Beheer · Voor CISO’s en securityteams

Breng de wildgroei aan AI-tools weer onder controle.

Geef mensen doelgerichte AI-workflows binnen één beheerde omgeving. Keur de modellen, extensies, mogelijkheden en diensten goed die ze mogen gebruiken en volg waar organisatiegegevens naartoe mogen.

Implementatieoverzicht

Eén omgeving, expliciete gegevensroutes

Workflows beginnen nu in de desktop-app. Een geplande webapp maakt verbinding via een dashboard van de organisatie of een door ISA Warden gehost dashboard. Die keuze bepaalt wie het dashboard beheert en de gegevens bewaart; andere gegevens volgen de geconfigureerde routes voor modellen, opslag, tools en extensies.

device

Desktop-app

De gebruikersclient en lokale uitvoeringsgrens die nu beschikbaar zijn.

planned

Web app

Een geplande browserclient via een dashboard van de organisatie of een door ISA Warden gehost dashboard.

local

Embedded dashboard

Optioneel lokaal SurrealKV-dashboard op een dynamische 127.0.0.1-poort.

local

Lokaal model

Geselecteerde verzoeken kunnen op het apparaat worden verwerkt.

managed

Privédashboard

Een door de organisatie beheerd dashboard waarbij dashboardgegevens in de omgeving van die organisatie blijven.

hosted

Hosted dashboard

Een door ISA Warden beheerd dashboard waarbij ISA Warden de dashboardgegevens bewaart.

managed

Artefactopslag

Bestanden kunnen gebruikmaken van objectopslag en ondertekende links die voor de implementatie zijn geconfigureerd.

external

Configured provider

Modelverzoeken verlaten het apparaat wanneer een goedgekeurde externe provider is geselecteerd.

Gegevensstroommatrix

Bekijk waar organisatiegegevens naartoe kunnen

Elke ingeschakelde mogelijkheid kan een gegevensroute creëren. Gebruik deze matrix om de inventaris voor je gekozen workflows en implementatie op te stellen.

Potential ISA Warden data paths and the controls that govern them
GegevensHerkomstKan gaan naarPrimaire beheersmaatregelGedrag
Chat- en modelverzoekenRechtstreekse hostchat, een agent of een extensieworkflowHet geselecteerde lokale model of de geconfigureerde externe providerModelselectie en providerconfiguratieConfigurable
WerkruimtemetadataDesktop-app, geplande webapp en dashboardIngebouwd lokaal dashboard, privédashboard van de organisatie of door ISA Warden gehost dashboardDashboardselectie, werkruimterollen en groepskoppelingenConfigurable
Bestanden en artefactenGebruiker, werkruimte of extensieLokale cache en, indien geconfigureerd, door het dashboard ondersteunde artefactopslagGebruikerstoestemming, bestandsmachtigingen, groepskoppelingen en opslagconfiguratieAfhankelijk van implementatie
ExtensiegegevensMounted extensionDe geïsoleerde groepsmap of een expliciet toegestaan bestand of mapManifestmachtigingen, rechten van de huidige gebruiker, hostbeleid en startcontextConfigurable
Audio en transcriptieDoor de gebruiker gekozen desktopopnameLokale verwerking of een geconfigureerde transcriptieproviderExtensiemachtigingen, beschikbare hostmogelijkheid en providerselectieConfigurable
Tool- en extensieverzoekenHost-, agent- of extensieworkflowEen ingeschakelde lokale tool of goedgekeurd extern eindpuntBeschikbaarheid van tools, extensiemachtigingen, hostbeleid en beheer van uitgaand netwerkverkeerAfhankelijk van implementatie
ReferentiesConfiguratie door gebruiker of beheerderOpslag van referenties verschilt per type en buildscopeDesktop- en implementatieconfiguratie; controleer elk referentiepad tijdens de beoordelingAfhankelijk van implementatie

Identiteit en toegang

Pas één beheermodel toe op alle workflows

In plaats van elke afzonderlijke tool een eigen toegangsmodel te geven, combineert ISA Warden identiteit, werkruimterollen, groepszichtbaarheid en resourcemachtigingen.

01

Wachtwoordbeveiliging

Dashboardwachtwoorden worden voorzien van een salt en gehasht met Argon2.

02

Verlopende sessies

Een geslaagde dashboardaanmelding levert een ondertekende JWT met een geconfigureerde levensduur op.

03

Gedetailleerde autorisatie

Werkruimterollen geven machtigingen voor het beheren en gebruiken van resources.

04

Scheiding van groepen

Een resource in een werkruimte is niet automatisch beschikbaar voor elke groep.

05

Routes met machtigingscontrole

Beveiligde dashboardbewerkingen authenticeren het verzoek en weigeren toegang wanneer de vereiste scope ontbreekt.

Grenzen van extensies

Voeg workflows toe zonder ongecontroleerde toegang

Normale extensie-interfaces draaien in een iframe en bereiken hostdiensten via een bridge met machtigingscontrole. Elke workflow vraagt specifieke mogelijkheden; bevoorrechte native code en hostmodificaties blijven afzonderlijke, zichtbare vertrouwensbeslissingen.

Expliciete mogelijkheden

Extensies geven aan welke machtigingen ze nodig hebben. Een opgegeven machtiging vereist nog steeds ondersteuning door de host en goedkeuring volgens het beleid.

Vaste startcontext

De host voegt de actieve extensie-, werkruimte- en groepsscope toe, in plaats van scope uit iframe-code te vertrouwen.

Geen dashboardtokens in het iframe

De host verwerkt de werkruimteauthenticatie. Gewone extensiecode ontvangt geen dashboardtokens.

Bestandstoegang onder beheer van de gebruiker

Werkruimtebestanden en -mappen vereisen expliciete toestemming, beperkt tot de extensie en startcontext. Toestemming kan alleen-lezen zijn en in Instellingen worden ingetrokken.

Geïsoleerde extensieopslag

Elke extensie schrijft eigen inhoud onder de groepsmap. Gedeelde projecten bieden identiteit, geen toegang tot bestanden van een andere extensie.

Code met een hoger vertrouwensniveau is zichtbaar

Native code en hostmodificaties vereisen expliciete bevoorrechte declaraties en een afzonderlijke beoordeling; de gewone interface blijft geïsoleerd in een iframe.

Versleuteling en referenties

Wat ISA Warden beschermt — en wat je zelf beheert

ISA Warden handhaaft de beheersmaatregelen die in het product zijn ingebouwd. Je organisatie kiest en beheert de implementatie, verbonden diensten, opslag en omliggende gegevensbescherming.

ISA Warden security responsibility matrix
OnderdeelStatusWat dit betekent
Web app hosting (planned)Beoordeling vereistWhen available, the web app can use an organization-operated dashboard or an ISA Warden-hosted dashboard. The selected route determines who controls hosting and who holds dashboard data.
ISA Warden-hosted dashboard (planned)Beoordeling vereistDashboard data is held by ISA Warden in the hosted option. Hosting controls, regions, retention, subprocessors, backups, and contractual terms must be documented before launch.
Dashboard password hashingIngebouwdRandom salts and Argon2 hashing are used for dashboard passwords.
HTTPS dashboard transportOndersteundThe desktop client supports HTTPS dashboard connections when TLS is deployed. TLS termination and certificate operation belong to the deployment; the dashboard server does not configure TLS in-process.
Managed model-server credentialsIngebouwdProduction desktop builds use the operating-system credential store for the managed local model-server secret. This does not describe every credential type.
Saved dashboard loginsBeoordeling vereistThe desktop app stores these in an encrypted local bundle, but its current key-management design requires review for your threat model.
Database, files, and backups at restOnder beheer van de implementatieChoose and verify volume, database, object-storage, backup, and key-management controls. ISA Warden does not make one universal at-rest guarantee.
Workspace-level payload encryptionBeoordeling vereistNo general workspace payload-encryption protocol is established by the current implementation. Validate each selected data route and provider instead.
External monitoring and telemetryOnder beheer van de implementatieInventory and verify the exact application build and dashboard configuration before documenting monitoring or telemetry behavior.

Configuratie is belangrijk

Zet platformbeheer om in gegevensbeleid

Bepaal welke workflows mensen mogen gebruiken, tot welke gegevens ze toegang hebben en welke lokale, private of externe routes zijn goedgekeurd.

  1. Document which use cases select a local model and which may use a remote provider.
  2. Decide between the embedded dashboard, an organization-operated private dashboard, and the planned ISA Warden-hosted dashboard; document who holds dashboard data.
  3. Terminate TLS for remote dashboard traffic and maintain certificates.
  4. Configure encryption, access, retention, and tested recovery for databases, files, object storage, and backups.
  5. Review every extension’s permissions, publisher, external endpoints, and native or host-level code.
  6. Allowlist or monitor outbound destinations required by selected models, tools, and extensions.
  7. Define retention and deletion behavior for conversations, files, artifacts, recordings, caches, and logs.
  8. Confirm monitoring and telemetry behavior for the exact release and deployment configuration.
  9. Assign owners for incident response, credential rotation, dependency review, and desktop/dashboard updates.

Volgende stap

Bundel workflows. Beheer mogelijkheden. Bestuur gegevensroutes.

Bekijk hoe ISA Warden doelgerichte AI-workflows kan samenbrengen in één beheerde omgeving voor je organisatie.