Essayez — gratuitementRétention des logs pendant 7 jours
Retour à la vue d'ensemble Entreprise
Confinement des données

Donnez accès à l'application, pas une porte de sortie aux données.

Prestataires, équipes acquises, personnel offshore et vos propres collaborateurs se connectent à des SaaS qui hébergent vos joyaux. Bromure leur donne un vrai navigateur, authentifié — avec copie, téléchargement, capture d'écran et upload régis par session, et chaque octet d'état détruit à la fermeture de la fenêtre.

Le problème

Dès que ça s'affiche, c'est déjà sorti

Une passerelle ZTNA vérifie qui est quelqu'un, puis confie la session à un navigateur qui copiera volontiers une liste de clients dans le presse-papiers, synchronisera un téléchargement vers un cloud personnel, et mettra en cache un jeton OAuth sur le disque où une extension malveillante peut le lire. La vérification d'identité était zero-trust ; l'endroit où les données atterrissent réellement, lui, repose sur une confiance implicite.

L'exposition s'élargit chaque fois qu'un prestataire se connecte depuis un portable personnel, chaque fois qu'une équipe acquise obtient un accès dès le premier jour sur l'appareil qu'elle porte déjà, chaque fois que quelqu'un installe une extension de plus. Chacun de ces points est un angle mort pour votre DLP, où votre verdict d'accès s'est discrètement évaporé en « ils sont dedans, maintenant ».

La réponse de Bromure

Un confinement à l'onglet, réévalué à chaque session

Bromure exécute chaque session SaaS dans une VM jetable sans état persistant, sans identifiant ambiant et sans chemin de retour vers l'hôte. Copier, coller, télécharger, uploader et capturer l'écran sont régis par profil — désactivés par défaut pour les profils sensibles — pour que les données restent à l'intérieur de la vitre pendant que le travail se fait quand même.

Parce que chaque session est une VM fraîche, la politique est réévaluée par session, pas par installation. Associez-le à votre broker ZTNA : la passerelle dit qui, Bromure impose ce que la session peut faire de ce qu'elle voit. Fermez la fenêtre et les cookies, le cache, les jetons et tout ce qui a été écrit sur le disque sont détruits avec la VM.

Comment ça marche

Contrôles de sortie par profil

Téléchargements, presse-papiers, uploads et capture d'écran sont régis chacun indépendamment. Le profil SaaS des joyaux peut tout afficher et rien exfiltrer.

Éphémère par défaut

Aucun état de session ne survit à la fermeture d'une fenêtre. Jetons, cookies et cache meurent avec la VM — rien qu'un portable volé ou une extension malveillante puisse récolter plus tard.

Accès inter-organisations, sans projet de portables

Équipes acquises, prestataires et partenaires obtiennent un accès correctement cadré sur l'appareil qu'ils portent déjà. L'intégration devient un problème d'identité, pas un programme de réimagerie de dix-huit mois.

Vérification continue

SSO et mTLS d'appareil sont revérifiés à chaque lancement. Révoquez dans votre IdP et la fenêtre suivante ne s'ouvre tout simplement pas.

En pratique

Un accès confiné, du login à la fermeture de la fenêtre

Un prestataire des finances a besoin de la console de facturation pendant six semaines. L'IT lui assigne un profil `contained-billing` : domaines autorisés limités au SaaS de facturation et à son IdP, téléchargements et presse-papiers coupés, uploads coupés, enregistrement complet de session activé. Le prestataire installe Bromure sur son propre portable ; l'installeur émet un certificat mTLS par appareil contre votre PKI.

Au lancement, le prestataire s'authentifie via votre IdP, le profil est récupéré et sa signature vérifiée, et une VM fraîche affiche la console. Il lit les factures et rapproche les comptes — mais ne peut pas copier une liste de clients dans le presse-papiers, ne peut pas télécharger l'export, et ne peut rien recoller vers l'hôte. Chaque requête est journalisée depuis l'extérieur de la VM.

Six semaines plus tard, la mission se termine. Vous révoquez l'autorisation IdP et le lancement suivant échoue. Rien n'a jamais été mis en cache sur le disque du prestataire, parce qu'il n'y avait aucun état disque au départ — chaque session était détruite à la fermeture de la fenêtre. Pas de course au départ, parce qu'il ne reste rien à récupérer.

Architecture & intégration

Comment c'est réellement construit

Fin du marketing. Ce qui suit, c'est le socle technique sur lequel chaque déploiement de Bromure repose — le même que vous protégiez des effectifs BYOD ou que vous cloisonniez des niveaux de classification dans une agence régulée.

Isolation appliquée par l'hyperviseur

Chaque profil s'exécute dans sa propre VM Linux légère au-dessus du Virtualization.framework d'Apple — un noyau, un système de fichiers et une pile réseau distincts de l'hôte. L'image de base est un build Alpine signé et reproductible, cloné via APFS copy-on-write au lancement de la session (coût disque quasi nul). L'hôte ne peut pas lire la mémoire de la VM ; la VM ne peut pas lire le presse-papiers, le système de fichiers ou les adaptateurs réseau de l'hôte, sauf si la politique du profil l'autorise explicitement.

Identité : SSO pour les utilisateurs, mTLS pour les appareils

L'enrôlement et le lancement de session sont conditionnés à deux facteurs que votre organisation exploite déjà. OIDC / SAML contre Google Workspace, Okta, Microsoft Entra ou Authentik identifie l'utilisateur. Un certificat client mTLS par appareil, émis par votre PKI et lié à l'installation, identifie la machine. Révoquez l'un ou l'autre et la prochaine session refuse de se lancer — aucun agent à trafiquer, aucune politique locale à contourner.

Profile-as-code

Le profil de travail — liste de SaaS autorisés, posture téléchargement / presse-papiers / capture d'écran, configuration VPN, disposition clavier, CA racines, règles de sortie réseau — est un artefact déclaratif signé. Versionnez-le dans Git. Poussez-le via votre MDM ou l'endpoint de configuration Bromure. Les profils altérés échouent à la vérification de signature et la session refuse de démarrer. Ce qui tourne sur la machine de l'utilisateur est bit pour bit ce que vous avez écrit.

Plan réseau par profil

Chaque profil porte son propre NIC virtuel. Choisissez le NAT à travers l'hôte, le pont vers une interface physique, ou le tunnel via WireGuard, IKEv2 / IPsec ou Cloudflare WARP — tous terminés à l'intérieur de la VM, invisibles pour l'hôte. Ajoutez par-dessus des overrides DNS, des listes blanches de ports sortants, de l'isolation LAN et un proxy HTTP. La segmentation est appliquée par l'hyperviseur, pas par un autocollant sur le pare-feu.

Pipeline d'audit

Chaque requête — horodatage, verbe, URL, statut, utilisateur, profil, appareil — est capturée hors de la VM dans un flux JSON Lines résistant à l'altération et livrée au puits de logs que vous alimentez déjà (SIEM, data lake, archive de rétention). En option, enregistrement de session en en-têtes seuls ou corps complet pour le trafic suspect. Schéma stable, champs documentés, pas de vendor lock-in sur le format.

Éphémère par défaut, persistant sur opt-in

Fermez la fenêtre, la VM est détruite. Jetons, cookies, cache, téléchargements et tout malware qui a atterri pendant la session s'en vont avec. Les profils qui ont besoin d'état — un ensemble de favoris, une session sauvée, un SaaS connecté — optent pour un disque persistant chiffré LUKS, scellé sur le Keychain de macOS. La clé ne quitte jamais l'appareil de l'utilisateur.

Questions fréquentes

Cela remplace-t-il notre DLP ou notre CASB ?

+

Il les complète. DLP et CASB inspectent le trafic et signalent l'exfiltration après coup ; Bromure supprime les chemins d'exfiltration — presse-papiers, téléchargement, upload, capture d'écran — au navigateur lui-même, par session, si bien qu'il leur reste bien moins à attraper.

Bromure remplace-t-il notre ZTNA ?

+

Non. Le ZTNA vérifie l'identité et arbitre l'accès en périphérie ; Bromure impose le contrat de session sur l'appareil — pas de mise en cache d'identifiants, pas de report d'extensions, pas de portée latérale vers l'hôte. Ils sont complémentaires.

Un profil peut-il autoriser les téléchargements quand un flux en a réellement besoin ?

+

Oui. Chaque contrôle est par profil. Un profil peut autoriser les téléchargements avec contrôle VirusTotal et une entrée d'audit, tandis que les profils des joyaux les gardent entièrement coupés.

Et les équipes acquises pendant une intégration M&A ?

+

Bromure prend en charge plusieurs IdP à l'enrôlement, si bien qu'une population acquise obtient un accès cadré aux deux patrimoines sous son annuaire existant pendant que la fédération et la consolidation back-office se font selon leur propre calendrier — sans réimagerie dès le premier jour.

Donnez-leur l'application. Gardez les données.

Affichez chaque session SaaS dans une VM qui ne peut pas fuiter — et associez-la à la stack ZTNA que vous exploitez déjà.