Bezpieczeństwo systemu enova365 to wielowarstwowe zagadnienie obejmujące: polityki haseł operatorów, szyfrowanie komunikacji, audyt dostępu do danych i bezpieczeństwo serwera bazy danych. Kompleksowa polityka bezpieczeństwa chroni poufne dane finansowe i kadrowe firmy oraz zapewnia zgodność z wymogami RODO. Audytujemy i konfigurujemy polityki bezpieczeństwa w środowiskach enova365.
Polityki haseł i uwierzytelniania
Konfigurujemy politykę haseł operatorów enova365: minimalna długość (zalecamy min. 10 znaków), wymagana złożoność (wielkie i małe litery, cyfry i znaki specjalne), wymuszony czas ważności hasła (max 90 dni), historia haseł (nie można ponownie użyć ostatnich 5 haseł) oraz blokada konta po 5 nieudanych próbach logowania. Dla dostępu zewnętrznego wdrażamy uwierzytelnianie wieloskładnikowe (MFA) przez TOTP lub SMS.
Szyfrowanie i bezpieczeństwo komunikacji
Szyfrujemy wszystkie kanały komunikacji: połączenie klienta enova365 z serwerem przez TLS 1.2 lub 1.3, połączenie SQL Server szyfrowane certyfikatem, backup bazy danych zaszyfrowany kluczem AES-256. Wyłączamy starsze protokoły (TLS 1.0, TLS 1.1, SSL 3.0) znane ze słabości kryptograficznych. Włączamy Transparent Data Encryption (TDE) SQL Server dla szyfrowania plików bazy danych na dysku.
Audyt dostępu i zgodność z RODO
Konfigurujemy audytowanie operacji na danych wrażliwych w enova365: rejestrujemy logowania (udane i nieudane), przeglądanie i modyfikację danych osobowych kontrahentów, pracowników i kandydatów do pracy (RODO). Raporty audytowe umożliwiają wykazanie, kto i kiedy miał dostęp do konkretnych danych osobowych. Wdrażamy procedurę przeglądu logów audytu i reagowania na anomalie (np. masowy eksport danych osobowych poza standardowymi godzinami pracy).