安全
可交予审计师审阅的安全实践。
Spot Suite 为受监管的采购方而打造。每一个环境均已隔离、加密,并写入审计日志 —— 您的合规团队可直接审阅控制项映射。
PDPA (SG) · APPs (AU) · APPI (JP)
GDPR · DORA · NIS2
审计证据与控制项映射资料包需在签署 NDA 后方可提供 —— 我们并未声称已通过 SOC 2 或 ISO 认证。
-
GDPR · DORA · NIS2
平台控制项已映射至 GDPR、DORA 与 NIS2。审计证据与控制项映射资料包需在签署 NDA 后方可提供 —— 我们并未声称已通过 SOC 2 或 ISO 认证。
-
客户数据的存储位置
xEvolve、Cloud Horizons 和 Automate Certificates 的产品客户数据存储在欧盟(巴黎)的共享 Supabase Postgres 项目中,每位客户一个 schema,文件存储在 Cloudflare R2。Guardrail Ledger 和 ClearScreen 的试用使用同一项目;付费工作区在购买时所选区域拥有自己的 Supabase 项目(欧盟为法兰克福)。中心控制平面(账户、计费、审计日志)运行在 Cloudflare 上(Workers、Durable Objects、D1、KV、R2),未固定司法辖区。通过 Azure Marketplace 购买的工作区托管在 Microsoft Azure 上,位于买方选择的区域(North Europe、West Europe 或美国区域)。所有处理客户数据的公司均列于子处理者名单。
-
AES-256 与 TLS 1.3
静态数据采用 AES-256 加密。所有客户端与 API 流量使用 TLS 1.3。密钥由 Cloudflare 基础设施统一管理。
-
基于 Entra 的 OIDC SSO
通过 OIDC 使用 Microsoft Entra ID 登录。不存在共享密码。
-
限定于租户的访问
Entra ID OIDC 将每个会话绑定到您的目录。API 令牌与控制台操作仅限于您的租户,不存在跨客户的访问路径。各产品在何处保存客户数据,请见上文存储部分。
-
可导出的审计证据
登录事件、控制台操作与配置变更均记录操作者、IP 与时间戳。可导出审计数据包,用于供应商风险评审。
Customer Environment 的隔离方式。
-
获取您自己的 Environment
在您完成注册时,Spot Suite 会在任何产品启用之前,先为您的租户开通 Customer Environment。您的用户、会话与审计记录均限定于该环境。
-
将身份限定至您的租户
Entra ID OIDC 将每一次会话绑定至您的目录。API 令牌与控制台操作均限定于租户范围 —— 不存在跨客户的访问路径。
-
记录并导出证据
平台与产品事件将写入您环境的审计日志。您可下载证据包,用于 DORA、NIS2、GDPR 或内部控制测试。