Sicurezza
Tenere al sicuro i dati dei nostri clienti è la priorità assoluta in Drag. Il nostro obiettivo è offrire un ambiente sicuro, mantenendo al tempo stesso un'esperienza utente senza compromessi.
Per segnalare una vulnerabilità o un altro problema di sicurezza, invia un'email a security@dragapp.com.
Domande frequenti
Ecco alcune domande frequenti sulla sicurezza. Puoi anche consultare la sezione completa sulla sicurezza del nostro centro assistenza.
– Drag conserva le mie email? Non conserviamo il contenuto delle tue email. Quando usi Drag, tutte le tue email vengono recuperate o inviate direttamente tramite l'API di Gmail. Usiamo inoltre OAuth di Gmail per collegarci al tuo account email, quindi non abbiamo accesso nemmeno alla tua password. Puoi revocare in qualsiasi momento l'accesso di Drag al tuo account.
– Perché Drag richiede autorizzazioni sul mio account? Drag ha bisogno di determinati permessi sul tuo account Gmail per funzionare correttamente. Ad esempio, il permesso di archiviare le email per poter eseguire questa azione quando fai clic sul pulsante “Archivia” nelle bacheche di Drag. Indichiamo in modo completo le informazioni degli utenti che raccogliamo, nonché come le usiamo, proteggiamo e condividiamo, nella nostra informativa sulla privacy.
– Drag è conforme alle Norme di sicurezza di Google Cloud? I nostri sistemi sono pienamente conformi alle Politiche di sicurezza di Google Cloud e sono sottoposti a una serie di controlli di sicurezza durante tutto il loro ciclo di vita. Ogni nuova versione della nostra estensione per Chrome viene revisionata manualmente dal team di audit interno di Google per verificare che non siano state violate politiche di sicurezza e, una volta approvata, viene mantenuta nel Chrome Web Store.
– La sicurezza di Drag è sottoposta ad audit? Ogni anno veniamo sottoposti a verifica da una società di sicurezza indipendente nominata da Google stessa. Siamo felici di condividere il nostro più recente certificato di approvazione. Fai clic sul pulsante qui sotto se vuoi richiederlo.
– Dove ha sede legale Drag? Drag è gestito da DRAGAPP.COM LIMITED, una società a responsabilità limitata del Regno Unito.
Conformità
GDPR
Conforme al GDPR dell'UE (Regolamento generale sulla protezione dei dati).
CASA TIER 2
Certificato CASA (Cloud Application Security Assessment) di Google.
CCPA
Drag non vende le informazioni personali che raccogliamo.
Sicurezza end-to-end
Drag è ospitato interamente su Amazon Web Services (AWS), che offre funzionalità integrate di sicurezza e privacy end-to-end. Il nostro team adotta ulteriori misure proattive per garantire un ambiente infrastrutturale sicuro. Per dettagli più specifici sulla sicurezza di AWS, consulta https://aws.amazon.com/security/.
Sicurezza del data center
I dati dei clienti di Drag sono ospitati da Amazon Web Services (AWS), certificata SOC 2 Type 2, in Virginia, Stati Uniti.
AWS mantiene un elenco impressionante di report, certificazioni e valutazioni di terze parti per garantire in modo completo e continuo la sicurezza dei data center all'avanguardia.
L’infrastruttura AWS si trova in data center controllati da Amazon in tutto il mondo, e i data center stessi sono protetti da diversi controlli fisici per impedire accessi non autorizzati. Ulteriori informazioni sui data center AWS e sui relativi controlli di sicurezza sono disponibili qui.
Sicurezza dell'applicazione
Tutte le comunicazioni dell'applicazione web di Drag sono cifrate tramite TLS 1.2, che non può essere letto da terzi ed è lo stesso livello di cifratura usato da banche e istituti finanziari. Tutti i dati di Drag sono cifrati a riposo con cifratura AES-256.
Drag mantiene una conformità PCI continua, rispettando rigorosi standard di settore per l'archiviazione, l'elaborazione e la trasmissione online dei dati delle carte di credito.
Drag monitora attivamente sicurezza, prestazioni e disponibilità 24 ore su 24, 7 giorni su 7, 365 giorni l'anno. Affidiamo inoltre i test di penetrazione a una società terza.
La nostra informativa sulla privacy completa è qui: https://www.dragapp.com/privacy/.
Sicurezza dell'infrastruttura
L'infrastruttura di Drag è ospitata in un ambiente protetto e completamente ridondante, con accesso riservato al solo personale di supporto operativo. Questo ci permette di sfruttare una completa separazione di dati e accessi, la protezione tramite firewall e altre funzionalità di sicurezza.
- Comunicazione sicura con i server tramite protocollo HTTPS, con una chiave di cifratura memorizzata localmente sui dispositivi degli utenti. La chiave di accesso viene ottenuta solo dagli utenti tramite OAuth di Google.
- Database crittografato a riposo e protetto da una chiave di oltre 16 caratteri alfanumerici.
- AWS Key Management Services (KMS) in uso per gestire in modo sicuro le chiavi crittografiche con accesso all’API di Gmail.
Il nostro team tecnico è pienamente formato per applicare le migliori pratiche di sicurezza.
Sicuro by design
La maggior parte delle caselle di posta condivise sul mercato è costruita in modo che, quando un'email arriva alla casella condivisa, una copia venga inviata alla casella di ogni singolo utente. Questo significa, per esempio, che non puoi impedire agli utenti di inoltrare email all'esterno. Oppure, se qualcuno lascia l'azienda o un team specifico, tutte le email inviate alla casella condivisa resteranno comunque nella sua casella.
Inutile dire che questo aumenta enormemente il rischio di violazioni della sicurezza dei dati.
Con Drag, se qualcuno lascia la tua azienda, perde immediatamente l'accesso a tutte le email future e passate di una casella di posta condivisa. Non duplichiamo le email in più caselle di posta. Tecnicamente, Drag condivide le autorizzazioni dell'account per accedere a una specifica casella di posta, revocabili in qualsiasi momento con effetto immediato.
Sub-responsabili del trattamento
Hosting cloud, autenticazione e archiviazione
Stripe
Gateway di pagamento
Amazon Web Services
Infrastruttura cloud
Sendgrid
Servizio di invio email
ActiveCampaign
Servizio di invio email e CRM
Github
Repository del codice
Crisp IM
Help desk e assistenza
Controlli di sicurezza
Architettura, progettazione e modellazione delle minacce
- L'applicazione usa un unico meccanismo di autenticazione verificato per la comunicazione tra i suoi componenti, incluse API, middleware e livelli dati.
Verifica dell'autenticazione
- L'applicazione usa algoritmi crittografici approvati, e i segreti interni e le chiavi API sono conservati nell'ambiente protetto.
Verifica del controllo degli accessi
- La navigazione delle directory è disattivata per i metadati delle directory che potrebbero rivelare informazioni sensibili.
Verifica di validazione, sanificazione e codifica
- L'applicazione dispone di difese contro gli attacchi di HTTP parameter pollution e tutte le intestazioni HTTP di sicurezza sono implementate correttamente.
Verifica crittografica dei dati archiviati
- L'applicazione è protetta da vulnerabilità crittografiche, che si tratti di numeri casuali, algoritmi di cifratura o di hashing, lunghezze delle chiavi, round o cifrari.
Verifica della gestione degli errori e dei log
- L'applicazione impedisce che i dati sensibili vengano memorizzati nella cache dei componenti server e nelle cache dell'applicazione.
Verifica della protezione dei dati
- I dati salvati nella memoria del browser sono gestiti in modo sicuro dall'applicazione.
Verifica delle comunicazioni
- Le connessioni da e verso il server usano certificati TLS attendibili.
Verifica del codice dannoso
- Il codice sorgente dell'applicazione e le librerie di terze parti non contengono backdoor, come account o chiavi inseriti nel codice o aggiuntivi e non documentati.
Verifica della logica di business
- L'applicazione dispone di controlli anti-automazione per proteggersi dagli attacchi di tipo denial of service.
Verifica di file e risorse
- I file ottenuti da fonti non attendibili vengono archiviati fuori dalla web root, con permessi limitati.
Verifica di API e servizi web
- Le API dell'applicazione non espongono informazioni sensibili come chiavi API, token di sessione e simili.
