A nossa própria postura de segurança
Vendemos segurança de dados. Eis como lidamos com os seus — dito de forma clara, da mesma maneira que o nosso produto explica as suas descobertas.
Tratamento de dados
Lemos os metadados mínimos necessários para avaliar a postura e os fluxos. Onde é necessária a inspeção de conteúdo (Flow Guard), o conteúdo é processado de forma transitória para classificação e não é retido para além do veredito e do respetivo excerto de evidência.
Os resultados, vereditos e respetivas evidências são armazenados encriptados em repouso. Pode exportar ou eliminar os dados do seu espaço de trabalho a qualquer momento — a eliminação é uma funcionalidade do produto, não um pedido de suporte.
Âmbitos exclusivamente OAuth
Os conectores autenticam-se com OAuth ou APIs de fornecedores utilizando os âmbitos mais restritos que suportam o motor que ativou. Listamos cada âmbito que solicitamos e a respetiva razão, por conector, na documentação.
Sem agentes de endpoint, sem dispositivos de rede, sem extensões de navegador. Revogar a concessão OAuth corta o nosso acesso instantaneamente — o seu interruptor de emergência é o fornecedor de identidade que já controla.
Segurança da plataforma
O 8200.dev autentica através do OAuth do Google Workspace — não existe palavra-passe para roubar. As organizações podem adicionar single sign-on empresarial (SAML com Okta, Azure AD, Google ou OneLogin), impor autenticação multifator (aplicações autenticadoras TOTP mais códigos de recuperação de utilização única) em toda a organização e restringir o acesso a intervalos de IP fidedignos (IPv4 e IPv6).
O acesso dentro do produto rege-se por privilégios mínimos por predefinição: RBAC personalizado e granular construído a partir de átomos de permissão por funcionalidade, políticas de sessão (duração máxima, tempo limite de inatividade e logout forçado) e um registo de auditoria por organização, completo e apenas de adição, que pode transmitir ou exportar para o seu SIEM em CSV, JSON ou CEF.
Cada versão é entregue após uma suíte de mais de 2 000 testes automatizados, controlos de paridade de i18n em 13 localizações e um controlo de compilação de produção — o mesmo rigor de engenharia que esperamos dos sistemas que protegemos.
Detetivo hoje, preventivo quando concede acesso de escrita
Uma vez que somos agentless e nos ligamos através de OAuth com âmbitos de leitura, hoje detetamos e explicamos uma permissão arriscada, um fluxo de dados ou uma ação de agente fora da política — mas ainda não a conseguimos bloquear na origem. Sempre que o produto mostra "o que seria bloqueado", isso está claramente identificado como uma SIMULAÇÃO. Nunca afirmamos ter uma aplicação em tempo real que não possuímos.
A aplicação preventiva em tempo real exige âmbitos de escrita elevados no conector, bem como uma adesão explícita por conector. Quando os concede, "seria bloqueado" passa a "bloqueado", sem qualquer alteração na forma como se chega a um veredicto — apenas no local onde é aplicado. Os âmbitos exatos e os passos de consentimento estão documentados antes de os ativar.
Sem capacidades ofensivas
O 8200.dev não contém qualquer ferramenta de exploração, movimentação lateral ou ofensiva de qualquer tipo. A plataforma observa configurações, avalia fluxos de dados e aplica políticas através das APIs de fornecedores que autorizou — nada mais.
Registo de auditoria
Cada ação que a plataforma executa — cada análise, resultado, bloqueio e alteração de configuração — é escrita num registo de auditoria apenas de acréscimo. Os níveis Business e Enterprise podem exportá-lo.
As nossas próprias ações de administração no seu espaço de trabalho são registadas no mesmo rasto e ficam visíveis para si. Não temos uma porta dos fundos discreta para os seus dados, e garantimos que pode verificá-lo.
Comunicar uma vulnerabilidade
Encontrou algo? Escreva para [email protected]. Procuramos confirmar a receção dos relatórios no prazo de 48 horas e não silenciamos investigadores de boa-fé.
Seguimos uma divulgação coordenada com um período de 90 dias: trabalhamos numa correção desde o momento em que nos comunica, mantemo-lo informado e solicitamos que retenha a divulgação pública durante um máximo de 90 dias ou até que a correção seja lançada, o que ocorrer primeiro.