Arkitettura
Pakketti tal-politika u apparat kompromess
Ir-regoli tagħkom jaslu f’kull browser bħala fajl iffirmat wieħed, pakkett tal-politika. Din il-paġna tispjega x’fih, kif browser jiddeċiedi li jafdah, u x’jista’ u x’ma jistax jagħmel bih xi ħadd li jikkontrolla laptop, jew li jidħol b’mod illegali f’LayerT.

Jiddeskrivi lil LayerT kif kien mibni fid-data 19 ta’ Settembru 2026. Kull ma mhuwiex mibni huwa mmarkat.
Bi kliem sempliċi
Meta t-tim tal-IT tagħkom jippubblika r-regoli fil-console tal-amministrazzjoni, LayerT jippakkja r-regoli kollha tal-organizzazzjoni tagħkom f’fajl wieħed, imsejjaħ pakkett tal-politika (policy bundle), u jiffirmah. Kull estensjoni ta’ LayerT għandha ċ-ċavetta pubblika korrispondenti mibnija fiha, għalhekk browser jista’ jagħraf pakkett ġenwin minn wieħed falsifikat jew mibdul. Jirrifjuta kull ma ma jgħaddix mill-verifika.
Għaliex huwa ffirmat. Il-pakkett jivvjaġġa fuq l-internet u jinsab fuq laptops li ħadd ma jkun qed jarahom kull minuta. Il-firma tfisser li ħadd bejn LayerT u l-browser ma jista’ jibdel regola, iżid eċċezzjoni jew jitfi l-infurzar. Lanqas ma jista’ ħadd jagħti lil browser ir-regoli ta’ organizzazzjoni oħra, jew verżjoni eqdem tar-regoli tagħkom.
Għaliex jiskadi. Kull pakkett jiswa għal 7 ijiem, u LayerT jerġa’ jiffirmah awtomatikament ħafna qabel. L-iskadenza twaqqaf laptop milli jibqa’ għal dejjem fuq regoli qodma: pakkett li ħadd ma jista’ jaġġornah, maż-żmien jieqaf jitqies aġġornat.
X’jiġri offline. Browser li ma jistax jilħaq lil LayerT jibqa’ juża l-aħħar pakkett ġenwin tiegħu. Regoli ġodda, approvazzjonijiet ġodda, apparati revokati u l-waqfien ta’ emerġenza ma jistgħux jaslulu sakemm jerġa’ jikkonnettja. Jekk jibqa’ offline sakemm jiskadi l-pakkett tiegħu, ma jmurx lura bil-kwiet biex iħalli kollox jgħaddi. Fuq is-siti koperti mir-regoli tal-imblukkar tagħkom, iwaqqaf is-sottomissjoni tal-formoli u jitlob lill-persuna terġa’ tikkonnettja.
X’qatt ma jkun fih. Il-passwords u l-kodiċijiet għal użu wieħed tal-kontijiet kondiviżi qatt ma jivvjaġġaw f’pakkett. Jintbagħtu separatament, għal login wieħed kull darba. Pakkett ikun fih indirizzi tal-email tax-xogħol u l-eċċezzjonijiet li taw dawk li japprovaw tagħkom, għalhekk ittrattawh bħala data tal-kumpanija.
X’hemm ġo pakkett
Pakkett huwa dokument JSON wieħed għall-organizzazzjoni kollha tagħkom. Hawn eżempju mqassar b’valuri fittizji:
{
"bundleVersion": 57,
"issuedAt": "2026-09-18T09:00:00.000Z",
"expiresAt": "2026-09-25T09:00:00.000Z",
"tenantId": "3f1c2a9e-7b44-4d2e-9a51-0c6e1d2b8f10",
"tenantDisplayName": "Example Trading Ltd",
"killSwitch": false,
"critical_update": false,
"revoked_devices": ["b7e0c1d2-5a6f-4e3b-8c9d-1a2b3c4d5e6f"],
"classifiers": [
{ "id": "corp_email", "type": "email_domain", "value": "example-trading.test" }
],
"rules": [
{
"id": "rule_postbox_work_only",
"name": "Login f’Postbox b’kont tax-xogħol biss",
"enabled": true,
"event": "form_submit",
"urlMatch": { "type": "glob", "patterns": ["https://*.postbox.example/*"] },
"selectors": [{ "css": "input[name=login]" }],
"valueMatch": { "op": "not", "operand": { "type": "matches_user_attribute", "field": "allowed_postbox_accounts" } },
"action": {
"type": "block_with_request_bypass",
"message": "Hawnhekk użaw il-kont tagħkom ta’ Example Trading.",
"bypass": { "mode": "request_bypass", "justificationRequired": true }
},
"audit": { "include": ["url", "value"], "redact": "partial" }
}
],
"exceptions": [
{
"id": "0b9c8d7e-1111-4222-8333-944455566677",
"ruleId": "rule_postbox_work_only",
"subject": { "userId": "jc_alice_chen" },
"matchedValue": "[email protected]",
"expiresAt": "2026-10-01T00:00:00.000Z",
"grantedBy": "[email protected]",
"grantedAt": "2026-09-17T08:12:00.000Z",
"justification": "It-tlugħ ta’ kull xahar fil-portal ta’ Vendor Reports"
}
],
"groups": {
"grp_finance": ["user:[email protected]", "user:[email protected]"]
},
"user_attributes": {
"[email protected]": { "allowed_postbox_accounts": ["[email protected]"] },
"[email protected]": { "allowed_postbox_accounts": ["[email protected]"] }
},
"signature": "ed25519:q8Vd…(64 bytes, base64)…",
"signatureKeyId": "prod-v1"
}
Qasam b’qasam:
| Qasam | X’fih |
|---|---|
tenantId, tenantDisplayName | L-id tal-organizzazzjoni tagħkom, li jorbot il-pakkett mal-organizzazzjoni tagħkom, u l-isem li LayerT juri fil-prompts tiegħu |
bundleVersion | Numru li jiżdied b’wieħed ma’ kull pakkett ġdid. Browser jaċċetta biss numru ogħla minn dak li għandu |
issuedAt, expiresAt | Meta ġie ffirmat il-pakkett, u meta jieqaf ikun aġġornat: 7 ijiem wara |
rules | Kull regola: fejn tapplika (mudelli tas-siti), liema oqsma tosserva (CSS selectors), liema valuri jattivawha, x’jiġri, il-messaġġ li jaraw in-nies, u x’iniżżel ir-reġistru tal-awditjar |
classifiers | Testijiet tal-valuri b’isem li r-regoli jistgħu jaqsmu bejniethom, bħal “indirizz fid-dominju tal-email tagħna” |
exceptions | Kull eċċezzjoni approvata li għadha fis-seħħ: ir-regola, l-id tal-persuna fid-direttorju, il-valur eżatt li ġie approvat, meta tiskadi, min approvaha u meta, u r-raġuni li tat il-persuna |
groups | Għal kull grupp tad-direttorju li tirreferi għalih regola, l-indirizzi tal-email tax-xogħol tal-membri attivi tiegħu |
user_attributes | Il-listi proprji ta’ kull persuna attiva, bħall-kontijiet li għandha permess tagħmel login bihom |
killSwitch | Il-waqfien ta’ emerġenza. Meta jkun mixgħul, il-browser ma jinforza ebda regola |
revoked_devices | L-ids tal-browsers li rrevoka amministratur |
critical_update | Jimmarka verżjoni urġenti: waqfien ta’ emerġenza, ritorn għal verżjoni preċedenti jew revoka. Illum l-estensjoni ma ġġibhomx aktar malajr (ara “Waqfien ta’ emerġenza u ritorn lura” hawn taħt) |
gateways | Biss jekk tużaw gateways Aċċess bikri: l-isem, ir-reġjun, il-host name u l-port ta’ kull gateway. Ebda indirizz IP |
signature, signatureKeyId | Il-firma Ed25519 fuq kull ma hemm hawn fuq, u liema ċavetta għamlitha |
X’qatt ma jkun fih
- Passwords tal-kontijiet kondiviżi, setup keys tal-authenticator jew kodiċijiet għal użu wieħed. Meta xi ħadd jagħmel login f’kont kondiviż, il-browser iġib awtorizzazzjoni separata għal użu wieħed għal dak il-login biss u jżommha fil-memorja biss. Qatt ma tkun parti minn pakkett u qatt ma tiġi ssejvjata fuq id-diska.
- Riċetti tal-login. Il-passi li jsegwi LayerT biex jimla l-formola tal-login ta’ fornitur jivvjaġġaw ma’ dik l-awtorizzazzjoni, u l-firma tagħhom tiġi vverifikata separatament.
- Tokens tal-apparat, kredenzjali tar-refresh jew ċwievet tal-iffirmar. Il-pakkett isemmi ċ-ċavetta li ffirmatu. Qatt ma jkun fih ċavetta.
- Dak li jittajpjaw in-nies waqt li jfittxu fuq il-web. Ir-regoli jġorru mudelli, u dak li qabel ma’ regola jmur fir-reġistru tal-awditjar, separatament. L-uniċi valuri ttajpjati li jġorr pakkett huma l-valuri approvati f’eċċezzjonijiet fis-seħħ.
- Indirizzi IP tal-gateways.
Ġewwa, u personali
Il-ħajja ta’ pakkett
Pubblikazzjoni
Kull bidla li taffettwa dak li jinfurzaw il-browsers tipproduċi pakkett ġdid:
- Owner jew IT Admin jippubblika l-abbozzi pendenti (fakultattivament wara li jirrevedihom it-tieni awtur),
- min japprova jagħti aċċess, u dan iżid eċċezzjoni,
- xi ħadd jirrevoka eċċezzjoni, jew jixgħel jew jitfi regola,
- Owner jew IT Admin jirrevoka browser, jew jerġa’ jattivah,
- l-Owner jixgħel jew jitfi l-waqfien ta’ emerġenza,
- Owner jew IT Admin imur lura għal verżjoni preċedenti,
- id-direttorju tagħkom jinbidel (nies jingħaqdu, jitilqu jew jibdlu l-grupp), u dan jaqbdu xogħol li jaħdem kull siegħa.
Kull pakkett ġdid jieħu n-numru tal-verżjoni li jmiss għall-organizzazzjoni tagħkom taħt lock, għalhekk żewġ bidliet fl-istess ħin ma jistgħux jipproduċu l-istess verżjoni. Id-dokument iffirmat jinħażen b’fingerprint tal-kontenut tiegħu u b’rabta mal-verżjoni ta’ qablu.
Kompilazzjoni u ffirmar
LayerT jiġbor il-pakkett, imbagħad jiktbu f’forma kanonika: iċ-ċwievet issortjati, l-oqsma tal-firma mħollija barra, biex l-istess kontenut dejjem jipproduċi l-istess bytes. Dawk il-bytes jiġu ffirmati b’Ed25519.
Fil-produzzjoni, iċ-ċavetta privata tal-iffirmar tinsab f’Google Cloud KMS, ikkonfigurata għal protezzjoni b’hardware (HSM), u ma tistax tiġi esportata. Is-servers ta’ LayerT jibagħtu l-bytes lil KMS u jirċievu firma lura. Il-konfigurazzjoni tal-produzzjoni tirrifjuta li tibda b’fajl ta’ ċavetta lokali. Dan huwa mibni, u jinxtegħel mal-ewwel deploy ta’ LayerT fil-produzzjoni. Sa dak iż-żmien, il-builds tal-iżvilupp u tat-test jiffirmaw b’ċavetta lokali, u build tal-estensjoni għall-produzzjoni jirrifjuta li jafdaha.
L-istess ċavetta tiffirma l-pakketti għal kull organizzazzjoni. Tiffirma wkoll żewġ affarijiet oħra: l-identità li browser jintrabat magħha meta jiġi skritt, u r-riċetti tal-login. Kull tip jinkiteb f’format tiegħu, għalhekk wieħed ma jistax jgħaddi bħala ieħor.
Jistgħu jinbnew diversi ċwievet pubbliċi fl-estensjoni fl-istess ħin. Biex tissostitwixxi ċ-ċavetta tal-iffirmar, LayerT joħroġ estensjoni li tafda kemm iċ-ċavetta l-qadima kif ukoll il-ġdida, jistenna li tasal kullimkien, jaqleb l-iffirmar għaċ-ċavetta l-ġdida, u jneħħi l-qadima f’rilaxx aktar tard.
Twassil
Il-browser jitlob l-aħħar pakkett:
- kull 15-il minuta,
- meta jibda l-browser u meta l-estensjoni tiġi installata jew aġġornata,
- meta l-persuna tmur f’paġna ġdida (l-iktar kull ftit sekondi),
- meta xi ħadd jagħfas Sync now fil-paġna tal-għażliet ta’ LayerT,
- u kull 30 sekonda waqt li paġna tkun qed turi l-kard “Connectivity required”.
Jitolbu permezz ta’ HTTPS bit-token tal-apparat tiegħu, li jgħid għal liema organizzazzjoni jappartjeni. It-talba hija kundizzjonali: jekk ma nbidel xejn, LayerT iwieġeb “not modified” u ma jitniżżel xejn. LayerT qatt ma jservi ħlief l-aħħar pakkett tal-organizzazzjoni tagħkom.
Verifika fil-browser
Qabel ma juża pakkett ġdid, il-browser iwettaq dawn il-verifiki, f’din l-ordni, bl-implimentazzjoni ta’ Web Crypto tal-browser stess:
- Verżjoni. Trid tkun ogħla mill-verżjoni diġà maħżuna. Dan iwaqqaf lil xi ħadd milli jerġa’ jibgħat pakkett qadim.
- Organizzazzjoni. Irid jappartjeni lill-organizzazzjoni li magħha huwa marbut dan il-browser. Il-browser jintrabat mal-organizzazzjoni tiegħu meta jaċċetta l-ewwel pakkett ġenwin tiegħu.
- Ċavetta. Irid isemmi ċavetta tal-iffirmar mibnija fl-estensjoni.
- Format. Il-firma trid tkun firma Ed25519 iffurmata sew.
- Firma. Il-firma trid tgħaddi mill-verifika fuq il-bytes kanoniċi.
- Skadenza. Ma jridx ikun skada, skont l-arloġġ tal-laptop.
Jekk tfalli xi verifika, il-pakkett il-ġdid jintrema u l-browser iżomm dak li kellu. Jiġi ssejvjat biss pakkett li jgħaddi minn kull verifika.
Ħażna fuq l-apparat
Il-pakkett jiġi ssejvjat fil-ħażna tal-estensjonijiet ta’ Chrome ġewwa l-profil tal-browser tal-persuna, bħala JSON sempliċi. LayerT ma jikkriptahx: meta jkun maħżun, jipproteġih il-kriptaġġ tad-diska tal-laptop. L-istess ħażna fiha l-iskrizzjoni tal-browser (it-token tal-apparat u l-kredenzjali tar-refresh tiegħu) u kwalunkwe avveniment tal-awditjar li għadu ma ntbagħatx, li jista’ jinkludi valuri li ttajpjaw in-nies.
Infurzar
F’kull paġna, il-content script ta’ LayerT jitlob lill-estensjoni r-regoli li jaqblu mal-indirizz tal-paġna, imbagħad jaġixxi fuq is-sottomissjoni tal-formoli u l-paste fl-oqsma li jsemmu dawk ir-regoli, qabel ma jarahom il-kodiċi tas-sit stess. Eċċezzjoni tapplika biss għal regola ta’ “imblukkar b’talba”, u biss meta r-regola, il-persuna u l-valur jaqblu kollha eżatt u l-eċċezzjoni ma tkunx skadiet. Kif jaġixxu r-regoli fil-paġna jinsab f’Politika ffirmata u l-infurzar tagħha.
Skadenza u fail-closed
Pakkett idum 7 ijiem. Xogħol li jaħdem kull siegħa jerġa’ jiffirma l-pakkett tal-organizzazzjoni tagħkom, bħala verżjoni ġdida u ogħla bl-istess kontenut, meta jkun fadal 48 siegħa jew inqas. Il-monitoraġġ ta’ LayerT jimmarka kwalunkwe organizzazzjoni li l-aħħar pakkett tagħha jasal fi żmien 24 siegħa mill-iskadenza.
Jekk il-pakkett ta’ browser jiskadi tassew, għax ma setax jilħaq lil LayerT għal ġranet:
- fuq paġni koperti minn regola ta’ imblukkar jew ta’ logout sfurzat, kull sottomissjoni ta’ formola, u kull paste fl-oqsma tar-regola, titwaqqaf b’kard “Connectivity required” li ma toffri ebda mod kif tevitaha,
- ir-regoli ta’ twissija u ta’ monitoraġġ jibqgħu jaħdmu,
- il-waqfien ta’ emerġenza u l-lista tal-apparati revokati tal-aħħar pakkett jibqgħu japplikaw,
- il-kard titneħħa waħedha fi żmien madwar 30 sekonda minn meta jasal pakkett ġdid.
Waqfien ta’ emerġenza u ritorn lura
Il-waqfien ta’ emerġenza huwa għal meta regola tkun żbaljata u jkollha tintefa kullimkien issa. L-Owner biss jista’ jużah. Jippubblika pakkett ġdid bl-infurzar mitfi: kull paġna mbagħad tgħaddi, u r-reġistrazzjoni fir-reġistru tal-awditjar tkompli. L-Owners u l-IT Admins jiġu mgħarrfa li ġara. Jitfi l-infurzar. M’hemmx swiċċ li minflok jissakkar kollox. Pakkett li jixgħel jew jitfi l-waqfien idum 24 siegħa minflok 7 ijiem, u x-xogħol ta’ kull siegħa jibqa’ jiffirmah mill-ġdid.
Ritorn lura (rollback) jippubblika r-regoli, it-testijiet tal-valuri u l-impostazzjoni tal-waqfien ta’ emerġenza ta’ verżjoni preċedenti bħala verżjoni ġdida u ogħla. Iżomm l-eċċezzjonijiet tal-lum (u jwarrab dawk li r-regoli restawrati ma jibqgħux iħallu), il-gruppi, il-listi u l-apparati revokati. Ritorn lura għal verżjoni minn qabel waqfien ta’ emerġenza jneħħi l-waqfien, u r-reġistru tal-awditjar iniżżel dan. Peress li l-browsers jaċċettaw biss verżjonijiet ogħla, ebda browser qatt ma jmur lura.
Teħid tal-kontroll tal-apparat u ksur tas-sigurtà
Il-firma u l-iskadenza jipproteġu pakkett fuq in-netwerk u kontra l-paġna. Ma ġewx iddisinjati biex jipproteġuh minn xi ħadd li diġà jikkontrolla l-laptop, u xejn li jaħdem ġewwa browser ma jista’ jagħmel dan. Hawn kull każ: x’jista’ jagħmel attakkant, x’ma jistax, u x’jagħlaq id-distakk.
Qari, bdil u falsifikazzjoni ta’ pakkett
- Jistgħu
- Kull min jista’ jaqra l-profil tal-browser tal-persuna jista’ jaqra l-pakkett kollu bħala test sempliċi. Dan ifisser il-persuna nfisha, software li jaħdem f’isimha, amministratur, jew kull min ikollu f’idejh id-diska ta’ laptop mingħajr kriptaġġ tad-diska. Isiru jafu kull regola, l-indirizzi tal-email fil-gruppi msemmija, l-allowlists ta’ kulħadd, u kull eċċezzjoni fis-seħħ bil-valur, min approvaha u r-raġuni. L-istess ħażna fiha l-kredenzjali tal-apparat tal-browser u kwalunkwe avveniment tal-awditjar li għadu ma ntbagħatx.
- Ma jistgħux
- Jiksbu l-passwords tal-kontijiet kondiviżi, is-setup keys jew il-kodiċijiet tal-authenticator, jew iċ-ċavetta tal-iffirmar. Ebda waħda minnhom ma tinsab hemm.
- X’għandkom tagħmlu
- Kriptaġġ tad-diska kollha (FileVault, BitLocker) infurzat mill-MDM tagħkom, u lock tal-iskrin wara ftit ħin. Żommu r-raġunijiet għat-talbiet għall-aċċess sempliċi. Pakketti limitati għal persuna waħda mhumiex mibnija.
- Jistgħu
- Xi ħadd li jista’ jikteb fil-ħażna tal-estensjonijiet tal-profil jista’ jibdel il-pakkett maħżun: jixgħel il-waqfien ta’ emerġenza, iħassar regoli, iżid eċċezzjonijiet, iwaqqaf aġġornamenti ġenwini milli jissostitwuh, jew jibdel lil liema persuna jaħseb il-browser li jappartjeni. Il-browser ma jerġax jivverifika l-firma fuq dak li jaqra lura. Dawk li jistgħu jiktbu hemm huma software li jaħdem f’isem il-persuna (pereżempju waqt li Chrome ikun magħluq), amministratur, u kull min juża l-għodod tal-iżviluppatur fuq l-estensjoni fejn dawn huma permessi.
- Ma jistgħux
- Jaffettwaw xi laptop ieħor, jibdlu xi ħaġa fuq is-servers ta’ LayerT, jew japprovaw xi ħaġa fil-console. Il-bidla tibqa’ fuq dak il-browser wieħed.
- X’għandkom tagħmlu
- Ebda dritt ta’ amministratur lokali għall-persunal. Imblukkaw l-għodod tal-iżviluppatur għall-estensjonijiet u d-developer mode ta’ Chrome permezz tal-politika. Ħaddmu protezzjoni tal-endpoints, u użaw il-verifiki tal-konformità tal-MDM tagħkom. Il-verifika tal-firma tal-pakkett maħżun f’kull qari mhijiex mibnija, u xorta ma twaqqafx amministratur, li jista’ jissostitwixxi l-estensjoni nnifisha.
- Jistgħu
- Xejn utli mingħajr iċ-ċavetta tal-iffirmar.
- Ma jistgħux
- Iġiegħlu browser jaċċetta pakkett li għamlu jew biddlu huma. Ifalli l-verifika tal-firma, u pakkett iffirmat bi kwalunkwe ċavetta oħra jiġi rrifjutat għax iċ-ċavetta mhijiex mibnija fl-estensjoni.
- X’għandkom tagħmlu
- Xejn żejjed. Il-firma teżisti għal dan.
- Jistgħu
- Biss f’każ dejjaq: jekk il-pakkett maħżun ma jibqax hemm (pereżempju, il-browser reġa’ ġie skritt jew xi ħadd ħassru) u jikkontrollaw il-konnessjoni, bħal b’ċertifikat ta’ interċettazzjoni li installa amministratur, jistgħu jwasslu pakkett ġenwin u mhux skadut tal-organizzazzjoni tagħkom mill-aħħar 7 ijiem.
- Ma jistgħux
- Jissostitwixxu pakkett maħżun b’wieħed eqdem. Il-verżjoni trid tiżdied. Is-servers ta’ LayerT qatt ma jservu ħlief l-aħħar pakkett.
- X’għandkom tagħmlu
- Ebda dritt ta’ amministratur lokali, u kontroll fuq liema ċertifikati root jafdaw il-laptops tagħkom.
- Ma jistgħux
- Iġiegħluh jiġi aċċettat. L-id tal-organizzazzjoni ta’ kull pakkett huwa kopert mill-firma tiegħu, u l-browser jirrifjuta wieħed li mhuwiex tiegħu. L-istess verifika twaqqaf pakkett ġenwin minn klijent ieħor ta’ LayerT.
- X’għandkom tagħmlu
- Xejn żejjed.
- Jistgħu
- Iżommu pakkett skadut jitqies aġġornat billi jressqu lura l-arloġġ tal-laptop, għax l-iskadenza tiġi ġġudikata skont l-arloġġ tal-laptop.
- Ma jistgħux
- Iwasslu pakkett skadut lil browser b’arloġġ korrett. Jiġi rrifjutat meta jasal, u ladarba dak maħżun jiskadi, ir-regoli tal-imblukkar jaġixxu fail-closed.
- X’għandkom tagħmlu
- Il-laptops immaniġġjati ma jħallux lill-persunal ibiddel l-arloġġ. Żommuha hekk, u żommu s-sinkronizzazzjoni tal-ħin mixgħula.
In-netwerk u l-paġna web
- Jistgħu
- Iżommu l-browser fuq l-aħħar pakkett ġenwin tiegħu sa 7 ijiem, u b’hekk jittardjaw regoli ġodda, revoki ġodda u l-waqfien ta’ emerġenza.
- Ma jistgħux
- Jagħmlu l-pakkett aktar permissiv, jew jevitaw il-fail-closed. Meta jiskadi, ir-regoli tal-imblukkar iwaqqfu s-sottomissjonijiet fuq il-paġni li jkopru sakemm il-browser jerġa’ jikkonnettja.
- X’għandkom tagħmlu
- Il-veduta tal-kopertura fil-console timmarka l-browsers li ma kkomunikawx għal 3 ijiem. Turi l-verżjoni li LayerT bagħat l-aħħar lil kull browser, li mhijiex prova li l-browser aċċettaha, għalhekk ittrattaw browser sieket bħala wieħed li għandu jiġi segwit.
- Jistgħu
- Tħaddem l-iskripts tagħha fuq il-paġni tagħha, bħal kull sit. L-infurzar ġewwa paġna għandu l-limiti tiegħu, elenkati fil-paġna Limiti u xogħol pendenti.
- Ma jistgħux
- Taqra jew tibdel il-pakkett jew il-ħażna tal-estensjoni, jew tibgħat messaġġi lill-estensjoni: ma taċċetta ebda messaġġ minn siti web. Il-content script ta’ LayerT jaħdem f’dinja iżolata li l-paġna ma tistax tilħaq, u l-prompts tiegħu huma mfassla f’shadow roots magħluqa.
- X’għandkom tagħmlu
- Xejn żejjed għall-pakkett innifsu.
Nies u software fuq il-laptop
- Jistgħu
- Kull ma hemm fil-qari u l-bdil tal-pakkett. Jista’ wkoll jikkopja l-kredenzjali tal-apparat tal-browser u jaġixxi bħala dak il-browser quddiem LayerT: iniżżel il-pakkett tal-organizzazzjoni tagħkom, jibgħat avvenimenti tal-awditjar, u jġib awtorizzazzjonijiet tal-login għas-sessjonijiet attivi tal-kontijiet kondiviżi ta’ dik il-persuna stess fuq dak l-apparat.
- Ma jistgħux
- Iġib awtorizzazzjonijiet għal nies oħra jew apparati oħra, jiffirma pakkett, jew jibdel xi ħaġa fil-console.
- X’għandkom tagħmlu
- Protezzjoni tal-endpoints, kontroll tal-applikazzjonijiet u l-verifiki tal-konformità tal-MDM tagħkom. Meta tissuspettaw dan, irrevokaw il-browser fil-console u ssospendu lill-persuna fil-fornitur tal-identità tagħkom.
- Jistgħu
- Kull ma hemm hawn fuq, flimkien ma’ tneħħija tal-politiki ta’ Chrome, diżinstallazzjoni jew sostituzzjoni tal-estensjoni, installazzjoni ta’ ċertifikat li jħallihom jaqraw it-traffiku HTTPS, u bdil tal-arloġġ. Amministratur determinat fuq laptop jegħleb lil LayerT fuq dak il-laptop. Ebda kontroll li jaħdem ġewwa browser ma jista’ jipprevjeni dan.
- Ma jistgħux
- Jilħqu laptops oħra jew iċ-ċavetta tal-iffirmar ta’ LayerT.
- X’għandkom tagħmlu
- Ebda dritt ta’ amministratur lokali għall-persunal, u MDM bi protezzjoni kontra t-tbagħbis. Dan huwa l-aktar kontroll importanti f’din il-paġna.
- Jistgħu
- Kull ma setgħet tagħmel il-persuna: jużaw l-aċċess tagħha fi ħdan ir-regoli tagħkom, u jaqraw il-pakkett mill-profil tagħha mingħajr drittijiet ta’ amministratur.
- Ma jistgħux
- Jagħmlu aktar milli setgħet tagħmel il-persuna, sakemm ma jkollhomx ukoll drittijiet ta’ amministratur jew ma jistgħux jgħabbu estensjonijiet modifikati.
- X’għandkom tagħmlu
- Irrevokaw il-browser fil-console, issospendu lill-persuna fil-fornitur tal-identità tagħkom (l-eċċezzjonijiet tagħha joħorġu mill-pakkett li jmiss), u ssakkru jew ħassru l-laptop permezz tal-MDM tagħkom. Lock tal-iskrin wara ftit ħin iżomm dan il-każ rari.
- Ma jistgħux
- Jaqraw jew jibdlu xi ħaġa fil-profil tal-browser. It-token tal-apparat jieqaf jaħdem fi żmien siegħa. Il-kredenzjali tar-refresh idumu sa 30 jum, u jieqfu jaħdmu hekk kif tirrevokaw il-browser.
- X’għandkom tagħmlu
- Irrevokaw il-browser xorta waħda. Mingħajr kriptaġġ tad-diska, kull min ikollu d-diska jista’ jaqra kollox fil-profil, inklużi l-kredenzjali tar-refresh, għalhekk irrevokaw minnufih.
- Jistgħu
- Fuq browser fejn LayerT ma ġiex installat b’mod sfurzat, persuna tista’ titfih jew tneħħih. Browsers oħra, u profili ta’ Chrome li l-MDM tagħkom ma jimmaniġġjax, huma għalkollox barra minn LayerT.
- Ma jistgħux
- Jitfu jew ineħħu estensjoni installata b’mod sfurzat permezz tal-impostazzjonijiet ta’ Chrome.
- X’għandkom tagħmlu
- Installaw lil LayerT b’mod sfurzat bl-MDM tagħkom. Il-mudelli tal-politika ta’ Chrome ta’ LayerT jinstallawh b’mod sfurzat u jwaħħluh fit-toolbar, u jitfu l-Incognito, il-Guest mode u l-password manager ta’ Chrome stess. Il-pakkett iffirmat tal-estensjoni għall-installazzjoni sfurzata huwa mibni u joħroġ mal-ewwel rilaxx ta’ LayerT fil-produzzjoni. Nirrakkomandaw ukoll li tissettjaw il-politiki ta’ Chrome għall-għodod tal-iżviluppatur u d-developer mode biex ħadd ma jkun jista’ jgħabbi kopja modifikata. Il-veduta tal-kopertura fil-console turi l-browsers fejn LayerT jista’ jintefa, il-browsers li siktu, u l-browsers minn fejn tneħħa.
Iskrizzjoni, revoka u LayerT innifsu
- Jistgħu
- Jaġixxu bħala dak il-browser quddiem LayerT sakemm il-kredenzjali jieqfu jaħdmu: iniżżlu l-pakkett tal-organizzazzjoni, jibagħtu avvenimenti tal-awditjar, u jġibu awtorizzazzjonijiet għas-sessjonijiet attivi ta’ dik il-persuna stess fuq dak l-apparat. It-token tal-apparat idum siegħa. Il-kredenzjali tar-refresh idumu sa 30 jum u jinbidlu kull darba li jintużaw, għalhekk kopja u l-browser veru ma jistgħux it-tnejn ikomplu: min jagħmel ir-refresh it-tieni jinqata’ barra.
- Ma jistgħux
- Jiskrivu browser bħala xi ħadd ieħor. L-identità li magħha jintrabat browser hija ffirmata minn LayerT u tiġi vverifikata meta jiġi skritt.
- X’għandkom tagħmlu
- Irrevokaw il-browser. Il-kriptaġġ tad-diska jżomm il-kredenzjali ’l bogħod minn diska misruqa.
- Jistgħu
- Jibqa’ jaħdem bħala browser ordinarju. Meta tirrevokawh, LayerT jippubblika pakkett li jelenkah. Mas-sinkronizzazzjoni li jmiss, jieqaf jinforza r-regoli u jieqaf jirrapporta. It-token attwali tal-apparat tiegħu jaħdem sakemm jiskadi, fi żmien siegħa, u mbagħad ir-refresh tiegħu jiġi rrifjutat u l-iskrizzjoni tiegħu titneħħa.
- Ma jistgħux
- Jirċievi l-politika, jagħmel login f’kontijiet kondiviżi jew jirrapporta lil LayerT ladarba jinqata’ barra.
- X’għandkom tagħmlu
- Ir-revoka taqta’ browser barra minn LayerT. Ma ssakkarx il-browser, u browser revokat ma jinforza xejn. Biex twaqqfu persuna, issospenduha wkoll fil-fornitur tal-identità tagħkom, u ssakkru jew ħassru l-laptop permezz tal-MDM tagħkom.
- Jistgħu
- Attakkant li jikkontrolla s-servers tal-applikazzjoni ta’ LayerT jista’ jitlob lil Cloud KMS jiffirma, sakemm iżomm dak l-aċċess. Jista’ jippubblika pakkett permissiv jew ostili għal kwalunkwe organizzazzjoni, u l-browsers jaċċettawh. Xi ħadd li għandu biss id-database jista’ jaqra l-pakketti ta’ kull organizzazzjoni, li mhumiex kriptati hemmhekk, u jista’ jieqaf iservihom.
- Ma jistgħux
- Jikkopja ċ-ċavetta tal-iffirmar barra minn Cloud KMS. B’id-database biss, ma jista’ jiffirma xejn, u l-browsers jirrifjutaw verżjonijiet eqdem, għalhekk iż-żamma lura tal-pakketti twassal għal fail-closed, mhux għal regoli qodma.
- X’għandkom tagħmlu
- Min-naħa ta’ LayerT: is-servizzi ta’ LayerT stess biss jistgħu jużaw iċ-ċavetta, u Cloud KMS iniżżel kull talba għal firma. It-tneħħija tal-aċċess tal-attakkant tagħlaq it-tieqa. Il-pakketti diġà aċċettati jibqgħu sakemm jiġu sostitwiti jew jiskadu, fi żmien 7 ijiem. L-istess ċavetta tiffirma għal kull organizzazzjoni, għalhekk dan il-każ jaffettwahom kollha.
- Jistgħu
- Fil-produzzjoni ċ-ċavetta ma tistax tiġi esportata, għalhekk dan ifisser użu ħażin tagħha permezz ta’ Cloud KMS, bħal hawn fuq. Jekk qatt iċ-ċavetta jkollha tinbidel, kull min seta’ jiffirma biha u jwassal pakkett seta’ jġiegħel lil kwalunkwe browser jaċċetta dak il-pakkett sakemm is-sostituzzjoni tilħqu.
- Ma jistgħux
- Jużaw iċ-ċavetta ladarba LayerT ikun ħareġ rilaxx tal-estensjoni mingħajrha.
- X’għandkom tagħmlu
- Is-sostituzzjoni taċ-ċavetta teħtieġ rilaxx ġdid tal-estensjoni biċ-ċavetta l-qadima mneħħija. Chrome normalment iwassal aġġornament fi żmien sigħat, jew meta l-browser jerġa’ jibda.
X’għandu jwaqqaf it-tim tal-IT tagħkom
Il-pakkett huwa affidabbli daqs il-laptop li fuqu jinħażen. Dawn huma kontrolli standard tal-ġestjoni tal-apparati, u LayerT jistrieħ fuqhom:
- Kriptaġġ tad-diska kollha, infurzat mill-MDM tagħkom, u lock tal-iskrin wara ftit ħin.
- Ebda dritt ta’ amministratur lokali għall-persunal.
- Installaw lil LayerT b’mod sfurzat permezz tal-MDM tagħkom, u użaw il-mudelli tal-politika ta’ Chrome ta’ LayerT.
- Imblukkaw l-għodod tal-iżviluppatur għall-estensjonijiet u d-developer mode permezz tal-politika ta’ Chrome.
- Żommu browsers oħra u profili ta’ Chrome mhux immaniġġjati ’il bogħod mil-laptops tax-xogħol, jew aċċettaw li LayerT ma jarahomx.
- Żommu l-arloġġ sinkronizzat u barra mill-kontroll tal-persunal.
- Protezzjoni tal-endpoints li tista’ tinduna b’software li jbagħbas il-profili tal-browser.
- Proċedura għal min jitlaq jew għal laptop mitluf li tagħmel tliet affarijiet flimkien: tirrevoka l-browser f’LayerT, tissospendi lill-persuna fil-fornitur tal-identità tagħkom, u ssakkar jew tħassar il-laptop.
- Segwu l-veduta tal-kopertura għal browsers li siktu jew li jistgħu jintfew.
Il-limiti, f’lista waħda
- Pakkett jiġi vverifikat meta jasal, mhux kull darba li jinqara. Kull min jista’ jikteb fil-ħażna tal-estensjonijiet tal-profil tal-browser, jew għandu drittijiet ta’ amministratur, jista’ jegħleb l-infurzar fuq dak il-laptop.
- Kull browser iżomm il-pakkett tal-organizzazzjoni kollha, inklużi l-allowlists ta’ nies oħra u kull eċċezzjoni fis-seħħ bil-valur, min approvaha u r-raġuni. Pakketti limitati għal persuna waħda mhumiex mibnija.
- Il-pakkett jinħażen bħala JSON sempliċi. Meta jkun maħżun, jipproteġih biss il-kriptaġġ tad-diska tal-laptop.
- L-iskadenza tiġi ġġudikata skont l-arloġġ tal-laptop.
- Il-pakketti urġenti (waqfien ta’ emerġenza, ritorn lura, revoka) jaslu mal-bidla li jmiss tal-paġna jew fi żmien 15-il minuta, bħal kull pakkett ieħor.
- Ir-revoka ta’ browser twaqqfu milli jinforza u jirrapporta. Ma ssakkrux.
- Il-console turi l-verżjoni li LayerT bagħat l-aħħar lil browser, mhux prova li l-browser aċċettaha.
Relatati: Politika ffirmata u l-infurzar tagħha · Limiti u xogħol pendenti · Fail-closed mid-disinn