Geben Sie Zugang zur App, keinen Ausweg für die Daten.
Dienstleister, übernommene Teams, Offshore-Mitarbeiter und Ihre eigenen Leute melden sich bei SaaS an, das Ihre Kronjuwelen hält. Bromure gibt ihnen einen echten, eingeloggten Browser — Kopieren, Download, Screenshot und Upload pro Sitzung gesteuert, und jedes Byte an Zustand zerstört, sobald das Fenster schließt.
Das Problem
Sobald es gerendert ist, ist es schon raus
Ein ZTNA-Gateway verifiziert, wer jemand ist, und übergibt die Sitzung dann an einen Browser, der bereitwillig eine Kundenliste in die Zwischenablage kopiert, einen Download in eine private Cloud synchronisiert und ein OAuth-Token auf die Platte cached, wo eine bösartige Extension es auslesen kann. Die Identitätsprüfung war Zero-Trust; der Ort, an dem die Daten tatsächlich landen, ist Implicit-Trust.
Die Exposition wächst mit jedem Mal, dass sich ein Dienstleister von einem privaten Laptop einloggt, mit jedem Mal, dass ein übernommenes Team am ersten Tag Zugriff auf dem ohnehin schon getragenen Gerät bekommt, mit jeder weiteren installierten Extension. Jeder dieser Punkte ist eine Stelle, die Ihr DLP nicht sieht und an der Ihr Zugriffsurteil still in einem „die sind jetzt drin“ verdunstet ist.
Bromures Antwort
Containment am Tab, pro Sitzung neu bewertet
Bromure führt jede SaaS-Sitzung in einer entsorgbaren VM aus — ohne persistenten Zustand, ohne ambiente Zugangsdaten und ohne Weg zurück zum Host. Kopieren, Einfügen, Download, Upload und Screenshot werden pro Profil gesteuert — bei den sensiblen standardmäßig aus —, sodass die Daten innerhalb der Scheibe bleiben, während die Arbeit trotzdem erledigt wird.
Weil jede Sitzung eine frische VM ist, wird die Richtlinie pro Sitzung neu bewertet, nicht pro Installation. Kombinieren Sie es mit Ihrem ZTNA-Broker: Das Gateway sagt wer, Bromure setzt durch, was die Sitzung mit dem tun darf, was sie sieht. Schließen Sie das Fenster, und die Cookies, der Cache, die Tokens und alles auf die Platte Geschriebene werden mit der VM zerstört.
So funktioniert es
Egress-Kontrollen pro Profil
Downloads, Zwischenablage, Uploads und Bildschirmaufnahme werden jeweils unabhängig gesteuert. Das Kronjuwelen-SaaS-Profil kann alles rendern und nichts exfiltrieren.
Standardmäßig vergänglich
Kein Sitzungszustand überlebt ein Fenster-Schließen. Tokens, Cookies und Cache sterben mit der VM — nichts, was ein gestohlener Laptop oder eine bösartige Extension später noch ernten könnte.
Org-übergreifender Zugriff, kein Laptop-Projekt
Übernommene Teams, Dienstleister und Partner bekommen korrekt abgegrenzten Zugriff auf dem Gerät, das sie ohnehin schon tragen. Integration wird zu einem Identitätsproblem, nicht zu einem achtzehnmonatigen Reimaging-Programm.
Kontinuierliche Verifikation
SSO und Geräte-mTLS werden bei jedem Start neu geprüft. Widerrufen Sie im IdP, und das nächste Fenster öffnet sich schlicht nicht.
In der Praxis
Eingegrenzter Zugriff, vom Login bis zum Fenster-Schließen
Ein Finanz-Dienstleister braucht für sechs Wochen die Billing-Konsole. Die IT richtet ihn auf ein `contained-billing`-Profil aus: erlaubte Domains begrenzt auf das Billing-SaaS und seinen IdP, Downloads und Zwischenablage aus, Uploads aus, volle Sitzungsaufzeichnung an. Der Dienstleister installiert Bromure auf seinem eigenen Laptop; der Installer stellt ein mTLS-Zertifikat pro Gerät gegen Ihre PKI aus.
Beim Start authentifiziert sich der Dienstleister über Ihren IdP, das Profil wird abgerufen und signaturgeprüft, und eine frische VM rendert die Konsole. Er liest Rechnungen und gleicht Konten ab — kann aber keine Kundenliste in die Zwischenablage kopieren, den Export nicht herunterladen und nichts zurück auf den Host einfügen. Jede Anfrage wird von außerhalb der VM protokolliert.
Sechs Wochen später endet das Engagement. Sie widerrufen die IdP-Berechtigung, und der nächste Start scheitert. Nichts wurde je auf die Platte des Dienstleisters gecached, weil es von vornherein keinen Plattenzustand gab — jede Sitzung wurde beim Fenster-Schließen zerstört. Es gibt kein Offboarding-Gerangel, weil nichts zurückbleibt, das einzusammeln wäre.
Architektur & Integration
Wie es tatsächlich gebaut ist
Hier endet das Marketing. Was folgt, ist das technische Fundament, auf dem jedes Bromure-Deployment sitzt — ob Sie eine BYOD-Belegschaft schützen oder Klassifizierungsstufen innerhalb einer regulierten Behörde trennen.
Hypervisor-erzwungene Isolation
Jedes Profil läuft in einer eigenen, leichten Linux-VM auf Basis von Apples Virtualization.framework — mit eigenem Kernel, eigenem Dateisystem und eigenem Netzwerk-Stack, getrennt vom Host. Das Base-Image ist ein signierter, reproduzierbarer Alpine-Build, beim Sitzungsstart via APFS Copy-on-Write geklont (nahezu kein Plattenplatz-Overhead). Der Host kann den VM-Speicher nicht lesen; die VM kann weder Clipboard, Dateisystem noch Netzwerkadapter des Hosts lesen — es sei denn, die Profil-Richtlinie erlaubt es ausdrücklich.
Identität: SSO für Nutzer, mTLS für Geräte
Enrollment und Sitzungsstart sind durch zwei Faktoren abgesichert, die Ihre Organisation bereits betreibt. OIDC / SAML gegen Google Workspace, Okta, Microsoft Entra oder Authentik identifiziert den Nutzer. Ein pro Gerät ausgestelltes mTLS-Client-Zertifikat, aus Ihrer PKI und an die Installation gebunden, identifiziert die Maschine. Widerrufen Sie eines von beiden — und die nächste Sitzung startet nicht. Kein Agent zum Manipulieren, keine lokale Richtlinie, die sich umgehen lässt.
Profile-as-Code
Das Arbeitsprofil — erlaubte SaaS-Liste, Download-/Clipboard-/Screenshot-Haltung, VPN-Konfiguration, Tastaturlayout, Root-CAs, Netzwerk-Egress-Regeln — ist ein signiertes, deklaratives Artefakt. Versionieren Sie es in Git. Verteilen Sie es über Ihr MDM oder den Bromure-Config-Endpoint. Manipulierte Profile fallen durch die Signaturprüfung, und die Sitzung weigert sich zu starten. Was auf der Maschine des Nutzers läuft, ist bitgenau das, was Sie verfasst haben.
Netzwerk-Ebene pro Profil
Jedes Profil bringt seine eigene virtuelle NIC mit. Wählen Sie NAT über den Host, Bridge auf ein physisches Interface oder Tunneling via WireGuard, IKEv2 / IPsec oder Cloudflare WARP — alles in der VM terminiert, für den Host unsichtbar. Legen Sie DNS-Overrides, ausgehende Port-Whitelists, LAN-Isolation und einen HTTP-Proxy darüber. Segmentierung wird vom Hypervisor erzwungen — nicht von einem Aufkleber auf der Firewall.
Audit-Pipeline
Jede Anfrage — Zeitstempel, Verb, URL, Status, Nutzer, Profil, Gerät — wird außerhalb der VM in einem manipulationssicheren JSON-Lines-Stream erfasst und an den Log-Sink geliefert, den Sie bereits befüllen (SIEM, Data Lake, Retention-Archiv). Optional Headers-Only oder vollständige Sitzungsaufzeichnung für verdächtigen Traffic. Stabiles Schema, dokumentierte Felder, kein Vendor-Lock-in auf das Format.
Ephemer per Default, persistent nur auf Wunsch
Fenster schließen — die VM wird zerstört. Tokens, Cookies, Cache, Downloads und jede Malware, die während der Sitzung gelandet ist, gehen mit. Profile, die Zustand brauchen — ein Bookmarks-Set, eine gespeicherte Sitzung, eine eingeloggte SaaS — können optional eine LUKS-verschlüsselte persistente Disk aktivieren, mit einem Schlüssel im macOS-Keychain. Der Schlüssel verlässt das Gerät des Nutzers nie.
Häufige Fragen
Ersetzt das unser DLP oder CASB?
+
Es ergänzt sie. DLP und CASB inspizieren den Datenverkehr und melden Exfiltration im Nachhinein; Bromure entfernt die Exfiltrationspfade — Zwischenablage, Download, Upload, Screenshot — direkt am Browser, pro Sitzung, sodass weit weniger übrig bleibt, das sie abfangen müssten.
Ersetzt Bromure unser ZTNA?
+
Nein. ZTNA verifiziert Identität und vermittelt Zugriff am Rand; Bromure setzt den Sitzungsvertrag auf dem Gerät durch — kein Caching von Zugangsdaten, kein Übertragen von Extensions, keine laterale Reichweite in den Host. Sie ergänzen einander.
Kann ein Profil Downloads erlauben, wenn ein Workflow sie wirklich braucht?
+
Ja. Jede Kontrolle ist pro Profil. Ein Profil kann Downloads mit VirusTotal-Gating und einem Audit-Eintrag erlauben, während die Kronjuwelen-Profile sie vollständig aus lassen.
Was ist mit übernommenen Teams während einer M&A-Integration?
+
Bromure unterstützt mehrere IdPs beim Enrollment, sodass eine übernommene Belegschaft abgegrenzten Zugriff auf beide Estates unter ihrem bestehenden Verzeichnis bekommt, während Föderation und Back-Office-Konsolidierung auf ihrem eigenen Zeitplan landen — kein Reimaging am ersten Tag.
Geben Sie ihnen die App. Behalten Sie die Daten.
Rendern Sie jede SaaS-Sitzung in einer VM, die nicht lecken kann — und kombinieren Sie es mit dem ZTNA-Stack, den Sie bereits betreiben.