Produkt Anvendelse Priser Vejledninger Om os Log ind Få early access
Sikkerhed hos TrustCtrl

En sikkerhedsplatform skal være tydelig om både beskyttelser og begrænsninger

På denne side beskriver vi de principper, TrustCtrl bygger på: mindst mulig adgang, tydelig verificering, afgrænsede scanninger, beskyttelse af kundedata og ærlig kommunikation om det, platformen kan — og ikke kan — dokumentere.

Grundprincipper

Sikkerhed begynder med at begrænse, hvad systemet må

TrustCtrl består af flere produkter med forskellige databehov. Derfor bruger platformen ikke én bred adgangsmodel til alt. Hver kontrol skal have den mindst nødvendige adgang til sin konkrete opgave.

01 · Mindst mulig adgang

Adgang følger opgaven

Eksterne produkter arbejder med offentligt tilgængelige websites, domæner, DNS-oplysninger, certifikater og services. Repository-adgang bruges kun, når kunden aktivt forbinder en kodebase til CodeControl.

02 · Tydelig verificering

Ejerskab før følsomme kontroller

Kontroller, der kræver bekræftet ejerskab eller aktiv tilladelse, skal først aktiveres, når kunden har gennemført den relevante verificering.

03 · Afgrænset funktion

Et scan er ikke en penetrationstest

Produkterne udfører dokumenterede, automatiserede kontroller. De skal ikke fremstilles som en fuld penetrationstest eller manuel sikkerhedsreview.

Konto og organisation

Adgang til findings skal behandles som følsom adgang

Findings kan afsløre svagheder, teknologier og konfigurationer. Derfor skal kontoadgang, organisationstilknytning og brugerrettigheder være kontrollerede og kunne administreres.

1. Bekræftet identitet

Brugeren skal kunne knyttes til en bekræftet konto, før platformens funktioner tages i brug.

2. Organisationstilknytning

Data og findings skal være adskilt mellem kunder og organisationer.

3. Kontrolleret adgang

Brugere bør kun kunne se og administrere de data, deres rolle og organisation giver adgang til.

4. Beskyttet login

Stærk loginbeskyttelse og ekstra loginfaktorer bør kunne anvendes, hvor platformens konfiguration understøtter det.

Data og behandlingsgrænser

Vi skelner mellem offentlige signaler og kundens egne data

Ikke alle produkter behandler de samme oplysninger. Det er vigtigt for både sikkerhed og databeskyttelse, at forskellen er synlig.

Eksterne produktdata

CertControl, WatchControl, SiteControl, VulnControl, MailControl og BrandControl arbejder primært med oplysninger, som kan observeres fra internettet.

  • Domæner og DNS-oplysninger
  • TLS-certifikater og offentlige endpoints
  • HTTP-respons, redirects og tilgængelighed
  • Offentligt eksponerede porte og services
  • Registrerings- og brandrelaterede signaler

Repository- og kodeoplysninger

CodeControl behandler data fra repositories, som kunden selv vælger at forbinde. Det kan omfatte lockfiles, manifests, workflows, Dockerfiles, working tree og git-historik.

  • Dependencies og versionsoplysninger
  • Secrets og maskeret finding-evidens
  • Container- og CI/CD-konfiguration
  • Repository-historik inden for produktets dokumenterede grænser
Scanner-sikkerhed

Eksterne kontroller må ikke blive en genvej til interne systemer

Scannerfunktioner skal afgrænses, så de arbejder mod de tiltænkte offentlige mål og ikke bruges til at tilgå private, lokale eller interne adresser.

Private adresser skal afvises

Produkter med aktiv netværksscanning skal blokere private og lokale adresseområder i overensstemmelse med deres implementerede SSRF-beskyttelse.

Redirects skal genkontrolleres

Et offentligt mål kan ikke automatisk betragtes som sikkert efter et redirect. Den nye destination skal fortsat opfylde scannerens adgangsregler.

Produktgrænser skal respekteres

En scanner skal kun udføre de probes, porte og kontroller, som det konkrete produkt beskriver. Automatisk scanning er ikke en tilladelse til ubegrænset udforskning.

Hosting og databeskyttelse

En dansk leverandør med databehandling i EU

Bygget og drevet af Certiva ApS

TrustCtrl drives af Certiva ApS, CVR 46450965. Kontakt- og virksomhedsoplysninger er tilgængelige, så kunden ved, hvem der er ansvarlig for tjenesten.

EU-hosting

TrustCtrl er hostet i EU og udviklet med GDPR-tilpasset databehandling som en del af platformens grundlag.

Databehandleraftale

En databehandleraftale beskriver roller og forpligtelser, når TrustCtrl behandler personoplysninger på kundens vegne.

Hvad vi ikke påstår

Dokumentation før badges

TrustCtrl skal ikke markedsføres som ISO 27001- eller SOC 2-certificeret, medmindre en sådan certificering faktisk er opnået og kan dokumenteres. Det samme gælder konkrete krypteringsalgoritmer, opbevaringsperioder, loginmetoder og sikkerhedskontroller: de bør kun stå på siden, når de er verificeret mod den aktuelle implementering og drift.

Har du brug for teknisk dokumentation i forbindelse med en leverandørvurdering, kan du kontakte os.

Ofte stillede spørgsmål

Sikkerhed og ansvar

Kan TrustCtrl scanne interne IP-adresser?

Produkter med ekstern scanning skal afvise private, lokale og interne adresseområder i overensstemmelse med deres implementerede SSRF-beskyttelse. VulnControl har eksempelvis en dokumenteret SSRF-guard, der forhindrer scanning af private IP-adresser.

Kræver TrustCtrl adgang til vores servere?

De eksterne produkter arbejder primært udefra og kræver ikke administrativ serveradgang. CodeControl er anderledes, fordi kunden aktivt forbinder et repository, som produktet skal analysere.

Gemmer TrustCtrl vores kildekode?

Den præcise behandling og opbevaring af repository-data skal fremgå af CodeControls aktuelle produkt- og sikkerhedsdokumentation. Siden bør ikke love, at kildekode aldrig gemmes, medmindre dette er teknisk og kontraktuelt verificeret.

Er TrustCtrl ISO 27001- eller SOC 2-certificeret?

Ikke ifølge den nuværende produktbeskrivelse. TrustCtrl bør ikke bruge disse betegnelser, før en certificering er gennemført og kan dokumenteres.

Er TrustCtrl en erstatning for en penetrationstest?

Nej. TrustCtrl udfører automatiserede og afgrænsede kontroller. En penetrationstest undersøger typisk applikationslogik, adgangskontrol og angrebsveje mere dybtgående.

Sikkerhedsspørgsmål

Få svar, før I forbinder data eller køber platformen

Send jeres krav eller leverandørspørgsmål til os, så de kan besvares ud fra den aktuelle arkitektur, drift og dokumentation.