Beskos

Beveiliging

Hoe wij uw gegevens beschermen

De geldende technische en organisatorische maatregelen. Deze pagina beschrijft wat is geïmplementeerd; de relevante beperkingen zijn vastgelegd in Bijlage II bij de Verwerkersovereenkomst.

Deze vertaling is uitsluitend voor het gemak. In geval van afwijking is de Engelse versie doorslaggevend.

Laatst bijgewerkt:

Versleuteling

  • Alle verbindingen worden tijdens de overdracht versleuteld met TLS, met behulp van certificaten die zijn uitgegeven door een openbare certificeringsinstantie: de applicatie, de API en de mailprotocollen (SMTP, IMAP en JMAP).
  • Bestanden in Drive, documenten en vergaderopnamen worden door ons, voordat zij de opslagprovider bereiken, versleuteld met AES-256-GCM. De provider slaat cijfertekst op en beschikt niet over een sleutel om deze te openen.
  • Elke organisatie heeft een eigen sleutel, die in de Europese Unie wordt bewaard en wordt omwikkeld door een hoofdsleutel die uitsluitend in de omgeving van de draaiende dienst aanwezig is. Het verwijderen van de sleutel van een organisatie maakt elk bestand dat erbij hoort onmiddellijk onleesbaar — een sterkere garantie dan het verwijderen van rijen.
  • Dit beschermt uw bestanden tegen de opslagprovider en tegen iedereen die een kopie van de opslag verkrijgt. Het is geen end-to-end-versleuteling: wij houden de sleutels, omdat de dienst voorvertoningen produceert, documenten in de browser bewerkt en gedeelde links aanbiedt. Wij zeggen dit liever dan dat het woord 'versleuteld' iets anders suggereert.
  • Mail wordt nog niet door deze maatregel gedekt. De inhoud van berichten wordt bewaard door de mailserver, die deze direct leest en schrijft en niet door de hierboven beschreven laag gaat. Deze wordt tijdens de overdracht beschermd door TLS en in rust door de eigen versleuteling van de provider en door de onderstaande toegangscontroles. Het uitbreiden van onze eigen versleuteling naar mail is werk in uitvoering, niet iets wat wij vandaag claimen.
  • Geheimen voor tweefactorauthenticatie worden versleuteld in de database met een sleutel die daarbuiten wordt bewaard.

Toegangscontrole

  • Accountwachtwoorden worden opgeslagen als bcrypt-hashes. Mailboxreferenties worden bewaard door de mailserver en nooit in leesbare tekst opgeslagen.
  • Wachtwoordsterkte wordt gemeten op het moment van kiezen en zwakke wachtwoorden worden geweigerd — zowel door ons als door de mailserver zelf.
  • Tweefactorauthenticatie is voor iedereen beschikbaar en kan voor een hele organisatie verplicht worden gesteld.
  • Toegang tot gegevens binnen de dienst wordt geregeld door rollen en per-resource-machtigingen. Elke query naar klantgegevens is beperkt tot de organisatie van de geverifieerde gebruiker — het is een voorwaarde in de query, geen controle op het scherm.
  • Administratieve toegang tot productie-infrastructuur is beperkt tot geautoriseerd personeel en beschermd door een sleutel en een tweede factor.

Applicatiebeveiliging

  • Sessiecookies worden alleen via HTTPS verzonden en zijn niet toegankelijk voor scripts. Statuswijzigende verzoeken vereisen een header die een cross-site-verzoek niet kan instellen.
  • Authenticatie-eindpunten zijn snelheidsbeperkt, om brute force en hergebruik van gestolen referenties te bemoeilijken.
  • Geheimen en referenties bereiken het systeem via de omgeving en staan niet in de broncode.
  • De beheerinterface van de mailserver is niet blootgesteld aan het internet.

Scheiding tussen klanten

  • De dienst is multi-tenant. De gegevens van elke organisatie zijn logisch gescheiden: elk record draagt de identificatie van de organisatie die het bezit, en elke query wordt daardoor beperkt.
  • Mailboxen zijn afzonderlijke accounts op de mailserver, van elkaar geïsoleerd door de eigen controles van de mailserver.

Back-ups

  • De applicatie- en maildatabases — de laatste bevat accounts, mailboxconfiguratie en berichtgegevens — worden regelmatig back-upt naar objectopslag onder Europese jurisdictie.
  • Objectopslag zelf wordt niet apart back-upt. Bestanden in Drive, vergaderopnamen en het origineel van elk mailbericht met bijlagen zijn afhankelijk van de duurzaamheid van de opslagprovider; er is geen tweede kopie onder onze controle. Wij vermelden dit om te voorkomen dat het woord 'back-ups' alles dekt.
  • Back-ups worden versleuteld voordat zij de server verlaten, met een asymmetrische sleutel: de server heeft alleen de openbare helft, zodat hij nieuwe back-ups kan schrijven en oude niet kan lezen. De privéhelft wordt buiten de productie-infrastructuur bewaard.
  • Elke back-up wordt geverifieerd als leesbaar voordat deze wordt versleuteld en opgeslagen, en de herstelprocedure wordt getest vanaf een versleutelde kopie — inclusief de controle dat de kopie niet kan worden gelezen zonder de privésleutel.

Monitoring

  • De beschikbaarheid van elk onderdeel wordt continu van buiten de infrastructuur gemeten en gepubliceerd op status.beskos.com.
  • Administratieve toegang en gevoelige handelingen worden gelogd.

Ontwikkeling

  • Wijzigingen in de software worden versiebeheerd, beoordeeld vóór release en geïmplementeerd via een geautomatiseerde pijplijn; de geschiedenis wordt bewaard.
  • Afhankelijkheden zijn vastgezet per versie en images worden door ons gebouwd van bekende bronnen.

Een kwetsbaarheid melden

  • Schrijf naar security@beskos.com. Wij bevestigen meldingen binnen vijf werkdagen.
  • Wij vervolgen onderzoekers niet die te goeder trouw handelen en geen gegevens van anderen inzien, wijzigen of bewaren. Wij vragen om tijd om een probleem op te lossen voordat het openbaar wordt gemaakt.