Deze pagina geeft een samenvatting van de maatregelen die vandaag van kracht zijn. Ze wordt onderhouden door Matsivo en is geen onafhankelijke audit of certificering. Het Trust Center beschrijft elk domein in detail.
Overzicht van de beveiliging
- Eén continu onderhouden cloudapplicatie; beveiliging zit in het platform, niet in klantspecifieke configuratie.
- Strikte scheiding tussen organisaties, serverzijdig afgedwongen bij elke lees- en schrijfactie.
- Schrijfacties verlopen via gecontroleerde domeinacties in plaats van rechtstreekse tabeltoegang vanuit de browser.
- Databankwijzigingen worden uitgerold als versiebeheerde migraties met regressiecontroles.
Responsible disclosure
Denkt u een kwetsbaarheid te hebben ontdekt, neem dan contact op via security@matsivo.com. Geef voldoende details om het probleem te reproduceren en geef ons voldoende tijd om te reageren voor u dit publiek bekendmaakt. Raadpleeg geen gegevens die niet van u zijn en voer geen verstorende tests uit op productie. Een machineleesbaar beleid is gepubliceerd op /.well-known/security.txt.
Beveiligingsheaders
- Overal HTTPS met HTTP Strict Transport Security.
- Content Security Policy toegepast op elke HTML-response.
- Headers voor frame-weigering en cross-origin isolatie ter voorkoming van clickjacking en gegevenslekken.
- Een Permissions-Policy die browserfunctionaliteiten beperkt die het product niet gebruikt.
- X-Content-Type-Options: nosniff op alle responsen.
Encryptie
- Alle verkeer versleuteld tijdens verzending met moderne TLS.
- Gegevens versleuteld in rust door de beheerde databank- en opslaglagen.
- Geheimen blijven serverzijdig; de browser bevat nooit bevoorrechte inloggegevens.
Authenticatie
- Accounts met e-mailverificatie en neutrale foutmeldingen om accountenumeratie te voorkomen.
- Serverzijdige begrenzing van authenticatiepogingen.
- Multi-factor-authenticatie via tijdgebonden eenmalige wachtwoorden (TOTP), instelbaar per organisatie.
- Limieten op inactiviteit en absolute sessieduur die periodieke herauthenticatie vereisen.
Auditlogs
- Append-only beveiligingsauditgebeurtenissen voor authenticatie en bevoorrechte handelingen.
- Domeinacties registreren de handelende gebruiker, de organisatie en het tijdstip.
- Automatische verwijdering van auditgegevens zodra hun bewaartermijn verstrijkt.
Bedrijfscontinuïteit
- Beheerde, geautomatiseerde databankback-ups met mogelijkheid tot herstel op een specifiek tijdstip.
- Infrastructuur en schema gedefinieerd als code, zodat de omgeving deterministisch kan worden heropgebouwd.
- Gecontroleerde, gereviewde implementaties met de mogelijkheid om snel vooruit te schakelen.
Details: Bedrijfscontinuïteit in het Trust Center.