Sicherheit

Sicherheit an erster Stelle

Wir nehmen die Sicherheit unserer Plattform und Ihrer Daten sehr ernst.

Verschlüsselung bei Übertragung und Speicherung

TLS 1.3 mit Perfect Forward Secrecy bei jeder Verbindung. Geheimnisse und gespeicherte Zugangsdaten werden mit AES-256-GCM verschlüsselt, unter einem Schlüssel, der vom Signaturschlüssel der Tokens getrennt gehalten wird.

Isolierte Ausführung

Scans laufen serverseitig in einem dedizierten Scan-Container, ein Prozess je Auftrag. Der Befehl wird in Tokens zerlegt, bevor Ihre Werte eingesetzt werden — es ist also keine Shell beteiligt —, und jede Abfrage ist auf Ihre Organisation beschränkt.

An SOC 2 ausgerichtete Kontrollen

Die Infrastruktur ist an den SOC 2 Trust Services Criteria (Sicherheit, Verfügbarkeit, Vertraulichkeit, Datenschutz) ausgerichtet. Das Type-II-Audit ist noch nicht abgeschlossen — die Tabelle unten nennt für jedes Rahmenwerk den genauen Stand.

Append-only-Audit-Protokoll

Privilegierte Aktionen werden in ein reines Anfüge-Audit-Protokoll geschrieben, auf Ihre Organisation beschränkt und aus dem Dashboard abfragbar. Protokolle werden ein Jahr aufbewahrt.

MFA, SSO und Rollen

Mehrfaktor-Authentifizierung über TOTP mit Einmal-Backup-Codes. SAML 2.0, OIDC und LDAP / Active Directory Single Sign-on im Enterprise-Tarif. Die rollenbasierte Zugriffskontrolle wird auf dem Server durchgesetzt, nicht in der Oberfläche.

Gepflegte Werkzeugkette

Scanner-Images und ihre Schwachstellenvorlagen werden von uns neu gebaut und ausgerollt. Sie aktualisieren nie einen Scanner und patchen nie eine Kali-Maschine.