Beskos

Segurança

Como protegemos os seus dados

As medidas técnicas e organizativas em vigor. Esta página descreve o que está implementado; as limitações relevantes constam do Anexo II ao Acordo de Processamento de Dados.

Esta tradução é fornecida para conveniência. Em caso de qualquer discrepância, prevalece a versão inglesa.

Última atualização:

Encriptação

  • Todas as ligações são encriptadas em trânsito com TLS, utilizando certificados emitidos por uma autoridade de certificação pública: a aplicação, a API e os protocolos de correio (SMTP, IMAP e JMAP).
  • Os ficheiros no Drive, os documentos e as gravações de reuniões são encriptados por nós, antes de chegarem ao fornecedor de armazenamento, com AES-256-GCM. O fornecedor armazena texto cifrado e não detém qualquer chave que o abra.
  • Cada organização tem a sua própria chave, detida na União Europeia e protegida por uma chave mestra que reside apenas no ambiente do serviço em execução. A eliminação da chave de uma organização torna imediatamente ilegíveis todos os ficheiros que lhe pertencem — uma garantia mais forte do que a eliminação de linhas.
  • Isto protege os seus ficheiros do fornecedor de armazenamento e de qualquer pessoa que obtenha uma cópia do armazenamento. Não se trata de encriptação de ponta a ponta: detemos as chaves, porque o serviço produz pré-visualizações, edita documentos no navegador e disponibiliza ligações partilhadas. Preferimos afirmá-lo do que deixar que a palavra 'encriptado' implique o contrário.
  • O correio ainda não está abrangido por esta medida. O conteúdo das mensagens é detido pelo servidor de correio, que o lê e escreve diretamente e não passa pela camada descrita acima. É protegido em trânsito por TLS e em repouso pela própria encriptação do fornecedor e pelos controlos de acesso abaixo. A extensão da nossa própria encriptação ao correio é um trabalho em curso, não algo que reivindiquemos atualmente.
  • Os segredos da autenticação de dois fatores são encriptados na base de dados com uma chave detida fora dela.

Controlo de acesso

  • As palavras-passe das contas são armazenadas como hashes bcrypt. As credenciais das caixas de correio são detidas pelo servidor de correio e nunca são armazenadas em texto simples.
  • A força da palavra-passe é medida no momento da escolha e as palavras-passe fracas são recusadas — tanto por nós como pelo próprio servidor de correio.
  • A autenticação de dois fatores está disponível para todos e pode ser exigida em toda uma organização.
  • O acesso aos dados dentro do serviço é governado por funções e permissões por recurso. Cada consulta a dados de clientes é limitada à organização do utilizador autenticado — é uma condição na consulta, não uma verificação no ecrã.
  • O acesso administrativo à infraestrutura de produção é restrito a pessoal autorizado e protegido por chave e segundo fator.

Segurança da aplicação

  • Os cookies de sessão viajam apenas sobre HTTPS e não são acessíveis a scripts. Os pedidos de alteração de estado requerem um cabeçalho que um pedido entre sites não pode definir.
  • Os endpoints de autenticação têm limite de taxa, para dificultar a força bruta e a reutilização de credenciais roubadas.
  • Os segredos e as credenciais chegam ao sistema através do ambiente e não residem no código-fonte.
  • A interface de administração do servidor de correio não está exposta à internet.

Separação entre clientes

  • O serviço é multi-inquilino. Os dados de cada organização são separados logicamente: cada registo transporta o identificador da organização que o possui, e cada consulta é limitada por ele.
  • As caixas de correio são contas separadas no servidor de correio, isoladas umas das outras pelos seus próprios controlos.

Cópias de segurança

  • As bases de dados da aplicação e do correio — esta última detendo contas, configuração de caixas de correio e dados de mensagens — são copiadas regularmente para armazenamento de objetos sob jurisdição europeia.
  • O armazenamento de objetos não é copiado separadamente. Os ficheiros no Drive, as gravações de reuniões e o original de cada mensagem de correio com os seus anexos dependem da durabilidade do fornecedor de armazenamento; não existe uma segunda cópia sob nosso controlo. Afirmamo-lo em vez de deixar que a palavra 'cópias de segurança' abranja tudo.
  • As cópias de segurança são encriptadas antes de saírem do servidor, com uma chave assimétrica: o servidor transporta apenas a metade pública, pelo que pode escrever novas cópias de segurança e não pode ler as antigas. A metade privada é detida fora da infraestrutura de produção.
  • Cada cópia de segurança é verificada como legível antes de ser encriptada e armazenada, e o procedimento de restauro é testado a partir de uma cópia encriptada — incluindo a verificação de que a cópia não pode ser lida sem a chave privada.

Monitorização

  • A disponibilidade de cada componente é medida continuamente a partir do exterior da infraestrutura e publicada em status.beskos.com.
  • O acesso administrativo e as operações sensíveis são registados.

Desenvolvimento

  • As alterações ao software são controladas por versão, revistas antes do lançamento e implementadas através de um pipeline automatizado; o histórico é mantido.
  • As dependências são fixadas por versão e as imagens são construídas por nós a partir de fontes conhecidas.

Comunicar uma vulnerabilidade

  • Escreva para security@beskos.com. Respondemos às comunicações no prazo de cinco dias úteis.
  • Não perseguimos investigadores que atuem de boa fé e não acedam, alterem ou retenham dados de outras pessoas. Solicitamos tempo para corrigir um problema antes de este ser tornado público.