Sicherheit
Wie wir Ihre Daten schützen
Die geltenden technischen und organisatorischen Maßnahmen. Diese Seite beschreibt, was umgesetzt ist; die relevanten Einschränkungen sind in Anhang II der Auftragsverarbeitungsvereinbarung festgelegt.
Diese Übersetzung dient der Bequemlichkeit. Im Falle von Abweichungen ist die englische Fassung maßgeblich.
Zuletzt aktualisiert:
Verschlüsselung
- Alle Verbindungen werden während der Übertragung mit TLS verschlüsselt, unter Verwendung von Zertifikaten einer öffentlichen Zertifizierungsstelle: die Anwendung, die API und die Mail-Protokolle (SMTP, IMAP und JMAP).
- Dateien in Drive, Dokumente und Meeting-Aufzeichnungen werden von uns, bevor sie den Speicheranbieter erreichen, mit AES-256-GCM verschlüsselt. Der Anbieter speichert den Chiffretext und besitzt keinen Schlüssel, der ihn öffnet.
- Jede Organisation hat ihren eigenen Schlüssel, der in der Europäischen Union aufbewahrt und von einem Hauptschlüssel umschlossen wird, der nur in der Umgebung des laufenden Dienstes existiert. Das Löschen des Schlüssels einer Organisation macht jede zugehörige Datei sofort unlesbar – eine stärkere Garantie als das Löschen von Zeilen.
- Dies schützt Ihre Dateien vor dem Speicheranbieter und vor jedem, der eine Kopie des Speichers erlangt. Es handelt sich nicht um Ende-zu-Ende-Verschlüsselung: Wir besitzen die Schlüssel, da der Dienst Vorschauen erstellt, Dokumente im Browser bearbeitet und geteilte Links bereitstellt. Wir sagen dies lieber, als dass das Wort ‚verschlüsselt‘ etwas anderes impliziert.
- E-Mails sind von dieser Maßnahme noch nicht erfasst. Der Nachrichteninhalt wird vom Mail-Server gehalten, der ihn direkt liest und schreibt und nicht die oben beschriebene Schicht durchläuft. Er wird während der Übertragung durch TLS und im Ruhezustand durch die eigene Verschlüsselung des Anbieters und die untenstehenden Zugriffskontrollen geschützt. Die Ausweitung unserer eigenen Verschlüsselung darauf ist laufende Arbeit, nicht etwas, das wir heute behaupten.
- Geheimnisse für die Zwei-Faktor-Authentifizierung werden in der Datenbank mit einem Schlüssel verschlüsselt, der außerhalb von ihr aufbewahrt wird.
Zugriffskontrolle
- Kontopasswörter werden als bcrypt-Hashes gespeichert. Mailbox-Anmeldedaten werden vom Mail-Server gehalten und niemals im Klartext gespeichert.
- Die Passwortstärke wird bei der Auswahl gemessen, und schwache Passwörter werden abgelehnt – sowohl von uns als auch vom Mail-Server selbst.
- Die Zwei-Faktor-Authentifizierung steht allen zur Verfügung und kann organisationsweit verpflichtend gemacht werden.
- Der Zugriff auf Daten innerhalb des Dienstes wird durch Rollen und berechtigungsbezogene Ressourcen gesteuert. Jede Abfrage von Kundendaten ist auf die Organisation des authentifizierten Benutzers beschränkt – es ist eine Bedingung in der Abfrage, keine Prüfung auf dem Bildschirm.
- Der administrative Zugriff auf die Produktionsinfrastruktur ist auf autorisiertes Personal beschränkt und durch Schlüssel und zweiten Faktor geschützt.
Anwendungssicherheit
- Sitzungs-Cookies werden nur über HTTPS übertragen und sind für Skripte nicht zugänglich. Zustandsändernde Anfragen erfordern einen Header, den eine standortübergreifende Anfrage nicht setzen kann.
- Authentifizierungsendpunkte sind ratenbegrenzt, um Brute-Force-Angriffe und die Wiederverwendung gestohlener Anmeldedaten zu erschweren.
- Geheimnisse und Anmeldedaten gelangen über die Umgebung in das System und befinden sich nicht im Quellcode.
- Die Verwaltungsoberfläche des Mail-Servers ist nicht dem Internet ausgesetzt.
Trennung zwischen Kunden
- Der Dienst ist mandantenfähig. Die Daten jeder Organisation werden logisch getrennt: Jeder Datensatz trägt die Kennung der Organisation, die ihn besitzt, und jede Abfrage wird dadurch eingeschränkt.
- Mailboxen sind separate Konten auf dem Mail-Server, die durch dessen eigene Kontrollen voneinander isoliert sind.
Sicherungskopien
- Die Anwendungs- und Mail-Datenbanken – letztere enthalten Konten, Mailbox-Konfiguration und Nachrichtendaten – werden regelmäßig in einen Objektspeicher unter europäischer Rechtshoheit gesichert.
- Der Objektspeicher selbst wird nicht separat gesichert. Dateien in Drive, Meeting-Aufzeichnungen und das Original jeder E-Mail-Nachricht mit ihren Anhängen verlassen sich auf die Haltbarkeit des Speicheranbieters; es gibt keine zweite Kopie unter unserer Kontrolle. Wir geben dies an, anstatt dass das Wort ‚Sicherungskopien‘ alles abdeckt.
- Sicherungskopien werden vor dem Verlassen des Servers mit einem asymmetrischen Schlüssel verschlüsselt: Der Server trägt nur die öffentliche Hälfte, sodass er neue Sicherungskopien schreiben und alte nicht lesen kann. Die private Hälfte wird außerhalb der Produktionsinfrastruktur aufbewahrt.
- Jede Sicherungskopie wird vor der Verschlüsselung und Speicherung als lesbar verifiziert, und der Wiederherstellungsprozess wird anhand einer verschlüsselten Kopie getestet – einschließlich der Prüfung, dass die Kopie ohne den privaten Schlüssel nicht gelesen werden kann.
Überwachung
- Die Verfügbarkeit jeder Komponente wird kontinuierlich von außerhalb der Infrastruktur gemessen und unter status.beskos.com veröffentlicht.
- Administrativer Zugriff und sensible Vorgänge werden protokolliert.
Entwicklung
- Änderungen an der Software werden versioniert, vor der Veröffentlichung überprüft und über eine automatisierte Pipeline bereitgestellt; der Verlauf wird aufbewahrt.
- Abhängigkeiten sind durch Versionen festgelegt, und Images werden von uns aus bekannten Quellen erstellt.
Melden einer Sicherheitslücke
- Schreiben Sie an security@beskos.com. Wir bestätigen Meldungen innerhalb von fünf Werktagen.
- Wir verfolgen keine Forscher, die in gutem Glauben handeln und keine fremden Daten einsehen, verändern oder aufbewahren. Wir bitten um Zeit, ein Problem zu beheben, bevor es öffentlich gemacht wird.