Skip to content

Wo Ihre Daten liegen, und wer sie erreichen kann

Die Antworten, die eine Sicherheitsprüfung verlangt, in der Reihenfolge, in der sie sie verlangt.

Es ändert sich nichts, bevor ein Mensch es sagt.

Sie führen die Feder

Die KI liest, erklärt und schlägt vor. Alles, was sie vorschlägt, kommt als Karte an, die in dieselbe Freigabe läuft, die auch ein Mensch nutzen würde, mit denselben Signatur- und Vieraugenregeln. Beim Veröffentlichen entsteht immer eine neue Kopie, statt Ihre Arbeit zu überschreiben.

Wo es läuft, und wer das entscheidet

Die gehostete Edition läuft auf dedizierter Infrastruktur, in einer Cloud und einer Region, die Sie wählen, mit einer Web Application Firewall davor. Die Enterprise License ist derselbe Container, der in jeder grossen Cloud steht, die Sie bereits betreiben, oder in Ihrem eigenen Netzwerk. Die Datenresidenz bleibt Ihre Entscheidung. Die vier Fakten darunter sind die Form der Installation, nicht ihre Koordinaten.

Ein überwachter Container
Der Dienst läuft als Docker-Swarm-Stack. Ein veröffentlichter Einstiegspunkt steht vor der ganzen Plattform. Jedes governte Tool ist im Container an die Loopback-Schnittstelle gebunden. Nur das Gateway, das es überwacht, kann es erreichen.
Eine Web Application Firewall davor
Der Verkehr passiert eine open-appsec Web Application Firewall im blockierenden Modus, bevor der Dienst ihn sieht. Sie ist das Erste, was jeder Sondierungsversuch trifft.
Die Cloud ist Ihre Entscheidung
Es ist ein Container auf gewöhnlicher Infrastruktur. Er steht in jeder grossen Cloud, die Sie bereits nutzen, oder in Ihrem eigenen Netzwerk. In welcher er steht, legen Sie fest, nicht das Produkt.

Ein Warehouse anbinden, ohne Schreibrechte abzugeben.

Nur lesend, von Bauart

Die Konnektoren enthalten überhaupt keine Schreibmethode. Ein Nur-Lese-Zugang ist alles, was TabTotal je braucht. Was Ihre Rolle nicht sehen kann, sieht auch Boreon nicht.

Wer es erreichen kann, und wie lange

Die Identität ist entweder unsere oder Ihre, und eine Zugriffsänderung greift, während Sie noch darüber sprechen.

  1. Zwei Faktoren, oder Ihr eigener Anbieter

    Melden Sie sich mit einem verwalteten Benutzernamen und Passwort an, plus einem erforderlichen Authenticator-Tool. Oder nutzen Sie SAML 2.0 gegen den Identitätsanbieter, den Ihre Organisation bereits betreibt. Beides bleibt verfügbar. Single Sign-on wird inaktiv ausgeliefert, bis ein Admin einen Anbieter anbindet.

  2. Eine Organisation, ein Identitätsanbieter

    Verbindungen sind der E-Mail-Domain zugeordnet. Eine Geschäftsadresse löst zum eigenen Anbieter dieser Organisation auf, und die Assertion wird gegen das eigene Zertifikat dieser Organisation geprüft. Eine für einen Kunden signierte Assertion kann nie eine Sitzung für einen anderen erzeugen.

  3. Rollen bei jeder Anfrage frisch gelesen

    Admin-Rechte werden bei jeder Nutzung erneut aus dem Verzeichnis gelesen. Eine Rolle reist nie in einem Token. Es gibt keine zwischengespeicherte Kopie, die auf ihr Ablaufen wartet.

  4. Zugriffsänderungen greifen bei der nächsten Anfrage

    Deaktivieren Sie eine Person, rotieren Sie ein Passwort oder setzen Sie einen Authenticator zurück. Jede laufende Sitzung dieser Person endet bei der nächsten Nutzung, nicht beim Ablauf des Tokens.

  5. Zwei Timer, gleichzeitig laufend

    Eine Sitzung schliesst sich selbst nach einer halben Stunde ohne Aktivität. Eine separate harte Obergrenze beendet sie nach zwölf Stunden, wie auch immer der Tag aussah. Aktivität verschiebt den ersten Timer und lässt den zweiten, wo er war.

Was mit Ihren Zugangsdaten geschieht

Sie bleiben auf dem Server, für die Dauer einer Sitzung, und der Browser sieht nie eines.

Ihre Geheimnisse bleiben auf dem Server

Ihr Tableau-Token und jede Warehouse-Berechtigung bleiben auf dem Server. Sie werden für die Dauer der Sitzung gehalten. Die Seite bekommt zwei Dinge: ob Sie angemeldet sind, und welche Adresse Sie benutzt haben.

Für eine Sitzung gehalten, und mit ihr weg

Eine für eine Sitzung bereitgestellte Berechtigung lebt für diese Sitzung im Arbeitsspeicher. Das ist die Bauweise der Software und keine Aufbewahrungsrichtlinie.

Alles Gespeicherte ist verschlüsselt und wird nie zurückgegeben

Eine Berechtigung, die Sie behalten möchten, ist im Ruhezustand verschlüsselt. Der Schlüssel ist allein für diesen Zweck erzeugt. Die Datei wird in einem Schritt geschrieben, mit Rechten nur für den Eigentümer, und mit Namen aufgeführt. Die Konsole zeigt Ihnen, dass sie existiert, und nie, was sie ist.

Nur lesen, konstruktionsbedingt

Die Warehouse-Konnektoren haben überhaupt keine Schreibmethode. Ein Nur-Lese-Zugang ist alles, was TabTotal je braucht. Das Produkt sieht, was Ihre eigene Rolle sieht, und nicht mehr.

Ihre Berechtigungen, geerbt und nie erweitert

Sie melden sich bei Tableau mit Ihrem eigenen Token an. Ihre eigenen Berechtigungen gelten, und das Produkt liest, was Sie lesen können.

Es kommt darauf an, wessen Maschine es ist

Der grösste Teil eines Fragebogens für gehostete Dienste trifft auf Software in Ihrem eigenen Netzwerk nicht zu. Wählen Sie die Spalte, die Sie prüfen.

Boreon’s TabTotal Cloud

Boreon betreibt den Dienst auf Infrastruktur, die es für Sie betreibt, und ist der Auftragsverarbeiter für das, was Sie hineinlegen.

  • Dedizierte Infrastruktur, hinter einer Web Application Firewall im blockierenden Modus.
  • Der Container läuft als normales Benutzerkonto, nie als root.
  • Sicherheits-Header auf jeder Antwort. Jede Änderung trägt ein an Ihre Sitzung gebundenes Anfrage-Token.
  • Die Anmeldung ist ratenbegrenzt und wird pro Konto und pro Adresse gesperrt.
  • Die veröffentlichte Liste der Unterauftragsverarbeiter gilt hier.

Enterprise License

Dieselbe Software läuft in Ihrem eigenen Netzwerk. Ihre Organisation hält das Admin-Konto, und Ihre Inhalte erreichen uns nie. Der grösste Teil eines Fragebogens für gehostete Dienste trifft nicht zu.

  • Alles bleibt auf Ihren Maschinen. Es gibt nichts, was wir behalten könnten.
  • Wir beauftragen keinen Unterauftragsverarbeiter für Ihre Daten, weil wir sie nie halten.
  • Identität ist Ihr eigener Anbieter. Die Sitzungsregeln sind dieselben, die hier dargelegt sind.
  • Dasselbe gehärtete Image, derselbe Audit-Trail, dieselben Nur-Lese-Warehouse-Konnektoren.
  • Ihre eigene Aufbewahrungsrichtlinie gilt, denn die Dateien liegen auf Ihren Maschinen.

Was der Assistent darf

Jede Anwendung liefert ihr vollständiges Ergebnis auf ihrer eigenen deterministischen Engine. Die stärkste Souveränitätsaussage hier ist deshalb keine Residenzklausel: Sie können den Assistenten ausgeschaltet lassen und verlieren nichts.

Vollständig ganz ohne Modell
Jedes Tool liefert sein volles Ergebnis auf seiner eigenen deterministischen Engine. Lassen Sie KI ausgeschaltet, und das Produkt ist trotzdem vollständig, und nichts verlässt die Installation, in der es läuft.
Ihr Schlüssel, Ihr Anbieter, Ihre Bedingungen
Schalten Sie sie ein, und sie läuft auf dem Schlüssel, den Sie bereitgestellt haben, mit dem Anbieter, den Sie gewählt haben, unter Ihrem eigenen Vertrag. Boreon stellt keinen Schlüssel und hält keinen gemeinsamen Pool. Ihr Modellanbieter ist Ihrer, nicht unser Unterauftragsverarbeiter.
Sie berät, und ein Mensch wendet an
Der Assistent hat keinen Schreibpfad. Was er vorschlägt, kommt als Karte an. Diese Karte läuft in dieselbe Freigabe, die auch ein Mensch nutzen würde, mit denselben Signaturregeln.
Ihre Inhalte bleiben aus dem Training heraus
Ihre Inhalte trainieren nichts, weder durch uns noch auf unsere Anweisung. Was Ihr eigener Anbieter tut, steht unter dem Vertrag, den Sie mit ihm halten.

Die Dokumente hinter all dem

Die Liste der Unterauftragsverarbeiter und die Zusammenfassung der Datenverarbeitung sind die zwei, die eine Prüfung meist zuerst braucht.

Schicken Sie diese Seite Ihrem Prüfer

Bleibt hier eine Frage offen, fragen Sie uns, und wir beantworten sie, statt Sie auf ein Formular zu leiten.