Verschlüsselt mit Ihrem Schlüssel. Serverseitig durchgesetzt. Sie können es prüfen.

Jeder Punkt weiter unten folgt daraus, wie die Plattform gebaut ist, und nicht aus einer Richtlinie, die niemand liest. Jeder davon lässt sich im Produkt nachprüfen, und die Grenzen stehen auf derselben Seite.

  • DSGVO

    DSGVO

    Daten bleiben in der Europäischen Union, einen Auftragsverarbeitungsvertrag unterzeichnen wir auf Wunsch, und Anträge auf Auskunft, Export und Löschung erledigen Sie aus der Konsole.

  • KI-Verordnung

    Was ein Modell gefragt wurde und was es geantwortet hat, bleibt festgehalten, und die Plattform sagt klar, wann eine Antwort von einem Modell stammt.

  • SOC 2

    SOC 2 Type 1/2

    Wir sind im Verfahren zur SOC 2 Type 1/2 Konformität.

  • ISO/IEC 27001

    ISO/IEC 27001

    Wir sind im Verfahren zur ISO 27001 Zertifizierung.

  • ISO/IEC 42001

    ISO/IEC 42001

    Wir sind im Verfahren zur ISO 42001 Zertifizierung.

Versiegelt unter einem Schlüssel, der Ihnen gehört

Das Stärkste, was diese Plattform versprechen kann, ist dass eine Kopie von allem, von wem auch immer entwendet, unlesbar ist. Das ist eine Eigenschaft des Entwurfs und keine Einstellung.

  1. Ein Schlüssel je Organisation, nicht je Unternehmen

    Jedes Stück Ihrer ruhenden Inhalte, in den Datenbanken und im Objektspeicher, ist mit AES-256-GCM unter einem Schlüssel verschlüsselt, der allein Ihrer Organisation gehört. Kein gemeinsamer Schlüssel deckt zwei Kunden ab.

  2. Die Schlüssel liegen nicht bei den Daten

    Schlüssel leben in einem eigenen Dienst, unter einem Hauptschlüssel, den ein außerhalb der Plattform von benannten Personen gehaltenes Geheimnis schützt. Eine gestohlene Festplatte, ein kopierter Snapshot oder eine abgeflossene Sicherung bleibt eine gestohlene Festplatte und ist keine gestohlene Plattform.

  3. Geheimtext, der sich nur dort öffnet, wo er hingehört

    Jeder verschlüsselte Wert ist kryptografisch an genau die Stelle gebunden, an der er geschrieben wurde. Woandershin verschoben, oder in die Daten eines anderen Kunden, öffnet er sich schlicht nicht. Die Datenbank zu lesen und sie umzustellen sind zwei verschiedene Angriffe, und der zweite bringt nichts ein.

  4. Eine Suche, die nie liest

    Versiegelter Text bleibt durchsuchbar über einen Index, der unter einem anderen Schlüssel abgeleitet wird als dem, der Inhalte entschlüsselt, deshalb findet die Plattform Ihr Dokument, ohne es lesen zu können. Ein Schlüssel erledigt nie beide Aufgaben.

  5. Wechsel ohne Ausfall

    Der Schlüssel einer Organisation lässt sich ersetzen, während das Produkt weiter antwortet, und der alte wird erst außer Dienst gestellt, wenn nachgewiesen ist, dass sich jede Zeile unter dem neuen öffnet.

Mandantentrennung und Zugriff

  1. Trennung nach Organisation

    Jedes Token trägt die Organisation, zu der es gehört. Die Handler leiten die Organisation aus dem Token ab und nie aus einem Feld, das der Client setzen kann, deshalb kann ein Kunde die Daten eines anderen nicht adressieren.

  2. Rollen bilden auf einen Berechtigungskatalog ab

    Eine Rolle in einer Organisation prägt genau die Geltungsbereiche, die ihre Berechtigungen erlauben. Plattformbetreiber sind eine eigene, enge Rolle, die außerhalb jeder Organisation lebt.

  3. Die Oberfläche ist nicht die Kontrolle

    Die Konsole verbirgt, was Sie nicht dürfen, und jedes Backend prüft den Geltungsbereich des Tokens vor dem Handeln erneut. Es zählt die Prüfung auf dem Server.

  4. Dienst zu Dienst ist ausdrücklich

    Backends weisen sich einander mit signierten Tokens aus, die gegen einen Schlüsselsatz geprüft und durch eine deklarierte Berechtigungsmatrix statt durch eine Position im Netz autorisiert werden.

Die Eingangstür

Die meisten Einbrüche fangen damit an, dass sich jemand als jemand anderes anmeldet. Diesen Teil der Plattform behandeln wir als die Grenze.

  1. Passkeys zuerst

    Ein Passkey ist zwei Faktoren zugleich, und der Browser gibt ihn nur an den eigenen Ursprung dieses Deployments heraus, deshalb sammelt eine überzeugende Kopie der Anmeldeseite nichts Brauchbares ein.

  2. Eine Authenticator-App, und Codes zum einmaligen Gebrauch

    Der Rückfall ist eine übliche Authenticator-App, dazu zehn Wiederherstellungscodes, einmal ausgegeben und nur als Hashes aufbewahrt. Ein Code ist mit dem Gebrauch verbraucht, deshalb ist ein Blick über die Schulter genau eine Anmeldung wert.

  3. Die Regel setzt Ihre Organisation

    Eine Organisation kann einen zweiten Faktor von allen verlangen, mit einer Übergangsfrist, damit das Einschalten niemanden aussperrt. Für Plattformbetreiber gilt er ohnehin, und darüber entscheidet keine Organisation.

  4. Raten scheitert geschlossen

    Versuche werden über alle Repliken hinweg gezählt, und sowohl dieser Zähler als auch das Nachschlagen der Richtlinie scheitern geschlossen. Ein Bauteil, das niemand erreicht, lehnt die Anmeldung ab, statt sie durchzuwinken.

  5. Das Token sagt, wie sich jemand ausgewiesen hat

    Anwendungen lesen, wie und wann sich eine Person angemeldet hat, und können vor einer heiklen Aktion eine frische, phishingresistente Authentifizierung verlangen. Eine alte Sitzung geht zurück durch die Eingangstür.

  6. Jeder Versuch steht im Protokoll

    Anmeldungen, Ablehnungen, Sperren, hinzugefügte oder entfernte Faktoren und verbrauchte Wiederherstellungscodes sind allesamt Zeilen in Ihrem Audit-Trail, mit Adresse und Browser darin verschlüsselt.

Was festgehalten wird

  1. Nur anfügbare Spuren

    Inferenz, Wissen, Websuche, Codeausführung, Agentenläufe, Datenoperationen und privilegierte Verwaltung führen jeweils ihre eigene Spur. Einträge werden angefügt, nie bearbeitet.

  2. Über Hashes verkettete Agentenläufe

    Jeder Schritt eines Laufs trägt den Hash des vorherigen, deshalb bricht ein nachträglich entfernter oder geänderter Eintrag die Kette und zeigt sich als Bruch.

  3. Nachweispaket je Lauf

    Ein einzelner Lauf lässt sich mit seinen Schritten, Eingaben, Ausgaben, Freigaben und der Korrelation exportieren, und genau dieses Artefakt verlangt eine Prüferin tatsächlich.

  4. Die Kosten sind Teil des Eintrags

    Tokens und Preis werden mit der Anfrage festgehalten, deshalb lässt sich eine Rechnung gegen die Spur abstimmen statt ihr zu glauben.

Umgang mit Daten

  1. In der Europäischen Union

    Datenbanken, Objektspeicher und Spuren werden in der EU auf europäischer Infrastruktur gehostet.

  2. Kein Training auf Ihren Daten

    Eingaben, Dokumente und erzeugte Dateien dienen Ihren Anfragen und sonst nichts.

  3. Anfragetexte werden nicht standardmäßig gespeichert

    Die Spur hält Metadaten, Tokenzahlen und Kosten. Vollständige Texte zu speichern ist die Entscheidung einer Organisation, mit einer eigenen Aufbewahrung.

  4. Zwei Aufbewahrungsuhren und ein Hold

    Der Inhalt wird auf der ersten Uhr bereinigt, der Eintrag auf der zweiten gelöscht, und ein Legal Hold hält beide an. Von der Plattform erzeugte Dateien haben eine eigene Uhr.

Der Abschied

Woran sich der Respekt einer Plattform vor Ihren Daten messen lässt, ist das, was passiert, wenn Sie ihre Beseitigung verlangen.

  1. Eine Frist, es sich anders zu überlegen

    Das Löschen einer Organisation setzt sie zuerst aus. Die Anmeldung hört auf und kein Token wird ausgestellt, aber nichts wird vernichtet, und eine Wiederherstellung innerhalb der Frist stellt alles genau so wieder her, wie es war.

  2. Jeder Dienst, nicht nur der naheliegende

    Wenn die Frist schließt, verteilt sich die Löschung auf jeden Dienst, der je eine Zeile oder eine Datei für Sie hielt, und jeder meldet, was er entfernt hat. Der Bericht ist danach lesbar.

  3. Dann werden die Schlüssel vernichtet

    Ganz zuletzt werden Ihre Schlüssel vernichtet. Alles, was irgendwer übersehen hat, einschließlich Kopien in Sicherungen, an die niemand mehr herankommt, wird dauerhaft unlesbar. Das ist die stärkste Löschgarantie, die diese Plattform geben kann, und wir zeigen sie, indem wir eine alte Sicherung zurückspielen und vorführen, dass sie sich nicht mehr öffnet.

  4. Personen gelöscht, Geschichte unversehrt

    Eine Person zu löschen tilgt die Person und nicht den Eintrag. Ihre Aufgaben und Gespräche verweisen weiterhin auf eine Identität, die niemanden benennt, deshalb bekommt die Spur, die eine Prüferin liest, keine Löcher.

  5. Rechnungen bleiben, weil das Gesetz es verlangt

    Buchhaltungsunterlagen überstehen eine Löschung. Alles andere geht.

  6. Ein Legal Hold stoppt das alles

    Ein Hold hält die Uhren und die Löschung an und sagt klar, welche Organisation gehalten wird und warum, statt sie still zu überspringen.

Ausführung und Geheimnisse

  1. Kundencode hat kein Netz

    Code läuft in einer isolierten Sandbox, deren Netz im Runner selbst gekappt wird und nicht durch eine Regel irgendwo davor.

  2. Werkzeuge laufen über einen Broker

    Ein Agent hält nie ein Zugangsdatum. Er erhält eine Berechtigung, die für einen Aufruf ausgestellt ist, und der Broker führt den Aufruf aus und hält ihn fest.

  3. Geheimnisse kommen aus der Umgebung

    Nichts Sensibles wird in eine Konfigurationsdatei oder eine Protokollzeile geschrieben. Konfigurationsgeheimnisse sind im Ruhezustand verschlüsselt, und API-Schlüssel werden als Hashes gespeichert.

  4. Freigabe vor Folge

    Eine Wirkung, die etwas in der Welt verändert, kann vor der Ausführung eine zweite Person verlangen, und die Freigabe ist Teil des Eintrags.

Wogegen das nicht schützt

Eine Sicherheitsseite, die nur ihre Stärken aufzählt, ist eine Anzeige. Dies sind die ehrlichen Kanten, und Ihre Prüferin findet sie ohnehin.

  • Ein laufender Dienst ist ein Dienst, der lesen kann. Verschlüsselung schützt Daten im Ruhezustand und in Sicherungen. Ein Prozess, der kompromittiert wird, während er einen offenen Schlüssel hält, kann alles lesen, was dieser Schlüssel öffnet, solange er ihn hält.
  • Metadaten sind nicht verschlüsselt. Zeilenzahlen, Zeitstempel, Größen und die Frage, welche Organisation wann beschäftigt war, sind für jemanden mit der Datenbank sichtbar.
  • Durchsuchbare Verschlüsselung ist ein Handel. Ein Index, der ein Dokument findet, ohne es zu lesen, verrät ein wenig über die Gestalt dessen, was er hält, und was genau, beschreiben wir während einer Prüfung.
  • Dateien von außen kommen in Quarantäne und werden weder indexiert noch einem Modell gezeigt, bis eine Person sie annimmt. Was wir vorher mit ihnen tun und was nicht, ist für Prüferinnen aufgeschrieben.
  • Der Rest der Liste ist real, und wir veröffentlichen ihn nicht im Detail, denn eine öffentliche Seite mit genauen Schwächen ist ein Einkaufszettel. Ihre Prüferin bekommt die vollständige Fassung unter Vereinbarung.

Wie sich das alles prüfen lässt

Jede Aussage auf dieser Seite ist prüfbar, und in einer Prüfung ist es uns lieber, Sie prüfen, als dass Sie uns glauben.

  • Verschlüsselung, Löschung und Anmeldung haben je eine aufgeschriebene Übung: was zu starten ist, worauf zu achten ist und was ein Fehlschlag bedeutet. Wir gehen sie vor jeder Auslieferung durch, die eines der drei berührt.
  • Ein Test lässt den Build scheitern, wenn jemand eine sensible Spalte hinzufügt und vergisst zu deklarieren, dass sie verschlüsselt sein muss, und genau das hält das Versprechen wahr, während das Produkt wächst.
  • In einem Pilotbetrieb führen wir die Leck-Übung an Ihrer eigenen Organisation vor Ihren Augen durch: eine unverwechselbare Wendung ins Produkt geben und danach vor Ihnen im rohen Speicher danach suchen.
  • Das vollständige Sicherheitsmodell, mit genau beschriebenen Mechanismen und Grenzen, geht unter Vereinbarung an Ihre Prüferin statt auf diese Seite.

Die Zuordnung der Maßnahmen, die Ergebnisse der Übungen und einen Auftragsverarbeitungsvertrag können Sie in einer Prüfung jederzeit anfordern.

Eine Schwachstelle melden

Wenn Sie glauben, ein Sicherheitsproblem gefunden zu haben, sagen Sie es uns zuerst vertraulich und lassen Sie uns eine angemessene Frist zur Behebung. Wir bestätigen den Eingang und halten Sie auf dem Laufenden.

security@neurifly.com

https://neurifly.eu

Fangen Sie mit einer Frage an, nicht mit einem Projekt.

Konto anlegen, etwas Echtes fragen und ansehen, was die Spur aufgezeichnet hat. Das ist die ganze Bewertung.