10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Inizia gratis

La nostra postura di sicurezza

Vendiamo sicurezza dei dati. Ecco come gestiamo i vostri — spiegato in modo chiaro, allo stesso modo in cui il nostro prodotto spiega i propri risultati.

Gestione dei dati

Leggiamo i metadati minimi necessari per valutare postura e flussi. Quando è richiesta l'ispezione dei contenuti (Flow Guard), il contenuto viene elaborato in modo transitorio per la classificazione e non viene conservato oltre il verdetto e il relativo estratto di evidenza.

I risultati, i verdetti e le relative prove vengono archiviati cifrati a riposo. È possibile esportare o eliminare i dati del proprio workspace in qualsiasi momento — l'eliminazione è una funzionalità del prodotto, non una richiesta di assistenza.

Ambiti solo OAuth

I connettori si autenticano con OAuth o con le API dei fornitori utilizzando gli ambiti più ristretti che supportano l'engine attivato. Elenchiamo nella documentazione ogni ambito che richiediamo e il motivo, per ciascun connettore.

Nessun agente sugli endpoint, nessun apparato di rete, nessuna estensione del browser. La revoca della concessione OAuth interrompe istantaneamente il nostro accesso — il Suo interruttore di emergenza è il provider di identità che già controlla.

Sicurezza della piattaforma

8200.dev effettua l'accesso tramite Google Workspace OAuth — non esiste alcuna password da rubare. Le organizzazioni possono aggiungere il single sign-on aziendale (SAML con Okta, Azure AD, Google o OneLogin), imporre l'autenticazione a più fattori (app authenticator TOTP più codici di backup monouso) a livello di intera organizzazione e limitare l'accesso a intervalli IP attendibili (IPv4 e IPv6).

L'accesso all'interno del prodotto segue per impostazione predefinita il principio del privilegio minimo: RBAC personalizzato granulare costruito a partire da atomi di autorizzazione per singola funzionalità, policy di sessione (durata massima, timeout per inattività e logout forzato) e un registro di audit completo, in sola aggiunta e per singola organizzazione, che può trasmettere o esportare nel suo SIEM in formato CSV, JSON o CEF.

Ogni release viene rilasciata dietro una suite di oltre 2.000 test automatizzati, gate di parità i18n su 13 locale e un gate di build di produzione — lo stesso rigore ingegneristico che ci aspettiamo dai sistemi che proteggiamo.

Oggi rilevamento, prevenzione quando concede l'accesso in scrittura

Poiché siamo agentless e ci connettiamo tramite OAuth con scope di sola lettura, oggi rileviamo e spieghiamo un permesso rischioso, un flusso di dati o un'azione di un agente non conforme alle policy — ma non possiamo ancora bloccarlo alla fonte. Ovunque il prodotto mostri "cosa verrebbe bloccato", ciò è chiaramente etichettato come SIMULAZIONE. Non dichiariamo mai un'applicazione attiva che non possediamo.

L'applicazione preventiva attiva richiede scope di scrittura elevati sul connettore più un consenso esplicito per ciascun connettore. Quando li concede, "verrebbe bloccato" diventa "bloccato" senza alcuna modifica al modo in cui si raggiunge un verdetto — cambia solo dove viene applicato. Gli scope esatti e i passaggi di consenso sono documentati prima della loro attivazione.

Nessuna capacità offensiva

8200.dev non contiene alcuno strumento di exploitation, movimento laterale o offensivo di alcun tipo. La piattaforma osserva le configurazioni, valuta i flussi di dati e applica le policy tramite le API dei fornitori da Lei autorizzate — nient'altro.

Registrazione di audit

Ogni azione eseguita dalla piattaforma — ogni scansione, risultato, blocco e modifica di configurazione — viene scritta in un log di audit ad sola aggiunta. I livelli Business ed Enterprise possono esportarlo.

Le nostre stesse azioni amministrative sul Suo workspace vengono registrate nello stesso log e sono visibili a Lei. Non disponiamo di alcuna porta di servizio nascosta sui Suoi dati, e ci siamo assicurati che Lei possa verificarlo.

Segnalare una vulnerabilità

Ha trovato qualcosa? Scriva a [email protected]. Il nostro obiettivo è confermare la ricezione delle segnalazioni entro 48 ore e non imponiamo vincoli al silenzio ai ricercatori in buona fede.

Adottiamo una divulgazione coordinata con una finestra di 90 giorni: lavoriamo a una correzione dal momento in cui effettua la segnalazione, La teniamo aggiornato e Le chiediamo di sospendere la divulgazione pubblica per un massimo di 90 giorni o fino al rilascio della correzione, a seconda di quale evento si verifichi per primo.