunaMhux difiż fuq dak il-laptop
Jistgħu
Kull ma hemm fil-qari u l-bdil tal-pakkett. Jista’ wkoll jikkopja l-kredenzjali tal-apparat tal-browser u jaġixxi bħala dak il-browser quddiem LayerT: iniżżel il-pakkett tal-organizzazzjoni tagħkom, jibgħat avvenimenti tal-awditjar, u jġib awtorizzazzjonijiet tal-login għas-sessjonijiet attivi tal-kontijiet kondiviżi ta’ dik il-persuna stess fuq dak l-apparat.
Ma jistgħux
Iġib awtorizzazzjonijiet għal nies oħra jew apparati oħra, jiffirma pakkett, jew jibdel xi ħaġa fil-console.
X’għandkom tagħmlu
Protezzjoni tal-endpoints, kontroll tal-applikazzjonijiet u l-verifiki tal-konformità tal-MDM tagħkom. Meta tissuspettaw dan, irrevokaw il-browser fil-console u ssospendu lill-persuna fil-fornitur tal-identità tagħkom.
Malware jew persuna bi drittijiet ta’ amministraturMhux difiż fuq dak il-laptop
Jistgħu
Kull ma hemm hawn fuq, flimkien ma’ tneħħija tal-politiki ta’ Chrome, diżinstallazzjoni jew sostituzzjoni tal-estensjoni, installazzjoni ta’ ċertifikat li jħallihom jaqraw it-traffiku HTTPS, u bdil tal-arloġġ. Amministratur determinat fuq laptop jegħleb lil LayerT fuq dak il-laptop. Ebda kontroll li jaħdem ġewwa browser ma jista’ jipprevjeni dan.
Ma jistgħux
Jilħqu laptops oħra jew iċ-ċavetta tal-iffirmar ta’ LayerT.
X’għandkom tagħmlu
Ebda dritt ta’ amministratur lokali għall-persunal, u MDM bi protezzjoni kontra t-tbagħbis. Dan huwa l-aktar kontroll importanti f’din il-paġna.
Laptop misruq, mhux imsakkarIżomm, b’limiti
Jistgħu
Kull ma setgħet tagħmel il-persuna: jużaw l-aċċess tagħha fi ħdan ir-regoli tagħkom, u jaqraw il-pakkett mill-profil tagħha mingħajr drittijiet ta’ amministratur.
Ma jistgħux
Jagħmlu aktar milli setgħet tagħmel il-persuna, sakemm ma jkollhomx ukoll drittijiet ta’ amministratur jew ma jistgħux jgħabbu estensjonijiet modifikati.
X’għandkom tagħmlu
Irrevokaw il-browser fil-console, issospendu lill-persuna fil-fornitur tal-identità tagħkom (l-eċċezzjonijiet tagħha joħorġu mill-pakkett li jmiss), u ssakkru jew ħassru l-laptop permezz tal-MDM tagħkom. Lock tal-iskrin wara ftit ħin iżomm dan il-każ rari.
Laptop misruq, imsakkar, bil-kriptaġġ tad-diskaLayerT iżomm
Ma jistgħux
Jaqraw jew jibdlu xi ħaġa fil-profil tal-browser. It-token tal-apparat jieqaf jaħdem fi żmien siegħa. Il-kredenzjali tar-refresh idumu sa 30 jum, u jieqfu jaħdmu hekk kif tirrevokaw il-browser.
X’għandkom tagħmlu
Irrevokaw il-browser xorta waħda. Mingħajr kriptaġġ tad-diska, kull min ikollu d-diska jista’ jaqra kollox fil-profil, inklużi l-kredenzjali tar-refresh, għalhekk irrevokaw minnufih.
Tneħħija jew tifi tal-estensjoniIżomm, b’limiti
Jistgħu
Fuq browser fejn LayerT ma ġiex installat b’mod sfurzat, persuna tista’ titfih jew tneħħih. Browsers oħra, u profili ta’ Chrome li l-MDM tagħkom ma jimmaniġġjax, huma għalkollox barra minn LayerT.
Ma jistgħux
Jitfu jew ineħħu estensjoni installata b’mod sfurzat permezz tal-impostazzjonijiet ta’ Chrome.
X’għandkom tagħmlu
Installaw lil LayerT b’mod sfurzat bl-MDM tagħkom. Il-mudelli tal-politika ta’ Chrome ta’ LayerT jinstallawh b’mod sfurzat u jwaħħluh fit-toolbar, u jitfu l-Incognito, il-Guest mode u l-password manager ta’ Chrome stess. Il-pakkett iffirmat tal-estensjoni għall-installazzjoni sfurzata huwa mibni u joħroġ mal-ewwel rilaxx ta’ LayerT fil-produzzjoni. Nirrakkomandaw ukoll li tissettjaw il-politiki ta’ Chrome għall-għodod tal-iżviluppatur u d-developer mode biex ħadd ma jkun jista’ jgħabbi kopja modifikata. Il-veduta tal-kopertura fil-console turi l-browsers fejn LayerT jista’ jintefa, il-browsers li siktu, u l-browsers minn fejn tneħħa.

Iskrizzjoni, revoka u LayerT innifsu

Kredenzjali tal-apparat misruqaIżomm, b’limiti
Jistgħu
Jaġixxu bħala dak il-browser quddiem LayerT sakemm il-kredenzjali jieqfu jaħdmu: iniżżlu l-pakkett tal-organizzazzjoni, jibagħtu avvenimenti tal-awditjar, u jġibu awtorizzazzjonijiet għas-sessjonijiet attivi ta’ dik il-persuna stess fuq dak l-apparat. It-token tal-apparat idum siegħa. Il-kredenzjali tar-refresh idumu sa 30 jum u jinbidlu kull darba li jintużaw, għalhekk kopja u l-browser veru ma jistgħux it-tnejn ikomplu: min jagħmel ir-refresh it-tieni jinqata’ barra.
Ma jistgħux
Jiskrivu browser bħala xi ħadd ieħor. L-identità li magħha jintrabat browser hija ffirmata minn LayerT u tiġi vverifikata meta jiġi skritt.
X’għandkom tagħmlu
Irrevokaw il-browser. Il-kriptaġġ tad-diska jżomm il-kredenzjali ’l bogħod minn diska misruqa.
Browser revokatIżomm, b’limiti
Jistgħu
Jibqa’ jaħdem bħala browser ordinarju. Meta tirrevokawh, LayerT jippubblika pakkett li jelenkah. Mas-sinkronizzazzjoni li jmiss, jieqaf jinforza r-regoli u jieqaf jirrapporta. It-token attwali tal-apparat tiegħu jaħdem sakemm jiskadi, fi żmien siegħa, u mbagħad ir-refresh tiegħu jiġi rrifjutat u l-iskrizzjoni tiegħu titneħħa.
Ma jistgħux
Jirċievi l-politika, jagħmel login f’kontijiet kondiviżi jew jirrapporta lil LayerT ladarba jinqata’ barra.
X’għandkom tagħmlu
Ir-revoka taqta’ browser barra minn LayerT. Ma ssakkarx il-browser, u browser revokat ma jinforza xejn. Biex twaqqfu persuna, issospenduha wkoll fil-fornitur tal-identità tagħkom, u ssakkru jew ħassru l-laptop permezz tal-MDM tagħkom.
Ksur tas-sigurtà tas-servers ta’ LayerTIżomm, b’limiti
Jistgħu
Attakkant li jikkontrolla s-servers tal-applikazzjoni ta’ LayerT jista’ jitlob lil Cloud KMS jiffirma, sakemm iżomm dak l-aċċess. Jista’ jippubblika pakkett permissiv jew ostili għal kwalunkwe organizzazzjoni, u l-browsers jaċċettawh. Xi ħadd li għandu biss id-database jista’ jaqra l-pakketti ta’ kull organizzazzjoni, li mhumiex kriptati hemmhekk, u jista’ jieqaf iservihom.
Ma jistgħux
Jikkopja ċ-ċavetta tal-iffirmar barra minn Cloud KMS. B’id-database biss, ma jista’ jiffirma xejn, u l-browsers jirrifjutaw verżjonijiet eqdem, għalhekk iż-żamma lura tal-pakketti twassal għal fail-closed, mhux għal regoli qodma.
X’għandkom tagħmlu
Min-naħa ta’ LayerT: is-servizzi ta’ LayerT stess biss jistgħu jużaw iċ-ċavetta, u Cloud KMS iniżżel kull talba għal firma. It-tneħħija tal-aċċess tal-attakkant tagħlaq it-tieqa. Il-pakketti diġà aċċettati jibqgħu sakemm jiġu sostitwiti jew jiskadu, fi żmien 7 ijiem. L-istess ċavetta tiffirma għal kull organizzazzjoni, għalhekk dan il-każ jaffettwahom kollha.
Kompromess taċ-ċavetta tal-iffirmarIżomm, b’limiti
Jistgħu
Fil-produzzjoni ċ-ċavetta ma tistax tiġi esportata, għalhekk dan ifisser użu ħażin tagħha permezz ta’ Cloud KMS, bħal hawn fuq. Jekk qatt iċ-ċavetta jkollha tinbidel, kull min seta’ jiffirma biha u jwassal pakkett seta’ jġiegħel lil kwalunkwe browser jaċċetta dak il-pakkett sakemm is-sostituzzjoni tilħqu.
Ma jistgħux
Jużaw iċ-ċavetta ladarba LayerT ikun ħareġ rilaxx tal-estensjoni mingħajrha.
X’għandkom tagħmlu
Is-sostituzzjoni taċ-ċavetta teħtieġ rilaxx ġdid tal-estensjoni biċ-ċavetta l-qadima mneħħija. Chrome normalment iwassal aġġornament fi żmien sigħat, jew meta l-browser jerġa’ jibda.

X’għandu jwaqqaf it-tim tal-IT tagħkom

Il-pakkett huwa affidabbli daqs il-laptop li fuqu jinħażen. Dawn huma kontrolli standard tal-ġestjoni tal-apparati, u LayerT jistrieħ fuqhom:

  • Kriptaġġ tad-diska kollha, infurzat mill-MDM tagħkom, u lock tal-iskrin wara ftit ħin.
  • Ebda dritt ta’ amministratur lokali għall-persunal.
  • Installaw lil LayerT b’mod sfurzat permezz tal-MDM tagħkom, u użaw il-mudelli tal-politika ta’ Chrome ta’ LayerT.
  • Imblukkaw l-għodod tal-iżviluppatur għall-estensjonijiet u d-developer mode permezz tal-politika ta’ Chrome.
  • Żommu browsers oħra u profili ta’ Chrome mhux immaniġġjati ’il bogħod mil-laptops tax-xogħol, jew aċċettaw li LayerT ma jarahomx.
  • Żommu l-arloġġ sinkronizzat u barra mill-kontroll tal-persunal.
  • Protezzjoni tal-endpoints li tista’ tinduna b’software li jbagħbas il-profili tal-browser.
  • Proċedura għal min jitlaq jew għal laptop mitluf li tagħmel tliet affarijiet flimkien: tirrevoka l-browser f’LayerT, tissospendi lill-persuna fil-fornitur tal-identità tagħkom, u ssakkar jew tħassar il-laptop.
  • Segwu l-veduta tal-kopertura għal browsers li siktu jew li jistgħu jintfew.

Il-limiti, f’lista waħda

  • Pakkett jiġi vverifikat meta jasal, mhux kull darba li jinqara. Kull min jista’ jikteb fil-ħażna tal-estensjonijiet tal-profil tal-browser, jew għandu drittijiet ta’ amministratur, jista’ jegħleb l-infurzar fuq dak il-laptop.
  • Kull browser iżomm il-pakkett tal-organizzazzjoni kollha, inklużi l-allowlists ta’ nies oħra u kull eċċezzjoni fis-seħħ bil-valur, min approvaha u r-raġuni. Pakketti limitati għal persuna waħda mhumiex mibnija.
  • Il-pakkett jinħażen bħala JSON sempliċi. Meta jkun maħżun, jipproteġih biss il-kriptaġġ tad-diska tal-laptop.
  • L-iskadenza tiġi ġġudikata skont l-arloġġ tal-laptop.
  • Il-pakketti urġenti (waqfien ta’ emerġenza, ritorn lura, revoka) jaslu mal-bidla li jmiss tal-paġna jew fi żmien 15-il minuta, bħal kull pakkett ieħor.
  • Ir-revoka ta’ browser twaqqfu milli jinforza u jirrapporta. Ma ssakkrux.
  • Il-console turi l-verżjoni li LayerT bagħat l-aħħar lil browser, mhux prova li l-browser aċċettaha.
X’tħalli barra din il-paġna. Din il-paġna tiddeskrivi d-disinn u l-limiti tiegħu. Ma telenkax difetti individwali qabel ma jiġu rranġati. Jekk issibu wieħed, iktbulna fuq .

Relatati: Politika ffirmata u l-infurzar tagħha · Limiti u xogħol pendenti · Fail-closed mid-disinn