IT-beveiliging van LDB LIMS: bescherming tegen toegang door derden | Back-ups | Beschikbaarheid
Een webapplicatiefirewall (WAF) beschermt de LDB-cloud en zorgt ervoor dat LDB alleen via versleutelde verbindingen toegankelijk is. De toegang tot de firewall wordt geregeld door een loadbalancer. Deze verdeelt inkomende verzoeken over meerdere applicatieservers in verschillende beschikbaarheidszones en staat alleen versleutelde HTTPS-verbindingen toe met RSA-versleuteling en een sleutellengte van 2.048 bits.
Gebruikers melden zich bij LDB aan met een gebruikersnaam, wachtwoord en een aanvullende beveiligingsfactor (MFA, multifactorauthenticatie), via authenticatie-apps zoals Google Authenticator, Microsoft Authenticator, Authy of KeePassXC, of beveiligingssleutels zoals YubiKeys, SoloKeys of Google Titan. Wachtwoorden worden gehasht met het Argon2id-algoritme, dat volgens de huidige stand van de techniek niet is gekraakt.
LDB ondersteunt aanmelden met een passkey. Passkeys bieden een nieuwe manier om zonder wachtwoord in te loggen. Ze bieden meer veiligheid dan een wachtwoord met MFA en maken aanmelden sneller en eenvoudiger.
LDB ondersteunt ook single sign-on (SSO). Hierbij wordt de authenticatie afgehandeld door een identiteitsprovider zoals Microsoft Azure AD of Okta. Gebruikers kunnen zich snel en veilig bij LDB aanmelden met hun bestaande bedrijfsaccount.
Elke aanmeldpoging wordt vastgelegd met IP-adres en tijdstip. Als iemand herhaaldelijk probeert in te loggen met een onjuist wachtwoord, blokkeert LDB het aanmelden gedurende een vastgestelde periode.
Gegevens worden versleuteld opgeslagen in de LDB-cloud in een MySQL-compatibele database (Aurora). Elke LDB-omgeving gebruikt een eigen database en afzonderlijke databaseaccounts, waardoor toegang tot gegevens van andere LDB-klanten technisch wordt voorkomen.
Alle databases worden versleuteld opgeslagen. Dit voorkomt dat onbevoegden de gegevens lezen of ongemerkt wijzigen; het wijzigen van afzonderlijke bytes zou de hele database onleesbaar maken.
Databases worden versleuteld met AES-256-GCM, een symmetrisch algoritme op basis van de Advanced Encryption Standard (AES-256) en Galois/Counter Mode (GCM), met een sleutel van 256 bits.
Van LDB worden doorlopend volledige back-ups gemaakt op Amazon S3. Om onze klanten volledige zekerheid te bieden, maakt LDB elke seconde een incrementele back-up. Daarnaast wordt elke dag een volledige back-up gemaakt.
Alle dagelijkse back-ups worden één week bewaard. Na die week wordt tot nader order één volledige back-up per week bewaard, ten minste voor de komende 10 jaar.
Het back-upsysteem is ontworpen voor een duurzaamheid van gegevens van 99,999999999% over één jaar. Dit betrouwbaarheidsniveau komt overeen met een verwacht jaarlijks gegevensverlies van 0,000000001%. Deze duurzaamheid wordt bereikt door elke back-up redundant over drie onafhankelijke datacenters te verdelen.
Alle back-ups worden versleuteld opgeslagen, met een afzonderlijke sleutel voor elke back-up. Alle sleutels worden versleuteld met een speciale hoofdsleutel die regelmatig wordt gewijzigd. Ook de back-ups worden versleuteld met de 256-bits Advanced Encryption Standard (AES-256). Er is geen praktisch uitvoerbare aanval op deze methode bekend.
De LDB-cloud is verdeeld over drie onafhankelijke beschikbaarheidszones en ontworpen voor een beschikbaarheid van meer dan 99,95%. Dit komt overeen met minder dan 5 uur uitval per jaar.
Beschikbaarheidszones zijn onafhankelijke datacenters die vele kilometers van elkaar liggen, met redundante stroomvoorziening, netwerken en verbindingen. Ze zijn zo ontworpen dat storingen in andere beschikbaarheidszones geen invloed hebben.
De LDB-cloud draait in de datacenterregio Frankfurt van Amazon AWS en is parallel verdeeld over de beschikbaarheidszones eu-central-1a, eu-central-1b en eu-central-1c. De cloud is ontworpen om ook bij gelijktijdige uitval van twee beschikbaarheidszones beschikbaar te blijven.
Laboratoriumsoftware verwerkt gevoelige gegevens. Bij LDB is beveiliging daarom een integraal onderdeel van de architectuur.
Een Duits-Oostenrijks bedrijf onder Europees recht.
Drie onafhankelijke beschikbaarheidszones in Frankfurt.
Alle gegevens worden versleuteld opgeslagen en verzonden, met duidelijk vastgelegde toegangsrechten.
MFA, SSO en passkeys voor veilige authenticatie.
Regelmatige interne en externe beveiligingsaudits en penetratietests.
Alle activiteiten worden volledig vastgelegd met gebruikersgegevens en een tijdstempel.
Als LIMS-aanbieder zijn wij gecertificeerd volgens de actuele ISO 27001 norm voor gegevensbeveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en gegevensbescherming. Daarnaast voldoen wij aan de eisen van de NIS2-richtlijn.