Usługa · Cyberbezpieczeństwo

Bezpieczeństwo aplikacji

Z zewnątrz systemy biznesowe są zwykle dobrze zamknięte, ale w środku drzwi stoją otworem. Zwykły użytkownik widzi dużo więcej, niż potrzebuje, integracja sklepu z magazynem działa na koncie administratora, bo tak było najszybciej, a token do KSeF leży w pliku tekstowym na pulpicie księgowej. Porządkujemy to niezależnie od tego, czy pracujesz na Comarch ERP Optima, enova365, Subiekcie nexo, czy na własnym CRM.

1 integracja
= 1 konto z minimum uprawnień
Co 6 mies.
przegląd ról
0 kluczy
w plikach konfiguracyjnych
Log zmian
kto zmienił, kto wyeksportował

Co obejmuje usługa

Aplikacje traktujemy podwójnie: jako miejsca, gdzie leżą Twoje dane, i jako kanały, którymi te dane mogą z firmy wypłynąć.

Omów zakres z inżynierem

Role i uprawnienia

Dostęp według stanowiska zamiast pełnego dostępu dla wszystkich. Handlowiec nie potrzebuje możliwości wyeksportowania całej bazy kontrahentów jednym kliknięciem.

Konta integracyjne

Każda integracja, na przykład BaseLinker, bramka płatności czy synchronizacja z księgowością, dostaje własne konto albo rejestrację aplikacji w Entra ID z dokładnie takimi uprawnieniami, jakich używa.

Klucze API i tokeny

Klucze przenosimy z plików konfiguracyjnych do sejfu na sekrety, ograniczamy do konkretnych adresów IP i wymieniamy według harmonogramu. Tokeny KSeF dostają zakres uprawnień dopasowany do zadania.

Zgody dla aplikacji

Sprawdzamy, którym aplikacjom zewnętrznym pracownicy udzielili dostępu do danych w Microsoft 365 lub Google Workspace, i zaostrzamy zasady dla nowych zgód.

Dziennik zmian

Kto zmienił cenę, kto wyeksportował listę klientów, kto nadał sobie uprawnienia. Bez logów po incydencie nie ma czego analizować.

Aktualizacje i zależności

Stała procedura aktualizacji z testem na środowisku testowym oraz kontrola bibliotek zewnętrznych w aplikacjach pisanych na zamówienie.

Jak wygląda współpraca

O rolach decydują kierownicy działów, nie informatycy. My przekładamy ich decyzje na konfigurację.

01

Spis aplikacji

Z jakich systemów korzysta firma, kto ich używa, jakie dane zawierają i dokąd je wysyłają.

02

Macierz ról

Razem z kierownikami działów ustalamy role i ich zakres. Wynikiem jest arkusz, który łatwo utrzymywać.

03

Konfiguracja

Wprowadzamy role, przenosimy integracje na osobne konta, porządkujemy sekrety i włączamy logi.

04

Przeglądy okresowe

Regularnie, na przykład co pół roku, porównujemy uprawnienia ze stanowiskami. Ludzie zmieniają działy, a ich dostępy wędrują razem z nimi.

Konto integracji to często najmocniejsze konto w firmie. Ma pełne uprawnienia, hasło, które nigdy się nie zmienia, i nikt nie patrzy na jego logowania. Jeśli ktoś przejmie klucz do takiego konta, dostaje wszystko naraz i nie potrzebuje do tego żadnego pracownika.

Pytania i odpowiedzi

Częste, ale niepotrzebne. Zwykle wystarcza konto z dostępem do kilku modułów, a pełne uprawnienia można nadawać czasowo, na czas konkretnej aktualizacji. Hasło zmieniamy po każdej takiej sesji.

W sejfie na sekrety albo w systemie, który go używa, nigdy w pliku na pulpicie czy w mailu. Token powinien mieć tylko te uprawnienia, których wymaga integracja, i być wymieniany po odejściu osoby, która go generowała.

W tej usłudze sprawdzamy konfigurację, uprawnienia, integracje i zależności. Pełne badanie kodu pod kątem podatności to test penetracyjny, który można zamówić osobno w obszarze testów i zapewnienia jakości.

Tak, szczególnie tam, gdzie można zmienić numer rachunku kontrahenta albo wyeksportować dane. Jeśli system obsługuje logowanie przez Entra ID lub Google Workspace, podpinamy go pod firmowe konto z MFA i dostęp znika automatycznie po odejściu pracownika.

Uporządkuj dostępy w swoich systemach

Wymień systemy, z których korzysta firma, i integracje między nimi. Wskażemy, od czego zacząć porządki.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.