Elija quién puede ver cada caso.
Los permisos a nivel de caso le permiten elegir quién puede contribuir y quién solo puede ver. Para trabajos especialmente confidenciales, los compartimentos agregan una restricción de acceso adicional para mantener la investigación dentro de un grupo aprobado.
Los visores de resumen pueden consultar la descripción del caso, los detalles de la biblioteca y los archivos adjuntos de nivel superior. Este rol ofrece una visión general sin abrir el archivo de caso subyacente.
Nuestro propio personal necesita autorización y autenticación multifactor (MFA) para acceder de forma remota a los datos de clientes o los sistemas de producción. Revisamos ese acceso periódicamente.
El inicio de sesión de su organización, incluido
El inicio de sesión único está disponible previa solicitud para todos los clientes, sin costo adicional. Use el proveedor de identidad de su organización o el inicio de sesión sin contraseña de nQuest.
Visibilidad del acceso a los datos
Los administradores de su cuenta pueden revisar la actividad de seguridad en el registro de auditoría de nQuest, incluido el acceso de nuestro personal a sus datos. Las entradas muestran quién actuó, qué hizo y cuándo.
Proteja su trabajo.
Sus datos están cifrados en tránsito y en reposo: protegidos mientras se transfieren entre sistemas y mientras están almacenados, incluidas las copias de seguridad.
Los datos de su caso son suyos. Protegemos su confidencialidad conforme a nuestros Términos de Servicio.
Evite eliminaciones accidentales con protección opcional en toda su biblioteca. Archive los casos completados y vuelva a consultarlos cuando surja una nueva pregunta.
Empresas y alojamiento en EE. UU.
Todas las empresas que usamos para procesar datos de clientes tienen su sede en Estados Unidos.
Nuestros servicios en la nube se ejecutan en Oregón y Ohio, Estados Unidos, con almacenamiento administrado de bases de datos en Oregón. Sus datos tienen copias de seguridad en Oregón y se copian en Ohio para su almacenamiento a largo plazo.
Los servicios externos de IA tienen sus propias ubicaciones de procesamiento.
Seguridad integrada en nuestra forma de trabajar.
Los procedimientos de seguridad documentados guían cómo desarrollamos nQuest, publicamos actualizaciones y respondemos a las vulnerabilidades.
Versiones firmadas y rastreables
Las versiones de escritorio están firmadas digitalmente y nuestras compilaciones cumplen con SLSA Build Level 2. Los registros de compilación firmados permiten que su equipo de TI compruebe de dónde proviene una versión.
Comprobaciones periódicas y correcciones rápidas
Los análisis de seguridad automatizados y las revisiones mensuales del software de terceros nos ayudan a identificar vulnerabilidades. Los riesgos urgentes reciben correcciones fuera de nuestro calendario normal de actualizaciones, junto con avisos para clientes cuando es necesario actuar.
Pruebas adversariales con IA
Usamos IA periódicamente para poner a prueba nQuest desde la perspectiva de un atacante, identificar debilidades de seguridad y reforzar nuestras defensas.
Desarrollado por ingenieros experimentados
Nuestros ingenieros aportan experiencia de Silicon Valley al diseño, desarrollo y seguridad de nQuest. Los desarrolladores reciben capacitación sobre programación segura y todo el personal recibe capacitación anual sobre seguridad. Mantenemos los datos de clientes en producción fuera de los entornos de desarrollo y prueba.
Preguntas que vale la pena hacer.
¿Podemos usar el inicio de sesión de nuestra organización?
Sí. El inicio de sesión único (SSO) está disponible previa solicitud para todos los clientes, sin costo adicional. Su equipo puede usar el proveedor de identidad de su organización. nQuest también ofrece inicio de sesión sin contraseña.
¿Qué pueden ver nuestros administradores en el registro de auditoría?
Los administradores de la cuenta pueden filtrar la actividad registrada por fecha, usuario y acción. Las entradas muestran la hora, el usuario, la acción y el caso o recurso relacionado, e identifican la actividad del personal de nQuest. Puede exportar los registros como CSV para sus propias revisiones de seguridad.
¿Qué protecciones técnicas están implementadas?
Ciframos los datos confidenciales en tránsito y en reposo, incluidas las copias de seguridad. Los servicios públicos usan HTTPS con TLS, redirigen HTTP a HTTPS y usan HSTS para mantener a los clientes compatibles en conexiones seguras. Las respuestas de la API envían Cache-Control: no-store para indicar a los navegadores y proxies que no almacenen en caché los datos devueltos.
¿Cómo protege las versiones de software?
Las versiones para Windows y macOS están firmadas digitalmente, y los instaladores de macOS están notarizados por Apple. Nuestras compilaciones cumplen con SLSA Build Level 2, con registros firmados del código fuente y del proceso de compilación. Las credenciales de la aplicación se mantienen fuera del código fuente en almacenes de secretos específicos; los secretos de configuración de la nube usan cifrado KMS.
¿Qué tan rápido se corrigen los problemas de seguridad?
Priorizamos las vulnerabilidades que afectan materialmente la seguridad para el próximo ciclo de lanzamiento de dos semanas. Nuestra política exige aplicar parches en un plazo de 90 días desde su descubrimiento, con correcciones urgentes fuera del ciclo habitual cuando haya explotación activa o un riesgo significativo.
¿Qué ocurre si hay una vulneración de seguridad?
Si una vulneración afecta información confidencial, notificamos a las partes afectadas en un plazo de 72 horas desde su descubrimiento y compartimos actualizaciones a medida que obtenemos más información. Cuando los clientes deben tomar medidas, enviamos un aviso de seguridad.
¿Podemos ayudarle con su revisión de seguridad?
Sí. Podemos proporcionar un entorno de prueba similar al de producción para su equipo o para un socio de seguridad, sin datos de producción. Contáctenos para acordar el alcance de las pruebas. También evaluamos anualmente las empresas que procesan datos de clientes en nuestro nombre y ponemos a disposición, previa solicitud, nuestra lista actual de subprocesadores.