Bezpieczeństwo systemu AMODIT – zasady minimalnych uprawnień
W tym artykule przedstawiamy odpowiedzi na pytania lub zagadnienia dotyczące bezpieczeństwa systemu AMODIT w kontekście tzw. zasad minimalnych uprawnień (ang. least priviledge).
Pytanie lub zagadnienie dotyczące bezpieczeństwa | Jak to jest zrealizowane w systemie AMODIT |
Administrator rozwiązania powinien mieć możliwość zarządzania wszystkimi kontami dostępnymi w ramach rozwiązania (w tym kontami technicznymi i serwisowymi) bez wsparcia dostawcy. | Taka funkcjonalność jest wspierana przez system. |
Każda usługa i każdy użytkownik powinien mieć domyślnie tylko minimalne uprawnienia, które są wymagane do czynności wynikających z pełnionej roli i funkcji opisanej przez wymagania biznesowe. | Taka funkcjonalność jest wspierana przez system. |
Każdy użytkownik powinien posiadać własne konto użytkownika. | Taka funkcjonalność jest wspierana przez system. |
Rozwiązanie musi umożliwiać zmianę hasła dla każdego użytkownika – zmiana przez użytkownika we wszystkich scenariuszach. | Taka funkcjonalność jest wspierana przez system. |
Rozwiązanie musi umożliwiać zmianę hasła dla każdego użytkownika – zmiana interwencyjna przez administratora we wszystkich scenariuszach. | Taka funkcjonalność jest wspierana przez system. |
W przypadku stosowania w rozwiązaniu haseł i własnych mechanizmów uwierzytelniania, administrator powinien mieć możliwość definiowania wymagań złożoności haseł. | System AMODIT może korzystać z zewnętrznego mechanizmu logowania jak np. Active Directory czy OAuth. |
Zakres wymagań i złożoności wobec haseł, które powinien móc definiować administrator to:
|
Obecnie w systemie AMODIT zakres wymagań i złożoności wobec haseł przedstawia się następująco:
Jako producent systemu możemy dodatkowo zaimplementować:
|
Jak zabezpieczone są hasła w systemie? | AMODIT stosuje poniższe mechanizmy w celu ochrony haseł:
|