Az LDB LIMS informatikai biztonsága: védelem harmadik felek hozzáférésével szemben | Biztonsági mentés | Rendelkezésre állás
Az LDB-felhőt körülvevő webalkalmazás-tűzfal (WAF) biztosítja, hogy az LDB kizárólag titkosított kapcsolaton keresztül legyen elérhető. A tűzfalhoz való hozzáférést terheléselosztó vezérli, amely a kéréseket különböző rendelkezésre állási zónákban működő alkalmazásszerverek között osztja el, és kizárólag HTTPS-en keresztüli, 2 048 bites kulcshosszúságú RSA-titkosítást használó kapcsolatokat engedélyez.
Az LDB-be felhasználói hitelesítéssel lehet bejelentkezni: bejelentkezési azonosítóval, jelszóval és egy további biztonsági tényezővel (MFA – többtényezős hitelesítés). Ehhez hitelesítő alkalmazások, például a Google Authenticator, Microsoft Authenticator, Authy, KeePassXC stb., illetve biztonsági kulcsok, például YubiKeys, SoloKeys, Google Titan stb. használhatók. A jelszavakból az Argon2id algoritmus készít hashértéket, amelyet a technika jelenlegi állása szerint még nem törtek fel.
Az LDB támogatja a hozzáférési kulccsal (Passkey) történő bejelentkezést. Ez az új, jelszó nélküli bejelentkezési mód a jelszó és az MFA együttes használatánál is nagyobb biztonságot kínál, miközben gyorsabb és kényelmesebb bejelentkezést tesz lehetővé.
Az LDB támogatja az egyszeri bejelentkezést (SSO) is. Ebben az esetben a bejelentkezés identitásszolgáltatón, például a Microsoft Azure AD-n vagy az Oktán keresztül történik. Így a felhasználók meglévő vállalati fiókjukkal gyorsan és biztonságosan jelentkezhetnek be az LDB-be.
Minden bejelentkezési kísérletet IP-címmel és időponttal együtt naplózunk. Ha valaki egymás után többször hibás jelszóval próbál bejelentkezni, az LDB meghatározott időre letiltja a bejelentkezést.
Az adatokat az LDB-felhőben titkosítva, MySQL-kompatibilis adatbázisban (Aurora) tároljuk. Minden LDB-példány saját adatbázissal és külön adatbázis-fiókokkal rendelkezik, így technikailag kizárt, hogy egy másik LDB-ügyfél adataihoz hozzáférjen.
Minden adatbázist titkosítva tárolunk. Ez megakadályozza, hogy illetéktelen fél elolvassa vagy észrevétlenül módosítsa az adatokat: akár egyes bájtok megváltoztatása is olvashatatlanná tenné az egész adatbázist.
Az adatbázisok titkosításához AES-256-GCM-et használunk. Ez az Advanced Encryption Standardra (AES-256) és a Galois Counter Mode-ra (GCM) épülő szimmetrikus algoritmus, 256 bites kulccsal.
Az LDB-ről folyamatosan teljes biztonsági mentés készül az Amazon S3 szolgáltatásba. Ügyfeleink teljes biztonsága érdekében az LDB másodpercenként növekményes mentést, ezenfelül naponta teljes mentést készít.
Valamennyi napi mentést egy hétig őrizzük meg. Egy hét után heti egy teljes mentést visszavonásig, de legalább a következő 10 évben megőrzünk.
A biztonsági mentési rendszer éves adattartóssága 99,999999999%-ra van tervezve. Ez a megbízhatósági szint évente várhatóan 0,000000001%-os adatvesztésnek felel meg. Ezt az adattartósságot az biztosítja, hogy minden mentést redundánsan, három egymástól független adatközpontban tárolunk.
Minden biztonsági mentést titkosítva tárolunk, és mindegyiket saját kulccsal titkosítjuk. A kulcsokat külön mesterkulcs titkosítja, amelyet rendszeresen cserélünk. A mentések titkosításához szintén a 256 bites Advanced Encryption Standardot (AES-256) használjuk. Ezzel az eljárással szemben nem ismert gyakorlatban kivitelezhető támadás.
Az LDB-felhő három független rendelkezésre állási zónában működik, és > 99,95%-os rendelkezésre állásra terveztük. Ez évi 5 óránál kevesebb kiesési időnek felel meg.
A rendelkezésre állási zónák (Availability Zones) egymástól több kilométerre található, önálló adatközpontok, redundáns áramellátással, hálózattal és összeköttetésekkel. Kialakításuk elszigeteli őket a más rendelkezésre állási zónákban bekövetkező hibáktól.
Az LDB-felhő az Amazon AWS frankfurti adatközpontjában működik, párhuzamosan az eu-central-1a, eu-central-1b és eu-central-1c rendelkezésre állási zónákban. Az LDB-felhőt úgy alakítottuk ki, hogy két zóna egyidejű kiesését is elviselje, és továbbra is elérhető maradjon.
A laboratóriumi szoftver érzékeny adatokat kezel, ezért az LDB-ben a biztonság az architektúra szerves része, nem kiegészítő funkció.
Német–osztrák vállalat, az európai jog szerint.
Három független rendelkezésre állási zóna Frankfurtban.
Minden adat titkosítva, tárolás és továbbítás során is, egyértelműen szabályozott hozzáférésekkel.
MFA, SSO és hozzáférési kulcsok a biztonságos hitelesítéshez.
Rendszeres belső és külső biztonsági auditok és behatolási tesztek.
Minden tevékenység hiánytalanul dokumentálva, felhasználóval és időbélyeggel.
LIMS-szolgáltatóként a hatályos ISO 27001 szerinti tanúsítvánnyal rendelkezünk az adatbiztonság, rendelkezésre állás, feldolgozási integritás, bizalmasság és adatvédelem terén, és megfelelünk a következő követelményeinek is: NIS2 irányelv.