Drošība un uzticamība

Kontroles, ko varat pārbaudīt. Robežas, ko mēs nosakām skaidri.

Cerynix ir IT uzņēmums, un mūsu GRC un atbilstības platforma ir GRC platforma, tāpēc mēs sev piemērojam to pašu pierādījumu standartu, ko palīdzam sasniegt jums. Katrs apgalvojums zemāk atspoguļo to, kas šodien ir ieviests — ja kaut kas ir plānots, nevis izlaists, mēs to sakām. Kad tiks laisti klajā jauni produkti, arī to drošības informācija tiks saistīta no šejienes.

Četri apgalvojumi, pateikti skaidri

Kas šodien faktiski aizsargā jūsu datus.

Īrnieku izolācija

Katrs uz īrnieku attiecinātais pieprasījums tiek autorizēts lietojumprogrammas līmenī un vēlreiz nostiprināts ar PostgreSQL rindas līmeņa drošību, piespiedu kārtā piemērotu katrai īrnieka tabulai kā papildu aizsardzības slānis un pārbaudīts CI ar ne-superlietotāja datubāzes lomu — nevis administratora apiešanu.

Viltojumizturīgs žurnāls

Pieteikšanās, atļauju izmaiņas, kontroles statusa izmaiņas, pierādījumu augšupielāde/dzēšana/eksports, riska pieņemšana un vadības apstiprinājumi tiek reģistrēti tikai pievienošanai paredzētā, SHA-256 jaucējķēdes audita žurnālā. Pārbaudes galapunkts pēc pieprasījuma pārrēķina ķēdi, lai apstiprinātu integritāti.

Parakstīti izlaidumi

Katrs izlaistais konteinera attēls (api, web, proxy, control-plane, hq) tiek parakstīts bez atslēgām ar GitHub OIDC identitāti, ar būvēšanas izcelsmes informāciju un SBOM apliecinājumu. Pašuzstādāmā lokālā pakotne ir parakstīta ar minisign, tai ir sava SBOM (syft SPDX-JSON), fails SHA256SUMS un parakstīts izlaiduma manifests.

Bezsaistes licencēšana

Licences atslēgas mēs parakstām ar Ed25519 un tās tiek lokāli pārbaudītas jūsu instances pārvaldības plaknē (Control Plane). Nav licences servera un nav obligātas saziņas ar serveri — neobligāta pārvaldības plaknes reģistrēšanās (licences pārbaude, atjauninājumu paziņojumi) aktivizējas tikai tad, ja to konfigurējat.

Kā tas tiek nodrošināts, konkrēti

Mehānisms aiz katra apgalvojuma.

Šīs ir inženiertehniskas kontroles, uz kurām varam norādīt kodā un CI, nevis mārketinga valoda.

Rindas līmeņa drošība
Ar migrāciju piemērota RLS, izmantojot FORCE ROW LEVEL SECURITY katrai īrnieka tabulai; CI uzdevums palaiž testu komplektu pret reālu PostgreSQL ar to pašu ne-superlietotāja lomu, ko lietojumprogramma izmanto produkcijā, lai pierādītu, ka izolācija darbojas — nevis tikai to, ka politikas eksistē.
Jaucējķēdes audita žurnāls
Katrs ieraksts ir SHA-256 jaucējķēdē savienots ar iepriekšējo ierakstu katrai organizācijai; /audit-logs/verify pārrēķina ķēdi, lai apstiprinātu, ka neviens ieraksts nav mainīts vai dzēsts.
cosign + SBOM (pārvaldītie attēli)
GHCR publicētie attēli tiek parakstīti bez atslēgām pēc digest, izmantojot GitHub OIDC identitāti — nav parakstīšanas atslēgu, kas varētu noplūst — ar katram attēlam pievienotiem būvēšanas izcelsmes un SBOM apliecinājumiem.
minisign + SBOM (lokālā pakotne)
Lokālā izlaiduma pakotne tiek ģenerēta ar SBOM, parakstīta ar minisign atslēgu pāri un publicēta ar SHA256SUMS un parakstītu izlaiduma manifestu, kas fiksē precīzas komponentu versijas.
Bezsaistes Ed25519 licencēšana
Licences atslēgas piegādātājs paraksta bezsaistē, un tās tiek lokāli pārbaudītas jūsu izvietojumā; pašuzstādāmas instalācijas darbojas bez jebkādas obligātas saziņas ar serveri.

Uzziniet vairāk vai jautājiet mums tieši

Lasiet pilnu tehnisko atsauci vai sazinieties ar mums.

Pilns tehniskais apraksts — šifrēšana un noslēpumu apstrāde, autentifikācija un piekļuves kontrole, transporta drošība, dublēšana un noturība, apakšapstrādātāji un atbildīga informācijas atklāšana — atrodas mūsu atbalsta portālā.

Lasīt pilnu Trust & Security atsauci