版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2024.12.20PCT/IL2023/0506522023.06.22WO2023/248231EN2023.12.28一种控制对数字资源组中的数字资源的访限于从与所述资源组相关联的用户组中选择的仅能够访问所述用户被确定为具有授权的所述2确定包括在所述资源的信息内容中的信息敏感特征,其中对所述所述资源组相关联的用户组中选择的用户;确定所述数字资源的内容是否包括所述信息敏感基于所述至少一个信息敏感特征,确定所述用户组中的用户是使所述用户仅能够访问所述用户被确定为具有授权的所述资源的所述2.根据权利要求1所述的方法,以及确定所述用户不具有访问所述资源的至少一部分4.根据权利要求1所述的方法,其中所述资源的所述至少一部分仅包括所述资源的一5.根据权利要求4所述的方法,以及包括掩蔽或删除所述用户被确定不具有授权访问8.根据前述权利要求中任一项所述的方法,10.根据前述权利要求中任一项所述的方法,其中确定授权包括为所述用户组中的所12.根据权利要求10或11所述的方法,其中确定授权包括确定所述至少一个信息敏感13.根据前述权利要求中任一项所述的方法,其中确定授权包括教导人工智能(AI)来14.根据前述权利要求中任一项所述的方法,其中所述至少一个信息敏感特征包括多15.根据前述权利要求中任一项所述的方法,其中并且所述至少一个信息敏感特征包16.根据前述权利要求中任一项所述的方法,其中所述至少一个信息敏感特征包括至17.根据前述权利要求中任一项所述的方法,其中所述至少一个信息敏感特征包括至18.根据前述权利要求中任一项所述的方法,其中所述至少一个信息敏感特征包括至319.根据前述权利要求中任一项所述的方法,以及包括对所述资源的至少一部分加水21.一种用于提供对可经由通信网络访问的数字资源组中的数字资源的安全访问的通多个用户装备(UE),可用于经由所述通信网络进行其中所述集中器和所述CISE被配置为使得所述CISE中运动数字资源和静止数字资源令可由所述SWB执行以实施根据前述权利要求中任一22.一种用于监测用户与可经由通信网络访问的数字资源组中的数字资源交互的活动给所述用户提供包括web浏览器的用户装备(UE),所述web浏览器被配置为使得所述确定用户的用户简档,所述用户简档包括至少一个关键表现指标(览器操作用于在使用所述web浏览器与所述资源组中的资源交互时获取表征用户活动的监23.根据权利要求22所述的方法,以及包括响应于以下各项中的至少一项或多于一项24.根据权利要求22或23所述的方法,其中配置所25.根据权利要求22_24中任一项所述的方法26.根据权利要求25所述的方法,其中确定所述时间配置包括确定所述监测模式是占27.根据权利要求26所述的方法,其中确定所述占空比模式包括确定采样周期的采样频率和所述采样周期的持续时间,在所述采样周期期间监测所述至少一个有效用户KPI中28.根据权利要求23_27中任一项所述的方web浏览器获取的监测数据传输到所述集中器的传输29.根据权利要求23_28中任一项所述的方法,其430.根据权利要求29所述的方法,其中指定分析数据的类型包括选择以下各项中的至及生而生成的审计数据记录包括表征所述审计触发事件32.根据权利要求31所述的方法,以及包括使用审计数据记录来识别所述资源在所述33.根据权利要求32所述的方法,以及包括使用审计数据记录来识别所述资源在所述34.根据权利要求31_33中任一项所述的方35.根据前述权利要求中任一项所述的方法,其中所述UE被配置为具有与所述UE中的背景软件隔离的网络安全隔离环境(CISE),并且其中所述web浏览器是驻留在所述CISE中36.一种用于提供对可经由通信网络访问的数字资源组中的数字资源的安全访问的通多个用户装备(UE),可用于经由所述通信网络通信,其中所述集中器和CISE被配置为使得所述CISE中的运动数字资源和静止数字资源对所述集中器可见,并且所述集中器和/或所述SWB被配置为实施根据权利要求22_34中任一审查以下各项中的至少一项或多于一项的任何组合:使用UE中的web浏览器访问网站基于所述审查来确定要为所述浏览器提供的隔离的38.根据权利要求37所述的方法,其中确定39.根据权利要求38所述的方法,其中选择浏览器隔离包括选择虚拟化技术沙盒隔离40.根据权利要求38或39所述的方法,其中选择浏览隔离和逐标签隔离包括在浏览隔41.根据权利要求37_40中任一项所述的方法,其中所述隔离包括基于操作系统(基于42.根据权利要求37所述的方法,其中选择隔离的程度包括选择要包括在所选择隔离类型中的多个隔离特征以及所述所选择隔离特征提供543.根据权利要求37_42中任一项所述的方法,将所述浏览6[0002]本申请要求2022年6月23日提交的美国临时申请63/354,896根据美国法典第35条[0004]提供现代通信网络和因特网的各种计算机和通信技术包含大量的各种支持通信网络的操作的虚拟和裸机网络元件(NE)和提供到网络的访问的固定和/或移动用户装备以通过因特网容易地获得。并且如今全球社群中的大部分定期使用他们的个人自带设备转向云的趋势,以及诸如远程联系人访问和使用的基础设施即服务(IaaS)、平台即服务(PaaS)和软件即服务(SaaS)之类的技术的激增进一步增加了提供适当网络保管理。CyberSafe利用增强的可见性来为与资源主体相关联的UE(BOYD或WPUE)的授权用户7相关联的UE来访问MyCompany资源。与资源主体相关联的UE是已经根据本公开的实施例被权使用MyCompanyUE来访问MyCompany资源的用户可以称为MyCompany用户或简称为用户。[0010]在实施例中,CyberSafe包括可选地基于云的数据和处理安全集中器(也称为CyberSafe集中器)和web浏览器(也称为CyberSafe安全web浏览器(SWB)),驻留在由CyberSafe配置或根据CyberSafe配置的MyCompanyUE的CyberSafe隔离安全环境(CISE)与UE中的软件以及UE外部的软件相隔离,所述UE中的软件也称为UE背景软件,可用于与和CISE中应用之间的数据移动,以及对MyCompany资源的访问,以便实施CyberSafe和/或制以及安全策略的实施操作用于提供增强的保护以防止网络损坏以及提供安全性以防止在与MyCompanyUE和MyCompany数字资源交互时表征用户行为的用户关键表现指标(U_KPI),以及使用U_KPI来控制数据运动。可选地,监测用户行为包括记录和存储用户使用MyCompanyUE参与的通信会话的至少一部[0013]可选地,监测数据运动可以包括确定和记录数字资源在被包括在CyberSafe中的通信节点之间和/或在CyberSafe节点和CyberSafe外部的节点之间经过的轨迹,以及资源[0014]提供本概述是为了以简化的形式介绍在下面的具体实施方式中进一步描述的一8[0015]本发明的实施例的非限制性示例在下面参考本文所附的在本段后面列出的附图来标记。在附图中标记表示本发明的实施例的给定特征的图标的标记可用于引用给定特[0016]图1示意性地示出了根据本公开的实施例的MyCompanyUE,其被配置为具有CyberSafeCISE和SWB用于给被称为MyCompany的SWB可以参与与CyberSafe集中器的握手以获取用于的特征和动作基本上是按照由引用附图中的框的顺序框号所规定的顺序次序来呈现和讨[0022]图1示意性地示出了根据本公开的实施例的CyberSafe系统50,CyberSafe系统50操作用于为企业20(也称为MyCompany20或简称为MyCompany)的通信网络以及使用该通信纳用于存储和处理MyCompany本地部署(on_premise)数字资源28的本地部署服务器(未示和本地部署的资源以进行MyCompany业务的WPUE30。MyCompany可以准许用户10在非本地部署(off_premise)时使用各种类型的BYOD32中的任何一种访问来自各种位置的9据由MyCompany策略定义的权限,MyCompany用户在本地部署时可以被允许使用WPUE30进本地部署位置使用BYOD32的非本地部署用[0023]根据本公开的实施例,CyberSafe50包括可选的基于云的CyberSafe处理和数据集中器52以及软件架构60,该软件架构60操作用于对由MyCompany用户10访问和使用MyCompany资源所使用的多个MyCompanyUE、BYOD32和/或WPUE30中的每一个中的MyCompany通信和数字资源进行网络保护。CyberSafe集中器52包括和/或能够访问基于云的和/或裸机的处理和存储器资源,这些资源是实现和支持该集中器给CyberSafe50和为保护静止和/或运动的MyCompany数字资源,并为可能使用MyCompanyUE33的用户10提供对资源的网络安全访问。MyCompanyUE33可以是BYOD或WPUE,并且被称为My_[0025]架构60包括CyberSafe隔离环境CISE62,其与驻留在My_WorkStation33中的背(健康保险便携性和责任法案)和/或SOC2(美国注册会计师协会服务组织控制)这样的标准和离开CISE62以及在CyberSafe包装的应用、共享安全服务66和/或SWB64中的应用之间数据的进入和离开。SWB64由CyberSafe有利地配置为实施与访问MyCompany数据以及在CISE内和进入和离开CISE的数据移动相关的CyberSafe和/或MyCompany安全策略。对数据的移动和访问的隔离和控制以及策略的实施操作用于提供增强的保护以防止网络损坏和提供安全性以防止可能由于与MyCompanyUE的通信和经由MyCompanyUE的通信而产生的离开和/或进入MyCompany资源的数据性开始时间的监测周期期间连续监测通信。所监测的通信可以由SWB64镜像到CyberSafe集中器和/或MyCompany中的目的地以便存储和/或处理,或者可以在被传输到网络安全集中器和/或MyCompany中的目的地以便存储和/或处理之前被过滤以寻找感兴趣的数据。配置SWB64如何处理所监测的通信的特征和约束可以基于CyberSafe和/或MyCompany策略来Opera或Brave),通过对浏览器代码的改变和/或添加和/或通过与CyberSafe扩展的集成,该现有web浏览器被修改并提供有附加的CyberSafe特征和/或功能。该特征和功能可以被[0031]举例来说,下文中统称为功能的特征和/或功能可以包括使SWB60能够实现以下各项操作的至少一个功能或多于一个功能的任何组合:与MyCompanyIDP合作以验证和授展的数据;获取可被处理以确定由MyCompany用户作为组和/或作为个体对MyCompany资源实施CyberSafe和/或MyCompany安[0032]在实施例中,实施CyberSafe和/或MyCompany安全约束包括要求UE33和MyCompany资源之间的所有通信经由SWB64和将SWB连接到所述资源的CyberSafe隧道来传33和公司资源之间的通信中的异常,以及操作用于消除或改善来自所识别的异常的损坏,[0033]根据实施例,图2A_5中呈现的流程图示出了由CyberSafe系统和SWB(诸如的功能。该讨论假定CyberSafe系统向给定的MyCompany企业提供网络安全服务,该系CyberSafe安全集中器52来请求授权以便访问和使用UEe中的CISE,并让CISE中驻留的包括浏览器用户代理字符串、CyberSafe分配给SWBb的任何合适的标识符、和/或将SWBb与n和/或MyCompany相关联的信息。或多于一个的SWBb相关联,并且给定的SWBb可以与多于一个的Un和/或多于一个的UEe相关b中的一个或多个的任何组合可以包括到CyberSafe的至少一个先前登录中每一个的一天中的时间中器可选地继续进行到决策框108以决定是否对SWBb软件运行完整性测试。运行或不运行完整性测试的决策可能取决于MyCompany和/或CyberSafe测试策略。该策略可以取决于取决于用户Un是否以大于预定频率的频率浏览危险网站列表中列出的网络危险网站或者用户是否倾向于疏忽更新密码或对应用打补丁。网络攻击态势可以包括由MyCompany或其他企业近来已经经历的网络攻击的频率和/或严重性,和/或已经遭遇的网络攻击的类型。[0040]在框112中,CyberSafe集中器确定权重向量WIT,该权重向量WIT包括针对每个i的witi是以下各项的函数:[0048]在框116中,CyberSafe集中器响应于由每个所选择的测试siti返回的完整性度通过它们的相应权重witi加权所提供的完整性度量的平均。可选地,在决策框118中,决策框120以确定是否在UEe上运行背景软[0049]软件环境测试是为了确定UEe中的背景软件在什么程度上(如果有的话)被坏所损害或未被充分地保护从而防止网络损坏的测试。是否在UEe上执行环境测试的决策以可选地继续进行到框110并从数据库中检索要被确定为存在或不存在的至少一个网络攻和/或动态漏洞特征。静态漏洞特征是被包括在UEe的背景软件中的代码和/或数据元素的MyCompany资源)易受网络攻击的影响。动态漏洞特征是表征UEe的当前使用的临时漏洞特和/或MyCompany数据库中检索用户简档U_PRF(n),该用户简档可用于表征用户Un在与作的内容;对网络钓鱼诱饵缺乏敏感性;或者对用户滥用MyCompany资源的特权的风险估的集合CPA(b),该安全性由软件(诸如反注入和/或反利用软件,可选地称为包层资源的访问可能被CPA(b)要求运行附加安全检查并安装附加安全控件(诸如EDR),从而允已被提供有用于呈现以与MyCompany资源交互的令牌(可选地如由流程图100图示的),SWB就可以被配置成基于资源的信息内容来提供对访问资源的审查和对资源运动的控制。图3A_3C示出了根据本公开的实施例的流程图200,该流程图200图示了可选地被称为信息内对用户Un试图接合的MyCompany资源的访问和运动的[0069]在框202中,用户Un可选地提交包括U_IDn、UE_IDe和B__IDb的扩展ID,以向[0070]可选地,在框208中,SWB下载和/或能够访问用户Un的MyCompany用户简档U_PRF特征(也称为机密性敏感特征)是资源的以下任何信息特征:有利地要求基于用户许可级别向MyCompany用户进行有限制的分发。可以通过为每个信息可以允许用户访问给定的机密性敏感特征。举例来说,CON和CLR级别可以通过考虑MyCompany职员或通过使用人工智能(A[0071]机密性级别可以包括用于机密性敏感文本特征的机密性级别STF、SIF和SAF的集[0072]集合STF可选地包括针对数量为α(1≤α≤αm)的多个机密性敏感文本特征以及该文本特征所属于的至少一个数据类别CLSη(1≤η≤ηm)中的每一个的机密性敏感文本特征两个相关联的文本短语的群集)、或者来自通过文本相似性距离彼此相关的机密性文本特指示或公开营销数据(诸如新产品的发布数据或或损失陈述)、管理数据(诸如员工评估)和/或技术数据(诸如化学配方或制造过程的细η别。在实施例中,举例来说,数据类别可以通过考虑MyCompany职员或通过使用人工智能类机密性敏感文本特征数据的至少一个数据CLSη的每个机密性敏感图像特征sifβ,η的机密的竖直轮胎变形之类的特征可以被认为是机密性敏感的,因为APC的重量或负载可以从该[0074]类似地,集合SAF可选地包括针对音以及该音频特征被认为所属于的至少一个数据类别CLS的每个机密性敏感音频特征saf决策框212中,MyCompany和/或特定资源可以通过呈现用于访问所述资源的合适的标准级别和附加于标准MyCompany权限的用户的许可级别来配置对文档的访问。如果不满足标说,U_PRF(n)中的异常可以是集合U_CRP(n)的用户风险估计(诸如对鲁莽点击可引起动作操作环境中的异常可能包括MyCompany网络带宽的过度滥用或使用不足、网络上异常不稳[0079]如果检测到异常,则ICAP可选地从框216继续进行到框218以调整机密性级别CON级别。对于有利的改变,ICAP可以降低CON级别和/或提高用户UnCLR级别。在调整过后,据类型的混合。另一方面,如果没有检测到异常,则ICAP可以直接从框216继续进行到框220。ICAP可以从框220继续进行到框222以确定资源中的信息可以被分类到的数据类别η进行到框226以可选地为至少一个数据类别CLS(在框222中资源被分类到该数据类别)中η资源的文本机密性品质因数RCON(TxT)和用[0083]在表达式(1)和(2)中,n(stfαη)是机密性敏感文本特征st小于阈值TH(TxT),则ICAP可以批准该请求,但是操作用于本地掩蔽或删除资源中(CON[0085]根据实施例,本地掩蔽或删除给定文本特征stfα,η指代在向用户显示所述资源的UEe的用户界面(UI)处掩蔽或删除一资源版本中的给定文本特征,而不影响由UEe接收到的本地掩蔽或删除不改变由SWBb接收到的HTML(超文本标记语言)、CSS(层叠样式表)或使用可选地根据以下表达式来确定MyCompany资源的图像机密性品质因数RCON继续进行到决策框238。在决策框238中,如果已经确定MyCompany资源包括音频信息,则ICAP可以继续进行到框240并且可选存在。在该框中,ICAP可以可选地根据以下表达式来为被发现存在于MyCompany资源中的saf确定MyCompany资源的音频机密性品质因数RCON(Audio)和用户U的音频许可品质因[0093]在框242中,ICAP确定(RCON(Audio)一UCLR(Audio))是否大于或等于预定阈值TH(safα,η)CLR(safα,η))大于预定音频掩蔽阈值TH(MAudio)的那些机密性敏感音频特征[0094]在框244中,ICAP可以确定RCOR(TxT)是否大于预定文本加水印阈值TH(TxT一U_PRF(n)和资源的扫描或特征向量时,这样的DNN可以根据实施例确定用户是否应当被授正被处理的资源应当在SWBb传输该资源之前被加上可见的或隐藏的可以配置MyCompanyUEe,使得UEe中的SWBb可以实现高分辨率观察(HIRO)过程用于观察操作UEe以与MyCompany资源交互[0097]图4A_4B图示了根据本公开的实施例的用于监测用户Un的活动的HIRO过程300的[0098]根据实施例,在框302中,已经被CyberSafe授权能够访问和使用遵守MyCompany和/或CyberSafe策略和由MyCompany和/或CyberSafe策略约束的MyCompany资源的用户Un[0099]监测模式可选地由以下各项中的至少一项或多于一项的任何组合来定义:用户据分析简档指定了要通过处理所监测的数据而生成的至少一种期望类型[0100]被选择用于监测的有效用户KPIukpin,s可以包括上面参考流程图100指出的示例百分比。如果采样周期具有相同的持续时间和基本上恒定的用以启动采样周期的采样频n,k中的至少一些的不同有效ukpin,k可以具有不同的采样周期和/或采样频率。[0104]安全分析包括处理监测数据以识别异常事件,该异常事件可能指示网络损坏和/分配风险级别和给用户分配对应的风险容限许可来管理和响应资源的风险敏感用于更新或添加到如下信息:该信息被包括在用于在框306中确定初始监测模式的任何集合中。可以通过将由监测数据提供或从监测数据得出的值与用于在框306中确定初始监测模式的集合中的对应值相比较来确定将监测数据识别[0106]审计分析涉及处理监测数据以生成审计数据记录,该审计数据记录识别并指定网或广域网通信网络(分别为LAN或WAN)中的通信节点之间和/或在MyCompany和/或CyberSafe节点与MyCompany或CyberSafe外部的节点之间的资源的任何经过以及资源在节中,针对在用户UEe处发生的事件的审计数据记录包括键_值对的多个键中的每一个的值,e背景软件的被损害分量集合HCC(e)的分量;SWBb安全包层软件属性集CPA(b)的分化由MyCompany或CyberSafe确定器学习算法(ML)之类的各种人工智能(AI)中的任何一种都可以用于为漏洞分配风险级别。[0108]作为简化的示例,对于具有被认为指示相对较高的网络损坏风险的用户简档U_PRF(n)的MyCompany用户的经初始化的监测模式可以被配置为具有相对较高占空比的占空[0111]在框316中,HIRO根据经初始化的监测模式开始监测用户活动,记录并向户简档U_PRF
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年医师考核麻醉学麻醉并发症处理试题及答案
- 啄木鸟的日志试题及答案
- 英语二考题及全面答案解析分享
- 汽车制造厂采购准则
- 临终关怀的心理康复
- 妊娠期糖尿病护理常规
- 高中心理健康教育
- 疫情复学后小学生心理健康教育
- 颈内动脉海绵窦瘘护理查房
- 汽车厂保密细则
- 非物质文化遗产概论:第四章-非物质文化遗产的保课件
- 民营企业高质量发展投资建设项目可行性研究报告【模板范本】
- 2023年军转自荐信多篇
- 卫生部手术分级目录(2023年1月份修订)
- YY/T 0248-1996药用玻璃窑炉经济运行管理规范
- YS/T 745.6-2010铜阳极泥化学分析方法第6部分:铅量的测定Na2EDTA滴定法
- 发展经济学 马工程课件 9.第九章 城市化与城乡发展
- 体育科研理论与方法课件
- 集气总站安装段塞流捕集装置技术方案
- 学校安全管理ppt
- 学校体育学(第三版)ppt全套教学课件
评论
0/150
提交评论