עמדת האבטחה שלנו עצמנו
אנחנו מוכרים אבטחת מידע. כך אנחנו מטפלים בשלכם — בשפה פשוטה, באותו אופן שבו המוצר שלנו מסביר את ממצאיו.
טיפול במידע
אנחנו קוראים את מינימום המטא-דאטה הנדרש להערכת תצורה ותנועות. כשנדרשת בדיקת תוכן (Flow Guard), התוכן מעובד באופן חולף לצורך סיווג ואינו נשמר מעבר לפסיקה ולקטע הראיות שלה.
ממצאים, פסיקות והראיות שלהם נשמרים מוצפנים במנוחה. אפשר לייצא או למחוק את נתוני סביבת העבודה בכל עת — מחיקה היא פיצ'ר במוצר, לא כרטיס תמיכה.
הרשאות OAuth בלבד
המחברים מתחברים עם OAuth או עם API של הספק, בהרשאות הצרות ביותר שתומכות במנוע שהפעלתם. אנחנו מפרטים בתיעוד כל הרשאה שאנחנו מבקשים ולמה, לכל מחבר.
בלי סוכני קצה, בלי מכשירי רשת, בלי תוספי דפדפן. ביטול הרשאת ה-OAuth מנתק את הגישה שלנו מיידית — מתג ההשבתה שלכם הוא ספק הזהויות שכבר בשליטתכם.
אבטחת הפלטפורמה
נכנסים עם כתובת אימייל וסיסמה, או עם Google. סיסמה חייבת להכיל לפחות 12 תווים, והיא נשמרת רק כגיבוב scrypt מומלח — לעולם לא בצורה קריאה — וניסיונות ההתחברות מוגבלים בקצב לכל כתובת IP. כל אחד יכול להוסיף גורם אימות שני (אפליקציות מאמת TOTP וקודי גיבוי חד-פעמיים), וארגון יכול לחייב אותו לכל החברים בו. ארגוני Enterprise יכולים להוסיף כניסה יחידה (SAML עם Okta, Azure AD, Google או OneLogin), להפוך את ה-SSO לדרך הכניסה היחידה, ולהגביל גישה לטווחי IP מהימנים (IPv4 ו-IPv6).
כל התחברות יוצרת סשן שנשמר בעוגייה מסוג HttpOnly ו-Secure ומגובה ברשומה בצד השרת שנבדקת בכל בקשה — כך שסשן שביטלתם, או סשן שמפר את מדיניות ה-IP או הסשנים של הארגון, מסתיים מיד. אפשר לראות את כל הסשנים הפעילים ולהתנתק מכולם בבת אחת. בתוך המוצר הגישה היא לפי עקרון ההרשאה המינימלית: RBAC מותאם ומדויק הבנוי מאטומי הרשאה לכל יכולת, מדיניות סשנים (משך מרבי, ניתוק אחרי חוסר פעילות וניתוק כפוי), ויומן ביקורת בהוספה-בלבד לכל ארגון שניתן להזרים או לייצא ל-SIEM כ-CSV, JSON או CEF.
כל מהדורה עוברת לפני השחרור חבילה של יותר מ-4,000 בדיקות אוטומטיות, שערי אחידות תרגום ב-13 שפות ושער build לייצור — אותה קפדנות הנדסית שאנו מצפים לה מהמערכות שאנו מאבטחים.
שלוש רמות פעולה — ורק אחת מהן כותבת
כל ארגון מתחיל ברמת "זיהוי והתראה": 8200.dev קורא דרך הרשאות לקריאה בלבד, מאתר הרשאות, זרימות מידע ופעולות סוכנים מסוכנות, ומסביר כל אחת מהן. גם "המלצה והנחיה" היא לקריאה בלבד — היא מוסיפה את התיקון המדויק והוראות צעד-אחר-צעד שמישהו אצלכם מבצע. בכל מקום שבו המוצר מראה מה היה נחסם אילו הייתה גישת כתיבה, הדבר מסומן כסימולציה; לעולם איננו טוענים לאכיפה שאין לנו.
"תיקון אוטומטי" היא הרמה היחידה שמשנה משהו במקורות שלכם, והיא כבויה כברירת מחדל. היא פועלת רק כאשר בעלים או מנהל הפעילו אותה עבור הארגון, מדיניות עבור הכלל חמושה, והעניקו בנפרד לאותו מחבר את הרשאות הכתיבה שהוא צריך — הסכמה שנייה שניתן לבטל בכל רגע בלי להפסיק את הניטור. גם אז היא רק מבטלת או מצמצמת גישה (למשל הסרת קישור ציבורי או שיתוף חיצוני); היא לעולם לא מוחקת קבצים ולא נוגעת בתוכנם, וכל פעולה נרשמת ביומן הביקורת. תיקון אוטומטי עדיין אינו זמין ב-Google Workspace: הרשאת הכתיבה שהוא צריך טרם אומתה על ידי Google.
ללא יכולות התקפיות
8200.dev אינו מכיל שום כלי ניצול, תנועה רוחבית או תקיפה מכל סוג. הפלטפורמה צופה בתצורות, מעריכה תנועות מידע ואוכפת מדיניות דרך ה-API של הספקים שאישרתם — ותו לא.
יומן ביקורת
כל פעולה שהפלטפורמה מבצעת — כל סריקה, ממצא, חסימה ושינוי תצורה — נכתבת ליומן ביקורת בכתיבה-בלבד (append-only). מסלולי Business ו-Enterprise יכולים לייצא אותו.
גם פעולות הניהול שלנו על הסביבה שלכם נרשמות באותו יומן וגלויות לכם. אין לנו דלת אחורית שקטה למידע שלכם — ודאגנו שתוכלו לוודא זאת.
דיווח על חולשה
מצאתם משהו? כתבו אל [email protected]. אנחנו שואפים לאשר קבלת דיווחים בתוך 48 שעות ולא משתיקים חוקרים בתום לב.
אנחנו פועלים לפי גילוי מתואם עם חלון של 90 יום: מרגע הדיווח אנו עובדים על תיקון ומעדכנים אתכם, ומבקשים להימנע מפרסום פומבי למשך עד 90 יום או עד שהתיקון עולה לאוויר — המוקדם מביניהם.