Segurança
Como protegemos os seus dados
As medidas técnicas e organizativas em vigor. Esta página descreve o que está implementado; as limitações relevantes constam do Anexo II ao Acordo de Processamento de Dados.
Esta tradução é fornecida para conveniência. Em caso de qualquer discrepância, prevalece a versão inglesa.
Última atualização:
Encriptação
- Todas as ligações são encriptadas em trânsito com TLS, utilizando certificados emitidos por uma autoridade de certificação pública: a aplicação, a API e os protocolos de correio (SMTP, IMAP e JMAP).
- Os ficheiros no Drive, os documentos e as gravações de reuniões são encriptados por nós, antes de chegarem ao fornecedor de armazenamento, com AES-256-GCM. O fornecedor armazena texto cifrado e não detém qualquer chave que o abra.
- Cada organização tem a sua própria chave, detida na União Europeia e protegida por uma chave mestra que reside apenas no ambiente do serviço em execução. A eliminação da chave de uma organização torna imediatamente ilegíveis todos os ficheiros que lhe pertencem — uma garantia mais forte do que a eliminação de linhas.
- Isto protege os seus ficheiros do fornecedor de armazenamento e de qualquer pessoa que obtenha uma cópia do armazenamento. Não se trata de encriptação de ponta a ponta: detemos as chaves, porque o serviço produz pré-visualizações, edita documentos no navegador e disponibiliza ligações partilhadas. Preferimos afirmá-lo do que deixar que a palavra 'encriptado' implique o contrário.
- O correio ainda não está abrangido por esta medida. O conteúdo das mensagens é detido pelo servidor de correio, que o lê e escreve diretamente e não passa pela camada descrita acima. É protegido em trânsito por TLS e em repouso pela própria encriptação do fornecedor e pelos controlos de acesso abaixo. A extensão da nossa própria encriptação ao correio é um trabalho em curso, não algo que reivindiquemos atualmente.
- Os segredos da autenticação de dois fatores são encriptados na base de dados com uma chave detida fora dela.
Controlo de acesso
- As palavras-passe das contas são armazenadas como hashes bcrypt. As credenciais das caixas de correio são detidas pelo servidor de correio e nunca são armazenadas em texto simples.
- A força da palavra-passe é medida no momento da escolha e as palavras-passe fracas são recusadas — tanto por nós como pelo próprio servidor de correio.
- A autenticação de dois fatores está disponível para todos e pode ser exigida em toda uma organização.
- O acesso aos dados dentro do serviço é governado por funções e permissões por recurso. Cada consulta a dados de clientes é limitada à organização do utilizador autenticado — é uma condição na consulta, não uma verificação no ecrã.
- O acesso administrativo à infraestrutura de produção é restrito a pessoal autorizado e protegido por chave e segundo fator.
Segurança da aplicação
- Os cookies de sessão viajam apenas sobre HTTPS e não são acessíveis a scripts. Os pedidos de alteração de estado requerem um cabeçalho que um pedido entre sites não pode definir.
- Os endpoints de autenticação têm limite de taxa, para dificultar a força bruta e a reutilização de credenciais roubadas.
- Os segredos e as credenciais chegam ao sistema através do ambiente e não residem no código-fonte.
- A interface de administração do servidor de correio não está exposta à internet.
Separação entre clientes
- O serviço é multi-inquilino. Os dados de cada organização são separados logicamente: cada registo transporta o identificador da organização que o possui, e cada consulta é limitada por ele.
- As caixas de correio são contas separadas no servidor de correio, isoladas umas das outras pelos seus próprios controlos.
Cópias de segurança
- As bases de dados da aplicação e do correio — esta última detendo contas, configuração de caixas de correio e dados de mensagens — são copiadas regularmente para armazenamento de objetos sob jurisdição europeia.
- O armazenamento de objetos não é copiado separadamente. Os ficheiros no Drive, as gravações de reuniões e o original de cada mensagem de correio com os seus anexos dependem da durabilidade do fornecedor de armazenamento; não existe uma segunda cópia sob nosso controlo. Afirmamo-lo em vez de deixar que a palavra 'cópias de segurança' abranja tudo.
- As cópias de segurança são encriptadas antes de saírem do servidor, com uma chave assimétrica: o servidor transporta apenas a metade pública, pelo que pode escrever novas cópias de segurança e não pode ler as antigas. A metade privada é detida fora da infraestrutura de produção.
- Cada cópia de segurança é verificada como legível antes de ser encriptada e armazenada, e o procedimento de restauro é testado a partir de uma cópia encriptada — incluindo a verificação de que a cópia não pode ser lida sem a chave privada.
Monitorização
- A disponibilidade de cada componente é medida continuamente a partir do exterior da infraestrutura e publicada em status.beskos.com.
- O acesso administrativo e as operações sensíveis são registados.
Desenvolvimento
- As alterações ao software são controladas por versão, revistas antes do lançamento e implementadas através de um pipeline automatizado; o histórico é mantido.
- As dependências são fixadas por versão e as imagens são construídas por nós a partir de fontes conhecidas.
Comunicar uma vulnerabilidade
- Escreva para security@beskos.com. Respondemos às comunicações no prazo de cinco dias úteis.
- Não perseguimos investigadores que atuem de boa fé e não acedam, alterem ou retenham dados de outras pessoas. Solicitamos tempo para corrigir um problema antes de este ser tornado público.