10110010011101001011001101101110101018200.devFrom Enterprise.Systems

עמדת האבטחה שלנו עצמנו

אנחנו מוכרים אבטחת מידע. כך אנחנו מטפלים בשלכם — בשפה פשוטה, באותו אופן שבו המוצר שלנו מסביר את ממצאיו.

טיפול במידע

אנחנו קוראים את מינימום המטא-דאטה הנדרש להערכת תצורה ותנועות. כשנדרשת בדיקת תוכן (Flow Guard), התוכן מעובד באופן חולף לצורך סיווג ואינו נשמר מעבר לפסיקה ולקטע הראיות שלה.

ממצאים, פסיקות והראיות שלהם נשמרים מוצפנים במנוחה. אפשר לייצא או למחוק את נתוני סביבת העבודה בכל עת — מחיקה היא פיצ'ר במוצר, לא כרטיס תמיכה.

הרשאות OAuth בלבד

המחברים מתחברים עם OAuth או עם API של הספק, בהרשאות הצרות ביותר שתומכות במנוע שהפעלתם. אנחנו מפרטים בתיעוד כל הרשאה שאנחנו מבקשים ולמה, לכל מחבר.

בלי סוכני קצה, בלי מכשירי רשת, בלי תוספי דפדפן. ביטול הרשאת ה-OAuth מנתק את הגישה שלנו מיידית — מתג ההשבתה שלכם הוא ספק הזהויות שכבר בשליטתכם.

אבטחת הפלטפורמה

8200.dev מתחברת דרך Google Workspace OAuth — אין סיסמה לגנוב. ארגונים יכולים להוסיף כניסה יחידה ארגונית (SAML עם Okta, Azure AD, Google או OneLogin), לאכוף אימות רב-שלבי (אפליקציות TOTP וקודי גיבוי חד-פעמיים) בכל הארגון, ולהגביל גישה לטווחי IP מהימנים (IPv4 ו-IPv6).

הגישה בתוך המוצר היא הרשאה-מינימלית כברירת מחדל: RBAC מותאם ומדויק הבנוי מאטומי הרשאה לכל יכולת, מדיניות הפעלות (משך מרבי, פסק-זמן וניתוק כפוי), ויומן ביקורת מלא להוספה-בלבד לכל ארגון שניתן להזרים או לייצא ל-SIEM כ-CSV, JSON או CEF.

כל מהדורה נשלחת מאחורי חבילה של מעל 2,000 בדיקות אוטומטיות, שערי שמירת אחידות i18n ב-13 שפות, ושער build לייצור — אותה קפדנות הנדסית שאנו מצפים לה מהמערכות שאנו מאבטחים.

גילוי היום, מניעה כשתעניקו גישת כתיבה

מכיוון שאנו ללא סוכן ומתחברים דרך OAuth בהרשאות קריאה, היום אנו מזהים ומסבירים הרשאה מסוכנת, זרימת נתונים או פעולת סוכן החורגת מהמדיניות — אך עדיין איננו יכולים לחסום אותה במקור. בכל מקום שבו המוצר מציג "מה היה נחסם", הדבר מסומן בבירור כסימולציה. לעולם איננו טוענים לאכיפה חיה שאין לנו.

אכיפה מונעת חיה דורשת הרשאות כתיבה מורחבות במחבר בתוספת הצטרפות מפורשת לכל מחבר. כשתעניקו אותן, "היה נחסם" הופך ל"נחסם" ללא שינוי באופן הגעת ההכרעה — רק במקום אכיפתה. ההרשאות המדויקות ושלבי ההסכמה מתועדים לפני ההפעלה.

ללא יכולות התקפיות

‏8200.dev אינו מכיל שום כלי ניצול, תנועה רוחבית או תקיפה מכל סוג. הפלטפורמה צופה בתצורות, מעריכה תנועות מידע ואוכפת מדיניות דרך ה-API של הספקים שאישרתם — ותו לא.

יומן ביקורת

כל פעולה שהפלטפורמה מבצעת — כל סריקה, ממצא, חסימה ושינוי תצורה — נכתבת ליומן ביקורת בכתיבה-בלבד (append-only). מסלולי Business ו-Enterprise יכולים לייצא אותו.

גם פעולות הניהול שלנו על הסביבה שלכם נרשמות באותו יומן וגלויות לכם. אין לנו דלת אחורית שקטה למידע שלכם — ודאגנו שתוכלו לוודא זאת.

דיווח על חולשה

מצאתם משהו? כתבו אל [email protected]. אנחנו שואפים לאשר קבלת דיווחים בתוך 48 שעות ולא משתיקים חוקרים בתום לב.

אנחנו פועלים לפי גילוי מתואם עם חלון של 90 יום: מרגע הדיווח אנו עובדים על תיקון ומעדכנים אתכם, ומבקשים להימנע מפרסום פומבי למשך עד 90 יום או עד שהתיקון עולה לאוויר — המוקדם מביניהם.