API-Dokumentation

Sicherheitsüberblick

Das Sicherheitskonzept der Plattform Stonewake für Ihre IT-Sicherheitsprüfung, auf einer Seite. Das Produkt benötigt keine Daten Ihrer Bank: Es arbeitet auf öffentlichen und lizenzierten externen Quellen, auf Ihrer Seite wird nichts installiert, und jeder Zugangsweg läuft ausschließlich über HTTPS. Diese Seite behandelt den Dienst so, wie Ihre Teams ihn im Browser nutzen; die programmatische Schnittstelle hat ihre eigene Seite unter API-Sicherheit.

Betrieb und Verschlüsselung

  • Die API und die Produktdatenbank laufen in der Europäischen Union; das Frontend des Dashboards wird über ein globales Content Delivery Network ausgeliefert; der verwaltete Anmeldedienst läuft im Vereinigten Königreich.
  • Der gesamte Verkehr läuft ausschließlich über TLS, und das Dashboard liefert mit jeder Antwort strikte Sicherheitsheader aus: eine Content Security Policy, Schutz gegen Einbettung in Frames, Strict Transport Security und Schutz vor MIME-Sniffing, aus jedem Browser überprüfbar.
  • Daten sind bei der Übertragung und im gespeicherten Zustand verschlüsselt. Datenbanksicherungen sind verschlüsselt, werden getrennt vom Produktionsserver aufbewahrt und für eine festgelegte Aufbewahrungsfrist vorgehalten; Wiederherstellungsverfahren wurden erprobt.

Zugang und Identität

  • Die Anmeldung erfolgt mit dienstlicher E-Mail-Adresse und Passwort oder mit einem einmaligen Anmeldelink an die dienstliche E-Mail-Adresse, über einen verwalteten Authentifizierungsdienst. Anmelde-Token laufen nach einer Stunde ab und werden nur für eine aktive Sitzung erneuert; eine Sitzung endet mit der Abmeldung oder mit der administrativen Entfernung des Kontos.
  • Single Sign-on ist vorbereitet: SAML-2.0-Föderation mit Microsoft Entra ID, je Kunde freigeschaltet, sobald die Föderation mit Ihrem Identitätsanbieter eingerichtet ist. Ihre Identitäts- und Zugriffsverwaltung behält die Kontrolle über Zugangsdaten, MFA und Conditional Access.
  • Der Zugang zum Arbeitsbereich ist rollenbasiert (Betrachter, Analyst, Compliance und Administrator), standardmäßig nach dem Prinzip der geringsten Rechte, und jede Vergabe erfolgt durch eine namentlich benannte Administratorin oder einen namentlich benannten Administrator. Unsere eigenen Betriebsfunktionen liegen hinter einer gesonderten Berechtigung, die ausschließlich unsere eigenen Konten tragen und kein Kundenkonto, Administratorkonten eingeschlossen.

Trennung und Nachvollziehbarkeit

  • Jedes Institut hat seinen eigenen abgeschotteten Arbeitsbereich. Die Mandantentrennung ist auf drei unabhängigen Ebenen durchgesetzt, bis hinunter zur Row-Level Security in der Datenbank.
  • Handlungen an Daten des Arbeitsbereichs werden, der handelnden Person zugeordnet, in einem Aktivitätsprotokoll (Audit-Trail) festgehalten, das nur fortgeschrieben wird; die Datenbank weist Änderungen und Löschungen von Protokolleinträgen durch die Anwendung zurück.
  • Die Daten Ihres Arbeitsbereichs (Deals, Screenings, Prüfentscheidungen und Exporte) werden auf unserer Infrastruktur gespeichert und nie zum Training von Modellen verwendet. Suchanfragen und abgerufene öffentliche Texte werden von Such- und KI-Anbietern zu den Bedingungen verarbeitet, die in den Abschnitten 7 und 8 der Datenschutzerklärung beschrieben sind.
  • Rechercheinhalte sind KI-gestützt, im Produkt als solche gekennzeichnet, auf benannte Quellen gestützt und werden von Ihren Analystinnen und Analysten geprüft. Scores gelten für Organisationen und Länder, nie für natürliche Personen: Kein Endpunkt liefert einen personenbezogenen Score, und der Build schlägt fehl, sobald einer auftaucht. Unsere Einordnung nach der EU-KI-Verordnung steht auf der Seite KI-Verordnung.

Umgang mit Schwachstellen

  • Unser Release-Gate umfasst automatisierte Abhängigkeitsprüfungen über die Abhängigkeitsbäume von Backend und Dashboard sowie einen Secret-Scan über die gesamte Repository-Historie.
  • Melden Sie vermutete Schwachstellen an contact@stonewake.ai mit "Security" im Betreff; Umfang, Schutz für redliche Sicherheitsforschung und Reaktionszeiten stehen auf der Seite Sicherheitslücken melden.

Weiterführend: Einführung im Institut, Umgang mit Daten, Barrierefreiheit, die Datenschutzerklärung und der Auftragsverarbeitungsvertrag, den Kundenbanken erhalten.