10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Nuestra propia postura de seguridad

Vendemos seguridad de datos. Así es como manejamos los suyos, expresado con claridad, de la misma manera que nuestro producto explica sus hallazgos.

Manejo de datos

Leemos los metadatos mínimos necesarios para evaluar la postura y los flujos. Cuando se requiere inspección de contenido (Flow Guard), el contenido se procesa de forma transitoria para su clasificación y no se retiene más allá del veredicto y su extracto de evidencia.

Los hallazgos, los veredictos y sus evidencias se almacenan cifrados en reposo. Puede exportar o eliminar los datos de su espacio de trabajo en cualquier momento: la eliminación es una función del producto, no un ticket de soporte.

Permisos exclusivos de OAuth

Los conectores se autentican con OAuth o con las API de los proveedores utilizando los permisos más reducidos que admitan el motor que haya habilitado. Enumeramos cada permiso que solicitamos y por qué, por conector, en la documentación.

Sin agentes en endpoints, sin dispositivos de red, sin extensiones de navegador. Revocar la concesión de OAuth corta nuestro acceso al instante: su interruptor de emergencia es el proveedor de identidad que ya controla.

Seguridad de la plataforma

8200.dev inicia sesión mediante OAuth de Google Workspace: no hay contraseña que robar. Las organizaciones pueden añadir inicio de sesión único empresarial (SAML con Okta, Azure AD, Google o OneLogin), aplicar la autenticación multifactor (aplicaciones de autenticación TOTP más códigos de respaldo de un solo uso) en toda la organización y restringir el acceso a rangos de IP de confianza (IPv4 e IPv6).

El acceso dentro del producto es de privilegio mínimo de forma predeterminada: RBAC personalizado y granular construido a partir de átomos de permisos por función, políticas de sesión (duración máxima, tiempo de inactividad y cierre de sesión forzado) y un registro de auditoría completo y de solo anexado por organización que puede transmitir o exportar a su SIEM como CSV, JSON o CEF.

Cada versión se publica respaldada por un conjunto de más de 2000 pruebas automatizadas, controles de paridad de i18n en 13 idiomas y un control de compilación de producción: el mismo rigor de ingeniería que esperamos de los sistemas que protegemos.

Detective hoy, preventivo cuando usted otorga acceso de escritura

Como somos sin agente y nos conectamos mediante OAuth con alcance de solo lectura, hoy detectamos y explicamos un permiso riesgoso, un flujo de datos o una acción de agente fuera de política, pero aún no podemos bloquearlo en el origen. En cualquier lugar donde el producto muestre "qué se bloquearía", se etiqueta claramente como SIMULACIÓN. Nunca afirmamos una aplicación en vivo que no tenemos.

La aplicación preventiva en vivo requiere alcances de escritura elevados en el conector más una habilitación explícita por conector. Cuando los otorga, "se bloquearía" se convierte en "bloqueado" sin cambios en cómo se llega a un veredicto, solo en dónde se aplica. Los alcances exactos y los pasos de consentimiento se documentan antes de que los habilite.

Sin capacidades ofensivas

8200.dev no contiene herramientas de explotación, movimiento lateral ni ofensivas de ningún tipo. La plataforma observa las configuraciones, evalúa los flujos de datos y aplica políticas a través de las API de los proveedores que usted autorizó: nada más.

Registro de auditoría

Cada acción que realiza la plataforma —cada análisis, hallazgo, bloqueo y cambio de configuración— se escribe en un registro de auditoría de solo anexión. Los niveles Business y Enterprise pueden exportarlo.

Nuestras propias acciones de administración en su espacio de trabajo se registran en el mismo rastro y son visibles para usted. No tenemos una puerta trasera silenciosa a sus datos, y nos aseguramos de que pueda verificarlo.

Reportar una vulnerabilidad

¿Encontró algo? Escríbanos a [email protected]. Nuestro objetivo es acusar recibo de los informes en un plazo de 48 horas, y no silenciamos a los investigadores de buena fe.

Seguimos una divulgación coordinada con una ventana de 90 días: trabajamos en una solución desde el momento en que usted lo informa, lo mantenemos al tanto y le pedimos que retenga la divulgación pública durante un máximo de 90 días o hasta que se publique la solución, lo que ocurra primero.