NEBLI
Nebli Marine

Seguridad y privacidad

Cómo protege Nebli Marine su registro y los datos de sus personas, dónde funciona, qué registra sobre el uso y qué límites tiene hoy.

Para quién es: el responsable del programa, el revisor de TI o de seguridad de la institución, y quien deba responder preguntas de un financiador o de un regulador sobre los datos.

Dónde funciona

Cuando Nebli aloja Marine, funciona en la cuenta de AWS de Nebli, en una región de Estados Unidos, en el mismo clúster administrado que los demás productos de Nebli pero en su propio espacio de nombres, con su propia base de datos y su propio flujo de mensajes; no comparte código, base de datos ni servicios de aplicación con ellos. La dirección es marine.nebli.ai; los gateways se conectan a mqtt.marine.nebli.ai en el puerto 8883.

Los datos de su organización siguen siendo suyos

  • Cada lectura y cada escritura se limita a una organización. La organización sale de la sesión de la persona o de la credencial del gateway, nunca de la solicitud. Un identificador de otra organización recibe la misma respuesta que uno que no existe.
  • Un gateway escribe solo en su propia campaña. Una boya que oye el gateway de otra organización pasa a ser un nodo de esa organización y nunca toca el suyo.
  • El servicio no puede modificar el registro. La base de datos solo le permite al servicio agregar lecturas y filas de auditoría y leerlas, nunca modificarlas ni borrarlas. Una corrección es otra lectura.
  • Las exportaciones llegan solo a la persona que las pidió, después de las mismas comprobaciones de rol y de organización que cualquier lectura. Nunca hay un enlace público ni para compartir una exportación.
  • Los datos en vivo muestran solo su organización, y la sesión se vuelve a comprobar más o menos una vez por minuto.

Protección en tránsito y en reposo

  • En tránsito: toda conexión desde fuera usa TLS. HTTP sin cifrar solo se redirige a HTTPS, y el puerto del gateway acepta solo TLS. Se indica a los navegadores que usen solo HTTPS.
  • En reposo: la base de datos y el almacenamiento de archivos usan el cifrado en reposo de la plataforma en la nube. Las exportaciones se guardan en un almacenamiento privado, con claves que incluyen la organización, y cada lectura de una exportación lo comprueba.
  • Credenciales: el secreto de la credencial de un gateway se muestra una sola vez y se guarda solo como un hash con clave (HMAC). El programa del gateway lo guarda en un archivo que solo su propio usuario puede leer, y no arranca si no es así.
  • Los registros del sistema nunca contienen una credencial, un código de acceso, un token ni nada de los encabezados de una solicitud.

Inicio de sesión

No hay contraseñas. Una persona inicia sesión con un código de ocho caracteres que recibe por correo, que sirve una sola vez, durante diez minutos, en el navegador que lo pidió. Varios intentos fallidos anulan el código, y hay límites por dirección y por red, pero una dirección nunca se bloquea. Una sesión dura hasta 8 horas y termina tras 30 minutos sin uso. El rol de cada persona se vuelve a leer en cada solicitud, así que un cambio de rol o una baja se aplican de inmediato (Personas y acceso).

Copias de seguridad

La base de datos se respalda de forma continua, con una copia completa cuatro veces al día, en un almacenamiento aparte del que la propia base de datos no puede borrar. Las copias se conservan 35 días, de modo que se puede restaurar cualquier momento de los últimos 30 días. Las lecturas que llegaron pero aún no se habían guardado cuando falló el servicio se vuelven a procesar desde el flujo de entrada, que conserva las últimas 24 horas.

El firmware y el programa del gateway

  • El firmware y el programa del gateway los compila solo el proceso de publicación de Nebli a partir de una versión etiquetada, y se firman con una clave que no se puede exportar.
  • La página para grabar el firmware comprueba la firma y la suma de verificación de cada imagen antes de que un solo byte llegue a la placa, y si algo no coincide, no graba.
  • Usted mismo puede comprobar una descarga del gateway con la clave publicada: openssl dgst -sha256 -verify release-key.pem -signature SHA256SUMS.sig SHA256SUMS y luego sha256sum -c SHA256SUMS. La huella de la clave (SHA-256 de la clave pública, en DER) es 611943c24df2f671dd523231bc2861e3dc767afd829eaf32e9d44145f27a5eff.
  • Las placas no aceptan acceso remoto: no tienen wifi, Bluetooth ni actualizaciones inalámbricas, y se configuran solo por USB.

Límites que debe conocer

  • Las lecturas de la malla no están firmadas. Una radio al alcance de un gateway podría enviar lecturas a esa campaña, y Nebli Marine no puede distinguirlas de las de una boya. Esas lecturas solo pueden llegar a la campaña de ese gateway, y cada lectura de la malla lleva el origen malla en el registro y en las exportaciones. Mencione este límite cuando presente resultados basados en lecturas de la malla (El registro y los métodos).
  • Cualquiera al alcance de la radio puede leer los reportes recientes de una boya: su trayectoria y los valores de sus sensores de más o menos el último día, las mismas lecturas que envía al gateway. Las lecturas no contienen ningún secreto. Las solicitudes repetidas también pueden gastar batería de la boya.
  • La versión de firmware de una lectura la informa la propia placa; la placa no la demuestra criptográficamente.

Qué registra Nebli sobre el uso

Cuando Nebli aloja Marine, registra analítica de producto y una grabación de las sesiones iniciadas, para ver cómo usa el producto un programa.

  • Se registra: lo que hizo una persona (por ejemplo, inició sesión, invitó a alguien, emitió o revocó una credencial, inició o terminó una campaña o un lanzamiento, adoptó o marcó una boya, pidió o descargó una exportación), solo con identificadores, valores fijos y conteos, y las pantallas tal como las vio la persona, lecturas incluidas.
  • Nunca se registra: las páginas de inicio de sesión, de invitación y para grabar el firmware, ni el secreto de una credencial de gateway con su botón de copiar. Ningún evento lleva una lectura, un nombre, un correo, una etiqueta, una nota ni ningún texto escrito.
  • El correo de la persona que inició sesión se asocia a sus sesiones para que una grabación muestre quién es, salvo en una organización cuyo contrato hace que Nebli trate los datos de sus personas por cuenta de ella sin mencionar la analítica de producto. Allí, las personas se identifican solo con un identificador opaco.

Datos personales

Nebli Marine guarda el correo, el nombre y el idioma de las personas, y las filas de auditoría que las nombran. Cuando se quita a una persona, su fila se conserva y se marca como quitada, para que la auditoría siempre pueda decir quién hizo qué; no se borra nada.

Cumplimiento

Nebli Marine no ha sido auditado ni certificado según un marco de seguridad como SOC 2 o ISO 27001.

Siguientes pasos