labs@atheron:~/security$ audit --everything
La seguridad, integrada
Y después probada hasta que se rompa.
Todo lo que hay en esta página es como desarrollamos y operamos hoy nuestra propia plataforma. Su proyecto recibe lo mismo.
// cómo desarrollamos
Lo que recibe cada proyecto.
Ninguna es un extra. Es simplemente como se hace el trabajo.
mutation tests
Rompemos nuestro propio código a propósito
Una prueba de mutación quita una regla cada vez, y las pruebas deben darse cuenta. Un conjunto de pruebas que pasa de todos modos no comprueba nada, y lo descubrimos antes que usted.
fuzzing
Fuzzing y pruebas de propiedades
Entradas generadas a millares, buscando la que rompe una regla. Un fuzzer se ejecuta entre ciclos de pruebas con la prioridad más baja, así que nunca se detiene.
reviews
Revisiones adversarias
Al final de cada fase, revisores que no escribieron el código intentan romperlo: accesos, dinero, privacidad y los límites de cada formulario.
every 4 hours
Verificación continua
Un servidor aparte vuelve a ejecutar cada cuatro horas las comprobaciones de tipos, los conjuntos de pruebas, parte del conjunto de mutaciones y los análisis de dependencias y de secretos, e informa de lo que encuentra.
every 8 hours
Copias de seguridad cada 8 horas
Cada ocho horas se hace una instantánea de cada servidor y un volcado de cada base de datos. Las copias se conservan y rotan, y un simulacro de restauración demuestra que funcionan.
patching
Parches cada noche
Los servidores reciben actualizaciones de seguridad cada noche, y en cada ciclo de verificación se revisan los avisos de seguridad de las dependencias.
least privilege
Bases de datos con el mínimo privilegio
Cada servicio accede a la base de datos con sus propias credenciales, y solo puede hacer lo que necesita. Un formulario público puede añadir una fila pero no leerla.
step-up
Comprobaciones reforzadas
Las acciones sensibles piden una clave de acceso o un código nuevos en el momento en que se hacen, no solo al iniciar sesión.
privacy
Inventarios de privacidad y conservación
Cada columna de datos personales figura en una lista con cuánto tiempo se conserva. Una tarea la borra a tiempo, y una prueba falla si una columna nueva no figura en la lista.
headers
Páginas estrictas
Una política de seguridad de contenidos con un nonce nuevo en cada página, para que un script inyectado no se ejecute.
// ubicación de los datos
Sus datos, en Canadá.
Usted elige la región. Para alojar los datos en Canadá usamos regiones canadienses, y dejamos por escrito dónde está cada copia, copias de seguridad incluidas.
- digitalocean
- Toronto (TOR1), nuestra opción por defecto para clientes canadienses.
- aws
- Canada (Central) en Montreal, y Canada West (Calgary).
- elsewhere
- Cualquier región que ofrezca un proveedor, o sus propios servidores Lenovo ThinkSystem en sus instalaciones.
// cumplimiento normativo
Preparados para su auditoría.
No tenemos un informe SOC 2 ni ninguna otra certificación, y nunca diremos que los tenemos. Lo que hacemos es desarrollar para que su auditoría vaya sin problemas:
- Acceso por roles, con cada concesión y cada cambio registrados en un registro de auditoría sellado contra manipulaciones.
- Cifrado en tránsito en todas partes, y en reposo en las bases de datos, las copias de seguridad y los archivos.
- Conservación por escrito para cada tipo de dato personal, aplicada por código.
- Control de cambios: cada cambio probado, revisado y registrado antes de publicarse.
- Documentación de los controles, lista para entregar a su auditor.
// note
Si su proyecto necesita una certificación, trabajamos con su auditor y le decimos con claridad qué controles aportamos nosotros y cuáles siguen siendo suyos.
// empezar
¿Una duda de seguridad?
Hágala en su consulta, o reserve una llamada. Preferimos responderla ahora que después de la puesta en marcha.