Segurança operacional¶
Esta página descreve a forma como nós administramos a edição Cloud. Na edição Enterprise, os mesmos assuntos são da sua responsabilidade, uma vez que a implantação é sua: ver Responsabilidade partilhada.
Segurança da rede e dos postos¶
Os ambientes de produção e de teste e desenvolvimento do Drovio correm ambos na AWS, em VPC separadas sem qualquer rota entre elas. Nenhum dos dois pode alcançar o outro, e não partilham nem instância, nem base de dados, nem armazenamento. A produção está implantada em várias regiões AWS, encontrando-se a pilha principal e os dados dos clientes no Oregon (ver Alojamento); o ambiente de teste é uma VPC única e autónoma.
- Os servidores de produção só são expostos publicamente em caso de necessidade, e apenas os intervalos de portas estritamente necessários são abertos.
- Registamos, vigiamos e auditamos os nossos ambientes internamente, com alertas destinados a assinalar qualquer intrusão potencial.
- O acesso de administração passa por um bastião, através de um túnel encriptado: os servidores de produção nunca são administrados diretamente a partir da Internet. Assenta em chaves de encriptação e numa autenticação de dois fatores, e aplica-se a todos os servidores, alojem ou não dados de clientes.
- O Drovio aplica o menor privilégio e permissões baseadas nos papéis aquando da atribuição dos acessos.
- O pessoal deve utilizar palavras-passe únicas e complexas, bem como o nosso gestor de palavras-passe aprovado sempre que possível.
Testes de intrusão¶
Conduzimos os nossos próprios testes de intrusão internos todos os trimestres. Convidamos igualmente os nossos clientes a conduzir os seus: a nossa edição Enterprise propõe um período de ensaio gratuito que pode servir para isso.
Certificações de segurança¶
Não detemos qualquer certificação de segurança até à data, mas contamos remediá-lo à medida que a empresa cresce.
Tratamento das vulnerabilidades¶
Comunicação¶
Se pensa ter descoberto uma vulnerabilidade no Drovio, comunique-a para security@drovio.com com detalhes suficientes para a reproduzir. Acusamos a receção de cada comunicação em três dias úteis e mantemo-lo informado do seguimento. Agradecemos que nos deixe um prazo razoável para corrigir antes de qualquer divulgação pública.
Para uma questão relativa aos dados pessoais em vez de uma vulnerabilidade, escreva para privacy@drovio.com; ver Conformidade e tratamento de dados.
Prazos de correção¶
Uma vez confirmada uma vulnerabilidade, avaliamo-la com o CVSS v3.1 e procuramos publicar uma correção nos prazos seguintes:
| Gravidade | Pontuação CVSS | Objetivo |
|---|---|---|
| Crítica | 9,0 a 10,0 | 7 dias |
| Elevada | 7,0 a 8,9 | 30 dias |
| Média | 4,0 a 6,9 | 90 dias |
| Baixa | 0,1 a 3,9 | Próxima versão planeada, 180 dias no máximo |
Três precisões dão o seu sentido real a estes objetivos:
- A contagem começa na confirmação da vulnerabilidade, não na sua comunicação.
- Aquilo a que nos comprometemos é a disponibilidade de uma correção ou de um contorno documentado, numa versão publicada. A sua instalação cabe-lhe na edição Enterprise, onde não podemos atualizar os seus servidores no seu lugar (ver Responsabilidade partilhada).
- Para uma vulnerabilidade presente num componente de terceiros que distribuímos, e não no próprio Drovio, o prazo corre a partir da disponibilização da correção a montante.
Estes objetivos valem para a versão atual. As versões anteriores não são corrigidas: uma vez que as versões se mantêm retrocompatíveis, a atualização é sempre o caminho de remediação.