Bezpieczeństwo IT

Bezpieczeństwo najbardziej wrażliwych danych

Bezpieczeństwo IT LIMS LDB: ochrona przed dostępem osób trzecich | Kopie zapasowe | Dostępność

Ochrona przed dostępem osób trzecich

Zapora aplikacji internetowych (WAF) chroniąca chmurę LDB zapewnia dostęp wyłącznie przez szyfrowane połączenia. Dostęp do zapory jest kontrolowany przez moduł równoważenia obciążenia, który rozdziela żądania między serwery aplikacyjne w różnych strefach dostępności i zezwala jedynie na szyfrowane połączenia HTTPS z szyfrowaniem RSA oraz kluczem o długości 2048 bitów.

Logowanie do LDB odbywa się za pomocą identyfikatora, hasła i dodatkowego czynnika bezpieczeństwa (MFA — uwierzytelnianie wieloskładnikowe), z użyciem aplikacji takich jak Google Authenticator, Microsoft Authenticator, Authy lub KeePassXC, albo kluczy bezpieczeństwa takich jak YubiKeys, SoloKeys czy Google Titan. Hasła są haszowane algorytmem Argon2id, który według obecnego stanu techniki pozostaje nieprzełamany.

LDB obsługuje logowanie za pomocą klucza dostępu (passkey). Jest to nowa metoda logowania bez hasła, oferująca wyższy poziom bezpieczeństwa niż hasło z MFA oraz szybsze i wygodniejsze logowanie.

LDB obsługuje również logowanie jednokrotne (SSO). Uwierzytelnianie realizuje wówczas dostawca tożsamości, np. Microsoft Azure AD lub Okta. Użytkownicy mogą szybko i bezpiecznie zalogować się do LDB za pomocą istniejącego konta firmowego.

Każda próba logowania jest rejestrowana wraz z adresem IP i czasem. Po kilku kolejnych próbach z nieprawidłowym hasłem logowanie do LDB zostaje zablokowane na określony czas.

Dane są przechowywane w chmurze LDB w zaszyfrowanej bazie zgodnej z MySQL (Aurora). Każda instancja LDB korzysta z własnej bazy i oddzielnych kont bazy danych, co technicznie wyklucza dostęp do danych innego klienta LDB.

Wszystkie bazy danych są przechowywane w postaci zaszyfrowanej. Uniemożliwia to osobom nieuprawnionym odczyt danych lub ich niezauważoną zmianę — modyfikacja pojedynczych bajtów spowodowałaby nieczytelność całej bazy.

Bazy danych są szyfrowane za pomocą AES-256-GCM, algorytmu symetrycznego opartego na Advanced Encryption Standard (AES-256) i trybie Galois/Counter (GCM), z kluczem 256-bitowym.


Kopie zapasowe

  • Redundantny klaster baz danych w 3 strefach dostępności
  • Przyrostowe kopie zapasowe co sekundę, przechowywane przez 3 dni
  • Codzienne pełne kopie zapasowe w S3, przechowywane przez 7 dni
  • Cotygodniowe kopie zapasowe w S3, przechowywane bezterminowo
  • Dodatkowe kopie zapasowe w niezależnym od AWS systemie w Holandii, z Object Lock w trybie Compliance przez 90 dni
  • Opcjonalnie: automatyczna codzienna kopia zapasowa u klienta

Pełne kopie zapasowe LDB są regularnie zapisywane w Amazon S3. Aby zapewnić klientom pełne bezpieczeństwo, co sekundę tworzona jest kopia przyrostowa. Ponadto codziennie wykonywana jest pełna kopia zapasowa.

Wszystkie dzienne kopie zapasowe są przechowywane przez tydzień. Następnie jedna pełna kopia tygodniowo jest zachowywana do odwołania, przez co najmniej kolejne 10 lat.

System kopii zapasowych zaprojektowano z myślą o trwałości danych na poziomie 99,999999999% w ciągu roku. Ten poziom niezawodności odpowiada oczekiwanej rocznej utracie danych wynoszącej 0,000000001%. Osiąga się go przez redundantne rozmieszczenie każdej kopii w trzech niezależnych centrach danych.

Wszystkie kopie zapasowe są przechowywane w postaci zaszyfrowanej, każda z własnym kluczem. Wszystkie klucze są szyfrowane odrębnym kluczem głównym, który jest regularnie zmieniany. Kopie są również szyfrowane przy użyciu 256-bitowego Advanced Encryption Standard (AES-256). Nie jest znany praktycznie wykonalny atak na tę metodę.


Dostępność chmury LDB w ostatnich latach:
  • 2025 - 99,99%
  • 2024 - 100%
  • 2023 - 99,99%
  • 2022 - 100%
  • 2021 - 99,99%
  • 2020 - 100%

Dostępność

Chmura LDB jest rozłożona na trzy niezależne strefy dostępności i zaprojektowana dla dostępności powyżej 99,95%. Odpowiada to mniej niż 5 godzinom niedostępności rocznie.

Strefy dostępności to niezależne centra danych oddalone od siebie o wiele kilometrów, z redundantnym zasilaniem, siecią i łącznością. Zaprojektowano je tak, aby były odizolowane od awarii w innych strefach.

Chmura LDB działa w regionie Amazon AWS we Frankfurcie, równolegle w strefach dostępności eu-central-1a, eu-central-1b i eu-central-1c. Zaprojektowano ją tak, aby pozostawała dostępna nawet przy jednoczesnej awarii dwóch stref.

Architektura

User call on data security
Ogólne wytyczne bezpieczeństwa danych (ADSR)
NIS2 – Załącznik 3
Bezpieczeństwo Twojego LIMS certyfikowane przez TÜV

Bezpieczeństwo stanowi integralną część naszego systemu LIMS.

Oprogramowanie laboratoryjne przetwarza dane wrażliwe. Dlatego w Labordatenbank bezpieczeństwo stanowi integralną część architektury.

Suwerenność danych w UE TLS 1.3 + AES-256 SSO i MFA w cenie Dostępność 99,99% Kopie zapasowe co sekundę

Europejski dostawca

Niemiecko-austriacka firma podlegająca prawu europejskiemu.

Redundantna infrastruktura chmurowa

Trzy niezależne strefy dostępności we Frankfurcie.

Szyfrowanie i ochrona dostępu

Wszystkie dane są szyfrowane podczas przechowywania i przesyłania, a dostęp do nich jest jasno określony.

Bezpieczne logowanie

MFA, SSO i klucze dostępu zapewniają bezpieczne uwierzytelnianie.

Audyty i testy penetracyjne

Regularne wewnętrzne i zewnętrzne audyty bezpieczeństwa oraz testy penetracyjne.

Pełna ścieżka audytu

Wszystkie działania są dokumentowane bez luk, z oznaczeniem użytkownika i czasu.

Jako dostawca LIMS posiadamy certyfikację zgodnie z aktualną normą ISO 27001 w zakresie bezpieczeństwa danych, dostępności, integralności przetwarzania, poufności i ochrony danych. Spełniamy również wymagania dyrektywy NIS2.

Najczęstsze pytania

Państwa instancja LDB działa w regionie Amazon AWS we Frankfurcie. Rozmieszczenie w strefach dostępności eu-central-1a, eu-central-1b i eu-central-1c zapewnia redundantne i bezpieczne środowisko dla najbardziej wrażliwych danych. W bazie zgodnej z MySQL (Aurora) dane są przechowywane w postaci zaszyfrowanej, z odrębnymi kontami oddzielającymi je od danych innych klientów. Pliki są przechowywane w postaci zaszyfrowanej w Amazon S3. Szyfrowanie danych w spoczynku i podczas przesyłania wykorzystuje Advanced Encryption Standard (AES-256). Wszystkie dane pozostają w UE.
Kopie zapasowe są tworzone według następującego harmonogramu: kopie przyrostowe co sekundę przechowywane przez 3 dni, codzienne pełne kopie w S3 przez 7 dni, codzienne pełne kopie w Wasabi z Object Lock w trybie Compliance przez 90 dni oraz cotygodniowe pełne kopie w S3 przechowywane bezterminowo. Procedura dotyczy każdej z dwóch stref dostępności, dlatego wszystkie cztery rodzaje kopii są wykonywane podwójnie.
Oprócz naszej rozbudowanej procedury zalecamy zapisywanie wszystkich danych również lokalnie we własnej infrastrukturze. Oferujemy dwie dodatkowe możliwości: Kopia ręczna: uprawnieni użytkownicy mogą w dowolnym momencie uruchomić i pobrać pełną kopię zapasową. Dodatkowa kopia zewnętrzna: codziennie o określonej godzinie tworzona jest pełna kopia i przesyłana do systemu udostępnionego przez Państwa dział IT.
Zakończenie współpracy odbywa się według ustalonej i regularnie certyfikowanej zewnętrznie listy kontrolnej. Obejmuje ona bezpieczne udostępnienie wszystkich danych oraz ich całkowite usunięcie z naszych systemów. Można wtedy, tak jak w każdym innym momencie, pobrać pełną kopię zapasową zawierającą wszystkie przesłane pliki i utworzone dokumenty. Po potwierdzeniu pomyślnego pobrania tej zwykle dużej kopii usuwamy nieodwracalnie wszystkie dane z naszych systemów 90 dni po zakończeniu korzystania z LDB. Otrzymują Państwo protokół usunięcia do własnej dokumentacji.
Labordatenbank posiada certyfikację TÜV Rheinland zgodnie z ISO 27001, ISO 9001 i TISAX.
Tak. LDB Labordatenbank GmbH jest podmiotem przetwarzającym Państwa dane w rozumieniu RODO i austriackiej ustawy o ochronie danych oraz zobowiązuje się przestrzegać wszystkich obowiązujących krajowych i europejskich przepisów o ochronie danych.
Nie. LDB jest dostępny wyłącznie jako rozwiązanie SaaS w chmurze, hostowane w AWS we Frankfurcie i rozłożone na trzy strefy dostępności. Całkowicie odciąża to Państwa od utrzymania aktualizacji, kopii zapasowych i bezpieczeństwa.
We operate a certified information security management system (ISMS) with a dedicated information security officer, annual risk workshops, external penetration tests at least once a year, mandatory multi-factor authentication for security-critical systems and a documented supplier management process. We provide evidence of these measures to customers affected by NIS2.
Dostęp jest przyznawany wyłącznie zgodnie z zasadą niezbędnej wiedzy, w pełni rejestrowany w ścieżce audytu i objęty regularnymi audytami bezpieczeństwa wewnętrznymi i zewnętrznymi w ramach certyfikacji ISO 27001.
Nie. Wykorzystywane są wyłącznie modele AI, których dostawcy umownie gwarantują, że nie używają danych klientów do trenowania, szyfrują dane w spoczynku i podczas przesyłania oraz posiadają certyfikację ISO 27001 lub SOC 2 Type 2. W Query Explorer przesyłane są wyłącznie struktura danych i pytanie, nigdy same dane.
Chmurę LDB zaprojektowano dla dostępności powyżej 99,95% (mniej niż 5 godzin niedostępności rocznie), a jej działanie jest automatycznie sprawdzane co 10 minut. Rzeczywista dostępność w latach 2020–2025 wynosiła od 99,99% do 100%.
Co najmniej raz w roku, przez zewnętrznego dostawcę. Wyniki są przekazywane bezpośrednio programistom i dokumentowane w wewnętrznym katalogu jakości w sekcji „Security Audits”.
Każda aktualizacja przechodzi proces zarządzania zmianami z automatyczną walidacją według określonych przypadków testowych przed wdrożeniem. Luki o najwyższym stopniu krytyczności są usuwane niezwłocznie, a krytyczne — w następnej aktualizacji. Klienci otrzymują informacje w komunikatach o aktualizacjach.
TLS 1.2/1.3 do transmisji, AES-256-GCM dla danych w spoczynku, RSA z kluczem co najmniej 3000 bitów do szyfrowania asymetrycznego oraz Argon2id dla haseł — w oparciu o wytyczne techniczne TR-02102 BSI.
MFA jest obowiązkowe dla aplikacji krytycznych z punktu widzenia bezpieczeństwa — za pomocą aplikacji uwierzytelniającej, klucza bezpieczeństwa (np. YubiKey) lub klucza dostępu. Alternatywnie dostępne jest logowanie jednokrotne przez istniejącego dostawcę tożsamości.
Tak. Logowanie może odbywać się przez SSO z istniejącym dostawcą tożsamości, w szczególności Microsoft Entra ID (dawniej Azure AD), a także Okta. Użytkownicy logują się znanym kontem firmowym, a Państwa dział IT centralnie zarządza dostępem. Po odejściu pracownika z firmy dostęp jest automatycznie odbierany po dezaktywacji konta firmowego.
Wykryte incydenty są niezwłocznie zgłaszane zarządowi i osobie odpowiedzialnej za bezpieczeństwo informacji, obsługiwane zgodnie z ustalonym planem reagowania, a następnie dokumentowane i analizowane w raporcie 8D.
Yes. All employees receive security-related training during onboarding and participate in cybersecurity training at least annually. All employees are also informed promptly when acute threats arise.
W ramach udokumentowanego procesu zarządzania dostawcami, obejmującego umowę o poufności, przegląd umów i klasyfikację ryzyka. W przypadku zewnętrznego dostawcy IT lub chmury jego własna certyfikacja ISO 27001 spełnia ponadto odpowiednie wymaganie ISO 17025 dotyczące usług dostarczanych z zewnątrz.
Tak. Domyślnie wszystkie transmisje wewnętrzne i zewnętrzne są szyfrowane przez HTTPS. Wyjątek jest możliwy wyłącznie na wyraźne życzenie klienta.
Tak. Obowiązują określone zasady bezpiecznego programowania, m.in. zapytania przygotowane przeciwko SQL Injection, bezpieczne funkcje haszowania haseł i ochrona CSRF, a także regularne przeglądy kodu oraz automatyczne sprawdzanie wszystkich zależności pod kątem znanych luk.
My. Odpowiedzialność za utrzymanie, aktualizacje, kopie zapasowe i bezpieczeństwo w całości spoczywa na Labordatenbank, a nie na Państwa dziale IT. Potwierdzają to możliwe do zweryfikowania dokumenty: wyznaczona osoba odpowiedzialna za bezpieczeństwo informacji, coroczne audyty zewnętrzne i nieprzerwana certyfikacja ISO 27001 od 2023 roku.
Ponieważ bezpieczeństwo informacji jest tu podstawową działalnością: ponad 15 lat nieprzerwanej pracy, certyfikacje ISO 27001, ISO 9001 i TISAX, coroczne zewnętrzne testy penetracyjne oraz infrastruktura odporna na jednoczesną awarię dwóch z trzech stref dostępności. To nakład pracy, którego dział IT pojedynczego laboratorium realnie nie może zapewnić przy okazji codziennych zadań.
Możliwością weryfikacji: certyfikacjami TÜV Rheinland zgodnie z ISO 27001 i ISO 9001, pozytywną oceną TISAX, publicznie dostępnymi wytycznymi bezpieczeństwa danych (ADSR) oraz przewodnikiem NIS2 z konkretnymi, możliwymi do sprawdzenia działaniami.

Nasi klienci

Certyfikacja zgodnie z

LIMS firmy Labordatenbank to oprogramowanie laboratoryjne certyfikowane zgodnie z ISO 27001

Preferowany partner LIMS

VUP - Verband unabhängiger Prüflabore