Kendi güvenlik duruşumuz
Veri güvenliği satıyoruz. Sizinkini nasıl ele aldığımız işte burada — açıkça ifade edilmiş, ürünümüzün bulgularını açıkladığı gibi.
Veri işleme
Duruşu ve akışları değerlendirmek için gereken minimum meta veriyi okuruz. İçerik incelemesinin gerektiği yerlerde (Flow Guard), içerik sınıflandırma için geçici olarak işlenir ve karar ile kanıt alıntısı dışında saklanmaz.
Bulgular, kararlar ve bunlara ait kanıtlar beklemede şifrelenmiş olarak saklanır. Çalışma alanı verilerinizi istediğiniz zaman dışa aktarabilir veya silebilirsiniz — silme işlemi bir destek talebi değil, bir ürün özelliğidir.
Yalnızca OAuth kapsamları
Bağlayıcılar, etkinleştirdiğiniz motoru destekleyen en dar kapsamları kullanarak OAuth veya satıcı API'leriyle kimlik doğrulaması yapar. Talep ettiğimiz her kapsamı ve nedenini, bağlayıcı bazında belgelerde listeliyoruz.
Uç nokta ajanı yok, ağ cihazı yok, tarayıcı uzantısı yok. OAuth yetkisini iptal etmek erişimimizi anında keser — acil durdurma düğmeniz, zaten kontrol ettiğiniz kimlik sağlayıcıdır.
Platform güvenliği
8200.dev, Google Workspace OAuth üzerinden oturum açar — çalınacak bir parola yoktur. Kuruluşlar kurumsal tek oturum açma (Okta, Azure AD, Google veya OneLogin ile SAML) ekleyebilir, kuruluş genelinde çok faktörlü kimlik doğrulamayı (TOTP kimlik doğrulayıcı uygulamalar artı tek kullanımlık yedek kodlar) zorunlu kılabilir ve erişimi güvenilir IP aralıklarıyla (IPv4 ve IPv6) sınırlayabilir.
Üründeki erişim, varsayılan olarak en az ayrıcalık ilkesine dayanır: özellik başına izin atomlarından oluşturulan ayrıntılı özel RBAC, oturum ilkeleri (maksimum süre, boşta kalma zaman aşımı ve zorunlu oturum kapatma) ve SIEM'inize CSV, JSON veya CEF olarak aktarabileceğiniz veya dışa aktarabileceğiniz, eksiksiz, yalnızca ekleme yapılabilen kuruluş başına denetim günlüğü.
Her sürüm; 2.000'den fazla otomatik testten oluşan bir paket, 13 yerel ayar genelinde i18n eşitlik kapıları ve bir üretim derleme kapısı arkasında yayınlanır — güvence altına aldığımız sistemlerden beklediğimiz mühendislik titizliğinin aynısı.
Bugün dedektif, yazma erişimi verdiğinizde önleyici
Aracısız olduğumuz ve okuma kapsamlı OAuth üzerinden bağlandığımız için bugün riskli bir izni, veri akışını veya politika dışı bir aracı eylemini tespit edip açıklarız — ancak henüz onu kaynağında engelleyemeyiz. Ürünün "neyin engelleneceğini" gösterdiği her yerde bu açıkça SİMÜLASYON olarak etiketlenir. Sahip olmadığımız canlı uygulamayı asla iddia etmeyiz.
Canlı önleyici uygulama, konektör üzerinde yükseltilmiş yazma kapsamları artı konektör başına açık bir tercih gerektirir. Bunları verdiğinizde, bir kararın nasıl alındığına dair hiçbir değişiklik olmaksızın "engellenecekti" ifadesi "engellendi" hâline gelir — yalnızca nerede uygulandığı değişir. Tam kapsamlar ve onay adımları, etkinleştirmeden önce belgelenir.
Saldırgan yetenek yok
8200.dev, hiçbir türde istismar, yanal hareket veya saldırgan araç içermez. Platform, yapılandırmaları gözlemler, veri akışlarını değerlendirir ve politikayı yetkilendirdiğiniz satıcı API'leri aracılığıyla uygular — başka hiçbir şey yapmaz.
Denetim günlüğü kaydı
Platformun gerçekleştirdiği her eylem — her tarama, bulgu, engelleme ve yapılandırma değişikliği — yalnızca ekleme yapılabilen bir denetim günlüğüne yazılır. Business ve Enterprise katmanları bunu dışa aktarabilir.
Çalışma alanınızdaki kendi yönetici eylemlerimiz aynı günlüğe kaydedilir ve size görünürdür. Verilerinize gizli bir arka kapımız yok ve bunu doğrulayabilmenizi sağladık.
Güvenlik açığı bildirme
Bir şey mi buldunuz? [email protected] adresine yazın. Raporları 48 saat içinde teyit etmeyi hedefliyoruz ve iyi niyetli araştırmacıları susturmuyoruz.
90 günlük bir süre çerçevesinde koordineli açıklama ilkesini takip ediyoruz: raporunuzu verdiğiniz andan itibaren bir düzeltme üzerinde çalışıyor, sizi güncel tutuyor ve kamuya açıklamayı 90 güne kadar veya düzeltme yayınlanana kadar (hangisi önce gerçekleşirse) bekletmenizi rica ediyoruz.