Sekuriteit by Lendbox
Lendbox is die rekordstelsel van leningsinstellings. Hierdie bladsy beskryf hoe ons die lener- en portefeuljedata beskerm wat ons kliënte aan ons toevertrou, watter kontroles binne die produk beskikbaar is, en watter derde partye betrokke is by die lewering van die diens.
Databeskerming
- Lendbox loop op Amazon Web Services in die us-east-1-streek, Verenigde State. Die toepassing, die databasis en opgelaaide dokumente in Amazon S3 is almal in daardie streek.
- Data word tydens versending geënkripteer met TLS 1.3.
- Data word in rus geënkripteer met AES-256. Die databasis- en toepassingstoorvolumes word geënkripteer met AWS EBS-enkripsie. Opgelaaide dokumente en rugsteune word bedienerkant geënkripteer in Amazon S3. Enkripsiesleutels word bestuur deur AWS Key Management Service.
- Kliënte kan hul volledige datastel enige tyd vanuit die produk uitvoer. Geen versoek aan ons is nodig nie.
By sluiting van 'n rekening word kliëntdata 60 dae behou en daarna permanent geskrap. Gedurende daardie tydperk kan die rekening op versoek herstel word.
Infrastruktuur
- Toepassing en databasis loop op geïsoleerde AWS-infrastruktuur. Databasisse is nie publiek bereikbaar nie en aanvaar geen verbindings vanaf die internet nie. Die weblaag word deur Vercel bedien.
- Alle inkomende verkeer gaan deur Cloudflare, wat DDoS-versagting en 'n webtoepassingsbrandmuur verskaf.
- Omgewings is geskei: produksie, staging en ontwikkeling loop op aparte infrastruktuur sonder gedeelde geloofsbriewe. Ontwikkeling en staging bevat geen produksiedata nie.
Toegangsbeheer binne die produk
Die kontroles in hierdie afdeling word deur die kliënt bedryf, nie deur ons nie. Die instelling stel dit self op en kan enige tyd nagaan wat elke personeellid mag doen.
- Gegradeerde regte per module. Elke module kan per personeellid op een van die ses vlakke hieronder gestel word.
- Roltoekenning oor meerdere takke. 'n Enkele personeelrekening kan toegang tot verskeie takke kry en in elkeen 'n ander rol hê, sodat 'n takbestuurder op een plek elders 'n leesalleen-gebruiker is.
- Skeiding tussen aanvraer en goedkeurder. Sensitiewe handelinge word verdeel tussen die personeellid wat dit aanvra en die een wat dit goedkeur. Goedkeuringsvloeie is per instelling instelbaar, insluitend die aantal stappe en watter rolle by elke stap mag optree.
- Multifaktor-verifikasie. Beskikbaar by elke aanmelding en onafhanklik aktiveerbaar deur elke gebruiker en personeellid.
- Sessies verval na 5 dae en vereis herverifikasie.
Regtevlakke
Elke module word afsonderlik gestel, per personeellid.
Geen — Vlak 1 van 6
Die module is nie beskikbaar nie en verskyn nie in die personeellid se navigasie nie.
Slegs lees — Vlak 2 van 6
Kan rekords oopmaak en lees. Kan niks verander nie.
Mag aanvra — Vlak 3 van 6
Kan 'n handeling vir goedkeuring indien. Kan dit nie self goedkeur nie.
Mag goedkeur — Vlak 4 van 6
Kan handelinge goedkeur wat deur ander personeellede ingedien is.
Mag redigeer — Vlak 5 van 6
Kan rekords direk skep en verander.
Volle toegang — Vlak 6 van 6
Volledige toegang, vir modules wat nie in aanvraag- en goedkeuringstappe verdeel is nie.
Ouditspoor
- Elke handeling in die produk word aangeteken met die gebruiker wat dit gedoen het, die geraakte rekord en 'n tydstempel.
- Ouditrekords is slegs-byvoeg. Hulle kan nie vanuit die toepassing gewysig of geskrap word nie, ook nie deur administrateurs van die instelling nie.
- Geslote rekeningkundige tydperke is gesluit teen terugwerkende wysiging.
- Administrateurs van die instelling kan die ouditgeskiedenis enige tyd uitvoer.
Die ouditgeskiedenis word behou vir die volle leeftyd van die rekening, vanaf die datum waarop dit geskep is. Daar is geen rollende venster en geen afkapping nie.
Rugsteune en herstel
- Databasisse word elke uur gerugsteun.
- Rugsteune is geënkripteer en word 6 maande behou.
- Herstelpuntdoelwit (RPO): 1 uur.
Herstelle word weekliks teen 'n nie-produksie-omgewing getoets. 'n Rugsteun wat nooit herstel is nie, is nie 'n rugsteun nie.
Interne toegang en geheime
- Toegang tot produksiedata is beperk tot een benoemde persoon, die stigter. Geen ander werknemer, kontrakteur of derde party hou produksiegeloofsbriewe nie. Dit is 'n doelbewuste ontwerpbesluit: dit is die kleinste moontlike groep mense wat by kliëntdata kan uitkom.
- Produksietoegang is individueel toegeken en beskerm met multifaktor-verifikasie. Geen gedeelde rekeninge of geloofsbriewe word enige plek in die organisasie gebruik nie.
- Toepassingsgeheime en geloofsbriewe word in Doppler bestuur. Hulle word nie in weergawebeheer of op ontwikkelaars se rekenaars gestoor nie.
- Kontinuïteit: 'n gedokumenteerde noodprosedure dek die geval waar die persoon met die produksiegeloofsbriewe nie beskikbaar is nie. Herstelgeloofsbriewe word verseël in bewaring gehou by 'n benoemde tweede party, vrygestel by 'n vasgestelde sneller, en elke gebruik word aangeteken. Die prosedure herstel kliënte se toegang tot hul eie data; dit gee niemand staande toegang nie.
Kwesbaarheids- en laspleisterbestuur
Sekuriteitskwesbaarhede word reggestel binne tydperke gebaseer op erns, gereken vanaf die oomblik waarop bevestig word dat die kwesbaarheid Lendbox raak.
- Toepassingsafhanklikhede word deurlopend met Renovate gemonitor, wat outomaties laspleister-pull requests oopmaak soos stroomop-vrystellings gepubliseer word.
- Opdaterings van afhanklikhede word in 'n weeklikse siklus hersien en saamgevoeg. Adviese met 'n bekende uitbuiting slaan daardie siklus oor en word onmiddellik hanteer.
- Bedryfstelsel- en houerbasisbeelde word maandeliks herbou en herontplooi, en onmiddellik by bekendmaking van 'n kritieke kwesbaarheid.
| Erns | Hersteltydperk |
|---|---|
| Krities | 48 uur |
| Hoog | 7 dae |
| Matig | 30 dae |
| Laag | Volgende geskeduleerde vrystelling |
Subverwerkers
Die dienste hier gelys verwerk data namens ons, onder kontrak.
| Subverwerker | Doel | Data waartoe toegang verkry word | Ligging |
|---|---|---|---|
| Amazon Web Services | Toepassingshuisvesting en databasis | Alle kliënt- en lenerdata | United States (us-east-1) |
| Amazon Web Services (S3) | Dokument- en rugsteunberging | Opgelaaide dokumente, databasisrugsteune | United States (us-east-1) |
| Vercel | Huisvesting en lewering van die webtoepassing | Versoekmetadata, IP-adres | United States, global edge |
| Cloudflare | DNS, CDN, DDoS-versagting, webtoepassingsbrandmuur | Versoekmetadata, IP-adres | Global edge |
| Google Firebase | Personeelverifikasie, insluitend multifaktor | Personeel se naam, e-posadres en verifikasietokens | United States |
| Doppler | Bestuur van toepassingsgeheime en geloofsbriewe | Geen kliëntdata nie. Slegs diensgeloofsbriewe. | United States |
| Paddle | Kaartintekenfakturering, handelaar van rekord | Die instelling se faktuurkontak en betalingsbesonderhede | United Kingdom |
| Lenco | Intekenbetalings via mobiele geld | Die instelling se faktuurkontak, transaksieverwysing | Zambia |
| PostHog | Produkanalise en kenmerkvlaggies | Personeel se gebruiker-ID, e-posadres, gebeure binne die produk | United States |
| Bugsnag (SmartBear) | Foutrapportering van die toepassing | Personeel se gebruiker-ID, foutdiagnostiek | United States |
| OneSignal | Web- en mobiele stootkennisgewings | Toestel-token, personeel se gebruiker-ID | United States |
| Typesense | Soekindeks binne die produk | Navigasie- en hulpinhoud. Geen lenerdata nie. | United States |
| OpenRouter | Modelroetering vir die KI-kenmerke in die produk | Die teks van 'n navraag wat 'n personeellid indien | United States |
| Google reCAPTCHA | Botbeskerming op verifikasievorms | IP-adres, blaaierseine | United States |
| Google Tag Manager | Bestuur van bemarkingsetikette op die openbare webwerf | Ontleding van werfbesoekers. Geen produkdata nie. | United States |
Kliënte word ten minste 30 dae vooraf per e-pos in kennis gestel voordat 'n nuwe subverwerker bygevoeg of 'n bestaande een vervang word, by die administratiewe kontak op die rekening.
Selfgehuisveste komponente
Die volgende loop op infrastruktuur wat ons beheer. Hulle word genoem omdat hulle sigbaar is vir enigeen wat die produk ondersoek, maar hulle is nie subverwerkers nie: geen derde party ontvang data deur hulle nie.
| Komponent | Doel | Gasheer |
|---|---|---|
| Chatwoot | Ondersteuningsklets | support.lendbox.io |
| Seq | Toepassingslogging | logs.lendbox.io |
| Shlink | Kort skakels vir dokumentondertekening | s.lendbox.io |
| Squidex | Bestuur van bemarkingsinhoud. Geen produkdata nie. | cms.popsicleai.com |
Monitering en insidentreaksie
- Infrastruktuur- en toepassingsgesondheid word deurlopend gemonitor met Prometheus, Alertmanager en cAdvisor, met waarskuwings wat na 'n ingenieur op bystand gestuur word.
- In die geval van 'n sekuriteitsinsident wat kliëntdata raak, word geraakte kliënte binne 72 uur ná bevestiging in kennis gestel. Kennisgewings meld wat gebeur het, watter data geraak is, wat ons gedoen het om dit te bedwing, en watter stappe die kliënt eventueel moet neem.
- Beskikbaarheidsinsidente word op die statusbladsy geplaas terwyl daar aan gewerk word, nie eers ná oplossing nie.
Beskikbaarheid en insidentgeskiedenis is openbaar
Elke diens het 90 dae se daaglikse status en die duur van elke onderbreking gepubliseer op status.lendbox.io. Ons publiseer onderbrekings eerder as om hulle weg te steek.
Meld 'n kwesbaarheid
- E-pos [email protected]. Sluit die stappe in om dit te herhaal.
- Ons erken elke melding binne 3 werksdae en gee binne 10 werksdae 'n beoordeling van die erns en die verwagte hersteltydlyn.
- Ons tree nie regtens op teen navorsers wat te goeder trou meld, privaatheidskendings en diensverswakking vermy, en ons redelike tyd gee om reg te stel voor openbaarmaking nie.
- Ons masjienleesbare kontakbesonderhede word gepubliseer by /.well-known/security.txt.