Jak zabezpieczamy
Aitamit od środka.
Wyjaśniamy tutaj, co naprawdę robimy w zakresie architektury, kryptografii, hardeningu i operacji, aby Aitamit było prawdziwie bezpieczne. Tylko środki, które istnieją i które możesz sprawdzić; tego, czego nie mamy, nie obiecujemy.
Filozofia bezpieczeństwa
Aitamit zarządza wrażliwym inwentarzem i umożliwia sesje zdalne na endpointach swoich klientów. Naruszenie w Aitamit nie byłoby naszym incydentem: byłoby incydentem dla wszystkich klientów jednocześnie. Dlatego działamy zgodnie z zasadą "secure by design, secure by default": projekt zapobiega całym kategoriom awarii, a ustawienia domyślne są tymi bezpiecznymi.
Niezmienialny audyt w łańcuchu hashy jest sercem produktu: każde istotne zdarzenie jest rejestrowane z SHA-256 zawierającym hash poprzedniego zdarzenia, więc każda retroaktywna zmiana łamie łańcuch i jest wykrywalna. Raporty generowane przez Aitamit są podpisane SHA-256 i można je publicznie zweryfikować na https://aitamit.com/verify.
Publikujemy tę stronę szczegółowo, ponieważ transparentność jest częścią bezpieczeństwa. A transparentność obejmuje też mówienie o tym, czego nie mamy: ani własnej certyfikacji ISO, ani SOC 24x7. Aitamit generuje dowody techniczne (weryfikowalny audyt, podpisane raporty, SBOM) na potrzeby certyfikacji Twojej organizacji — a to ona się liczy.
Jak zbudowane jest bezpieczeństwo Aitamit
Ścisła izolacja multi-tenant
Każda dana należy do tenanta, a każde zapytanie jest ograniczone do tego tenanta na poziomie aplikacji i bazy danych. Usługi działają w kontenerach z limitami zasobów w izolowanej sieci wewnętrznej: na zewnątrz wystawiony jest wyłącznie reverse proxy.
Szyfrowanie w tranzycie i BYOK
TLS na całym perymetrze z HSTS, łącznie z połączeniami agenta z serwerem. Dla najbardziej wrażliwych danych BYOK z AES-256-GCM na poziomie aplikacji: szyfrowanie kluczem dostarczonym przez klienta, którego EDS nie przechowuje.
Audytowane sesje zdalne
Agent pracuje w modelu pull: to on otwiera wychodzące połączenie szyfrowane TLS, bez wystawionych portów przychodzących na endpointach. Każda sesja zdalna jest rejestrowana w audycie hash-chain: kto, kiedy, na której maszynie i jak długo.
Niezmienialny audyt hash-chain
Każde zdarzenie (dostęp, zmiana konfiguracji, sesja zdalna, inwentarz) jest rejestrowane z SHA-256 zawierającym hash poprzedniego zdarzenia. Każda retroaktywna modyfikacja łamie łańcuch i jest wykrywalna. Raporty są podpisane i weryfikowalne na https://aitamit.com/verify.
Hardening infrastruktury
VPS IONOS w Niemczech (UE) zarządzane przez EDS, wdrażane przez Docker Compose. Reverse proxy Traefik z TLS + HSTS i nagłówkami bezpieczeństwa OWASP, rate limiting i ochrona przed atakami brute-force, firewall UFW i fail2ban na perymetrze.
Łańcuch dostaw
Publiczny SBOM w formacie SPDX dla każdego wydania, dzięki czemu możesz dokładnie audytować, jakie komponenty wykonuje platforma. Binaria agenta są publikowane z sumą kontrolną .sha256, aby zweryfikować ich integralność przed wdrożeniem.
Operacje i reakcja
Ciągłość: gorąca replika na lustrzanym VPS w UE z synchronizacją co 15 minut, plus nocna szyfrowana kopia zapasowa off-site na własnej infrastrukturze EDS. W razie incydentu bezpieczeństwa: opanowanie, analiza, komunikacja do dotkniętych klientów oraz powiadomienia wymagane przez RODO; audyt hash-chain pozwala wykazać dokładnie, do czego uzyskano dostęp. Po odejściu tenanta jego dane i kopie zapasowe są usuwane w ciągu maksymalnie 90 dni. A czego nie mamy — mówimy wprost: ani SOC 24x7, ani bug bounty, ani programu pentestów, ani własnej certyfikacji ISO czy "w toku". Aitamit generuje dowody techniczne wspierające certyfikację Twojej organizacji.
- TLS + HSTS: na całym perymetrze, z nagłówkami bezpieczeństwa OWASP
- Ciągłość: replika co 15 min + nocna szyfrowana kopia zapasowa off-site
- Weryfikowalny audyt: hash-chain i raporty podpisane SHA-256 (aitamit.com/verify)
- BYOK: AES-256-GCM na poziomie aplikacji
- Łańcuch dostaw: publiczny SBOM SPDX + sumy kontrolne .sha256 agenta
Pytania o bezpieczeństwo platformy
Jak zweryfikuję raport Aitamit?
Co się stanie, jeśli EDS dotknie incydent?
Czy BYOK jest dostępne?
Czy macie certyfikację ISO 27001?
Pytania o bezpieczeństwo?
Jeśli potrzebujesz więcej szczegółów o środkach bezpieczeństwa platformy lub dokumentacji do swojej due diligence, napisz do nas na soporte@aitamit.com.