Turvallisuus ja vaatimustenmukaisuus
Turvallisuus ja vaatimustenmukaisuus
Tämä sivu kertoo, miten SIAX Platform suojaa dataa, mitä vaatimustenmukaisuusaineistoa toimitamme ja missä rajat kulkevat. Se on kirjoitettu ilman niitä muotoiluja, jotka yleensä täyttävät turvallisuussivut: ei epämääräisiä viittauksia alan johtavaan suojaukseen, ei sertifiointimerkkejä, joihin meillä ei ole oikeutta, ei väitteitä vaatimustenmukaisuudesta, joka todellisuudessa on asiakkaan vastuulla. Alempana on osio nimeltä "Mitä meillä ei ole". Se listaa muun muassa sen, ettei SIAX ole ISO 27001- eikä SOC 2 -sertifioitu, mitä se käytännössä tarkoittaa ja mitkä yritykset kannattaisi siksi valita toinen toimittaja. Tämä osio on tarkoituksellinen. Jos arvioitte meitä, haluamme mieluummin tulla karsituksi pois aikaisessa vaiheessa oikeasta syystä kuin että huomaatte kolme viikkoa myöhemmin turvallisuuskyselyssä, ettemme voi rastittaa ruutua. Jos teillä on kysymyksiä, joihin sivu ei vastaa, voitte lähettää meille turvallisuuskyselyn tai luonnoksen henkilötietojen käsittelysopimuksesta. Vastaamme siihen, mitä todella kysytte, myös silloin kun vastaus on ei.
EU-datan sijainti: missä datasi todella on
Ajamme laitteistoa kolmessa konesalissa: Helsingissä Suomessa sekä Falkensteinissa ja Nürnbergissä Saksassa. Valitset alueen palvelua luodessasi, eikä dataa siirretä alueiden välillä ilman että tilaat sen. Replikointi yli aluerajojen on opt-in, ei jotain jonka kytkemme taustalla päälle vasteaikojen parantamiseksi.
Emme käytä alihankkijoita EU:n ulkopuolella. Konkreettisesti tämä tarkoittaa: ei yhdysvaltalaista CDN:ää sivujesi edessä, ei tuoteanalytiikkaa joka lähettää istuntodataa Atlantin yli, ei sähköpostivälitystä Yhdysvalloissa, ei tukijärjestelmää joka tallentaa tikettinne EU:n ulkopuolelle. Täydellinen alihankkijaluettelo tulee mukana tietosuojasopimuksen kanssa ja päivitetään kun se muuttuu, ennakkovaroituksella niin että ehditte vastustaa.
Rehellinen rajanveto kulkee liikenteessä, jonka itse käynnistätte. Jos sovelluksenne lähettää kutsun kolmannen osapuolen palveluun Yhdysvalloissa, tai lähetätte sähköpostia vastaanottajalle jolla on yhdysvaltalainen postilaatikko, data poistuu hallinnastamme samalla sekunnilla. Sama koskee tekoälyn yhdyskäytävää: jos valitsette mallitoimittajan EU:n ulkopuolelta, kehote menee sinne. Merkitsemme mitkä mallireitit pysyvät EU:n sisällä, jotta valinta on tietoinen.
- Alueet: Helsinki (FI), Falkenstein (DE), Nürnberg (DE)
- Ei alihankkijoita EU:n ulkopuolella – luettelo liitetään tietosuojasopimukseen
- Dataa ei siirretä alueiden välillä ilman tilausta
- Itse käynnistämänne lähtevä liikenne on hallintamme ulkopuolella
GDPR: tietosuojasopimus, poistaminen ja siirrettävyys
Solmimme henkilötietojen käsittelysopimuksia 28 artiklan mukaisesti kaikkien asiakkaiden kanssa jotka niitä tarvitsevat, kaikissa hintaluokissa ja ilman lisämaksua. Sen osalta mitä syötätte palveluihin, olette rekisterinpitäjä ja me käsittelijä. Tili- ja laskutustietojen sekä tukikirjeenvaihdon osalta olemme itse rekisterinpitäjä, ja tämä käsittely kuvataan tietosuojaselosteessamme.
Poisto tapahtuu pyynnöstä ja sopimuksen päättyessä. Oletuksena data poistetaan ensisijaisesta tallennustilasta 30 päivän kuluessa pyynnöstä, ja se katoaa varmuuskopioista kun kyseinen sukupolvi putoaa säilytysikkunan ulkopuolelle. Tässä on tekninen totuus, joka usein piilotetaan: emme voi kirurgisesti poimia yksittäistä riviä salatusta varmuuskopiosukupolvesta. Se katoaa vasta kun sukupolvi karsitaan, ei aikaisemmin. Jos tarvitsette lyhyemmän ikkunan, se voidaan konfiguroida, vastaavalla palautussyvyyden heikkenemisellä.
Datan siirrettävyyden ratkaisemme käyttämällä formaatteja, jotka eivät lukitse teitä sisään. Postgres viedään pg_dumpilla, oliotallennus puhuu S3-rajapintaa, tiedostot ovat tiedostoja, git on git. Ei ole vientitoimintoa johon pitäisi jonottaa, eikä maksua lähtemisestä. Jos haluatte kirjallisen poistotodistuksen kun olette valmiit, lähetämme sen.
- DPA 28 artiklan mukaisesti sisältyy, riippumatta suunnitelmasta
- Poisto ensisijaisesta tallennustilasta 30 päivän kuluessa oletuksena
- Varmuuskopiosukupolvet karsitaan säilytysikkunan mukaan – ei rivikohtaisesti
- Vienti vakiomuodoissa: pg_dump, S3-rajapinta, tavalliset tiedostot, git
Salaus siirron aikana ja levossa
Kaikki ulkoinen liikenne kulkee TLS:n yli, TLS 1.3:lla kun asiakas tukee sitä ja TLS 1.2:lla alimpana hyväksyttynä tasona. Vanhemmat protokollat ja heikot sviitit on kytketty pois päältä. Sertifikaatit myönnetään ja uusitaan automaattisesti ACME:n kautta. Solmujemme välinen sisäinen liikenne kulkee WireGuard-pohjaisen yksityisen verkon yli, ei avoimen internetin yli.
Levossa oliotallennus ja varmuuskopiodata salataan. VPS:ien ja erillisten palvelinten osalta levyn salaus on oma valintanne: voimme asentaa sen, mutta jonkun on avattava taltio uudelleenkäynnistyksen yhteydessä, mikä käytännössä tarkoittaa joko manuaalista toimenpidettä tai avainta joka sijaitsee lähellä konetta. Emme teeskentele, että tämä ongelma katoaisi sillä että salaus on päällä.
Varmuuskopiot salataan asiakaspuolella. Data salataan ennen kuin se poistuu koneeltanne, avaimella jonka te itse hallitsette. Tämä tarkoittaa kahta asiaa samanaikaisesti: emme voi lukea varmuuskopioitanne, emmekä voi palauttaa niitä jos hukkaatte avaimen. Se on tasapainoilu, joka teidän on tehtävä tietoisesti, ei jotain jonka huomaatte vasta häiriötilanteessa.
Kannattaa sanoa suoraan: salaus levossa suojaa varastettua tai virheellisesti hävitettyä levyä vastaan. Se ei suojaa hyökkääjää vastaan, jolla on jo kelvolliset tunnukset käynnissä olevaan järjestelmään. Pääsynhallinta tekee enemmän turvallisuutenne eteen kuin salausalgoritmi.
- TLS 1.3 kun asiakas tukee sitä, TLS 1.2 lattiatasona
- Automaattinen sertifikaattien hallinta ACME:n kautta
- Asiakaspuolen salaus varmuuskopioille – avain pysyy teillä
- Levyn salaus VPS:llä ja erillisellä palvelimella on aktiivinen valinta, ei oletus
Pääsynhallinta, SSO ja auditointiloki
Kirjautuminen konsoliin tapahtuu OIDC:n kautta. Ylläpidämme omaa avoimeen lähdekoodiin perustuvaa identiteettipalvelua, ja jos teillä on jo identiteetintarjoaja joka puhuu OIDC:tä, se voidaan federoida niin että työntekijänne eivät koskaan saa erillistä SIAX-salasanaa. Monivaiheinen tunnistautuminen voidaan pakottaa koko organisaatiolle, ja se tukee sekä TOTP:tä että passkeys-avaimia.
Oikeudet ovat roolipohjaisia ja tenantirajattuja deny-by-default-periaatteella: se joka ei ole saanut oikeutta, ei sitä myöskään ole, eivätkä roolit periydy ylöspäin organisaatioiden välillä. API-avaimet on rajattu tiettyihin palveluihin ja operaatioihin, ne voidaan kierrättää ilman katkosta ja ne listataan viimeisimmän käyttöajankohdan kanssa, jotta kuolleet avaimet näkyvät.
Auditointiloki tallentaa kuka teki mitä, milloin ja mistä – kirjautumiset, oikeuksien muutokset, avainten kierrätykset, käyttöönotot, poistot. Se voidaan viedä ja lähettää eteenpäin omaan SIEM-järjestelmäänne. Yksi tarkennus: loki on append-only sovelluskerroksessa eikä sitä voi muokata konsolista. Sitä ei kuitenkaan ole kryptografisesti ankkuroitu ulkoisesti, joten emme väitä sen olevan väärinkäytöltä suojattu keneltäkään, jolla on täysi ylläpito-oikeus. Jos tarvitsette tämän takuun, ulkoinen ankkurointi on oikea ratkaisu, eikä meillä sitä ole tänä päivänä.
- SSO OIDC:n kautta, federointi olemassa olevaan IdP:hen
- Pakotettu MFA organisaatiotasolla (TOTP tai passkeys)
- Roolipohjainen, tenantirajattu pääsy deny-by-default-periaatteella
- Vietävissä oleva auditointiloki, append-only sovelluskerroksessa
Varmuuskopiointi, todennettu palautus ja jatkuvuus
Varmuuskopiointi maksaa alkaen 19 kr per 100 GB kuukaudessa ja ajetaan aikataulutetusti konfiguroitavalla säilytysajalla. Kiinnostava kysymys ei ole se, otetaanko varmuuskopio, vaan se, saadaanko se luettua takaisin. Ajamme palautustestejä aikataulun mukaan, kirjaamme tuloksen ja voimme luovuttaa raportin. Varmuuskopio, jota ei ole koskaan testattu, on hypoteesi, ei suoja.
Suosittelemme, että varmuuskopiot sijoitetaan eri alueelle kuin tuotanto, ja että vähintään yksi sukupolvi on kirjoitussuojattu, jotta vaarantunut tuotantoavain ei voi poistaa historiaa. Tämä on lisäkustannus, ja sanomme sen suoraan sen sijaan että jättäisimme sen pieneen präntiin.
Palautusajat riippuvat datamäärästä ja palvelutyypistä. Emme lupaa minuuttien palautustavoitetta kaikelle, mitä ylläpidämme. Jos tarvitsette sitovan RTO:n ja RPO:n, kirjaamme ne kyseisille palveluille sen jälkeen kun olemme mitanneet, kuinka kauan todellinen palautus kestää juuri teidän ympäristössänne. Luvut, jotka eivät synny testatusta skenaariosta, ovat arvauksia.
- Aikataulun mukaiset palautustestit raportilla, jonka voitte esittää
- Offsite-varmuuskopio eri alueella suositellaan – maksaa lisää
- Kirjoitussuojattu sukupolvi suojana poistavaa hyökkääjää vastaan
- RTO ja RPO kirjataan vasta mittauksen jälkeen teidän ympäristössänne
NIS2: mitä me toimitamme ja mitä te omistatte itse
Moni asiakkaistamme kuuluu NIS2:n piiriin suoraan tai toimittajana jollekin, joka kuuluu. Me tarjoamme aineistoa, emme vaatimustenmukaisuutta. Se, minkä saatte meiltä, on dokumentoidut varmuuskopiointikäytännöt todennetulla palautuksella, vietävissä oleva lokitus, dokumentoitu häiriönhallinta sovituilla ilmoitusajoilla, luettelo siitä missä datanne sijaitsee ja mitä alihankkijoita käytetään, sekä nimetty yhteyskanava turvallisuuskysymyksiin.
Se, mitä omistatte itse, on loput, ja se on suurin osa: riskianalyysi, johdon vastuu ja koulutus, liiketoiminnan jatkuvuussuunnittelu, koko toimitusketjunne hallinta jossa me olemme vain yksi lenkki, sekä raportointi valvontaviranomaiselle kun jotain tapahtuu. Yksikään toimittaja ei voi myydä teille NIS2-vaatimustenmukaisuutta tuotteena, ja sitä vihjaavaa kannattaa lukea kriittisesti.
Ruotsin NIS2-toimeenpano on edennyt EU:n alkuperäistä aikataulua hitaammin, ja valvontaan ja raportointiin liittyviä yksityiskohtia on tarkennettu matkan varrella. Tarkistakaa ajantasainen tilanne MSB:ltä ennen kuin perustatte päätöksen aikatauluun, jonka olette lukeneet toimittajan sivulta, mukaan lukien tämän.
- Aineisto: varmuuskopiointi todennetulla palautuksella, vietävissä olevat lokit, häiriörutiini
- Ilmoitus teille ilman aiheetonta viivytystä, viimeistään 24 tunnin kuluttua arvioidusta vaikutuksesta
- Te omistatte riskianalyysin, johdon vastuun, jatkuvuussuunnitelman ja viranomaisraportoinnin
- Tarkistakaa ajantasainen säädöstilanne MSB:ltä – aikataulu on siirtynyt
Avoin lähdekoodi tarkastettavuutena
Alusta on rakennettu avoimelle lähdekoodille aina pohjaa myöten: Postgres tietokantoina, S3-yhteensopiva oliotallennus, restic varmuuskopiointiin, Gitea gitille ja CI:lle, OIDC-palvelin identiteetille, Prometheus ja Grafana valvontaan, avoin yhdyskäytävä kielimallien edessä. Voitte lukea koodin, joka ajaa palveluanne. Voitte myös ajaa sitä itse, meillä tai jossain muualla, mikä tekee poistumisesta todellisen vaihtoehdon sen sijaan että se olisi uhka, jota ette koskaan voi toteuttaa.
Tämä on itsessään turvallisuusominaisuus. Toimittaja, jonka voitte jättää, käyttäytyy eri tavalla kuin toimittaja, johon olette jumissa, ja komponenttia, jonka voitte tarkastaa, voidaan arvioida ennen kuin se menee tuotantoon eikä vasta jälkikäteen.
Kaksi tarkennusta. Avoin lähdekoodi ei ole automaattisesti turvallisempaa – se, että moni voi lukea koodin, ei tarkoita että joku on tehnyt niin, ja viime vuosien tapahtumat avoimissa toimitusketjuissa osoittavat, mitä se maksaa kun kukaan ei tee sitä. Ja oma liimakoodimme, eli kontrollitaso ja konsoli, ei ole julkinen tänä päivänä. Sanomme mieluummin sen suoraan sen sijaan että antaisimme muotoilun rakennettu avoimelle lähdekoodille lukea niin, että kaikki mitä ajamme olisi avointa.
- Postgres, S3-yhteensopiva tallennus, restic, Gitea, OIDC, Prometheus ja Grafana
- Ei omistusoikeudellisia formaatteja – poistuminen on teknisesti toteutettavissa
- Avoin lähdekoodi antaa tarkastettavuutta, ei automaattista turvallisuutta
- Oma kontrollitasomme ei ole julkista koodia tänä päivänä
Mitä meillä ei ole
SIAX ei ole ISO 27001 -sertifioitu. SIAX ei ole SOC 2 -auditoitu, ei tyyppiä I eikä tyyppiä II. Emme ole PCI-DSS-sertifioituja – korttimaksut hoitaa maksupalveluntarjoajamme, eivätkä korttinumerot koskaan kulje järjestelmiemme läpi, mutta se ei tee meistä sertifioituja. Meillä ei ole ulkoista auditointiraporttia liitettäväksi kilpailutukseen, emmekä ylläpidä bug bounty -ohjelmaa. Olemme pieni tiimi, mikä antaa lyhyet päätöksentekoketjut ja samalla tarkoittaa, ettei meillä ole miehitettyä turvallisuusosastoa ympäri vuorokauden.
Käytännössä tämä tarkoittaa, ettette voi korvata omaa toimittaja-arviointianne meidän sertifikaatillamme, koska sellaista ei ole. Sen sijaan saatte tarkastaa meidät suoraan: esittää kysymyksiä, lukea koodin, pyytää palautusraportin, kirjata vaatimuksia sopimukseen. Se on enemmän työtä teille ja enemmän läpinäkyvyyttä kuin sertifikaatti antaisi.
Valitkaa toinen toimittaja, jos teillä on ehdoton vaatimus ISO 27001- tai SOC 2 -sertifioinnista julkisessa hankinnassa, jos olette finanssivalvonnan alaisia ja se edellyttää auditoituja alihankkijoita, jos hankintaprosessinne hyväksyy todisteeksi vain kolmannen osapuolen raportteja, tai jos tarvitsette PCI-scopea toimittajan puolella. Nämä ovat oikeutettuja vaatimuksia, emmekä täytä niitä. On parempi, että saatte tietää tämän nyt kuin viimeisessä kokouksessa.
Vielä yksi asia tasapainon vuoksi: sertifikaatti mittaa dokumentoituja prosesseja tiettynä ajankohtana, ei haavoittuvuuksien puuttumista. Se on argumentti sertifikaattien ylitulkintaa vastaan, ei argumentti niiden sivuuttamisen puolesta. Jos säädöksenne vaativat sertifiointia, niin ne vaativat.
- Ei ISO 27001 -sertifiointia
- Ei SOC 2 -tyyppiä I eikä II
- Ei PCI-DSS-sertifiointia – korttidataa käsittelee maksupalveluntarjoaja
- Ei ulkoista auditointiraporttia liitettäväksi kilpailutukseen
- Ei bug bounty -ohjelmaa, ei turvallisuusmiehitystä ympäri vuorokauden
Ilmoita haavoittuvuudesta
Jos löysitte haavoittuvuuden palveluissamme, lähettäkää sähköpostia osoitteeseen security@siax.io. Kuvatkaa mitä löysitte, miten se toistetaan, minkä vaikutuksen arvioitte sillä olevan ja miten tavoitamme teidät. Jos haluatte salata raportin, ottakaa yhteyttä niin lähetämme avaimen ennen kuin lähetätte yksityiskohdat.
Vahvistamme vastaanotetun raportin 24 tunnin kuluessa arkipäivänä, palaamme ensimmäisellä teknisellä arviolla 72 tunnin kuluessa ja pidämme teidät ajan tasalla vähintään kerran viikossa kunnes asia on suljettu. Työskentelemme koordinoidun julkistamisen periaatteella ja pyydämme jopa 90 päivää ennen julkaisua, lyhyemmän ajan jos ehdimme korjata aiemmin. Jos haluatte tulla mainituksi, teemme niin; jos haluatte pysyä anonyymina, kunnioitamme sitä. Emme maksa palkkiota tänä päivänä emmekä lupaa aloittaa sitä.
Emme ryhdy oikeustoimiin sitä vastaan, joka raportoi vilpittömässä mielessä ja pysyy kohtuullisissa rajoissa: testatkaa vain omia resurssejanne vastaan, älkää hakeko muiden asiakkaiden dataa, älkää ajako palvelunestohyökkäyksiä, älkää muuttako tai poistako mitään mikä ei ole teidän, älkääkä kohdistako sosiaalista manipulointia henkilökuntaamme tai asiakkaisiimme. Jos törmäätte vahingossa toisten dataan, pysähtykää, poistakaa ja kertokaa meille.
- Ilmoittakaa osoitteeseen security@siax.io – avain salattua raporttia varten pyynnöstä
- Vahvistus 24 tunnin kuluessa arkipäivänä, arvio 72 tunnin kuluessa
- Koordinoitu julkistaminen, jopa 90 päivää
- Ei maksettavaa palkkiota, mutta ei oikeustoimia vilpittömässä mielessä raportoitaessa
Usein kysytyt kysymykset
- Onko SIAX ISO 27001- tai SOC 2 -sertifioitu?
- Ei, kumpikaan ei. Meillä ei myöskään ole ulkoista auditointiraporttia liitettäväksi kilpailutukseen. Sen sijaan saatte GDPR-vaatimustenmukaisuuden tietosuojasopimuksineen, kaiken datan EU:n sisällä ilman alihankkijoita unionin ulkopuolella, avoimen lähdekoodin jota voitte tarkastaa, sekä sovitut sitoumukset jotka kirjaamme mustaa valkoisella. Jos teillä on ehdoton vaatimus sertifioinnista, kannattaa valita toinen toimittaja, ja sanomme sen mieluummin nyt kuin myöhään prosessissa.
- Poistuuko datamme koskaan EU:sta?
- Ei meidän kauttamme. Infrastruktuurimme sijaitsee Suomessa ja Saksassa, emmekä käytä alihankkijoita EU:n ulkopuolella. Poikkeuksena on liikenne, jonka itse käynnistätte: sähköposti vastaanottajille joilla on postilaatikko EU:n ulkopuolella, sovelluksenne kutsut ulkoisiin palveluihin, sekä tekoälyn yhdyskäytävä jos valitsette mallitoimittajan EU:n ulkopuolelta. Merkitsemme mitkä mallireitit pysyvät EU:n sisällä, jotta valinta on aktiivinen.
- Kuulutteko Yhdysvaltain CLOUD Act -lain piiriin?
- SIAX on ruotsalainen osakeyhtiö ilman yhdysvaltalaista emoyhtiötä, emmekä käytä alihankkijoita EU:n ulkopuolella. Ketjussa ei siis ole yhdysvaltalaista oikeushenkilöä, joka voitaisiin velvoittaa luovuttamaan datanne. Ruotsin ja EU-oikeuden mukaiset viranomaispyynnöt pätevät toki edelleen. Luovutamme tietoja vain kun olemme siihen oikeudellisesti velvollisia, rajoitamme luovutuksen siihen mitä todella pyydetään, ja ilmoitamme teille kun meillä on lupa tehdä niin.
- Voimmeko saada henkilötietojen käsittelysopimuksen ja alihankkijaluettelon?
- Kyllä. Tietosuojasopimus solmitaan sopimuksen yhteydessä, sisältyy kaikkiin suunnitelmiin eikä maksa lisää. Alihankkijaluettelo liitetään mukaan ja päivitetään kun se muuttuu, ennakkovaroituksella niin että ehditte vastustaa ennen kuin uusi alihankkija otetaan käyttöön. Jos teillä on oma sopimusluonnos, luemme sen ja kerromme mitä voimme hyväksyä ja mitä emme.
- Mitä datallemme tapahtuu jos sanoudumme irti?
- Viette ensin datan ulos. Kaikki on vakiomuodossa, joten kyse on pg_dumpista, S3-rajapinnasta, tiedostoista ja git-kloonauksesta, ei vientijonosta tai maksusta. Sen jälkeen data poistetaan ensisijaisesta tallennustilasta 30 päivän kuluessa oletuksena, ja varmuuskopiosukupolvet karsitaan säilytysikkunan mukaan. Lähetämme kirjallisen poistotodistuksen pyynnöstä.
- Kuinka nopeasti saamme tietää, jos kohtaatte häiriötilanteen?
- Ilmoitamme teille ilman aiheetonta viivytystä ja viimeistään 24 tunnin kuluttua siitä, kun olemme arvioineet palveluidenne kärsivän vaikutuksesta. Ilmoitus kuvaa mitä tiedämme, mitä emme vielä tiedä, mitä teidän tulee tehdä ja milloin seuraava päivitys tulee. Ensimmäinen tieto on aina puutteellinen, ja lähetämme sen silti mieluummin aikaisin kuin odottaisimme valmista kuvaa.
