Zum Inhalt springen
AtheronLABS

Erkanntes Land: Vereinigte Staaten. Preise werden in US-Dollar angezeigt. Nicht richtig?

labs@atheron:~/security$ audit --everything

Sicherheit, eingebaut

Dann getestet, bis es bricht.

Alles auf dieser Seite beschreibt, wie wir unsere eigene Plattform heute bauen und betreiben. Ihr Projekt bekommt dasselbe.

// wie wir bauen

Die Prüfungen für jedes Projekt.

Nichts davon ist ein Extra. So wird die Arbeit einfach gemacht.

mutation tests

Wir brechen unseren eigenen Code absichtlich

Ein Mutationstest entfernt eine Regel nach der anderen, und die Tests müssen es bemerken. Eine Suite, die trotzdem besteht, prüft nichts, und das finden wir vor Ihnen heraus.

fuzzing

Fuzzing und Property-Tests

Eingaben zu Tausenden erzeugt, auf der Suche nach der einen, die eine Regel bricht. Ein Fuzzer läuft zwischen den Testzyklen mit niedrigster Priorität, also hört er nie auf.

reviews

Gegnerische Reviews

Am Ende jeder Phase versuchen Prüfer, die den Code nicht geschrieben haben, ihn zu brechen: Zugriff, Geld, Datenschutz und die Ränder jedes Formulars.

every 4 hours

Fortlaufende Prüfung

Ein eigener Server lässt alle vier Stunden die Typprüfungen, die Testsuiten, einen Teil der Mutationstests und Scans nach Abhängigkeiten und Geheimnissen erneut laufen und meldet, was er findet.

every 8 hours

Sicherungen alle 8 Stunden

Alle acht Stunden werden Snapshots jedes Servers und Sicherungen jeder Datenbank erstellt. Kopien werden im Wechsel aufbewahrt, und eine Wiederherstellungsübung beweist, dass sie funktionieren.

patching

Nächtliche Updates

Server erhalten jede Nacht Sicherheitsupdates, und Abhängigkeiten werden bei jedem Prüfzyklus auf Sicherheitshinweise geprüft.

least privilege

Datenbanken mit minimalen Rechten

Jeder Dienst meldet sich mit einer eigenen Anmeldung bei der Datenbank an und kann nur tun, was er braucht. Ein öffentliches Formular kann eine Zeile hinzufügen, aber keine zurücklesen.

step-up

Zusätzliche Bestätigung

Sensible Aktionen verlangen in dem Moment, in dem sie geschehen, einen frischen Passkey oder Code, nicht nur bei der Anmeldung.

privacy

Datenschutzverzeichnisse und Aufbewahrung

Jede Spalte mit personenbezogenen Daten ist aufgeführt, mit ihrer Aufbewahrungsdauer. Ein Vorgang löscht sie pünktlich, und ein Test schlägt fehl, wenn eine neue Spalte nicht aufgeführt ist.

headers

Strenge Seiten

Eine Content Security Policy mit einer frischen Nonce auf jeder Seite, sodass ein eingeschleustes Skript nicht läuft.

// datenresidenz

Daten können in Kanada bleiben.

Sie wählen die Region. Für Datenresidenz in Kanada nutzen wir kanadische Regionen, und wir schreiben auf, wo jede Kopie liegt, Sicherungen eingeschlossen.

digitalocean
Toronto (TOR1), unser Standard für kanadische Kunden.
aws
Canada (Central) in Montreal und Canada West (Calgary).
elsewhere
Jede Region, die ein Anbieter bietet, oder Ihre eigenen Lenovo-ThinkSystem-Server in Ihren Räumen.

// compliance

Bereit für Ihr Audit.

Wir haben keinen SOC-2-Bericht und keine andere Zertifizierung, und wir werden nie etwas anderes behaupten. Was wir tun: so bauen, dass Ihr Audit reibungslos läuft:

  • Zugriff nach Rolle, mit jeder Vergabe und Änderung in einem Prüfprotokoll festgehalten, das gegen Manipulation versiegelt ist.
  • Verschlüsselung bei der Übertragung überall und im Ruhezustand für Datenbanken, Sicherungen und Dateien.
  • Schriftliche Aufbewahrungsfristen für jede Art personenbezogener Daten, durch Code durchgesetzt.
  • Änderungskontrolle: jede Änderung getestet, geprüft und festgehalten, bevor sie ausgeliefert wird.
  • Dokumentation der Kontrollen, bereit zur Übergabe an Ihren Prüfer.

// note

Braucht Ihr Projekt eine Zertifizierung, arbeiten wir mit Ihrem Prüfer zusammen und sagen Ihnen klar, welche Kontrollen wir liefern und welche bei Ihnen bleiben.

// anfangen

Haben Sie eine Frage zur Sicherheit?

Stellen Sie sie in Ihrer Anfrage oder buchen Sie ein Gespräch. Wir beantworten sie lieber jetzt als nach dem Start.

Sicherheit und Compliance | Atheron Network Labs