Bezbednost
SyncID obrađuje osetljive podatke uključujući informacije o zaposlenima, biometrijske predloške i zapise prisustva. Ovaj vodič pokriva bezbednosnu arhitekturu, ugrađene zaštite i preporučene mere ojačavanja.
Bezbednosna arhitektura
Section titled “Bezbednosna arhitektura”Mrežna izolacija
Section titled “Mrežna izolacija”SyncID je dizajniran za isključivo LAN postavljanje. Sva komunikacija odvija se unutar vaše lokalne mreže:
- Komunikacija s uređajima: TCP port 4370 (SyncID → uređaji)
- SyncrOne API: HTTP/HTTPS putem LAN-a
- Baza podataka: SQL Server putem LAN-a
- Nisu potrebne dolazne veze s interneta
Suverenitet nad podacima
Section titled “Suverenitet nad podacima”- Biometrijski podaci (predlošci otisaka prstiju, predlošci lica) ostaju na uređajima i u lokalnoj bazi podataka
- Zapisi prisustva čuvaju se u vašoj SQL Server instanci
- Nijedan podatak ne prenosi se u usluge u oblaku — SyncID nema zavisnost od oblaka
- Sva obrada podataka odvija se unutar vaše infrastrukture
Ugrađene zaštite
Section titled “Ugrađene zaštite”| Zaštita | Opis |
|---|---|
| Bezbedna autentifikacija | Industrijski standardno heširanje lozinki i upravljanje sesijama |
| Zaštita od falsifikovanja zahteva | Zaštita od falsifikovanja zahteva između sajtova na svim formama |
| Pristup zasnovan na ulogama | Admin i User uloge ograničavaju funkcionalnost |
| Potpuni revizijski trag | Sve promene praćene s metapodacima ko/kada |
| Zaštita od enumeracije | Resetovanje lozinke ne otkriva da li korisnik postoji |
| Automatski ponovni pokušaj | Otpornost na prolazne greške u povezivanju |
| Izolacija kvarova | Prekidi spoljnih servisa ne kaskadiraju na ostale funkcije |
Preporuke za ojačavanje
Section titled “Preporuke za ojačavanje”Autentifikacija
Section titled “Autentifikacija”- Promenite podrazumevanu admin lozinku odmah nakon instalacije
- Omogućite zaključavanje naloga za sprečavanje brute-force napada
- Preporučeno: 5 pokušaja, 15-minutni prozor zaključavanja
- Koristite jake lozinke — nametnite minimalnu dužinu od 12+ znakova
- Ograničite admin naloge — dodelite admin ulogu samo onima koji je trebaju
Upravljanje tajnama
Section titled “Upravljanje tajnama”- Ne delite pristupne podatke — lozinke baze podataka, API ključevi i webhook URL-ovi treba da budu poverljivi
- Ograničite dozvole pristupa datotekama na direktorijum konfiguracije
- Periodički rotirajte API ključeve
Mrežna bezbednost
Section titled “Mrežna bezbednost”- Ograničite mrežni pristup SyncID hostu:
- Dozvolite veze samo s administratorskih radnih stanica i podmreža uređaja
- Blokirajte pristup s opštih kancelarijskih mreža ako nije potreban
- Koristite HTTPS za SyncID web okruženje
- Konfigurišite SSL sertifikat na serveru
- Omogućite HSTS (HTTP Strict Transport Security)
- Pravila zaštitnog zida:
- Dozvolite TCP 4370 samo između SyncID hosta i podmreže uređaja
- Dozvolite HTTP/HTTPS samo za SyncrOne API endpoint
- Blokirajte sve ostale dolazne veze
- Odvojena VLAN mreža za uređaje — smestite uređaje za evidenciju prisustva na namenski mrežni segment
Bezbednost baze podataka
Section titled “Bezbednost baze podataka”- Koristite namenski servisni nalog za pristup bazi podataka (ne administratorski nalog)
- Omogućite šifrovane veze za saobraćaj ka bazi podataka u produkciji
- Ograničite pristup bazi podataka samo na SyncID aplikaciju
- Redovne rezervne kopije čuvane na odvojenoj lokaciji s kontrolisanim pristupom
Praćenje
Section titled “Praćenje”- Redovno pregledajte kontrolnu tablu zdravlja za neočekivane promene stanja
- Pratite neuspele pokušaje prijave u revizijskom tragu
- Postavite Teams obaveštenja za trenutno upozoravanje o degradaciji zdravlja
Zaštita podataka (GDPR)
Section titled “Zaštita podataka (GDPR)”Budući da SyncID obrađuje lične podatke zaposlenih i biometrijske podatke:
- Rukovalac podacima: Vaša organizacija je rukovalac podacima za sve podatke koje SyncID obrađuje
- Ugovor o obradi podataka: Ako Galileo d.o.o. pruža usluge podrške koje uključuju pristup podacima, trebalo bi da postoji ugovor o obradi podataka
- Biometrijski podaci: Klasifikovani kao posebna kategorija podataka prema GDPR članu 9 — osigurajte da imate zakonit osnov za obradu
- Minimizacija podataka: Sinkronizujte samo zaposlene kojima je potreban pristup uređajima
- Zadržavanje: Uspostavite politiku zadržavanja za zapise prisustva i revizijske zapise
- Pravo na brisanje: Osigurajte da postoje postupci za trajno uklanjanje podataka kada je to zakonski potrebno
Odgovor na incidente
Section titled “Odgovor na incidente”Ako sumnjate na bezbednosni incident:
- Izolujte — odspojite SyncID host s mreže ako je potrebno
- Procenite — pregledajte revizijski trag i zapise za neovlašćeni pristup
- Ograničite — promenite sve lozinke i API ključeve
- Obnovite — obnovite iz poznate ispravne rezervne kopije ako je integritet podataka ugrožen
- Prijavite — obavestite pogođene strane prema politici odgovora na incidente vaše organizacije i zahtevima GDPR-a
Povezano
Section titled “Povezano”- Korisnici i uloge — konfiguracija kontrole pristupa
- Podešavanja — referenca konfiguracije
- Oporavak od katastrofe — postupci oporavka