Bezpieczeństwo
Bezpieczeństwo danych naszych klientów to absolutny priorytet w Drag. Naszym celem jest zapewnienie bezpiecznego środowiska bez żadnych kompromisów w ogólnym komforcie korzystania.
Aby zgłosić podatność lub inny problem z bezpieczeństwem, wyślij e-mail na adres security@dragapp.com.
Najczęściej zadawane pytania
Oto najczęstsze pytania dotyczące bezpieczeństwa. Możesz też przejrzeć pełna sekcja dotycząca bezpieczeństwa naszego centrum pomocy.
– Czy Drag przechowuje moje e-maile? Nie przechowujemy treści Twoich e-maili. Podczas korzystania z Drag wszystkie e-maile są pobierane lub wysyłane bezpośrednio przez API Gmaila. Do połączenia z Twoim kontem pocztowym używamy też OAuth Gmaila, więc nie mamy również dostępu do Twojego hasła. W każdej chwili możesz odebrać Drag dostęp do swojego konta.
– Dlaczego Drag prosi o uprawnienia do mojego konta? Drag potrzebuje określonych uprawnień do Twojego konta Gmail, aby działać prawidłowo. Na przykład uprawnienia do archiwizowania e-maili, aby wykonać tę czynność po kliknięciu przycisku „archiwizuj” na tablicach Drag. Pełne informacje o danych użytkowników, które zbieramy, oraz o tym, jak je wykorzystujemy, chronimy i udostępniamy, zawiera nasza polityka prywatności.
– Czy Drag jest zgodny z zasadami bezpieczeństwa Google Cloud? Nasze systemy są w pełni zgodne z Zasadami bezpieczeństwa Google Cloud i przechodzą szereg kontroli bezpieczeństwa przez cały cykl życia. Każda nowa wersja naszego rozszerzenia do Chrome jest ręcznie sprawdzana przez wewnętrzny zespół audytowy Google pod kątem naruszeń zasad bezpieczeństwa, a po zatwierdzeniu utrzymywana w sklepie Chrome.
– Czy stan zabezpieczeń Drag jest audytowany? Co roku audytuje nas zewnętrzna firma zajmująca się bezpieczeństwem, wyznaczona przez samo Google. Chętnie udostępnimy nasz najnowszy certyfikat zatwierdzenia. Kliknij przycisk poniżej, jeśli chcesz o niego poprosić.
– Gdzie zarejestrowana jest spółka Drag? Operatorem Drag jest DRAGAPP.COM LIMITED, spółka z ograniczoną odpowiedzialnością (Limited company) zarejestrowana w Wielkiej Brytanii.
Zgodność z przepisami
RODO
Zgodność z unijnym RODO (ogólnym rozporządzeniem o ochronie danych).
CASA TIER 2
Certyfikat Google CASA (Cloud Application Security Assessment).
CCPA
Drag nie sprzedaje gromadzonych przez nas danych osobowych.
Kompleksowe bezpieczeństwo
Drag jest w całości hostowany na Amazon Web Services (AWS), który zapewnia wbudowane, kompleksowe funkcje bezpieczeństwa i prywatności. Nasz zespół podejmuje dodatkowe proaktywne działania, aby zapewnić bezpieczne środowisko infrastruktury. Dodatkowe, bardziej szczegółowe informacje o bezpieczeństwie AWS znajdziesz tutaj: https://aws.amazon.com/security/.
Bezpieczeństwo centrum danych
Dane klientów Drag są hostowane przez Amazon Web Services (AWS), z certyfikatem SOC 2 Type 2, w Wirginii w Stanach Zjednoczonych.
AWS utrzymuje imponującą listę raportów, certyfikatów i ocen niezależnych podmiotów, aby zapewnić pełną i stałą najnowocześniejsze zabezpieczenia centrum danych.
Infrastruktura AWS mieści się w kontrolowanych przez Amazon centrach danych na całym świecie, a same centra danych są chronione różnymi zabezpieczeniami fizycznymi, które zapobiegają nieuprawnionemu dostępowi. Więcej informacji o centrach danych AWS i ich zabezpieczeniach znajdziesz tutaj.
Bezpieczeństwo aplikacji
Cała komunikacja aplikacji internetowej Drag jest szyfrowana za pomocą TLS 1.2, więc osoby trzecie nie mogą jej odczytać. To ten sam poziom szyfrowania, którego używają banki i instytucje finansowe. Wszystkie dane Drag są szyfrowane w spoczynku algorytmem AES-256.
Drag stale utrzymuje zgodność ze standardem PCI, przestrzegając rygorystycznych norm branżowych dotyczących przechowywania, przetwarzania i przesyłania danych kart kredytowych online.
Drag aktywnie monitoruje bezpieczeństwo, wydajność i dostępność przez całą dobę, 7 dni w tygodniu, 365 dni w roku. Zlecamy też testy penetracyjne zewnętrznej firmie.
Pełna polityka prywatności jest tutaj: https://www.dragapp.com/privacy/.
Bezpieczeństwo infrastruktury
Infrastruktura Drag jest hostowana w w pełni redundantnym, zabezpieczonym środowisku, a dostęp do niej ma wyłącznie personel wsparcia operacyjnego. Dzięki temu możemy zapewnić pełną separację danych i dostępu, ochronę zaporą sieciową i inne zabezpieczenia.
- Bezpieczna komunikacja z serwerami przez protokół HTTPS, z użyciem klucza szyfrowania przechowywanego lokalnie na komputerach użytkowników. Klucz dostępu jest uzyskiwany wyłącznie przez użytkowników za pośrednictwem Google OAuth.
- Baza danych zaszyfrowana w spoczynku i chroniona kluczem złożonym z ponad 16 znaków alfanumerycznych.
- Wdrożona usługa AWS Key Management Services (KMS) do bezpiecznego zarządzania kluczami kryptograficznymi z dostępem do API Gmaila.
Nasz zespół techniczny jest w pełni przeszkolony w stosowaniu najlepszych praktyk bezpieczeństwa.
Bezpieczeństwo w samym projekcie
Większość wspólnych skrzynek odbiorczych na rynku ma taką architekturę, że gdy e-mail trafia do wspólnej skrzynki, jego kopia jest wysyłana do skrzynki każdego użytkownika. Oznacza to na przykład, że nie możesz powstrzymać użytkowników przed przekazywaniem e-maili na zewnątrz. Albo że gdy ktoś odchodzi z firmy lub z konkretnego zespołu, każdy e-mail wysłany do wspólnej skrzynki nadal pozostaje w jego skrzynce.
Nie trzeba dodawać, że drastycznie zwiększa to ryzyko naruszenia bezpieczeństwa danych.
W Drag, gdy ktoś odchodzi z firmy, natychmiast traci dostęp do wszystkich przyszłych i dotychczasowych e-maili we wspólnej skrzynce odbiorczej. Nie duplikujemy e-maili w wielu skrzynkach odbiorczych. Technicznie Drag udostępnia uprawnienia konta do dostępu do konkretnej skrzynki, które można w każdej chwili cofnąć ze skutkiem natychmiastowym.
Podmioty przetwarzające
Hosting w chmurze, uwierzytelnianie i przechowywanie danych
Stripe
Bramka płatności
Amazon Web Services
Infrastruktura chmurowa
Sendgrid
Usługa dostarczania poczty e-mail
ActiveCampaign
Usługa dostarczania poczty e-mail i CRM
Github
Repozytorium kodu
Crisp IM
Helpdesk i obsługa klienta
Mechanizmy bezpieczeństwa
Architektura, projektowanie i modelowanie zagrożeń
- Aplikacja używa jednego, sprawdzonego mechanizmu uwierzytelniania w komunikacji między swoimi komponentami, w tym API, oprogramowaniem pośredniczącym i warstwami danych.
Weryfikacja uwierzytelniania
- Aplikacja używa zatwierdzonych algorytmów kryptograficznych, a wewnętrzne sekrety i klucze API są przechowywane w zabezpieczonym środowisku.
Weryfikacja kontroli dostępu
- Przeglądanie katalogów jest wyłączone, aby metadane katalogów nie mogły ujawnić żadnych poufnych informacji.
Weryfikacja walidacji, sanityzacji i kodowania
- Aplikacja jest chroniona przed atakami HTTP parameter pollution, a wszystkie nagłówki bezpieczeństwa HTTP są prawidłowo zaimplementowane.
Weryfikacja przechowywanej kryptografii
- Aplikacja chroni przed złamaniem kryptografii, niezależnie od tego, czy dotyczy ono liczb losowych, algorytmów szyfrowania lub haszowania, długości kluczy, liczby rund czy szyfrów.
Weryfikacja obsługi błędów i logowania
- Aplikacja chroni dane poufne przed buforowaniem w komponentach serwera i pamięciach podręcznych aplikacji.
Weryfikacja ochrony danych
- Danymi przechowywanymi w pamięci przeglądarki aplikacja zarządza w bezpieczny sposób.
Weryfikacja komunikacji
- Połączenia z serwerem i z serwera korzystają z zaufanych certyfikatów TLS.
Weryfikacja pod kątem złośliwego kodu
- Kod źródłowy aplikacji i biblioteki zewnętrzne nie zawierają tylnych furtek, takich jak zakodowane na stałe lub dodatkowe nieudokumentowane konta czy klucze.
Weryfikacja logiki biznesowej
- Aplikacja ma zabezpieczenia przed automatyzacją, chroniące przed atakami typu denial of service.
Weryfikacja plików i zasobów
- Pliki pochodzące z niezaufanych źródeł są przechowywane poza katalogiem głównym serwera WWW, z ograniczonymi uprawnieniami.
Weryfikacja API i usług internetowych
- API aplikacji nie ujawniają poufnych informacji, takich jak klucze API, tokeny sesji itp.
