Zum Inhalt springen

Sicherheit und Datenschutz

CHAMPREP nutzt mehrschichtige Sicherheitsmaßnahmen in den Bereichen Identität, Zugriff, Anwendungsbereitstellung, Infrastruktur und vom Kunden kontrollierte Daten. Auf dieser Seite werden Kontrollmechanismen beschrieben, die wir derzeit überprüfen können. Es wird bewusst kein Anspruch auf eine Zertifizierung, ein Audit, einen Test, ein Reaktionsziel oder eine Sicherheitskontrolle erhoben, die noch nicht abgeschlossen und zur Veröffentlichung freigegeben wurde.

Eine übersichtliche Zusammenfassung für Sicherheits- und Beschaffungsteams finden Sie unter CHAMPREP Seite „Sicherheit & Vertrauen“.

  • Öffentliche CHAMPREPDienstverbindungen nutzen HTTPS und modernes TLS.
  • Verwaltet werden Objekt- und Dateispeicher, die Zugriff auf private Ursprünge und ist konfiguriert mit serverseitige Verschlüsselung.
  • Unterstützung für Konten E-Mail-Verifizierung, Zwei-Faktor-Authentifizierung, Wiederherstellungscodes, Passkeys, Sitzungsübersicht und Anmeldebenachrichtigungen.
  • Der Zugriff auf die Organisation richtet sich nach dem aktiven Profil, der Rolle, den Berechtigungen und den dienstspezifischen Berechtigungen.
  • Pipelines zur kontinuierlichen Integration umfassen Automatisierte statische Sicherheitsanalyse und Erkennung geheimer Daten.
  • Zentralisierte Betriebsprotokolle, Zustandsmetriken und Alarme unterstützen die Untersuchung und Reaktion auf Servicevorfälle.
  • Die Kerninfrastruktur der Produktionsanwendung wird in Vereinigte Staaten AWS-Regionen.

Öffentliche Verbindungen zu CHAMPREPDiensten erfolgen über HTTPS. Die öffentlichen Lastverteiler der Plattform und die Konfiguration der Inhaltsbereitstellung leiten den Datenverkehr um oder erfordern verschlüsselte Verbindungen und verwenden moderne TLS-Richtlinien.

Der verwaltete Objekt- und Dateispeicher ist mit serverseitiger Verschlüsselung und privaten Zugriffskontrollen konfiguriert. Statische Anwendungsursprünge, Benutzerdateien und ähnliche Objektspeicher-Workloads werden nicht als öffentlich beschreibbarer Speicher freigegeben.

Diese verifizierte Aussage ist bewusst begrenzt. Derzeit CHAMPREPwird die Verschlüsselung im Ruhezustand auf dieser Seite nicht als universelle, flottenweite Kontrollmaßnahme beschrieben. Die verbleibenden Pfade für Datenbanken, Cache, Backups und dienstspezifische Bereiche müssen jeweils die gleiche Sicherheitsüberprüfung durchlaufen, bevor eine pauschalere Aussage getroffen werden kann.

  • E-Mail-Verifizierung bestätigt ein neues Konto, bevor es vollständig aktiv wird.
  • Zwei-Faktor-Authentifizierung (2FA) unterstützt zeitbasierte Einmalpasswörter aus einer Standard-Authentifizierungs-App.
  • Wiederherstellungscodes bieten eine einmalige Wiederherstellung, wenn kein Authentifikator verfügbar ist.
  • Passkeys unterstützen die gerätegestützte Authentifizierung in kompatiblen Browsern und Geräten.
  • Sitzungssteuerung ermöglichen es Benutzern, aktive Sitzungen einzusehen und sich von Geräten oder Browsern abzumelden, die sie nicht erkennen.
  • Kontoaktivitäten und Benachrichtigungen machen sicherheitsrelevante Kontoereignisse für den Benutzer sichtbar.

Verwalten Sie diese Funktionen über die Sicherheit, Aktive Sitzungen, und Kontoaktivitäten Bereiche des persönliches Dashboard.

Der Zugriff wird im Kontext des aktiven Profils bewertet. Durch das Wechseln des Profils ändern sich der Dienst, die Rolle, die Organisation und der Berechtigungskontext, die von der Plattform verwendet werden.

  • Die Berechtigungen Ihres Tarifs legen fest, welche Dienste und Funktionen verfügbar sind.
  • Organisationsrollen und Berechtigungen auf Mitgliederebene schränken administrative und Dienstaktionen ein.
  • Unternehmensadministratoren können den Zugriff von Mitgliedern, die Dienstverfügbarkeit, verifizierte Domains sowie unterstützte SSO-FunktionenSCIM verwalten.
  • Der Entwicklerzugang erfolgt über bereichsbezogene, widerrufbare APIZugangsdaten anstelle von Konto- Passwörtern.
  • Dienstidentitäten und Laufzeitrollen erhalten Zugriff auf die Ressourcen, die sie benötigen, anstatt eine einzige gemeinsame Plattform-Anmeldeinformation zu verwenden.

CHAMPREP Pipelines zur kontinuierlichen Integration führen automatisierte statische Sicherheitsanalysen mit sicherheits- und OWASP-orientierten Regeln durch. Die Pipelines führen zudem eine Erkennung vertraulicher Daten durch, um Anmeldedaten oder sensible Werte zu identifizieren, die nicht in die Quellcodeverwaltung gelangen sollten. Die Ergebnisse werden an die Entwicklungsabteilung zur Überprüfung und Behebung weitergeleitet.

Dies sind die derzeit öffentlich dargestellten, verifizierten Scan-Typen. Die Abdeckung von Abhängigkeiten, Containern, Infrastructure-as-Code, dynamischen Anwendungen und Software-Bill-of- Materials wird als separate Erweiterung der Qualitätssicherung behandelt und ist in dieser Erklärung nicht impliziert.

Die Plattform nutzt zentralisierte Anwendungs- und Infrastrukturprotokolle, Metriken zum Systemzustand sowie Warnmeldungen für Betriebszustände wie Fehler, Latenz, Ressourcenauslastung und nicht erfüllte Dienstziele. Die Produktionsinfrastruktur nutzt, sofern konfiguriert, ein auf Verfügbarkeitszonen ausgerichtetes Netzwerk und eine entsprechende Dienstplatzierung.

Der Zugriff auf Überwachungsdaten ist zugangsbeschränkt. In der öffentlichen Dokumentation werden keine internen Alarmschwellenwerte, Konto-IDs, Netzwerktopologien oder andere Details offengelegt, die es einfacher machen würden, die Plattform anzugreifen.

Die zentrale Infrastruktur der Produktionsanwendung wird in AWS-Regionen in den Vereinigten Staaten bereitgestellt. CHAMPREPverwendet den Begriff „onshore“ nicht als absoluten Maßstab für jeden Datenfluss: Im Rahmen der globalen Bereitstellung von Inhalten, des Netzwerkschutzes und durch zugelassene Dienstleister können Routing- oder Dienstmetadaten gemäß deren geltenden Bedingungen verarbeitet werden.

Kunden mit besonderen Anforderungen hinsichtlich ihres Wohnsitzes sollten Kontakt CHAMPREP damit die genauen Dienste, Datenklassen und Anbieterpfade, die in den Geltungsbereich fallen, überprüft werden können.

Die Nutzung von istCHAMPREP AI optional. Die KI arbeitet im Rahmen der Berechtigungen des aktiven Profils und verschafft sich keinen weitergehenden Zugriff auf den Dienst.

  • Benutzer können den KI-Zugriff auf verbundene Dienste aktivieren oder deaktivieren.
  • Handlungs- oder Agentenfunktionen sind standardmäßig deaktiviert, bis ein Nutzer sie ausdrücklich aktiviert.
  • Die Berechtigungen für den Dienst und den Tarif gelten auch weiterhin, wenn die KI-Unterstützung genutzt wird.
  • Maßnahmen mit größeren Auswirkungen erfordern unter Umständen die Zustimmung des Nutzers.

CHAMPREP wirkt weiterhin daran, die plattformweiten Standard-Einstellungen für Einwilligungen sowie die Steuerungsmöglichkeiten für KI-Richtlinien auf Organisationsebene zu stärken. Wir bezeichnen nicht jede KI-Funktion standardmäßig als „Opt-in“, bis diese Maßnahmen plattformweit überprüft worden sind.

  • Exportieren Sie Ihre Daten über das persönliche Dashboard, sobald die Exportoption für die entsprechenden Kontodaten verfügbar ist.
  • Überprüfen Sie die Freigabe und Aufbewahrung in dem Dienst, der Eigentümer einer Datei, einer Aufzeichnung, eines Transkripts, eines Raums oder eines anderen Elements ist.
  • Schließen Sie Ihr Konto über den Ablauf zur Kontoschließung im Dashboard, nachdem Sie die auf dem Bildschirm angezeigten Konsequenzen geprüft haben.
  • Lesen Sie die Datenschutzerklärung und Nutzungsbedingungen für die geltenden Datenschutz- und Nutzungsbedingungen.

Reichen Sie einen Bericht ein über champrep.com/contact-us und beginnen Sie den Betreff mit [Sicherheit] Schwachstellenbericht.

Bitte fügen Sie Folgendes ein:

  1. Der betroffene DienstCHAMPREP oder die betroffene URL.
  2. Eine klare Beschreibung Ihrer Beobachtungen.
  3. Die kleinste sichere Abfolge von Schritten, die zur Reproduktion erforderlich ist.
  4. Die potenziellen Auswirkungen, sofern bekannt.
  5. Ihre bevorzugten Kontaktdaten für die weitere Bearbeitung.

Geben Sie keine Passwörter, Authentifizierungstoken, Zahlungsdaten, Kundeninhalte oder mehr personenbezogene Daten an, als zur Erläuterung des Problems erforderlich sind. Stören Sie nicht den Dienstbetrieb, greifen Sie nicht auf die Daten anderer Personen zu und bewahren Sie keine Daten auf, die während der Tests entdeckt wurden. Ein maschinenlesbarer Offenlegungsverweis ist ebenfalls verfügbar unter champrep.com/.well-known/security.txt.

Berichte werden nach Schweregrad eingestuft und an den zuständigen technischen Verantwortlichen weitergeleitet. CHAMPREPCHAMPREP veröffentlicht auf dieser Seite keine Zusage zur Reaktionszeit, bis ein formelles Ziel für die Reaktion auf Vorfälle und Sicherheitslücken genehmigt und getestet wurde.

Sicherheits-, Risiko- und Beschaffungsteams von Unternehmen können das Kontaktformular um eine gezielte Überprüfung anzufordern. CHAMPREPstellt eine Zusammenfassung des Penetrationstests, einen Auditbericht, eine Zertifizierung oder ein ähnliches Nachweisdokument nur dann zur Verfügung, wenn dieses Dokument vorhanden, aktuell und zur Veröffentlichung freigegeben ist.