LDB-LIMS IT-Security: Schutz vor Zugriff durch Dritte | Datensicherung | Verfügbarkeit
Eine Web Application Firewall (WAF) rund um die LDB-Cloud gewährleistet, dass nur verschlüsselte Zugriffe auf LDB möglich sind. Der Zugriff auf die Firewall wird von einem Load Balancer gesteuert, der die Last der Anfragen auf mehrere Anwendungsserver in unterschiedlichen Verfügbarkeitszonen verteilt und nur verschlüsselte Verbindungen über HTTPS mit einer RSA-Verschlüsselung und einer Schlüssellänge von 2.048 Bit zulässt.
Die Anmeldung bei LDB erfolgt über eine Benutzerauthentifizierung mit Login, Passwort und einem weiteren Sicherheitsfaktor (MFA - Multifaktor-Authentifizierung) mit Authenticator-Apps wie Google Authenticator, Microsoft Authenticator, Authy, KeePassXC, etc. oder mit Security Keys wie YubiKeys, SoloKeys, Google Titan, etc. Das Hashing der Passwörter erfolgt mithilfe des Algorithmus Argon2id, der nach aktuellem Stand der Technik ungebrochen ist.
LDB unterstützt die Anmeldung mit Passkey. Passkey ist eine neue Möglichkeit zur Anmeldung ohne Passwort mit einer höheren Sicherheit als Passwort + MFA und erlaubt eine schnellere und komfortablere Anmeldung.
Weiters unterstützt LDB Single-Sign-On (SSO). In diesem Fall erfolgt die Anmeldung durch einen Identitätsanbieter wie z. B. Microsoft Azure AD, Okta, usw. Damit können sich die Nutzer schneller und sicher mit ihrem bestehenden Unternehmensaccount in LDB anmelden.
Jeder Versuch einer Anmeldung wird mit IP-Adresse und Uhrzeit protokolliert. Versucht jemand mehrmals hintereinander, sich mit einem falschen Passwort anzumelden, so wird die Anmeldung bei LDB für einen definierten Zeitraum gesperrt.
Die Daten werden in der LDB-Cloud auf einer MySQL-kompatiblen Datenbank (Aurora) verschlüsselt gespeichert. Dabei verwendet jede LDB-Instanz eine eigene Datenbank mit separaten Datenbank-Accounts für jede Instanz, sodass ein Zugriff auf Daten von einem anderen LDB-Kunden technisch ausgeschlossen ist.
Alle Datenbanken werden verschlüsselt gespeichert. Somit wird verhindert, dass eine unberechtigte Partei die Daten lesen oder unbemerkt verändern kann (die Veränderung einzelner Bytes würde die ganze Datenbank unlesbar machen).
Für die Verschlüsselung der Datenbanken wird AES-256-GCM verwendet, ein symmetrischer Algorithmus basierend auf Advanced Encryption Standard (AES-256) und Galois Counter Mode (GCM) mit einem 256-Bit-Schlüssel.
Eine vollständige Datensicherung von LDB erfolgt laufend auf Amazon S3. Um unseren Kunden absolute Sicherheit zu gewährleisten, wird bei LDB jede Sekunde ein inkrementelles Backup erstellt. Darüber hinaus wird täglich ein vollständiges Backup erstellt.
Alle Tagesbackups werden für eine Woche aufgehoben. Nach einer Woche wird ein vollständiges Backup pro Woche bis auf Widerruf, für zumindest die nächsten 10 Jahre aufbewahrt.
Die Datensicherung ist auf eine Datenbeständigkeit von 99,999999999% über ein Jahr ausgelegt. Diese Zuverlässigkeitsstufe entspricht einem jährlich zu erwartenden Datenverlust von 0,000000001%. Diese Datenbeständigkeit wird erreicht, indem jedes Backup redundant auf drei voneinander unabhängigen Rechenzentren verteilt ist.
Alle Backups werden verschlüsselt gespeichert, wobei jedes Backup mit einem eigenen Schlüssel verschlüsselt wird (alle Schlüssel werden mit einem eigenen Masterschlüssel verschlüsselt, welcher laufend geändert wird). Für die Verschlüsselung der Backups wird ebenfalls der 256-bit Advanced Encryption Standard (AES-256) verwendet. Für dieses Verfahren ist kein praktisch durchführbarer Angriff bekannt.
Die LDB-Cloud ist auf drei unabhängige Verfügbarkeitszonen verteilt und auf eine Verfügbarkeit von > 99,95% ausgelegt. Das entspricht einer Downtime von weniger als 5 Std. pro Jahr.
Verfügbarkeitszonen (Availability Zones) sind eigenständige Rechenzentren, die viele Kilometer voneinander getrennt sind, mit redundanter Stromversorgung, Vernetzung und Konnektivität, die so entwickelt wurden, dass sie von Ausfällen in anderen Verfügbarkeitszonen isoliert sind.
Die LDB-Cloud läuft im Rechenzentrum von Amazon AWS in Frankfurt und ist dort parallel auf die Verfügbarkeitszonen eu-central-1a, eu-central-1b und eu-central-1c verteilt. Die LDB-Cloud ist so aufgebaut, dass sie dem gleichzeitigen Ausfall von zwei Verfügbarkeitszonen standhält und verfügbar bleibt.
Laborsoftware verarbeitet sensible Daten – Sicherheit ist bei der Labordatenbank daher kein Zusatzfeature, sondern integraler Bestandteil der Architektur.
Deutsch-österreichisches Unternehmen nach europäischem Recht.
Drei unabhängige Verfügbarkeitszonen am Standort Frankfurt.
Alle Daten verschlüsselt – at rest und in transit, mit klar geregelten Zugriffen.
MFA, SSO und Passkeys für eine sichere Authentifizierung.
Regelmäßige interne und externe Sicherheitsaudits sowie Penetrationstests.
Alle Aktivitäten lückenlos mit Nutzer- und Zeitstempel dokumentiert.
Als LIMS-Anbieter sind wir nach der aktuellen ISO 27001 zertifiziert – für Datensicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit & Datenschutz – und erfüllen zudem die Anforderungen der NIS2-Richtlinie.