Kendi güvenlik duruşumuz
Veri güvenliği satıyoruz. Sizinkini nasıl ele aldığımız işte burada — açıkça ifade edilmiş, ürünümüzün bulgularını açıkladığı gibi.
Veri işleme
Duruşu ve akışları değerlendirmek için gereken minimum meta veriyi okuruz. İçerik incelemesinin gerektiği yerlerde (Flow Guard), içerik sınıflandırma için geçici olarak işlenir ve karar ile kanıt alıntısı dışında saklanmaz.
Bulgular, kararlar ve bunlara ait kanıtlar beklemede şifrelenmiş olarak saklanır. Çalışma alanı verilerinizi istediğiniz zaman dışa aktarabilir veya silebilirsiniz — silme işlemi bir destek talebi değil, bir ürün özelliğidir.
Yalnızca OAuth kapsamları
Bağlayıcılar, etkinleştirdiğiniz motoru destekleyen en dar kapsamları kullanarak OAuth veya satıcı API'leriyle kimlik doğrulaması yapar. Talep ettiğimiz her kapsamı ve nedenini, bağlayıcı bazında belgelerde listeliyoruz.
Uç nokta ajanı yok, ağ cihazı yok, tarayıcı uzantısı yok. OAuth yetkisini iptal etmek erişimimizi anında keser — acil durdurma düğmeniz, zaten kontrol ettiğiniz kimlik sağlayıcıdır.
Platform güvenliği
Google ile ya da bir e-posta adresi ve parola ile oturum açabilirsiniz. Parolalar en az 12 karakter uzunluğunda olmalı ve yalnızca tuzlanmış scrypt özetleri olarak saklanmalıdır — asla okunabilir biçimde tutulmaz — ve oturum açma girişimleri IP adresine göre hız sınırlamasına tabidir. Herkes ikinci bir doğrulama faktörü ekleyebilir (TOTP kimlik doğrulayıcı uygulamaları ve tek kullanımlık yedek kodlar); bir kuruluş ise bunu tüm üyeler için zorunlu kılabilir. Enterprise kuruluşlar, tek oturum açma özelliği (Okta, Azure AD, Google veya OneLogin ile SAML) ekleyebilir, SSO'yu tek erişim yöntemi olarak belirleyebilir ve erişimi güvenilir IP aralıklarıyla (IPv4 ve IPv6) kısıtlayabilir.
Her oturum açma işlemi, HttpOnly ve Secure bir çerezde tutulan ve her istekte kontrol edilen sunucu tarafı bir kayıtla desteklenen bir oturum oluşturur; böylece iptal ettiğiniz veya kuruluşunuzun IP ya da oturum politikasını ihlal eden bir oturum anında sona erer. Etkin oturumlarınızı inceleyebilir ve hepsinden aynı anda çıkış yapabilirsiniz. Ürün içinde erişim en az ayrıcalık ilkesine dayanır: özellik başına izin atomlarından oluşan ayrıntılı özel RBAC, oturum politikaları (maksimum süre, boşta kalma zaman aşımı ve zorla çıkış) ve CSV, JSON veya CEF olarak SIEM sisteminize aktarabileceğiniz ya da dışa aktarabileceğiniz, yalnızca eklemeye izin veren kuruluş başına denetim günlüğü.
Her sürüm, 4.000'den fazla otomatik test, 13 dilde çeviri eşitliği kontrolleri ve bir üretim derleme kapısının ardından yayınlanır — güvenliğini sağladığımız sistemlerden beklediğimiz mühendislik titizliğinin aynısı.
Üç düzeyli eylem — ve yalnızca biri yazma işlemi yapar
Her kuruluş Tespit Et ve Uyar ile başlar: 8200.dev salt okunur kapsamlar aracılığıyla okur, riskli izinleri, veri akışlarını ve ajan eylemlerini bulur ve her birini açıklar. Öneri Sun ve Yönlendir de salt okunurdur — tam düzeltmeyi ve tarafınızdaki bir kişinin uygulayabileceği adım adım talimatları ekler. Ürünün yazma erişimi olmadan neyin engelleneceğini gösterdiği her yerde bu bir simülasyon olarak etiketlenir; sahip olmadığımız bir uygulamayı asla iddia etmeyiz.
Otomatik Düzelt, kaynaklarınızda herhangi bir şeyi değiştiren tek düzeydir ve varsayılan olarak kapalıdır. Yalnızca bir sahip veya yöneticinin kuruluş için açık olarak ayarladığı durumlarda, kural için bir politika etkinleştirildiğinde ve söz konusu bağlayıcıya ihtiyaç duyduğu yazma kapsamlarını ayrıca verdiğinizde işlem yapar — izlemeyi kesintiye uğratmadan istediğiniz zaman iptal edebileceğiniz ikinci bir onay. Bununla birlikte yalnızca erişimi iptal eder veya azaltır (örneğin, genel bir bağlantıyı veya harici bir paylaşımı kaldırır); dosyaları asla silmez veya içeriklerine dokunmaz ve her eylem denetim günlüğüne kaydedilir. Otomatik Düzelt henüz Google Workspace'te kullanılamamaktadır: ihtiyaç duyduğu yazma kapsamı Google tarafından doğrulanmamıştır.
Saldırgan yetenek yok
8200.dev, hiçbir türde istismar, yanal hareket veya saldırgan araç içermez. Platform, yapılandırmaları gözlemler, veri akışlarını değerlendirir ve politikayı yetkilendirdiğiniz satıcı API'leri aracılığıyla uygular — başka hiçbir şey yapmaz.
Denetim günlüğü kaydı
Platformun gerçekleştirdiği her eylem — her tarama, bulgu, engelleme ve yapılandırma değişikliği — yalnızca ekleme yapılabilen bir denetim günlüğüne yazılır. Business ve Enterprise katmanları bunu dışa aktarabilir.
Çalışma alanınızdaki kendi yönetici eylemlerimiz aynı günlüğe kaydedilir ve size görünürdür. Verilerinize gizli bir arka kapımız yok ve bunu doğrulayabilmenizi sağladık.
Güvenlik açığı bildirme
Bir şey mi buldunuz? [email protected] adresine yazın. Raporları 48 saat içinde teyit etmeyi hedefliyoruz ve iyi niyetli araştırmacıları susturmuyoruz.
90 günlük bir süre çerçevesinde koordineli açıklama ilkesini takip ediyoruz: raporunuzu verdiğiniz andan itibaren bir düzeltme üzerinde çalışıyor, sizi güncel tutuyor ve kamuya açıklamayı 90 güne kadar veya düzeltme yayınlanana kadar (hangisi önce gerçekleşirse) bekletmenizi rica ediyoruz.