Наша собственная защита данных
Мы продаём безопасность данных. Вот как мы обращаемся с вашими — изложено прямо, так же, как наш продукт объясняет свои находки.
Обработка данных
Мы читаем минимум метаданных, необходимых для оценки конфигураций и потоков. Там, где требуется инспекция содержимого (Flow Guard), содержимое обрабатывается транзитно для классификации и не сохраняется дольше, чем вердикт и связанный с ним фрагмент доказательства.
Обнаруженные проблемы, вердикты и подтверждающие их данные хранятся в зашифрованном виде. Вы можете экспортировать или удалить данные своего рабочего пространства в любой момент — удаление является функцией продукта, а не обращением в поддержку.
Только OAuth-разрешения
Коннекторы проходят аутентификацию через OAuth или API поставщиков, используя минимально необходимые разрешения для включённого вами движка. Мы перечисляем каждое запрашиваемое разрешение и причину его запроса для каждого коннектора в документации.
Никаких агентов на конечных устройствах, никаких сетевых устройств, никаких расширений браузера. Отзыв OAuth-доступа мгновенно прекращает наш доступ — ваш аварийный выключатель находится в провайдере идентификации, которым вы уже управляете.
Безопасность платформы
Вход в 8200.dev осуществляется через Google Workspace OAuth — пароль украсть невозможно. Организации могут добавить корпоративный единый вход (SAML с Okta, Azure AD, Google или OneLogin), применить многофакторную аутентификацию (приложения-аутентификаторы TOTP плюс одноразовые резервные коды) в масштабах всей организации и ограничить доступ доверенными диапазонами IP (IPv4 и IPv6).
Доступ внутри продукта по умолчанию основан на принципе наименьших привилегий: детально настраиваемый RBAC, построенный из атомов разрешений для каждой функции, политики сессий (максимальная длительность, тайм-аут простоя и принудительный выход) и полный, доступный только для добавления журнал аудита по каждой организации, который можно передавать потоком или экспортировать в ваш SIEM в формате CSV, JSON или CEF.
Каждый релиз проходит через набор из более чем 2000 автоматизированных тестов, контроль i18n-паритета по 13 локалям и контроль продакшен-сборки — та же инженерная строгость, которую мы ожидаем от систем, которые защищаем.
Сегодня — выявление, предотвращение — когда вы предоставите доступ на запись
Поскольку мы работаем без агентов и подключаемся через OAuth с областью доступа только на чтение, сегодня мы выявляем и объясняем рискованное разрешение, поток данных или действие агента вне политики — но пока не можем заблокировать это у источника. Везде, где продукт показывает «что было бы заблокировано», это чётко помечено как СИМУЛЯЦИЯ. Мы никогда не заявляем о реальном применении, которого у нас нет.
Реальное превентивное применение требует расширенных областей доступа на запись для коннектора, а также явного согласия для каждого коннектора. Когда вы их предоставите, «было бы заблокировано» становится «заблокировано» без изменения того, как формируется вердикт, — меняется только то, где он применяется. Точные области доступа и шаги согласия документируются до того, как вы их включите.
Отсутствие наступательных возможностей
8200.dev не содержит каких-либо инструментов для эксплуатации уязвимостей, бокового перемещения или наступательных действий. Платформа наблюдает за конфигурациями, оценивает потоки данных и применяет политики через авторизованные вами API поставщиков — и ничего более.
Журналирование аудита
Каждое действие платформы — каждое сканирование, обнаружение, блокировка и изменение конфигурации — записывается в журнал аудита, доступный только для добавления. Тарифы Business и Enterprise позволяют экспортировать его.
Действия наших собственных администраторов в вашем рабочем пространстве записываются в тот же журнал и видны вам. У нас нет тайного чёрного хода к вашим данным, и мы позаботились о том, чтобы вы могли это проверить.
Сообщение об уязвимости
Что-то нашли? Напишите на [email protected]. Мы стремимся подтвердить получение отчётов в течение 48 часов и не ограничиваем добросовестных исследователей.
Мы придерживаемся координированного раскрытия с окном в 90 дней: мы работаем над исправлением с момента получения вашего отчёта, держим Вас в курсе и просим воздержаться от публичного раскрытия на срок до 90 дней или до выпуска исправления, в зависимости от того, что наступит раньше.