LDB LIMS IT-säkerhet: skydd mot obehörig åtkomst | Säkerhetskopiering | Tillgänglighet
En brandvägg för webbapplikationer (WAF) runt LDB-molnet säkerställer att endast krypterad åtkomst till LDB är möjlig. Åtkomsten till brandväggen styrs av en lastbalanserare som fördelar förfrågningarna över flera applikationsservrar i olika tillgänglighetszoner och endast tillåter krypterade anslutningar via HTTPS med RSA-kryptering och en nyckellängd på 2 048 bitar.
Inloggningen till LDB sker via användarautentisering med inloggningsnamn, lösenord och ytterligare en säkerhetsfaktor (MFA – multifaktorautentisering) med autentiseringsappar som Google Authenticator, Microsoft Authenticator, Authy, KeePassXC etc. eller med säkerhetsnycklar som YubiKeys, SoloKeys, Google Titan etc. Hashningen av lösenord sker med hjälp av algoritmen Argon2id, som enligt den senaste tekniska utvecklingen är obruten.
LDB stöder inloggning med passkey. Passkey är ett nytt sätt att logga in utan lösenord med högre säkerhet än lösenord + MFA, och ger en snabbare och smidigare inloggning.
Dessutom stöder LDB Single Sign-On (SSO). I detta fall sker inloggningen via en identitetsleverantör som t.ex. Microsoft Azure AD, Okta osv. Därmed kan användarna logga in snabbare och säkrare i LDB med sitt befintliga företagskonto.
Varje inloggningsförsök loggas med IP-adress och tidpunkt. Om någon upprepade gånger försöker logga in med fel lösenord spärras inloggningen till LDB under en definierad tidsperiod.
Data lagras krypterat i LDB-molnet i en MySQL-kompatibel databas (Aurora). Varje LDB-instans använder en egen databas med separata databaskonton för varje instans, vilket tekniskt utesluter åtkomst till en annan LDB-kunds data.
Alla databaser lagras krypterade. Detta förhindrar obehöriga parter från att läsa eller obemärkt manipulera data (en ändring av enstaka byte skulle göra hela databasen oläsbar).
För kryptering av databaserna används AES-256-GCM, en symmetrisk algoritm baserad på Advanced Encryption Standard (AES-256) och Galois Counter Mode (GCM) med en 256-bitars nyckel.
En fullständig säkerhetskopiering av LDB sker löpande till Amazon S3. För att garantera våra kunder fullständig säkerhet skapas en inkrementell säkerhetskopia varje sekund i LDB. Dessutom skapas en fullständig säkerhetskopia dagligen.
Alla dagliga säkerhetskopior sparas i en vecka. Efter en vecka sparas en fullständig säkerhetskopia per vecka tills vidare, i minst de kommande 10 åren.
Säkerhetskopieringen är dimensionerad för en databeständighet på 99,999999999 % under ett år. Denna tillförlitlighetsnivå motsvarar en förväntad årlig dataförlust på 0,000000001 %. Denna databeständighet uppnås genom att varje säkerhetskopia fördelas redundant över tre oberoende datacenter.
Alla säkerhetskopior lagras krypterade, där varje säkerhetskopia krypteras med en egen nyckel (alla nycklar krypteras i sin tur med en egen huvudnyckel som ändras löpande). För krypteringen av säkerhetskopiorna används också 256-bitars Advanced Encryption Standard (AES-256). Det finns inga kända praktiskt genomförbara attacker mot denna metod.
LDB-molnet är fördelat över tre oberoende tillgänglighetszoner och dimensionerat för en tillgänglighet på > 99,95 %. Det motsvarar ett driftstopp på mindre än 5 timmar per år.
Tillgänglighetszoner (Availability Zones) är fristående datacenter med flera kilometers avstånd från varandra, utrustade med redundant strömförsörjning, nätverk och anslutning, och utformade för att vara isolerade från avbrott i andra tillgänglighetszoner.
LDB-molnet driftas i Amazon AWS datacenter i Frankfurt och är där fördelat parallellt över tillgänglighetszonerna eu-central-1a, eu-central-1b och eu-central-1c. LDB-molnet är uppbyggt för att klara ett samtidigt bortfall av två tillgänglighetszoner och fortsätta att vara tillgängligt.
Laboratorieprogramvara hanterar känsliga data – i LDB LIMS är säkerhet därför ingen tilläggsfunktion, utan en integrerad del av arkitekturen.
Tysk-österrikiskt företag under europeisk lagstiftning.
Tre oberoende tillgänglighetszoner i Frankfurt.
All data krypteras – at rest och in transit, med strikt reglerad åtkomst.
MFA, SSO och passkeys för säker autentisering.
Regelbundna interna och externa säkerhetsrevisioner samt penetrationstester.
Alla aktiviteter dokumenteras fullständigt med användar- och tidsstämpel.
Som LIMS-leverantör är vi certifierade enligt gällande ISO 27001 – för datasäkerhet, tillgänglighet, bearbetningsintegritet, konfidentialitet och dataskydd – samt uppfyller kraven i NIS2-direktivet.