Härtung & Sicherheit
Überblick
Die wirksamsten Maßnahmen sind wenige und langweilig. Sie stehen hier in der Reihenfolge ihres Nutzens, nicht ihrer Neuartigkeit.
Zugänge
Zwei-Faktor-Anmeldung für alle Konten mit Verwaltungsrechten. Sie ist die einzige Maßnahme, die ein gestohlenes Passwort noch auffängt.
Rechte nach Bedarf, nicht nach Bequemlichkeit. Die Rollen sind so geschnitten, dass jemand arbeiten kann, ohne alles zu dürfen. Ein zweiter Verwalter ist sinnvoll; ein dritter ist meist eine Abkürzung, die später niemand zurücknimmt.
Externe Zugänge sind eigene Konten. Kunden- und Freelancer-Zugänge laufen über einen getrennten Bereich mit eigener Anmeldung; sie sind keine Mitarbeiter-Konten mit weniger Rechten.
Betrieb
TLS für alle Adressen, auch für Marken-Domains und veröffentlichte Seiten.
Zugangsdaten außerhalb der Anwendung. Sie gehören in die Umgebungs-Konfiguration, nicht in die Datenbank und nicht in eine Sicherung neben den Daten.
Hintergrund-Prozesse unter einem eigenen Dienst-Konto, das nur auf das darf, was es braucht.
Aktualität. Updates sind idempotent und schnell; ein aufgeschobenes Update ist die häufigste vermeidbare Lücke.
Was das System selbst tut
- Jede schreibende Aktion erzeugt einen Audit-Eintrag mit Vorher/Nachher und der handelnden
Identität — auch dann, wenn die KI gehandelt hat.
- Rechte werden je Marke ausgewertet: Ein Recht in einer Marke ist kein Recht in allen.
- Der Kundenportal-Bereich ist fail-closed: Was nicht ausdrücklich freigegeben ist, existiert
dort nicht.
Häufige Fehlerbilder
Ein Nutzer sieht mehr, als er soll. Prüfen Sie seine Mitgliedschaften: Rechte addieren sich über alle aktiven Mitgliedschaften.
Ein Zugang funktioniert nach dem Ausscheiden noch. Konten müssen deaktiviert werden; das Löschen eines Mitarbeiter-Datensatzes allein reicht nicht.