Experimente — grátisRetenção de logs por 7 dias
Voltar à visão geral Enterprise
Contenção de dados

Dê acesso ao aplicativo, não uma saída para os dados.

Terceirizados, times adquiridos, equipes offshore e seu próprio pessoal fazem login em SaaS que guarda as joias da coroa. O Bromure entrega a eles um navegador real e autenticado — com copiar, baixar, capturar tela e enviar governados por sessão, e cada byte de estado destruído quando a janela fecha.

O problema

Assim que renderiza, já saiu

Um gateway ZTNA verifica quem é a pessoa e então entrega a sessão a um navegador que alegremente copia uma lista de clientes para a área de transferência, sincroniza um download para uma nuvem pessoal e guarda em cache no disco um token OAuth que uma extensão maliciosa consegue ler. A verificação de identidade foi zero-trust; o lugar onde os dados realmente caem é de confiança implícita.

A exposição se amplia cada vez que um terceirizado faz login de um laptop pessoal, cada vez que um time adquirido recebe acesso no dia um em qualquer dispositivo que já carregue, cada vez que alguém instala mais uma extensão. Cada um é um ponto que sua DLP não enxerga e onde seu veredito de acesso silenciosamente evaporou em “eles já estão dentro”.

A resposta do Bromure

Contenção na aba, reavaliada a cada sessão

O Bromure roda cada sessão SaaS em uma VM descartável sem estado persistente, sem credenciais ambientes e sem caminho de volta ao host. Copiar, colar, baixar, enviar e capturar tela são governados por perfil — desligados por padrão para os sensíveis — então os dados ficam do lado de dentro do vidro enquanto o trabalho ainda acontece.

Como cada sessão é uma VM nova, a política é reavaliada por sessão, não por instalação. Combine com seu broker ZTNA: o gateway diz quem, o Bromure aplica o que a sessão pode fazer com o que vê. Feche a janela e os cookies, o cache, os tokens e qualquer coisa gravada no disco são destruídos junto com a VM.

Como funciona

Controles de saída por perfil

Downloads, área de transferência, uploads e captura de tela são cada um governados de forma independente. O perfil de SaaS com as joias da coroa pode renderizar tudo e exfiltrar nada.

Efêmero por padrão

Nenhum estado de sessão sobrevive ao fechamento da janela. Tokens, cookies e cache morrem com a VM — nada para um laptop roubado ou uma extensão maliciosa colher depois.

Acesso entre organizações, sem projeto de laptop

Times adquiridos, terceirizados e parceiros recebem acesso com o escopo correto no dispositivo que já carregam. A integração vira um problema de identidade, não um programa de reimagem de dezoito meses.

Verificação contínua

SSO e mTLS de dispositivo são reverificados a cada abertura. Revogue no seu IdP e a próxima janela simplesmente não abre.

Na prática

Acesso contido, do login ao fechamento da janela

Um terceirizado de finanças precisa do console de cobrança por seis semanas. O TI o aponta para um perfil `contained-billing`: domínios permitidos limitados ao SaaS de cobrança e seu IdP, downloads e área de transferência desligados, uploads desligados, gravação integral da sessão ligada. O terceirizado instala o Bromure no próprio laptop; o instalador emite um certificado mTLS por dispositivo contra o seu PKI.

Ao iniciar, o terceirizado se autentica pelo seu IdP, o perfil é puxado e verificado por assinatura, e uma VM nova renderiza o console. Ele lê faturas e concilia contas — mas não consegue copiar uma lista de clientes para a área de transferência, não consegue baixar a exportação e não consegue colar nada de volta no host. Cada requisição é registrada de fora da VM.

Seis semanas depois, o contrato termina. Você revoga a concessão no IdP e a próxima abertura falha. Nada jamais foi guardado em cache no disco do terceirizado, porque não havia estado em disco para começar — cada sessão foi destruída no fechamento da janela. Não há correria de offboarding, porque não sobrou nada para recolher.

Arquitetura e integração

Como é realmente construído

O marketing acaba aqui. O que segue é o substrato técnico sobre o qual cada implantação Bromure se apoia — o mesmo, quer você esteja protegendo uma força de trabalho BYOD ou segregando níveis de classificação dentro de uma agência regulada.

Isolamento aplicado pelo hypervisor

Cada perfil roda em sua própria VM Linux leve sobre o Virtualization.framework da Apple — kernel, sistema de arquivos e pilha de rede separados do host. A imagem base é um build Alpine assinado e reprodutível, clonado via copy-on-write do APFS na abertura da sessão (custo de disco próximo de zero). O host não consegue ler a memória da VM; a VM não consegue ler a área de transferência, o sistema de arquivos nem os adaptadores de rede do host, a menos que a política do perfil permita explicitamente.

Identidade: SSO para usuários, mTLS para dispositivos

Enrollment e abertura de sessão são gates de dois fatores que sua organização já opera. OIDC / SAML contra Google Workspace, Okta, Microsoft Entra ou Authentik identifica o usuário. Um certificado de cliente mTLS por dispositivo, emitido pelo seu PKI e vinculado à instalação, identifica a máquina. Revogue qualquer um e a próxima sessão não inicia — sem agente para ser adulterado, sem política local para ser contornada.

Perfil como código

O perfil de trabalho — lista de SaaS permitido, postura de download / área de transferência / capturas de tela, configuração de VPN, layout de teclado, CAs raiz, regras de saída de rede — é um artefato declarativo assinado. Versione-o no Git. Publique pelo seu MDM ou pelo endpoint de configuração do Bromure. Perfis adulterados falham na verificação de assinatura e a sessão se recusa a iniciar. O que roda na máquina do usuário é bit-a-bit o que você autorou.

Plano de rede por perfil

Cada perfil carrega sua própria NIC virtual. Escolha NAT pelo host, bridge para uma interface física, ou túnel por WireGuard, IKEv2 / IPsec ou Cloudflare WARP — todos terminados dentro da VM, invisíveis ao host. Some overrides de DNS, whitelists de portas de saída, isolamento de LAN e um proxy HTTP. A segmentação é aplicada pelo hypervisor, não por um adesivo no firewall.

Pipeline de auditoria

Cada requisição — timestamp, verbo, URL, status, usuário, perfil, dispositivo — é capturada fora da VM em um stream JSON Lines resistente a adulteração e entregue ao sink de logs que você já alimenta (SIEM, data lake, arquivo de retenção). Gravação de sessão opcional apenas-cabeçalhos ou corpo completo para tráfego suspeito. Esquema estável, campos documentados, sem vendor lock-in no formato.

Efêmero por padrão, persistente por opt-in

Feche a janela e a VM é destruída. Tokens, cookies, cache, downloads e qualquer malware que tenha aterrissado durante a sessão vão junto. Perfis que precisam de estado — um conjunto de favoritos, uma sessão salva, um SaaS logado — habilitam um disco persistente criptografado com LUKS e chave vinculada ao Keychain do macOS. A chave nunca sai do dispositivo do usuário.

Perguntas comuns

Isso substitui nossa DLP ou CASB?

+

Ele as complementa. DLP e CASB inspecionam o tráfego e sinalizam a exfiltração depois do fato; o Bromure remove os caminhos de exfiltração — área de transferência, download, upload, captura de tela — no próprio navegador, por sessão, então sobra muito menos para elas pegarem.

O Bromure substitui nosso ZTNA?

+

Não. O ZTNA verifica a identidade e intermedia o acesso na borda; o Bromure aplica o contrato de sessão no dispositivo — sem cache de credenciais, sem carryover de extensões, sem alcance lateral ao host. São complementares.

Um perfil pode permitir downloads quando um fluxo realmente precisa?

+

Sim. Cada controle é por perfil. Um perfil pode permitir downloads com verificação no VirusTotal e uma entrada de auditoria, enquanto os perfis com as joias da coroa os mantêm totalmente desligados.

E os times adquiridos durante uma integração de M&A?

+

O Bromure suporta múltiplos IdPs no enrollment, então uma população adquirida recebe acesso com escopo a ambos os parques sob o diretório atual enquanto a federação e a consolidação do back-office chegam no seu próprio cronograma — sem reimagem no dia um.

Dê a eles o aplicativo. Mantenha os dados.

Renderize cada sessão SaaS em uma VM que não consegue vazar — e combine com o stack ZTNA que você já opera.