Beskos

Bezpieczeństwo

Jak chronimy Państwa dane

Obowiązujące środki techniczne i organizacyjne. Niniejsza strona opisuje wdrożone rozwiązania; odpowiednie ograniczenia określono w Załączniku II do Umowy o przetwarzaniu danych.

Niniejsze tłumaczenie ma charakter informacyjny. W przypadku jakichkolwiek rozbieżności wiążąca jest wersja angielska.

Ostatnia aktualizacja:

Szyfrowanie

  • Wszystkie połączenia są szyfrowane w tranzycie za pomocą TLS, przy użyciu certyfikatów wydanych przez publiczny urząd certyfikacji: aplikacja, API oraz protokoły pocztowe (SMTP, IMAP i JMAP).
  • Pliki w Drive, dokumenty oraz nagrania spotkań są szyfrowane przez nas, zanim trafią do dostawcy przechowywania, przy użyciu AES-256-GCM. Dostawca przechowuje szyfrogram i nie posiada klucza umożliwiającego jego odszyfrowanie.
  • Każda organizacja posiada własny klucz, przechowywany w Unii Europejskiej i zabezpieczony kluczem głównym, który znajduje się wyłącznie w środowisku uruchomionej usługi. Usunięcie klucza organizacji powoduje natychmiastową niemożliwość odczytania wszystkich należących do niej plików – jest to silniejsza gwarancja niż usunięcie rekordów.
  • Zabezpiecza to Państwa pliki przed dostawcą przechowywania oraz przed każdym, kto uzyska kopię przechowywanych danych. Nie jest to szyfrowanie end-to-end: my posiadamy klucze, ponieważ usługa generuje podglądy, edytuje dokumenty w przeglądarce i udostępnia linki. Wolimy to wyraźnie stwierdzić, niż pozwolić, by słowo „szyfrowane” sugerowało co innego.
  • Poczta nie jest jeszcze objęta tym środkiem. Treść wiadomości jest przechowywana przez serwer pocztowy, który odczytuje i zapisuje ją bezpośrednio i nie przechodzi przez opisaną powyżej warstwę. Jest chroniona w tranzycie przez TLS, a w spoczynku przez własne szyfrowanie dostawcy oraz opisane poniżej mechanizmy kontroli dostępu. Rozszerzenie naszego własnego szyfrowania na pocztę jest w trakcie opracowywania – nie jest to coś, co dziś deklarujemy.
  • Klucze uwierzytelniania dwuskładnikowego są szyfrowane w bazie danych przy użyciu klucza przechowywanego poza nią.

Kontrola dostępu

  • Hasła do kont są przechowywane w postaci skrótów bcrypt. Dane uwierzytelniające skrzynek pocztowych są przechowywane przez serwer pocztowy i nigdy nie są przechowywane w postaci jawnego tekstu.
  • Siła hasła jest mierzona w momencie jego wyboru, a słabe hasła są odrzucane – zarówno przez nas, jak i przez sam serwer pocztowy.
  • Uwierzytelnianie dwuskładnikowe jest dostępne dla każdego i może być wymagane w całej organizacji.
  • Dostęp do danych w ramach usługi jest regulowany przez role i uprawnienia do poszczególnych zasobów. Każde zapytanie o dane klienta jest ograniczone do organizacji uwierzytelnionego użytkownika – jest to warunek w zapytaniu, a nie kontrola na ekranie.
  • Dostęp administracyjny do infrastruktury produkcyjnej jest ograniczony do upoważnionego personelu i chroniony kluczem oraz drugim składnikiem uwierzytelniania.

Bezpieczeństwo aplikacji

  • Ciasteczka sesyjne są przesyłane wyłącznie przez HTTPS i nie są dostępne dla skryptów. Żądania zmieniające stan wymagają nagłówka, którego nie można ustawić w żądaniu międzywitrynkowym.
  • Punkty końcowe uwierzytelniania są ograniczane szybkościowo, aby utrudnić ataki siłowe i ponowne użycie skradzionych danych uwierzytelniających.
  • Tajemnice i dane uwierzytelniające trafiają do systemu przez środowisko i nie znajdują się w kodzie źródłowym.
  • Interfejs administracyjny serwera pocztowego nie jest wystawiony na internet.

Rozdzielenie między klientami

  • Usługa jest wielodostępna. Dane każdej organizacji są rozdzielone logicznie: każdy rekord zawiera identyfikator organizacji, która jest jego właścicielem, a każde zapytanie jest przez niego ograniczone.
  • Skrzynki pocztowe to oddzielne konta na serwerze pocztowym, izolowane od siebie nawzajem przez jego własne mechanizmy kontroli.

Kopie zapasowe

  • Bazy danych aplikacji i poczty – ta druga przechowuje konta, konfigurację skrzynek pocztowych oraz dane wiadomości – są regularnie archiwizowane w przechowywaniu obiektowym pod jurysdykcją europejską.
  • Samo przechowywanie obiektowe nie jest osobno archiwizowane. Pliki w Drive, nagrania spotkań oraz oryginały każdej wiadomości pocztowej wraz z załącznikami opierają się na trwałości dostawcy przechowywania; nie ma drugiej kopii pod naszą kontrolą. Stwierdzamy to, zamiast pozwolić, by słowo „kopie zapasowe” obejmowało wszystko.
  • Kopie zapasowe są szyfrowane przed opuszczeniem serwera, przy użyciu asymetrycznego klucza: serwer posiada tylko połowę publiczną, więc może tworzyć nowe kopie zapasowe i nie może odczytać starych. Połowa prywatna jest przechowywana poza infrastrukturą produkcyjną.
  • Każda kopia zapasowa jest weryfikowana jako czytelna przed zaszyfrowaniem i przechowaniem, a procedura przywracania jest testowana z zaszyfrowanej kopii – w tym sprawdzenie, że kopia nie może być odczytana bez klucza prywatnego.

Monitorowanie

  • Dostępność każdego komponentu jest mierzona w sposób ciągły z zewnątrz infrastruktury i publikowana na stronie status.beskos.com.
  • Dostęp administracyjny i wrażliwe operacje są rejestrowane.

Rozwój

  • Zmiany w oprogramowaniu są kontrolowane wersjami, recenzowane przed wydaniem i wdrażane przez zautomatyzowany potok; historia jest zachowana.
  • Zależności są przypięte do wersji, a obrazy są budowane przez nas ze znanych źródeł.

Zgłaszanie podatności

  • Prosimy pisać na adres security@beskos.com. Zgłoszenia potwierdzamy w ciągu pięciu dni roboczych.
  • Nie podejmujemy działań wobec badaczy działających w dobrej wierze, którzy nie uzyskują dostępu do, nie modyfikują ani nie przechowują danych innych osób. Prosimy o czas na naprawę problemu przed jego upublicznieniem.