Beskos

Seguridad

Cómo protegemos sus datos

Las medidas técnicas y organizativas vigentes. Esta página describe lo que está implementado; las limitaciones correspondientes se detallan en el Anexo II del Acuerdo de Tratamiento de Datos.

Esta traducción se ofrece por comodidad. En caso de discrepancia, la versión en inglés prevalece.

Última actualización:

Cifrado

  • Todas las conexiones se cifran en tránsito con TLS, utilizando certificados emitidos por una autoridad de certificación pública: la aplicación, la API y los protocolos de correo (SMTP, IMAP y JMAP).
  • Los archivos en Drive, los documentos y las grabaciones de reuniones se cifran por nosotros, antes de llegar al proveedor de almacenamiento, con AES-256-GCM. El proveedor almacena texto cifrado y no posee ninguna clave que pueda abrirlo.
  • Cada organización tiene su propia clave, conservada en la Unión Europea y envuelta por una clave maestra que reside únicamente en el entorno del servicio en ejecución. Eliminar la clave de una organización hace que todos los archivos pertenecientes a ella sean ilegibles de inmediato, una garantía más sólida que eliminar filas.
  • Esto protege sus archivos del proveedor de almacenamiento y de cualquier persona que obtenga una copia del almacenamiento. No es cifrado de extremo a extremo: nosotros poseemos las claves, porque el servicio genera vistas previas, edita documentos en el navegador y sirve enlaces compartidos. Preferimos decirlo antes de que la palabra 'cifrado' implique otra cosa.
  • El correo aún no está cubierto por esta medida. El contenido de los mensajes es retenido por el servidor de correo, que lo lee y escribe directamente y no pasa por la capa descrita anteriormente. Está protegido en tránsito por TLS y en reposo por el cifrado propio del proveedor y por los controles de acceso que se indican a continuación. Extender nuestro propio cifrado a él es un trabajo en curso, no algo que afirmemos hoy.
  • Los secretos de la autenticación de dos factores se cifran en la base de datos con una clave que reside fuera de ella.

Control de acceso

  • Las contraseñas de las cuentas se almacenan como hashes bcrypt. Las credenciales de los buzones de correo son retenidas por el servidor de correo y nunca se almacenan en texto plano.
  • La fortaleza de la contraseña se mide en el momento de elegirla y las contraseñas débiles son rechazadas, tanto por nosotros como por el propio servidor de correo.
  • La autenticación de dos factores está disponible para todos y puede exigirse en toda una organización.
  • El acceso a los datos dentro del servicio se rige por roles y permisos por recurso. Toda consulta de datos de clientes está restringida a la organización del usuario autenticado: es una condición en la consulta, no una verificación en la pantalla.
  • El acceso administrativo a la infraestructura de producción está restringido al personal autorizado y protegido por clave y segundo factor.

Seguridad de la aplicación

  • Las cookies de sesión viajan solo a través de HTTPS y no son accesibles para scripts. Las solicitudes que modifican el estado requieren una cabecera que una solicitud entre sitios no puede establecer.
  • Los puntos de autenticación tienen limitación de velocidad, para dificultar la fuerza bruta y la reutilización de credenciales robadas.
  • Los secretos y credenciales llegan al sistema a través del entorno y no residen en el código fuente.
  • La interfaz de administración del servidor de correo no está expuesta a internet.

Separación entre clientes

  • El servicio es multiinquilino. Los datos de cada organización se separan lógicamente: cada registro lleva el identificador de la organización que lo posee, y toda consulta está restringida por él.
  • Los buzones de correo son cuentas separadas en el servidor de correo, aisladas entre sí por sus propios controles.

Copias de seguridad

  • Las bases de datos de la aplicación y del correo (esta última contiene cuentas, configuración de buzones y datos de mensajes) se respaldan periódicamente en un almacenamiento de objetos bajo jurisdicción europea.
  • El almacenamiento de objetos en sí no se respalda por separado. Los archivos en Drive, las grabaciones de reuniones y el original de cada mensaje de correo con sus archivos adjuntos dependen de la durabilidad del proveedor de almacenamiento; no existe una segunda copia bajo nuestro control. Lo declaramos para que la palabra 'copias de seguridad' no lo abarque todo.
  • Las copias de seguridad se cifran antes de salir del servidor, con una clave asimétrica: el servidor solo porta la mitad pública, por lo que puede escribir nuevas copias de seguridad y no puede leer las antiguas. La mitad privada se conserva fuera de la infraestructura de producción.
  • Cada copia de seguridad se verifica como legible antes de cifrarse y almacenarse, y el procedimiento de restauración se prueba a partir de una copia cifrada, incluida la comprobación de que la copia no puede leerse sin la clave privada.

Monitorización

  • La disponibilidad de cada componente se mide continuamente desde fuera de la infraestructura y se publica en status.beskos.com.
  • El acceso administrativo y las operaciones sensibles se registran.

Desarrollo

  • Los cambios en el software se controlan por versiones, se revisan antes del lanzamiento y se despliegan a través de un proceso automatizado; el historial se conserva.
  • Las dependencias se fijan por versión y las imágenes son construidas por nosotros a partir de fuentes conocidas.

Notificar una vulnerabilidad

  • Escriba a security@beskos.com. Acusamos recibo de los informes en un plazo de cinco días laborables.
  • No perseguimos a los investigadores que actúan de buena fe y no acceden, alteran o retienen datos de otras personas. Solicitamos tiempo para solucionar un problema antes de que se haga público.