Seguridad y privacidad
CHAMPREP utiliza medidas de protección por capas que abarcan la identidad, el acceso, la entrega de aplicaciones, la infraestructura y los datos controlados por el cliente. Esta página describe los controles que podemos verificar en la actualidad. Se omite deliberadamente cualquier referencia a una certificación, auditoría, prueba, objetivo de respuesta o control de seguridad que no se haya completado y aprobado para su divulgación pública.
Para obtener una visión general concisa adecuada para los equipos de seguridad y de compras, visite la CHAMPREP Página «Seguridad y confianza».
Resumen de seguridad
Sección titulada «Resumen de seguridad»- Las conexiones de serviciosCHAMPREP públicos utilizan HTTPS y TLS moderno.
- El almacenamiento gestionado de objetos y archivos utiliza Acceso de origen privado y está configurado con cifrado del lado del servidor.
- Compatibilidad con cuentas Verificación por correo electrónico, autenticación de dos factores, códigos de recuperación, claves de acceso, revisión de sesiones y alertas de inicio de sesión.
- El acceso a la organización se rige por el perfil activo, el rol, los derechos y los permisos específicos del servicio.
- Los flujos de integración continua incluyen análisis de seguridad estático automatizado y detección de claves secretas.
- Los registros operativos centralizados, las métricas de estado y las alarmas facilitan la investigación y la respuesta ante incidencias del servicio.
- La infraestructura básica de la aplicación de producción se implementa en Estados Unidos Regiones de AWS.
Cifrado y protección del almacenamiento
Sección titulada «Cifrado y protección del almacenamiento»
Datos en tránsito
Sección titulada «Datos en tránsito»Las conexiones públicas a los serviciosCHAMPREP utilizan HTTPS. Los equilibradores de carga públicos de la plataforma y la configuración de entrega de contenidos redirigen o exigen conexiones cifradas y utilizan políticas TLS modernas.
Datos en reposo
Sección titulada «Datos en reposo»El almacenamiento gestionado de objetos y archivos se configura con cifrado del lado del servidor y controles de acceso privados. Los orígenes de aplicaciones estáticos, los archivos de usuario y otras cargas de trabajo similares de almacenamiento de objetos no se exponen como almacenamiento de escritura pública.
Esta afirmación verificada tiene un alcance intencionadamente limitado. Actualmente, en esta página no CHAMPREPse describe el cifrado en reposo como un control universal para todo el parque de dispositivos. Las rutas restantes relacionadas con la base de datos, la caché, las copias de seguridad y los servicios específicos deben superar la misma revisión de garantía antes de que se pueda realizar esa afirmación más amplia.
Protección de la identidad y de la cuenta
Sección titulada «Protección de la identidad y de la cuenta»- Verificación por correo electrónico confirma una nueva cuenta antes de que esté plenamente activa.
- Autenticación de dos factores (2FA) Admite contraseñas de un solo uso basadas en el tiempo desde una aplicación de autenticación estándar.
- Códigos de recuperación proporcionan una recuperación de un solo uso cuando no se dispone de un autenticador.
- Claves de acceso admiten la autenticación respaldada por el dispositivo en navegadores y dispositivos compatibles.
- Controles de sesión permiten a los usuarios revisar las sesiones activas y cerrar la sesión en dispositivos o navegadores que no reconozcan.
- Actividad de la cuenta y alertas hacen que los eventos de la cuenta relevantes para la seguridad sean visibles para el usuario.
Gestione estos controles desde el Seguridad, Sesiones activas, y Actividad de la cuenta Áreas de la panel de control personal.
Autorización y límites de la organización
Sección titulada «Autorización y límites de la organización»El acceso se evalúa en el contexto del perfil activo. Al cambiar de perfil, se modifica el contexto del servicio, el rol, la organización y los derechos que utiliza la plataforma.
- Los derechos de su plan determinan qué servicios y funciones están disponibles.
- Las funciones de la organización y los permisos a nivel de miembro limitan las acciones administrativas y de servicio.
- Los administradores de empresa pueden gestionar el acceso de los miembros, la disponibilidad del servicio, los dominios verificados y las capacidadesSCIM de SSO compatibles.
- El acceso para desarrolladores utiliza credencialesAPI con ámbito de aplicación limitado y revocables, en lugar de contraseñas de cuenta.
- A las identidades de servicio y a los roles de tiempo de ejecución se les concede acceso a los recursos que necesitan, en lugar de utilizar una única credencial compartida de la plataforma.
Desarrollo seguro y análisis de vulnerabilidades
Sección titulada «Desarrollo seguro y análisis de vulnerabilidades»CHAMPREP Los flujos de integración continua ejecutan análisis de seguridad estáticos automatizados con reglas orientadas a la seguridad y a OWASP. Los flujos también ejecutan la detección de secretos para identificar credenciales o valores confidenciales que no deben entrar en el control de código fuente. Los resultados se remiten al equipo de ingeniería para su revisión y corrección.
Estos son los tipos de análisis verificados que se presentan públicamente en la actualidad. La cobertura de dependencias, contenedores, infraestructura como código, aplicaciones dinámicas y lista de materiales de software se está gestionando como una ampliación de garantía independiente y no queda implícita en esta declaración.
Supervisión y resiliencia del servicio
Sección titulada «Supervisión y resiliencia del servicio»La plataforma utiliza registros centralizados de aplicaciones e infraestructura, métricas de estado del servicio y alarmas para condiciones operativas tales como errores, latencia, presión sobre los recursos y objetivos de servicio no cumplidos. La infraestructura de producción utiliza redes y ubicación de servicios que tienen en cuenta las zonas de disponibilidad, cuando así se ha configurado.
El acceso a los datos de supervisión está controlado. La documentación pública no revela umbrales de alarma internos, identificadores de cuenta, topología de red ni otros detalles que facilitarían los ataques contra la plataforma.
Ubicación de los datos
Sección titulada «Ubicación de los datos»La infraestructura básica de la aplicación de producción está implementada en regiones de AWS de Estados Unidos. CHAMPREPNo utiliza el término «onshore» como un absoluto para todos los flujos de datos: la distribución global de contenidos, la protección de la red y los proveedores de servicios autorizados pueden procesar metadatos de enrutamiento o de servicio según sus condiciones aplicables.
Los clientes con requisitos específicos de residencia deben Contacto CHAMPREP para que se puedan revisar los servicios exactos, las clases de datos y las rutas de los proveedores incluidos en el ámbito de aplicación.
Elección y control en materia de IA
Sección titulada «Elección y control en materia de IA»El uso de CHAMPREP AIes opcional. La IA opera dentro de los permisos del perfil activo y no se otorga a sí misma un acceso más amplio al servicio.
- Los usuarios pueden activar o desactivar el acceso de la IA a los servicios conectados.
- Las capacidades de actuación o de agencia están desactivadas de forma predeterminada hasta que un usuario las active explícitamente.
- Los permisos del servicio y del plan siguen siendo aplicables cuando se utiliza la asistencia de IA.
- Las acciones de mayor impacto pueden requerir la aprobación del usuario.
CHAMPREP Seguimos reforzando los ajustes predeterminados de consentimiento en toda la plataforma y los controles de las políticas de IA a nivel de organización. No describimos todas las funciones de IA como «activadas por defecto» hasta que dicho trabajo se haya verificado en toda la plataforma.
Sus controles de privacidad y datos
Sección titulada «Sus controles de privacidad y datos»- Exporte sus datos desde el panel de control personal cuando la opción de exportación esté disponible para los datos pertinentes de la cuenta.
- Revise la configuración de uso compartido y retención en el servicio al que pertenece un archivo, una grabación, una transcripción, una sala u otro elemento.
- Cierre su cuenta a través del proceso de cierre de cuenta del panel de control, tras revisar las consecuencias que se muestran en pantalla.
- Lea la Política de privacidad y Condiciones del servicio Consulte la política de privacidad y las condiciones del servicio aplicables.
Notificar una vulnerabilidad
Sección titulada «Notificar una vulnerabilidad»Envíe un informe a través de champrep.com/contact-us y comience el asunto con [Seguridad] Informe de vulnerabilidades.
Incluya:
- El servicioCHAMPREP o la URL afectados.
- Una descripción clara de lo que ha observado.
- El conjunto mínimo de pasos seguros necesarios para reproducirlo.
- El impacto potencial, si se conoce.
- Sus datos de contacto preferidos para el seguimiento.
No incluya contraseñas, tokens de autenticación, datos de pago, contenido de los clientes ni más datos personales de los necesarios para explicar el problema. No interrumpa el servicio, no acceda a los datos de otras personas ni conserve los datos descubiertos durante las pruebas. También hay disponible un indicador de divulgación legible por máquina en champrep.com/.well-known/security.txt.
Los informes se clasifican según su gravedad y se remiten al responsable técnico correspondiente. No CHAMPREPse publica en esta página ningún compromiso de tiempo de respuesta hasta que se haya aprobado y probado un objetivo formal de respuesta ante incidentes y vulnerabilidades.
Revisión de seguridad empresarial
Sección titulada «Revisión de seguridad empresarial»Los equipos de seguridad, gestión de riesgos y compras de las empresas pueden utilizar el formulario de contacto para solicitar una revisión específica. CHAMPREPSolo facilitará un resumen de la prueba de penetración, un informe de auditoría, una certificación o un documento de garantía similar cuando dicho documento exista, esté actualizado y haya sido aprobado para su publicación.