10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Наша собственная защита данных

Мы продаём безопасность данных. Вот как мы обращаемся с вашими — изложено прямо, так же, как наш продукт объясняет свои находки.

Обработка данных

Мы читаем минимум метаданных, необходимых для оценки конфигураций и потоков. Там, где требуется инспекция содержимого (Flow Guard), содержимое обрабатывается транзитно для классификации и не сохраняется дольше, чем вердикт и связанный с ним фрагмент доказательства.

Обнаруженные проблемы, вердикты и подтверждающие их данные хранятся в зашифрованном виде. Вы можете экспортировать или удалить данные своего рабочего пространства в любой момент — удаление является функцией продукта, а не обращением в поддержку.

Только OAuth-разрешения

Коннекторы проходят аутентификацию через OAuth или API поставщиков, используя минимально необходимые разрешения для включённого вами движка. Мы перечисляем каждое запрашиваемое разрешение и причину его запроса для каждого коннектора в документации.

Никаких агентов на конечных устройствах, никаких сетевых устройств, никаких расширений браузера. Отзыв OAuth-доступа мгновенно прекращает наш доступ — ваш аварийный выключатель находится в провайдере идентификации, которым вы уже управляете.

Безопасность платформы

Вход в 8200.dev осуществляется через Google Workspace OAuth — пароль украсть невозможно. Организации могут добавить корпоративный единый вход (SAML с Okta, Azure AD, Google или OneLogin), применить многофакторную аутентификацию (приложения-аутентификаторы TOTP плюс одноразовые резервные коды) в масштабах всей организации и ограничить доступ доверенными диапазонами IP (IPv4 и IPv6).

Доступ внутри продукта по умолчанию основан на принципе наименьших привилегий: детально настраиваемый RBAC, построенный из атомов разрешений для каждой функции, политики сессий (максимальная длительность, тайм-аут простоя и принудительный выход) и полный, доступный только для добавления журнал аудита по каждой организации, который можно передавать потоком или экспортировать в ваш SIEM в формате CSV, JSON или CEF.

Каждый релиз проходит через набор из более чем 2000 автоматизированных тестов, контроль i18n-паритета по 13 локалям и контроль продакшен-сборки — та же инженерная строгость, которую мы ожидаем от систем, которые защищаем.

Сегодня — выявление, предотвращение — когда вы предоставите доступ на запись

Поскольку мы работаем без агентов и подключаемся через OAuth с областью доступа только на чтение, сегодня мы выявляем и объясняем рискованное разрешение, поток данных или действие агента вне политики — но пока не можем заблокировать это у источника. Везде, где продукт показывает «что было бы заблокировано», это чётко помечено как СИМУЛЯЦИЯ. Мы никогда не заявляем о реальном применении, которого у нас нет.

Реальное превентивное применение требует расширенных областей доступа на запись для коннектора, а также явного согласия для каждого коннектора. Когда вы их предоставите, «было бы заблокировано» становится «заблокировано» без изменения того, как формируется вердикт, — меняется только то, где он применяется. Точные области доступа и шаги согласия документируются до того, как вы их включите.

Отсутствие наступательных возможностей

8200.dev не содержит каких-либо инструментов для эксплуатации уязвимостей, бокового перемещения или наступательных действий. Платформа наблюдает за конфигурациями, оценивает потоки данных и применяет политики через авторизованные вами API поставщиков — и ничего более.

Журналирование аудита

Каждое действие платформы — каждое сканирование, обнаружение, блокировка и изменение конфигурации — записывается в журнал аудита, доступный только для добавления. Тарифы Business и Enterprise позволяют экспортировать его.

Действия наших собственных администраторов в вашем рабочем пространстве записываются в тот же журнал и видны вам. У нас нет тайного чёрного хода к вашим данным, и мы позаботились о том, чтобы вы могли это проверить.

Сообщение об уязвимости

Что-то нашли? Напишите на [email protected]. Мы стремимся подтвердить получение отчётов в течение 48 часов и не ограничиваем добросовестных исследователей.

Мы придерживаемся координированного раскрытия с окном в 90 дней: мы работаем над исправлением с момента получения вашего отчёта, держим Вас в курсе и просим воздержаться от публичного раскрытия на срок до 90 дней или до выпуска исправления, в зависимости от того, что наступит раньше.