Wyświetl kategorie

W jaki sposób Query Streams zapewnia bezpieczeństwo Twoich danych

6 minut czytania

Bezpieczeństwo i zaufanie

W jaki sposób Query Streams zapewnia bezpieczeństwo Twoich danych

Query Streams został zaprojektowany tak, aby połączenie z bazą danych nigdy nie oznaczało jej ujawnienia. Twoja baza danych pozostaje w Twojej własnej sieci, Twoje dane uwierzytelniające pozostają na Twoim komputerze, a każde połączenie jest szyfrowane i przeznaczone wyłącznie do połączeń wychodzących. Ten przegląd wyjaśnia model bezpieczeństwa prostym językiem dla ewaluatorów, zespołów IT i recenzentów bezpieczeństwa.

Bez portów przychodzących Poświadczenia pozostają z Tobą Szyfrowane od początku do końca
Agent tylko ruch wychodzącyBrak portów przychodzących zapory sieciowej, brak sieci VPN i brak publicznej bazy danych
Poświadczenia pozostają lokalnePrzechowywane przez agenta w Twoim środowisku, szyfrowane w systemie operacyjnym
Tylko do odczytu z założeniaDo Twojej bazy danych docierają tylko sprawdzone zapytania SELECT
Wyizolowane według organizacjiKażde żądanie jest ograniczone do Twojego konta

Query Streams to bezpieczna platforma integracji baz danych w czasie rzeczywistym. Instalujesz lekkiego agenta sieciowego w swojej infrastrukturze. Nawiązuje on pojedyncze szyfrowane połączenie wychodzące do strumieni zapytań, a upoważnione osoby w Twojej organizacji uruchamiają wstępnie zatwierdzone zapytania z Excela, Arkuszy Google, interfejsów API REST, narzędzi AI/MCP i portalu internetowego. Cel projektowy stojący za każdym z poniższych elementów sterujących jest prosty: zapewnij swojemu zespołowi bezpośredni dostęp do swoich danych, podczas gdy Twoja baza danych — i jej dane uwierzytelniające — pozostaną w obrębie Twojej własnej sieci. Gdy nasz zespół wsparcia udziela pomocy w rozwiązywaniu problemów, dostęp do Twojego konta następuje na Twoje żądanie i jest rejestrowany w dzienniku kontroli.

Główna idea: Twoje dane nigdy nie wymykają się spod Twojej kontroli

W przeciwieństwie do tradycyjnych integracji, Query Streams nie wymaga otwierania portu zapory sieciowej, dodawania naszych adresów IP do białej listy w bazie danych ani przesyłania kopii danych do naszej chmury. Agent sieciowy działa tam, gdzie znajduje się już Twoja baza danych i kontaktuje się z nami — nigdy odwrotnie.

Model sieciowy
Twoja baza danych Pozostaje w Twojej prywatnej sieci, nigdy nie jest narażony na działanie Internetu Agent sieciowy Działa w Twoim środowisku, przechowuje poświadczenia lokalnie, łączy się tylko w trybie WYCHODZĄCYM Chmura strumieni zapytań Kieruje zapytania i zwraca wyniki; przechowuje metadane, a nie Twoje dane Twoi użytkownicy Uruchamiaj zatwierdzone zapytania za pośrednictwem szyfrowanych połączeń (TLS)

Bezpieczeństwo w skrócie

Łączność tylko wychodząca

Agent otwiera jedno szyfrowane połączenie wychodzące. Bez reguł zapory przychodzącej, bez VPN i bez publicznego udostępniania bazy danych.

Poświadczenia pozostają w Twoim środowisku

Nazwa użytkownika i hasło do bazy danych są przechowywane przez agenta na Twoim komputerze i chronione za pomocą klucza systemu operacyjnego (DPAPI w systemie Windows i odpowiedniki w systemach Linux/macOS).

Tylko do odczytu z założenia

Agent weryfikuje każde zapytanie i odrzuca wszystkie, które nie są danymi do odczytu. Zapytania są uruchamiane z użyciem skonfigurowanych przez Ciebie danych uwierzytelniających do bazy danych tylko do odczytu.

Szyfrowanie wszędzie

Wszystkie połączenia korzystają z protokołu TLS 1.2 lub nowszego. Dane przechowywane na naszej platformie są szyfrowane w stanie spoczynku.

Izolacja najemcy

Każde żądanie jest ograniczone do Twojej organizacji. Dostęp do danych innej organizacji jest odrzucany na poziomie danych.

Pojedyncze logowanie

Użytkownicy logują się za pomocą konta Google lub Microsoft, dzięki czemu obowiązują istniejące zasady dotyczące tożsamości, uwierzytelniania wieloskładnikowego i dostępu warunkowego.

Dostęp oparty na rolach

Role przeglądającego, edytora, administratora i właściciela kontrolują, kto może uruchamiać, tworzyć, udostępniać i zarządzać. Użytkownicy z uprawnieniami do udostępniania uruchamiają zapytania bez konieczności przeglądania kodu SQL.

Rejestrowanie audytu

Rejestrowane są uwierzytelnianie, zmiany uprawnień, zmiany konfiguracji i aktywność zapytań, a poufne wartości są usuwane.

Szyfrowanie

ŚcieżkaOchrona
Twoja przeglądarka / Excel / Arkusze Google → Strumienie zapytańHTTPS / WSS, TLS 1.2+
Agent sieciowy → Chmura strumieni zapytańSzyfrowany wychodzący protokół WebSocket (WSS), TLS 1.2+
Baza danych i kopie zapasowe platformy Query StreamsSzyfrowane w stanie spoczynku (szyfrowanie zarządzane w chmurze)
Poświadczenia bazy danych dla agentaOchrona klucza na poziomie systemu operacyjnego (DPAPI / odpowiednik platformy)
Przechowywane sekrety integracji i tokenySzyfrowanie na poziomie aplikacji w stanie spoczynku

Kontrola dostępu i tożsamość

Zaloguj się za pomocą swojego dostawcy tożsamości

Uwierzytelnianie jest delegowane do Google lub Microsoft OAuth. Reguły uwierzytelniania wieloskładnikowego i dostępu warunkowego obowiązujące w Twojej organizacji są egzekwowane przez dostawcę przed utworzeniem sesji.

Krótkotrwałe sesje

Sesje korzystają z krótkotrwałych tokenów dostępu przechowywanych w bezpiecznych plikach cookie HTTP, które nigdy nie są ujawniane skryptom stron i mogą zostać odwołane po stronie serwera.

Role o najmniejszych uprawnieniach

Role przeglądającego, edytora, administratora i właściciela odpowiadają dostępowi do odpowiedzialności. Zapytania można udostępniać, aby odbiorcy mogli je uruchamiać bez konieczności przeglądania kodu SQL i modyfikowania danych uwierzytelniających.

Izolacja organizacji

Każda ścieżka danych jest filtrowana według identyfikatora Twojej organizacji, a dostęp międzyorganizacyjny jest odrzucany — także w przypadku połączenia kierującego zapytania do Twojego agenta.

Aktywne monitorowanie zagrożeń i obrona brzegowa

Nasze serwery komunikacyjne są chronione przez specjalnie zaprojektowany system bezpieczeństwa, który monitoruje każdą próbę połączenia w czasie rzeczywistym. System znajduje się za globalną siecią brzegową i komunikuje się z nią bezpośrednio – dzięki czemu zagrożenie wykryte na poziomie aplikacji może zostać zablokowane na brzegu sieci, na całym świecie, w ciągu kilku chwil.

Analiza połączeń w czasie rzeczywistym

Każda próba połączenia jest sprawdzana na bieżąco: anomalie szybkości połączenia, nieudane próby uwierzytelnienia, nieprawidłowe lub sfałszowane polecenia i nadużycia protokołu — wszystkie te zdarzenia są wykrywane i rejestrowane w trwałym rejestrze bezpieczeństwa.

Wzbogacanie informacji o zagrożeniach

Źródła są automatycznie wzbogacane o dane dotyczące sieci i zagrożeń — znani nadużycia, anonimowe serwery proxy, węzły wyjściowe Tor i ruch dostawcy hostingu są oznaczani w chwili nawiązania połączenia.

Blokowanie na poziomie krawędzi

Platforma integruje się bezpośrednio z naszą siecią brzegową (Cloudflare). Adresy IP, całe sieci (ASN) lub całe kraje mogą zostać zablokowane na brzegu sieci w ciągu kilku sekund — zanim ich ruch dotrze ponownie na platformę.

Automatyczna odpowiedź

Konfigurowalne reguły automatycznie przekształcają wykryte zagrożenia w działania — powtarzające się błędy uwierzytelniania lub niewłaściwe wzorce połączeń mogą skutkować banami bez czekania na człowieka, a każda czynność jest rejestrowana w rejestrze podlegającym audytowi.

Protokół zastrzeżony

Agenci komunikują się za pomocą zaszyfrowanego kanału o zastrzeżonej, uwierzytelnionej strukturze wiadomości. Ruch, który nie jest do niej dokładnie dopasowany – fałszywe polecenia, odgadnięte klucze, powtórzone wiadomości – jest od razu odrzucany, a źródło jest oznaczane jako podlegające banowaniu.

Ochrona ze sprawdzonego źródła

Selekcja listy dozwolonych chroni znaną infrastrukturę i agentów obsługi klienta przed fałszywymi alarmami, dzięki czemu automatyzacja obronna nigdy nie zakłóca legalnego ruchu.

Podprocesorzy

Platforma Query Streams opiera się na niewielkiej liczbie uznanych dostawców infrastruktury i usług. Aktualne podsumowanie:

DostawcaZamiar
Google i MicrosoftLogowanie/tożsamość (OAuth)
CloudflareOchrona sieci brzegowej i aplikacji internetowych
PasekRozliczanie i przetwarzanie płatności
WartownikMonitorowanie błędów aplikacji

Zgodność i certyfikaty

Mówiąc szczerze: Query Streams nie posiada obecnie raportu SOC 2 typu II ani certyfikatu ISO 27001. Działamy w oparciu o pisemny program bezpieczeństwa oparty na mechanizmach kontroli opisanych na tej stronie i aktywnie pracujemy nad uzyskaniem SOC 2. Jeśli status certyfikacji wpłynie na Państwa ocenę, z przyjemnością udostępnimy dokumentację naszej architektury bezpieczeństwa i odpowiemy na Państwa kwestionariusz bezpieczeństwa w ramach umowy o zachowaniu poufności.

Twoje dane, Twoja kontrola

Wyniki zapytania nie są magazynowane

Wyniki są przesyłane strumieniowo do osoby, która uruchomiła zapytanie, i wyświetlane w jej arkuszu kalkulacyjnym, przeglądarce lub narzędziu. Strumienie zapytań to warstwa dostępu na żywo, a nie kopia bazy danych.

Eksport i usuwanie na żądanie

Możesz poprosić o eksport lub usunięcie danych swojego konta. Usunięcie agenta natychmiast blokuje dostęp do Twojej bazy danych.

Widoczność

Administratorzy mogą w każdej chwili przeglądać użytkowników, łączniki, zapisane zapytania i aktywność w swojej organizacji.

Często zadawane pytania dotyczące bezpieczeństwa

Czy muszę otworzyć port zapory sieciowej lub udostępnić swoją bazę danych? +
Nie. Agent sieciowy nawiązuje szyfrowane połączenie tylko wychodzące do strumieni zapytań. Nie ma portu przychodzącego do otwarcia, a baza danych nigdy nie jest udostępniana publicznie.
Gdzie są przechowywane moje dane uwierzytelniające do bazy danych? +
Dane uwierzytelniające są przechowywane przez agenta w Twoim własnym środowisku, chronione kluczem systemu operacyjnego. Agent używa ich lokalnie do uruchamiania zatwierdzonych zapytań.
Czy Query Streams może zmieniać lub usuwać dane w mojej bazie danych? +
Platforma jest zaprojektowana tylko do odczytu. Agent weryfikuje każde zapytanie i odrzuca wszystkie, które nie są danymi do odczytu, a zapytania są uruchamiane z użyciem skonfigurowanych przez Ciebie danych uwierzytelniających tylko do odczytu.
W jaki sposób moje dane są oddzielone od danych innych klientów? +
Każde żądanie jest ograniczone do identyfikatora Twojej organizacji, a dostęp do danych innej organizacji jest odrzucany na poziomie danych — w tym na poziomie połączenia kierującego zapytania do Twojego agenta.
Jak logują się użytkownicy i czy uwierzytelnianie wieloskładnikowe jest obsługiwane? +
Użytkownicy logują się za pomocą konta Google lub Microsoft. Obowiązujące w Twojej organizacji zasady uwierzytelniania wieloskładnikowego i dostępu warunkowego są egzekwowane przez dostawcę tożsamości.
Czy posiadasz certyfikat SOC 2 lub ISO 27001? +
Jeszcze nie. Wdrożyliśmy pisemny program bezpieczeństwa oparty na elementach sterujących opisanych na tej stronie i pracujemy nad SOC 2. Z przyjemnością udostępnimy dokumentację naszej architektury bezpieczeństwa i wypełnimy kwestionariusz bezpieczeństwa w ramach umowy NDA.

Potrzebujesz dogłębniejszej analizy bezpieczeństwa?

Udostępnimy dokumentację naszej architektury bezpieczeństwa, odpowiemy na Twój kwestionariusz i zorganizujemy rozmowę telefoniczną — zgodnie z umową o poufności.

Skontaktuj się z nami

Powiązane przewodniki: Zainstaluj agenta strumieni zapytań w systemie Windows | Poznaj funkcje strumieni zapytań

Zaktualizowano na lipiec 13, 2026

Powered by BetterDocs