10110010011101001011001101101110101018200.devFrom Enterprise.Systems

저희 자체 보안 포스처

저희는 데이터 보안을 판매합니다. 저희가 귀하의 데이터를 어떻게 처리하는지 명료하게 말씀드립니다. 저희 제품이 결과를 설명하는 방식과 동일합니다.

데이터 처리

저희는 포스처와 흐름을 평가하는 데 필요한 최소한의 메타데이터만 읽습니다. 콘텐츠 검사가 필요한 경우(Flow Guard), 콘텐츠는 분류를 위해 일시적으로 처리되며 판정 결과와 그 증거 발췌를 넘어서 보관되지 않습니다.

발견 항목, 판정 및 그 증거는 저장 시 암호화되어 보관됩니다. 워크스페이스 데이터는 언제든지 내보내거나 삭제할 수 있으며 — 삭제는 지원 티켓이 아니라 제품 기능입니다.

OAuth 전용 범위

커넥터는 활성화한 엔진을 지원하는 가장 좁은 범위를 사용하여 OAuth 또는 공급업체 API로 인증합니다. 요청하는 모든 범위와 그 이유를 커넥터별로 문서에 명시합니다.

엔드포인트 에이전트, 네트워크 어플라이언스, 브라우저 확장 프로그램이 없습니다. OAuth 권한 부여를 취소하면 당사의 접근이 즉시 차단됩니다 — 귀하의 킬 스위치는 이미 통제하고 있는 ID 공급자입니다.

플랫폼 보안

이메일 주소와 비밀번호 또는 Google로 로그인하십시오. 비밀번호는 최소 12자 이상이어야 하며, 솔트 처리된 scrypt 해시 형태로만 저장되고 읽을 수 있는 형태로는 절대 저장되지 않습니다. 또한 로그인 시도는 IP 주소별로 속도가 제한됩니다. 누구나 두 번째 인증 요소(TOTP 인증 앱 및 일회용 백업 코드)를 추가할 수 있으며, 조직에서 모든 구성원에게 이를 요구하도록 설정할 수 있습니다. Enterprise 조직은 단일 로그인(Okta, Azure AD, Google 또는 OneLogin을 통한 SAML SSO)을 추가하고, SSO를 유일한 로그인 방법으로 지정하며, 신뢰할 수 있는 IP 범위(IPv4 및 IPv6)로 접근을 제한할 수 있습니다.

모든 로그인은 HttpOnly, Secure 쿠키에 보관되고 모든 요청마다 확인되는 서버 측 레코드로 뒷받침되는 세션을 생성합니다. 따라서 취소한 세션이나 조직의 IP 또는 세션 정책을 위반한 세션은 즉시 종료됩니다. 활성 세션을 검토하고 모든 세션에서 한 번에 로그아웃할 수 있습니다. 제품 내부에서는 최소 권한 원칙에 따라 접근이 제어됩니다. 기능별 권한 원자로 구성된 세분화된 사용자 정의 RBAC, 세션 정책(최대 지속 시간, 유휴 시간 초과 및 강제 로그아웃), 그리고 조직별 추가 전용 감사 로그를 CSV, JSON 또는 CEF 형식으로 스트리밍하거나 SIEM으로 내보낼 수 있습니다.

모든 릴리스는 4,000개 이상의 자동화된 테스트 스위트, 13개 언어에 걸친 번역 동등성 게이트, 그리고 프로덕션 빌드 게이트를 통과한 후 배포됩니다. 이는 저희가 보안을 제공하는 시스템에 기대하는 것과 동일한 엔지니어링 엄격함입니다.

세 가지 수준의 작업 — 그 중 쓰기를 수행하는 것은 단 하나

모든 조직은 탐지 및 경고로 시작합니다. 8200.dev는 읽기 전용 범위를 통해 위험한 권한, 데이터 흐름 및 에이전트 작업을 발견하고 각각을 설명합니다. 권장 및 안내도 읽기 전용입니다. 정확한 수정 사항과 귀사 측 담당자가 적용할 수 있는 단계별 지침을 추가로 제공합니다. 제품에서 쓰기 액세스 없이 차단될 내용을 표시하는 경우 시뮬레이션으로 표시됩니다. 저희는 보유하지 않은 적용 권한을 주장하지 않습니다.

자동 수정은 소스에서 무언가를 변경하는 유일한 수준이며 기본적으로 꺼져 있습니다. 소유자 또는 관리자가 조직에 대해 이를 활성화하고, 규칙에 대한 정책이 준비되어 있으며, 해당 커넥터에 필요한 쓰기 범위를 별도로 부여한 경우에만 작동합니다. 이 두 번째 동의는 모니터링을 중단하지 않고 언제든지 취소할 수 있습니다. 그런 경우에도 액세스를 취소하거나 축소하는 작업만 수행합니다(예: 공개 링크 또는 외부 공유 제거). 파일을 삭제하거나 내용을 수정하지 않으며, 모든 작업은 감사 로그에 기록됩니다. 자동 수정은 아직 Google Workspace에서 사용할 수 없습니다. 필요한 쓰기 범위가 Google의 검증을 받지 못했기 때문입니다.

공격 기능 없음

8200.dev에는 어떠한 종류의 익스플로잇, 측면 이동 또는 공격 도구도 포함되어 있지 않습니다. 플랫폼은 구성을 관찰하고, 데이터 흐름을 평가하며, 귀하가 승인한 공급업체 API를 통해 정책을 시행합니다 — 그 외에는 아무것도 하지 않습니다.

감사 로깅

플랫폼이 수행하는 모든 작업 — 모든 스캔, 발견, 차단 및 구성 변경 — 은 추가 전용 감사 로그에 기록됩니다. Business 및 Enterprise 등급은 이를 내보낼 수 있습니다.

귀하의 워크스페이스에 대한 당사 자체 관리자 작업도 동일한 추적 기록에 로깅되며 귀하에게 표시됩니다. 당사는 귀하의 데이터에 대한 은밀한 백도어가 없으며, 귀하가 이를 검증할 수 있도록 했습니다.

취약점 신고

무언가를 발견하셨습니까? [email protected]로 연락 주십시오. 저희는 48시간 이내에 보고를 확인하는 것을 목표로 하며, 선의의 연구자에게 함구령을 내리지 않습니다.

저희는 90일 기간의 협조적 공개를 따릅니다. 귀하가 보고하는 순간부터 수정 작업을 진행하고, 진행 상황을 계속 알려드리며, 수정 사항이 배포되거나 최대 90일이 될 때까지(둘 중 먼저 도래하는 시점까지) 공개적 발표를 보류해 주시기를 요청합니다.