Bezpieczeństwo
Jak chronimy Państwa dane
Obowiązujące środki techniczne i organizacyjne. Niniejsza strona opisuje wdrożone rozwiązania; odpowiednie ograniczenia określono w Załączniku II do Umowy o przetwarzaniu danych.
Niniejsze tłumaczenie ma charakter informacyjny. W przypadku jakichkolwiek rozbieżności wiążąca jest wersja angielska.
Ostatnia aktualizacja:
Szyfrowanie
- Wszystkie połączenia są szyfrowane w tranzycie za pomocą TLS, przy użyciu certyfikatów wydanych przez publiczny urząd certyfikacji: aplikacja, API oraz protokoły pocztowe (SMTP, IMAP i JMAP).
- Pliki w Drive, dokumenty oraz nagrania spotkań są szyfrowane przez nas, zanim trafią do dostawcy przechowywania, przy użyciu AES-256-GCM. Dostawca przechowuje szyfrogram i nie posiada klucza umożliwiającego jego odszyfrowanie.
- Każda organizacja posiada własny klucz, przechowywany w Unii Europejskiej i zabezpieczony kluczem głównym, który znajduje się wyłącznie w środowisku uruchomionej usługi. Usunięcie klucza organizacji powoduje natychmiastową niemożliwość odczytania wszystkich należących do niej plików – jest to silniejsza gwarancja niż usunięcie rekordów.
- Zabezpiecza to Państwa pliki przed dostawcą przechowywania oraz przed każdym, kto uzyska kopię przechowywanych danych. Nie jest to szyfrowanie end-to-end: my posiadamy klucze, ponieważ usługa generuje podglądy, edytuje dokumenty w przeglądarce i udostępnia linki. Wolimy to wyraźnie stwierdzić, niż pozwolić, by słowo „szyfrowane” sugerowało co innego.
- Poczta nie jest jeszcze objęta tym środkiem. Treść wiadomości jest przechowywana przez serwer pocztowy, który odczytuje i zapisuje ją bezpośrednio i nie przechodzi przez opisaną powyżej warstwę. Jest chroniona w tranzycie przez TLS, a w spoczynku przez własne szyfrowanie dostawcy oraz opisane poniżej mechanizmy kontroli dostępu. Rozszerzenie naszego własnego szyfrowania na pocztę jest w trakcie opracowywania – nie jest to coś, co dziś deklarujemy.
- Klucze uwierzytelniania dwuskładnikowego są szyfrowane w bazie danych przy użyciu klucza przechowywanego poza nią.
Kontrola dostępu
- Hasła do kont są przechowywane w postaci skrótów bcrypt. Dane uwierzytelniające skrzynek pocztowych są przechowywane przez serwer pocztowy i nigdy nie są przechowywane w postaci jawnego tekstu.
- Siła hasła jest mierzona w momencie jego wyboru, a słabe hasła są odrzucane – zarówno przez nas, jak i przez sam serwer pocztowy.
- Uwierzytelnianie dwuskładnikowe jest dostępne dla każdego i może być wymagane w całej organizacji.
- Dostęp do danych w ramach usługi jest regulowany przez role i uprawnienia do poszczególnych zasobów. Każde zapytanie o dane klienta jest ograniczone do organizacji uwierzytelnionego użytkownika – jest to warunek w zapytaniu, a nie kontrola na ekranie.
- Dostęp administracyjny do infrastruktury produkcyjnej jest ograniczony do upoważnionego personelu i chroniony kluczem oraz drugim składnikiem uwierzytelniania.
Bezpieczeństwo aplikacji
- Ciasteczka sesyjne są przesyłane wyłącznie przez HTTPS i nie są dostępne dla skryptów. Żądania zmieniające stan wymagają nagłówka, którego nie można ustawić w żądaniu międzywitrynkowym.
- Punkty końcowe uwierzytelniania są ograniczane szybkościowo, aby utrudnić ataki siłowe i ponowne użycie skradzionych danych uwierzytelniających.
- Tajemnice i dane uwierzytelniające trafiają do systemu przez środowisko i nie znajdują się w kodzie źródłowym.
- Interfejs administracyjny serwera pocztowego nie jest wystawiony na internet.
Rozdzielenie między klientami
- Usługa jest wielodostępna. Dane każdej organizacji są rozdzielone logicznie: każdy rekord zawiera identyfikator organizacji, która jest jego właścicielem, a każde zapytanie jest przez niego ograniczone.
- Skrzynki pocztowe to oddzielne konta na serwerze pocztowym, izolowane od siebie nawzajem przez jego własne mechanizmy kontroli.
Kopie zapasowe
- Bazy danych aplikacji i poczty – ta druga przechowuje konta, konfigurację skrzynek pocztowych oraz dane wiadomości – są regularnie archiwizowane w przechowywaniu obiektowym pod jurysdykcją europejską.
- Samo przechowywanie obiektowe nie jest osobno archiwizowane. Pliki w Drive, nagrania spotkań oraz oryginały każdej wiadomości pocztowej wraz z załącznikami opierają się na trwałości dostawcy przechowywania; nie ma drugiej kopii pod naszą kontrolą. Stwierdzamy to, zamiast pozwolić, by słowo „kopie zapasowe” obejmowało wszystko.
- Kopie zapasowe są szyfrowane przed opuszczeniem serwera, przy użyciu asymetrycznego klucza: serwer posiada tylko połowę publiczną, więc może tworzyć nowe kopie zapasowe i nie może odczytać starych. Połowa prywatna jest przechowywana poza infrastrukturą produkcyjną.
- Każda kopia zapasowa jest weryfikowana jako czytelna przed zaszyfrowaniem i przechowaniem, a procedura przywracania jest testowana z zaszyfrowanej kopii – w tym sprawdzenie, że kopia nie może być odczytana bez klucza prywatnego.
Monitorowanie
- Dostępność każdego komponentu jest mierzona w sposób ciągły z zewnątrz infrastruktury i publikowana na stronie status.beskos.com.
- Dostęp administracyjny i wrażliwe operacje są rejestrowane.
Rozwój
- Zmiany w oprogramowaniu są kontrolowane wersjami, recenzowane przed wydaniem i wdrażane przez zautomatyzowany potok; historia jest zachowana.
- Zależności są przypięte do wersji, a obrazy są budowane przez nas ze znanych źródeł.
Zgłaszanie podatności
- Prosimy pisać na adres security@beskos.com. Zgłoszenia potwierdzamy w ciągu pięciu dni roboczych.
- Nie podejmujemy działań wobec badaczy działających w dobrej wierze, którzy nie uzyskują dostępu do, nie modyfikują ani nie przechowują danych innych osób. Prosimy o czas na naprawę problemu przed jego upublicznieniem.