Dette dokument giver et omfattende overblik over sikkerhedsrammerne for Identums produkter og tjenester, herunder eADM og eFeide. Vores sikkerhedsstrategi bygger på branchens bedste praksis, solide driftsprocedurer og en forpligtelse til at beskytte kundedata.
Udviklings- og designfilosofi
Vores udviklingsproces er baseret på en »sikkerhed først«-tilgang, der bygger på de grundlæggende principper inden for moderne cybersikkerhed.
"Indbygget beskyttelse af privatlivets fred"
Identum udvikler sine løsninger med »Privacy by design« som grundlæggende filosofi. De 7 principper er:
-
Proaktivt, ikke reaktivt; forebyggende, ikke afhjælpende
-
Privatliv som standardindstilling
-
Privatlivsbeskyttelse integreret i designet
-
Fuld funktionalitet – positivsum, ikke nulsum
-
Sikkerhed fra start til slut – Beskyttelse gennem hele livscyklussen
-
Synlighed og gennemsigtighed – Hold det åbent
-
Respekt for brugernes privatliv – Sæt brugeren i centrum
For slutkunden betyder det, at vores løsninger er sikre som standard; beskyttelsen af personoplysninger er indbygget i løsningen og behøver ikke at blive konfigureret.
Zero Trust
Zero Trust-princippet inden for identitets- og adgangsstyring (IAM) er en sikkerhedsmodel og -strategi, der bygger på tanken om, at ingen bruger eller enhed – hverken inden for eller uden for organisationens netværk – nogensinde bør tildeles en de facto tillid. I stedet for at antage, at alt bag firewallen er sikkert, kræver Zero Trust, at al adgang løbende verificeres og godkendes.
Her er nogle vigtige aspekter af »zero trust«-princippet i forbindelse med eADM:
-
Identitetsverifikation: Enhver anmodning om adgang til systemet kræver en streng verifikation af brugerens eller enhedens identitet. Dette gennemføres ofte ved hjælp af stærke autentificeringsmetoder, såsom multifaktor-autentificering (MFA).
-
Minimering af adgang: Brugerne får kun adgang til de ressourcer, de har brug for til at udføre deres opgaver (princippet om mindst mulig adgang). Tilladelser er ofte detaljerede og dynamiske og tilpasses ud fra brugerens behov og adfærd. Dette gælder både for brugernes adgang til eADM og for de tilladelser, som systemet er indstillet til at tildele andre brugere. Typisk vil behovsbaseret adgangsstyring (ABAC eller JIT) være bedre på følsomme systemer end f.eks. rollebaseret kontokontrol (RBAC).
-
Løbende overvågning: Al aktivitet overvåges og analyseres for at opdage mistænkelig eller usædvanlig adfærd. Dette kan omfatte usædvanlige adgangsvaner eller forsøg på at få adgang til følsomme data.
-
Databeskyttelse: Selvom identitets- og adgangsstyring er af afgørende betydning, lægger Zero Trust også stor vægt på at beskytte data. Dette omfatter kryptering af data både under overførsel og i hvile samt sikring af adgang til lagrede data ud fra behov.
Implementeringen af Zero Trust i eADM er afgørende for at beskytte organisationer mod sikkerhedstrusler ved at sætte spørgsmålstegn ved antagelserne i den traditionelle sikkerhedsmodel.
Dataminimering
Dataminimering handler om at reducere mængden af personoplysninger og følsomme oplysninger, der indsamles, behandles og opbevares, til det, der er strengt nødvendigt for at udføre legitime formål. Dette princip er en central del af den generelle forordning om databeskyttelse (GDPR) og andre databeskyttelseslove, og det bidrager til at mindske risikoen for datalækager og krænkelser af privatlivets fred.
-
Begrænset dataindsamling: Der bør kun indsamles data, der er nødvendige for bestemte funktioner eller tjenester. For eksempel importerer eADM som standard ikke løndata, men kun hvis det er nødvendigt for den enkelte kunde.
-
Kortere opbevaringsperioder: Data bør kun opbevares, så længe der foreligger en driftsmæssig eller juridisk forpligtelse. eADM har retningslinjer for dataopbevaring, der automatisk sletter eller anonymiserer data efter behov. Som standard anvender eADM en opbevaringsperiode på 365 dage for deaktiverede brugere, hvilket kan tilpasses til den enkelte kunde.
-
Aggregerede data i stedet for individuelle data: Når det er muligt, bør data anonymiseres eller aggregeres, så behandlingen ikke er baseret på identifikation af enkeltpersoner.
-
Adgangskontrol og princippet om mindst mulig adgang: Gennemførelse af streng adgangskontrol sikrer, at kun autoriseret personale har adgang til personoplysninger, og at brugerne kun tildeles de rettigheder, de har brug for.
-
Formålet med data og gennemsigtighed: Klare retningslinjer for, hvorfor og hvordan data anvendes, begrænset til de mindst indgribende metoder til at nå disse formål, bidrager til dataminimering.
-
Pseudonymisering: Hvis der skal anvendes identificerbare data, kan pseudonymisering (ved hjælp af dataalias) bidrage til at beskytte personers identitet og mindske konsekvenserne af eventuelle datalækager.
Ved at anvende disse principper kan et eADM-system understøtte dataminimering i din organisation og dermed sikre en bedre beskyttelse af personoplysninger, samtidig med at lovkravene overholdes og brugernes privatliv fremmes.
Drift og »Grundlæggende principper for IKT-sikkerhed«
På det operationelle plan har vi baseret vores sikkerhedsstrategi på den norske nationale sikkerhedsmyndigheds grundlæggende principper for IKT-sikkerhed.
Identificer og kortlæg enheder, software, brugere og adgangsbehov
-
Oversigt over og kontrol med, hvor længe vi opbevarer brugerdata, samt procedurer for sletning.
-
Adgangsrettigheder skal altid tildeles på det lavest mulige niveau; ingen bør have større adgangsrettigheder, end hvad der er nødvendigt for at udføre arbejdet.
-
Se afsnittene om adgang for at få oplysninger om adgangsniveauer for systembrugere i AD, G Suite og M365.
Beskyttelse og vedligeholdelse
-
Etablere en sikker IKT-arkitektur og beskytte virksomhedens netværk. Kontrollere dataflowet.
-
Få kontrol over identiteter og adgang.
-
Alle adgangskoder skal gemmes i en adgangskodeboks. Adgangskoder må ikke genbruges. Alle adgangskoder og adgangsrettigheder er personlige.
-
Hvis du får adgang til et kundesystem, skal brugernavnet og adgangskoden slettes, når opgaven er udført.
-
Beskyt data, både når de er gemt, og når de overføres.
-
Opbevar vigtige oplysninger om deaktiverede brugere i eFeide og eADM for at sikre, at genbrug af brugernavne og andre unikke identifikatorer forhindres.
-
Efter en bestemt periode slettes logfiler, personoplysninger og historikken over en brugers adgang og rettigheder automatisk.
Opdag og fjern kendte sårbarheder og trusler
-
I overensstemmelse med det første af de grundlæggende principper om »privacy by design« bestræber vi os aktivt på at finde sårbarheder i vores system. Vi gennemfører derfor årlige penetrationstests af vores løsninger. Disse udføres af Vismas sikkerhedseksperter; se yderligere oplysninger under »Penetrationstests«.
-
Trusselsvurderingen foretages i samarbejde med Det Nationale Cybersikkerhedscenter (NCSC). Identum er defineret som kritisk infrastruktur og modtager underretninger fra NCSC, når der opdages sikkerhedshuller og udnyttelser i serversystemer, software og andre IT-systemer. Identum foretager løbende trusselsvurderinger på baggrund af oplysninger fra NCSC. Relevante sikkerhedshuller lukkes løbende, efterhånden som vi bliver opmærksomme på dem.
-
Alle Identum-servere, både i produktions- og testmiljøer, opdateres hver uge. Dette gælder operativsystemet, de installerede applikationer og anden software. Derudover opdateres eFeide og eADM også om søndagen i overensstemmelse med 14-dages udviklingssprints. Identum har en dedikeret medarbejder, der har ansvaret for at sikre dette. Efter installation af programrettelser og opdateringer testes alle systemer for at sikre fuld funktionalitet. Søndag er valgt på grund af den lave belastning og brug på søndage. eFeide opdateres ikke i forbindelse med skoleårets start og eksamener, med undtagelse af driftskritiske opdateringer.
Håndtere og komme sig
Alle uønskede hændelser vedrørende sikkerhed eller privatliv registreres i et særskilt register, herunder tidspunkt, sted, involverede personer, foranstaltninger og efterfølgende opfølgning. Procedurerne er dokumenteret i Identums interne beredskabsplan. Kunderne underrettes om både interne og eksterne uønskede hændelser i henhold til serviceniveauaftalen (SLA). Procedurerne er dokumenteret i Identums interne beredskabsplan. Hvor det er relevant, deles trusselsvurderinger fra NCSC med kunderne.
Identum har indgået en aftale om bistand fra Vismas egen cybersikkerhedsgruppe, hvis virksomheden udsættes for et angreb, bliver hacket, eller hvis datasikkerheden på anden måde trues. Visma vil i så fald nedsætte et beredskabsteam, der skal stå for at håndtere situationen, få den under kontrol og genoprette de berørte systemer.
Systemovervågning og trusselsstyring
Pr. 01.02.2023 er Identum AS et helejet datterselskab af Visma AS og er underlagt Vismas rutiner for cybersikkerhed, overvågning og trusselsstyring. Visma anvender Sentinel One (SentinelOne | AI-drevet cybersikkerhedsplatform til virksomheder) til Managed Detection and Response (MDR). Sentinel One foretager løbende overvågning af Identums servere, klienter, slutpunkter og medarbejdernes computere. Alle hændelser logges og evalueres, og trusler følges automatisk og aktivt op af Vismas Security Operations Centre (SOC)-team.
I tilfælde af en tilstrækkelig alvorlig sikkerhedshændelse eller et angreb underrettes Identum af Visma; de har en beredskabstjeneste, der er tilgængelig 24 timer i døgnet, 7 dage om ugen, 365 dage om året, og vil iværksætte foranstaltninger, allerede inden Identum underrettes. Hvis hændelsen/angrebet vurderes som kritisk eller rettet mod en bestemt kunde, underrettes kunden straks og inddrages i det team, der håndterer hændelsen. Den normale underretningstjeneste til vores kunder foregår via e-mail; i sådanne tilfælde vil du også modtage et telefonopkald.
Bagdør og adgang, hvis den normale login-funktion er nede
Identum har sine egne »nødadgangskonti« i vores driftsmiljø. Hvis den almindelige login-adgang for vores medarbejdere af en eller anden grund ikke fungerer, kan disse konti bruges til at give eller genoprette adgang til systemet. Denne bagdør anvendes ikke under normal drift, og alle logins overvåges med øjeblikkelig underretning. I tilfælde, hvor kundens login til eADM ikke fungerer (f.eks. hvis kundens AAD er nede, og SSO derfor ikke fungerer), kan Identum skifte til et andet login i den periode, hvor kunden oplever nedetid, f.eks. fra Entra ID SSO til login med ID-porten.
Penetrationstest
Identum er en del af Vismas PENTEST 2.0-program. Løbende test udløses på baggrund af faktiske risikosignaler frem for den forløbne tid. Testene baseres nu på data fra andre tjenester i Vismas applikationssikkerhedsprogram (Software Composition Analysis, Static Application Security Testing, Dynamic Application Security Testing, External Attack Surface Mapping) samt ekspertvurderinger fra Vismas eget penetrationstestteam. Vores kunder står naturligvis frit for at gennemføre deres egne penetrationstest, med eller uden bistand fra tredjeparter, som kunden selv vælger.
Drift og hosting
Identums løsninger er cloudbaserede og drives og vedligeholdes i Entra ID via vores driftspartner Microsoft, med redundans, fjernbackup og belastningsfordeling. Vi har to Entra ID-miljøer: i Østfold til norske kunder og i Gävle, Sverige, til EU-kunder. Driftstidsgarantien er 99,9 % (se vores SLA). Identum er ansvarlig for operativsystemet og softwaren, mens Microsoft varetager driften af hardware, kommunikation, ekstern backup, redundans og firewall. Kun medarbejdere med teknisk ansvar hos Identum eller nødvendigt driftspersonale hos Microsoft har adgang til servermiljøet. Dette foregår via Teamviewer-klienter med MFA. Identum har en udvidet SLA-aftale med Microsoft med en responstid på inden for 10 minutter i kontortiden og 1 time uden for kontortiden.
De eneste firewall-porte, der generelt er åbne for indgående trafik, er port 80 og 443 til brug af TeamViewer, webklienter og API-klienter. Al trafik til port 80 omdirigeres automatisk til port 443, så kommunikationen foregår via en krypteret forbindelse med TLS. Alle webtjenester og -sider, både interne og eksterne, er sikret med SSL-certifikater fra Digicert.
Rettelser og opdateringer
Der foretages opdateringer af systemer, komponenter, servere, databaser m.m. hver søndag. Identum har en dedikeret ressource til dette formål. Identum er klassificeret som kritisk infrastruktur og modtager underretninger fra Det Nationale Cybersikkerhedscenter (NCSC), når der opdages sikkerhedshuller og udnyttelsesmuligheder i serversystemer, software og andre IT-systemer. Identum foretager løbende trusselsvurderinger på baggrund af oplysninger fra NCSC. Relevante sikkerhedshuller rettes løbende, efterhånden som vi bliver opmærksomme på dem. Opdatering af systemer, komponenter, servere, databaser osv. foretages ligeledes hver søndag. Identum anvender som udgangspunkt ikke betafunktionalitet eller betaversioner.
Kryptering
Identums servere er hostet i Entra ID-skyen og anvender derfor standardkryptering på serversiden af alle data under lagring. Krypteringsnøglerne håndteres automatisk af Entra ID-platformen (Kryptering på serversiden af Entra ID-administrerede diske – Entra ID Virtual Machines). Kommunikationen mellem Identums servere, klienter, webbrowsere og tredjepartssystemer er ende-til-ende-krypteret via TLS 1.2 med 2048-bit kryptering, og certifikaterne udstedes af Digicert. Disse installeres og vedligeholdes af medlemmerne af vores driftsteam, som har den nødvendige adgang til serverne og Digicert-tjenesten. De udskiftes/har en gyldighedsperiode i henhold til branchestandarder (12 måneder). Databasen, sikkerhedskopierne og operativsystemerne er ligeledes krypteret. Desuden krypteres alle brugerdata. I eADM og eFeide er alle systemadgangskoder (hemmeligheder) sikret med Rijndael AES 256-bit-kryptering. Brugernes adgangskoder gemmes i vores LDAP-database, som anvender standard Active Directory-teknologi og derfor gemmer dem hashet og krypteret. Ved overførsel af adgangskoder (hemmeligheder) anvendes der altid ende-til-ende-kryptering via TLS.
Datasegregering og -adskillelse
Kundedata adskilles logisk ved hjælp af et unikt kunde-ID, hvorved hver kunde reelt behandles som et særskilt domæne. Denne arkitektur afspejler den multi-tenant-model, der findes i Microsoft Entra,
hvor logiske grænser sikrer, at hver klient befinder sig i et selvstændigt miljø.
Alle datatabeller er knyttet til dette unikke ID, og hver API-anmodning skal indeholde denne nøgle som en obligatorisk parameter. Ved at håndhæve disse domænebaserede grænser sikrer systemet, at
autentificering, autorisation og datalagring er strengt begrænset til den specifikke kunde. Dette garanterer, at data forbliver isolerede og sikre, hvilket forhindrer eksponering på tværs af kunder.
Administratorer kan kun få tildelt adgang til mere end én eADM-instans af Identum, og administratoren kan ikke tildele andre den samme adgang. Det anbefales, at en sådan adgang altid tildeles med en udløbsdato.
Sikkerhedskopiering og gendannelse
Der tages sikkerhedskopier af databaserne hvert 10. minut; produktionsmiljøet som helhed sikkerhedskopieres dagligt. Sikkerhedskopierne gemmes ikke i produktionsmiljøet, men i et fysisk adskilt miljø. For at kontrollere både kvaliteten og indholdet af sikkerhedskopierne samt teste datagendannelse oprettes Identums testmiljø altid ud fra sikkerhedskopierne. Testmiljøet er en fuldstændig kopi af produktionsmiljøet. Dette sker mindst hver 14. dag.
Beredskabsplan
Om nødvendigt kan hele drifts- og servermiljøet gendannes fra bunden på under seks timer, enten i det samme miljø eller i et sekundært miljø (f.eks. hvis det primære miljø udsættes for et DDoS-angreb). Det er også muligt at gendanne enkelte kunder fra en backup. Dette kan gøres både, hvis der opstår fejl i forbindelse med opgradering eller tekniske ændringer af løsningen, eller hvis kunden har behov for at gendanne, f.eks. efter en import af korrupte data fra kildesystemet. Dette kan bestilles via Identums kundesupport, og sådanne anmodninger vil blive behandlet som en niveau A-fejl i henhold til kundens gældende Service Level Agreement på det pågældende tidspunkt. Hvis Identum selvstændigt beslutter, at enten hele servermiljøet eller en bestemt kunde skal gendannes, underrettes kunden herom, enten via notifikationstjenesten i eADM eller pr. telefon.
Forebyggende foranstaltninger
Identum har, ligesom andre Visma-selskaber, sine egne procedurer for risikovurdering, risikoreduktion og risikostyring. Risici identificeres og vurderes ud fra alvorlighed og sandsynlighed (risikovurdering). For hver risiko skal der foreligge en forebyggelsesplan (risikoreduktion) og en håndteringsplan (risikostyring), hvis risikoen rent faktisk indtræffer. Dette materiale indgår i Identums interne sikkerhedsdokumentation. Dette er naturligvis ikke offentligt tilgængelig information. Se også afsnit 3 »Systemovervågning og trusselsstyring« og afsnit 5 »ISO 27001 og Visma Cloud Delivery Model«.
Konsekvenser af nedetid på eADM
Hvis eADM er nede, vil alle konti i organisationen fungere som hidtil, med alle rettigheder og adgangsrettigheder. Så længe eADM er nede, vil der ikke blive oprettet, opdateret, deaktiveret eller slettet konti, og der vil ikke blive tildelt, ændret eller fjernet adgangsrettigheder eller licenser via eADM. Det vil dog stadig være muligt at udføre disse handlinger manuelt i det enkelte målsystem.
Konsekvenser af nedetid på eFeide
Hvis eFeide, som er brugeradministrationssystemet (BAS) for FEIDE-adressebogen, er nede, vil FEIDE-login stadig fungere som hidtil. Det er kun, hvis SIKT (Det norske agentur for fælles tjenester inden for uddannelse og forskning, https://sikt.no/ ) er nede, at FEIDE-login ikke vil være tilgængeligt. Hvis eFeide er nede, vil funktionerne til håndtering af adgangskoder, styring af internetadgang og MFA-administration af FEIDE-konti ikke være tilgængelige.
Konsekvenser af nedetid på kildesystemerne
Hvis et kildesystem er nede, vil eADM og eFeide naturligvis ikke blive opdateret med nye kildedata. Dataoverførslen fra eADM og eFeide til målsystemerne vil fortsætte som hidtil. Eksempler herpå er ændringer af adgangskoder, ændringer i medlemskab af grupper/teams, roller og rettigheder. Når kildesystemet igen er tilgængeligt, vil eADM og eFeide behandle alle kildedata på ny, således at alle ventende brugere m.fl. får de nødvendige konti og adgangsrettigheder.
Konsekvenser af nedetid på målsystemer
Hvis et målsystem er nede i en kortere eller længere periode, placeres ændringerne i en eksportkø. Når målsystemet er tilgængeligt igen, behandles køen. Eksempler på ændringer, der placeres i eksportkøen, er attributændringer (f.eks. en brugers navn), adgangskoder, medlemskab af grupper/teams, roller og adgangsrettigheder. Det registreres i eADM, hvornår ændringerne blev placeret i eksportkøen og sendt til de forskellige målsystemer.
Meddelelse
Identum har flere forskellige typer meddelelser om fejl, nedetid eller andre hændelser, der har en negativ indvirkning på tjenesten:
-
Automatisk systembaseret underretning → Systemet udsender en statusrapport efter hver afsluttet synkronisering med generelle oplysninger. Derudover giver systemet besked, hvis synkroniseringen afbrydes, f.eks. som følge af beskadigede data, eller hvis et målsystem ikke svarer. Det er også muligt at oprette egne underretningskriterier, enten via e-mail eller SMS, f.eks. hvis en bruger tildeles administratorrettigheder. eADM kan konfigureres til automatisk at sende en underretning i tilfælde af fejlmeddelelser for enkelte brugere, f.eks. hvis en opdatering mislykkes i et målsystem (forudsat at målsystemet understøtter dette!).
-
Manuel underretning → Identum har sin egen underretningsliste med e-mail og SMS til alle administratorer i eADM og/eller eFeide. Denne liste bruges til at underrette om hændelser, der har negative konsekvenser for en eller flere kunder. Der vil blive sendt underretninger om både generelle og specifikke problemer i overensstemmelse med SLA’en.
-
Bemærk venligst, at kunder, der har deres egne overvågningssystemer, kan oprette forbindelse til logfilerne i eADM via API og automatisk hente løbende logfiler med meddelelser, opdateringer og fejl.
Fejlrapportering
Alle fejl, som kunden opdager, kan indberettes direkte til Identum via en formular, der er tilgængelig for administratorer i eFeide og eADM. Dette gælder alle typer fejl, både systemfejl og indberetninger af personoplysningsrelaterede hændelser og foranstaltninger. Alle personoplysningsrelaterede hændelser behandles som en fejl på niveau A i henhold til den aftalte serviceniveauaftale (SLA). Alle hændelser håndteres i overensstemmelse med de grundlæggende principper for IKT-sikkerhed, afsnit 4.-4.4. eADM og eFeide har desuden indbygget funktionalitet til at indsende forslag til forbedringer. Alle forslag vurderes løbende.
Informationssikkerhed
GDPR og privatlivsbeskyttelse
Som et grundlæggende princip for import af kildedata til vores systemer importerer vi kun brugere og brugerdata, der skal behandles yderligere. Hvis en medarbejder ikke skal have en konto i AD, filtrerer vi denne ud, så den slet ikke importeres til vores systemer. Guardian-data anvendes ikke ved import til Feide-kataloger. Kun relevante brugerdata importeres; for eksempel importerer vi ansættelsesprocent (som kan være relevant i forbindelse med tildeling af licenser) i modsætning til løndata, som vi ikke importerer. Det er vigtigt at understrege, at det er kildedatasystemerne (HRM og SAS), der har forrang. Når en bruger oprettes i HRM, oprettes brugeren også i eADM. Når en bruger deaktiveres eller slettes fra systemet, slettes de tilknyttede data ligeledes i henhold til de regler, der er fastsat i eADM. Det kan f.eks. automatiseres, så brugere først deaktiveres og derefter slettes fra systemet efter en given periode.
Sikkerheden og privatlivsbeskyttelsen i eADM afhænger fuldstændigt af, at kunden har gode rutiner i forbindelse med til- og afmelding af brugere fra deres kildesystemer. En almindelig klage fra administratorer, når det drejer sig om brugerkonters livscyklus, er, at »alle lægger mærke til, når nogen starter, men ingen lægger mærke til, når nogen forlader organisationen«. Man risikerer derfor, at gamle brugerkonti og personoplysninger ligger og flyder i lang tid. Løsningen på dette er gode regelsæt i eADM, der sikrer, at data, der ikke skal opbevares, slettes, f.eks. når brugeren deaktiveres, går på orlov, dør eller siger op. eADM automatiserer dette og sikrer, at alle brugerkonti enten fjernes automatisk, eller at de nødvendige modtagere underrettes, når der skal handles manuelt. Via meddelelsesskabeloner kan IT, drift og administration underrettes, når udstyr skal afleveres, eller adgangsrettigheder skal ændres eller fjernes. Alle brugere har adgang til brugergrænsefladen, og alle kan til enhver tid se alle data, der er registreret for deres egen bruger.
I forbindelse med GDPR og privatlivsbeskyttelse kan slutbrugerne se deres data i et afsnit om privatlivsbeskyttelse, hvor vi også angiver, hvor dataene stammer fra, hvem de skal kontakte, hvis noget er forkert, eller hvis de ønsker dataene slettet. Identums løsninger opfylder alle krav i standarden for informationssikkerhed. Se bilag 9 i kontrakten for Identum AS’ databehandlingsaftale. Vi har som princip, at vi tilpasser os vores kunder, i stedet for at de skal tilpasse sig os. Hvis vores standarddatabehandlingsaftale ikke dækker kundens behov, tilpasser vi os og anvender den aftale, kunden ønsker.
Underbehandlere
Se venligst Visma Trust Centre for oplysninger om vores hostingudbydere og databehandlere:
https://www.visma.com/trust-centre-products/identum
ISO 27001 og Vismas cloud-leveringsmodel
Pr. 01.02.2023 er Identum AS et helejet datterselskab af Visma AS og er dermed underlagt deres kvalitetssystem og leveringsmodel som beskrevet her: Visma Cloud Delivery Model (VCDM) beskriver vores tilgang til udvikling, levering og drift af cloud-tjenester. Den beskriver aspekter af, hvordan vi skal være organiseret, hvordan vi skal arbejde (processer), samt tekniske krav og bedste praksis, der er nødvendige for en vellykket levering af cloud-tjenester. Yderligere information om VCDM findes her: Visma Cloud Delivery Model (VCDM). Modellen er baseret på en række kerneprincipper og fokuserer på DevOps og Continuous Delivery. VCDM har følgende revisionserklæring og certificeringer:
-
ISAE 3402 SOC 1 Type II
-
ISO 27001
Visma-sikkerhedsprogrammet og Visma-arkitektur- og teknologiprogrammet er integreret i Visma Cloud Delivery Model. Vores informationssikkerhedsstyringssystem (ISMS) er certificeret i henhold til ISO 27001 og revideres årligt af en uafhængig IT-revisor. Derudover revideres Vismas evne til at overholde ISMS og kvalitetsstyringssystemet i VCDM af et uafhængigt revisionsfirma i overensstemmelse med ISAE 3402. Denne omfattende kontrol udføres ligeledes årligt og sammenfattes i en ISAE 3402 Type II-rapport. Vores tilgang til implementering af ændringer er kontinuerlig integration og kontinuerlig udrulning (CI/CD). Metodikken udvikler sig konstant med hensyn til teknologi, kompetence og procedurer. Lige nu betyder det, at ændringer løbende verificeres og implementeres i vores staging-miljø. Her udføres manuelle tests både internt i udviklingsafdelingen og af fageksperter. Ved mere omfattende ændringer benytter vi desuden pilotkunder, der tester ændringerne i normal drift i en periode, inden de frigives til alle kunder. Https://www.visma.com/trust-centre Visma Cloud Delivery Model.
Ændringer og opdateringer
Ændringer og opdateringer medfører som regel ikke nedetid. Hvis dette skulle ske, vil det foregå inden for foruddefinerede servicevinduer og blive meddelt i overensstemmelse med SLA’en. Vi har en fælles, automatisk opgraderingsproces for alle miljøer. Hyppige og små opdateringer medfører en lav risiko for fejl ved hver ændring. Vi anvender i stigende grad implementering af opgraderinger direkte i produktionsmiljøet, men skjult bag funktionskontakter, så funktionaliteten først aktiveres, når den er klar til kunden. I kombination med automatiserede tests sikrer dette høj stabilitet, færre fejl og hurtig udrulning af nye funktioner. Opdateringer vil blive kommunikeret forskelligt afhængigt af ændringens størrelse og omfang:
-
Mindre ændringer, såsom fejlrettelser, der ikke har betydning for kunden eller brugeren, vil blive meddelt via en opdatering af udgivelsesnoterne.
-
Mindre ændringer, såsom ændringer eller tilføjelser til arbejdsprocesser eller skærmbilleder, vil blive annonceret i udgivelsesnoter, meddelelser på startsiden, opdateret brugerdokumentation og på Visma Community.
-
Ved større ændringer, såsom nye nøglefunktioner eller en væsentlig ændring i en arbejdsproces, kan der desuden blive afholdt webinarer og/eller udbudt opdateret e-læring.
Ved større ændringer, der kræver oplæring og/eller konfiguration af systemet, vil vi inddrage kunden, inden vi gennemfører ændringen. Omfanget af dette vil variere afhængigt af, hvilken type ændring der er tale om. Vores strategi for håndtering af eventuelle fejl, der måtte opstå under opdateringer, er at »rulle fremad«. Det betyder, at vi foretrækker at rette fejlen og opdatere med en ny version frem for at rulle tilbage. Kun i undtagelsestilfælde og ved alvorlige fejl vil det være relevant at rulle tilbage.
Sikkerhed og adgangsstyring
Identum driver sin software hovedsageligt via webapplikationer: https://mega.efeide.no, https://mega.eadm.no og https://mega.eADM.se. Al adgang til webapplikationerne er beskyttet af en captcha, et brugernavn og en adgangskode samt 2FA-godkendelse. Kunden kan selv benytte disse portaler til administration og selvbetjening, men da med andre adgangsrettigheder (se afsnittet om adgangsstyring). Vi anbefaler alle vores kunder at anvende autentificering med aktiveret MFA, og vi kræver, at al adgang til alle vores systemer på administratorniveau skal ske via MFA. Vi tilbyder login via brugernavn/adgangskode med MFA, ID-porten eller SSO med Entra ID. Hvis der anvendes SSO, kræver vi, at adgangen er beskyttet på rettighedsniveauet Afdelingsleder og derover. Det er et vigtigt princip ikke at tildele højere adgang end nødvendigt.
Vi anbefaler derfor, at I er tilbageholdende med at tildele adgang på administratorniveau. Til langt størstedelen af de daglige opgaver er adgang som servicedesk-bruger tilstrækkelig. For brugere, der kun skal udføre en bestemt opgave, f.eks. at administrere adgangskoder for en afdeling, er superbrugeradgang nok. Kun absolut nødvendigt personale bør have administratoradgang til systemet, og denne adgang bør betragtes som tidsbegrænset. Dette princip begrænser adgangen til personoplysninger og mulighederne for at tildele adgang eller rettigheder. Alle ændringer, der foretages via webgrænsefladen, logges automatisk. Kunden underrettes rutinemæssigt i tilfælde af uønskede hændelser, ud over den daglige statusrapport fra vores systemer.
Vi understreger, at vi anbefaler, at adgangen til eFeide og eADM beskyttes med tofaktorautentificering for alle brugere med administratoradgang; denne funktionalitet er en del af løsningerne. Vores politik for adgangsstyring er, at brugerne ikke bør tildeles et højere adgangsniveau, end de har brug for i det daglige; højere adgang vurderes ud fra behovet. Administratoradgang bør kun tildeles nogle få udvalgte brugere, der har gennemført en oplæring i brugen af systemet. Et eksempel kan være, at 1. linjens support hos kunden har adgang til servicedesken, mens kun 3. linjen har adgang til systemet på administratorniveau. Identum anbefaler, at alle vores kunder følger denne politik, når de opstiller regler for automatisk eller manuel adgangsstyring til forretningssystemer, tredjeparter osv. via eADM.
Internt personale
Dette gælder også for Identums egne medarbejdere. Medarbejderne får kun den adgang, der er nødvendig i henhold til deres stilling og funktion. Når medarbejdere fratræder, fjernes al adgang straks. Identum benytter sig ikke af hjælp fra eksterne tredjeparter og har en politik om, at kun medarbejdere, der aktivt arbejder med driften og brugerstøtten af løsningen, har adgang til kundernes data. De forskellige adgangsniveauer og roller i Identum er klart definerede og bliver regelmæssigt revideret og behovstestet i overensstemmelse med ISO27001. Alle ændringer, der foretages i systemet, logges på samme måde som kundens egne brugere. Så hvis en medarbejder hos Identum tildeler adgang til et forretningssystem hos en kunde, logges dette i historikken for den bruger, der har modtaget adgangen. Det er ikke muligt at kopiere brugerdata mellem de forskellige instanser i brugergrænsefladen, kun skabeloner og regelsæt.
Adgangskontrol
Både eFeide og eADM understøtter forskellige metoder til brugerlogin, herunder tofaktorautentificering. Vi tilbyder (naturligvis) FEIDE-login, ID-porten, ADFS/LDAP, SSO med Entra ID/EntraID, SSO med Google Workspace samt andre SAML 2.0-godkendelsesløsninger. Vi forventer, at kunderne beskytter SSO-login med MFA; det anbefales ikke, at adgangen til eADM og eFeide foregår uden tofaktorbeskyttelse, heller ikke på medarbejder- eller afdelingslederniveau. På servicedesk- og administratorniveau kræver vi, at vores kunder beskytter SSO med MFA eller alternativt bruger ID-porten. Systemadgang kan tildeles automatisk på baggrund af regelsæt eller manuelt for den enkelte bruger. Vi anbefaler, at administratoradgang kun tildeles manuelt og efter behov. Adgang kan tildeles med eller uden udløbsdato, og systemet har en løsning til både aktiv og passiv adgangskontrol med bestemte tidsintervaller. De forskellige adgangsniveauer kan administreres på gruppe-, rolle- og personniveau. For eksempel kan login til brugergrænsefladen for eFeide reguleres, så alle, der har adgang til at se personoplysninger om andre brugere, skal logge ind med tofaktorautentificering, mens studerende (der kun kan se deres egne data) kan logge ind uden at bruge tofaktorautentificering.
Medarbejdere
Systemet tager også højde for, at én og samme bruger kan have forskellige roller i de forskellige afdelinger med forskellige behov og adgangsrettigheder. En medarbejder kan se alle tilgængelige oplysninger om sig selv og ændre sin adgangskode. En afdelingsleder kan kun se sine egne medarbejdere. Hvis en bruger er afdelingsleder og samtidig er ansat på et andet niveau i organisationen, har denne bruger kun administratoradgang til den afdeling, hvor han/hun er afdelingsleder. I den anden afdeling har han/hun kun almindelig medarbejderadgang. De seks roller giver adgang til funktionsområder, underliggende oplysninger og funktionalitet.
Historik, logfiler og adgangskontrol i eADM
eADM fører en fuldstændig log over alle ændringer, der foretages på objektniveau, dvs. for brugere, grupper og afdelinger. Logfilerne er tilgængelige for alle med administratoradgang i løsningen. Både ændringer, der kommer ind fra kildesystemer, og ændringer, der foretages i eADM, logges. Systemet logger også alle data, der sendes til de forskellige kildesystemer, så man har et fuldstændigt overblik over, hvilke data der er blevet eksporteret, og hvorhen. Alle poster logges med objekt-ID, dato/klokkeslæt, årsagen til ændringen, hvem der har foretaget ændringen, hvis det er en manuel ændring, den tidligere værdi og den nye værdi. Alle ændringer i selve systemopsætningen logges ligeledes. Dette omfatter alle ændringer i regelsæt, synkroniseringsskabeloner, meddelelsesflows, adgangskontrol og arbejdsgange. Alle logfiler gemmes, krypteres og beskyttes digitalt og fysisk i henhold til de samme standarder som Identums øvrige data. Logfiler kan ikke ændres af nogen bruger, heller ikke af Identums egen »superduper«-administratorrolle. Logfiler kan eksporteres til behandling i tredjepartssystemer. Alle hændelser, logfiler osv. kan konfigureres til at udløse en notifikation via e-mail eller SMS, når de opstår. Systemet kan f.eks. give besked om specifikke fejlmeddelelser i forbindelse med eksport til følsomme systemer, eller når en bruger logger på med en IP-adresse uden for et bestemt geografisk område.
Registrering af ændringer i brugerdata, rettigheder og adgangsrettigheder
I eADM’s brugergrænseflade kan man også se alle adgangsrettigheder og licenser, der er tildelt en bruger, både i eADM og i tilknyttede målsystemer. Historikken viser, hvornår en adgang eller licens blev tildelt, og om den blev tildelt automatisk på baggrund af et regelsæt eller manuelt af en bruger. Man kan se, hvad en bruger har adgang til i et sags-/arkivsystem, og hvilken type adgang der er tale om. eFeide logger alle ændringer i rettigheder samt ændringer i brugerdata og adgangskoder. Hvis en adgang er tildelt via et regelsæt, kan man desuden spore, hvem der foretog den ændring i regelsættet, der udløste adgangen.
Sikkerheds- og adgangskodelogfiler
Sikkerhedslogningen i eADM registrerer alle loginforsøg, både autoriserede og uautoriserede, med oplysninger om bruger, tidspunkt, placering (IP), godkendelsestype og status. Derudover logges alle fejlmeddelelser med angivelse af metode (f.eks. type API-kald), tidspunkt, bruger og IP. Alle adgangskodeændringer logges med tids- og datostempel, hvordan adgangskodeændringen blev foretaget, hvem der initierede adgangskodeændringen, om adgangskoden blev eksporteret videre til andre målsystemer samt eventuelle fejlmeddelelser.
Tredjepartsadgang
Kunden styrer selv via brugergrænsefladen, hvem der har adgang til kundedata i eADM. Dataoverførslen til målsystemer styres via synkroniseringsskabeloner, hvor kunden selv bestemmer, hvilke data der skal videregives til/overføres til hver enkelt tredjepart. eADM tillader ikke, at tredjeparter henter data fra systemet efter eget skøn, medmindre kunden udtrykkeligt giver denne adgang via API’et. Se også afsnittet om »Penetrationstest«.
Håndtering af adgangskoder
I eADM og eFeide er alle systemadgangskoder (hemmelige oplysninger) sikret med Rijndael AES 256-bit-kryptering. Brugernes adgangskoder gemmes i vores LDAP-database, som anvender standard Active Directory-teknologi og derfor gemmer dem i hashform og krypteret. Ved overførsel af adgangskoder (hemmelige oplysninger) anvendes der altid ende-til-ende-kryptering via TLS. Dette gælder al dataoverførsel til og fra løsningen. Adgangskoder er ikke tilgængelige for nogen brugere i eADM eller eFeide, hverken for medarbejderne selv, afdelingsledere eller administratorer. Den eneste undtagelse er startadgangskoder, naturligvis fordi de skal kunne læses, udskrives og sendes til medarbejderen. Efter den første login ændres denne adgangskode og gemmes krypteret. Fra da af kan ingen se den; den kan kun ændres. Startadgangskoder til brugere oprettes i eADM/eFeide, når der oprettes en brugerkonto. Adgangskoden genereres i henhold til regelsæt, der er opsat efter kundens krav, f.eks. 16 tegn, stort bogstav, mindst 1 specialtegn.
Når der oprettes en brugerkonto i målsystemer som f.eks. AD, Entra ID eller forretningssystemer, kan brugerne oprettes med den samme startadgangskode. Denne overføres i krypteret form. Adgangskoder kan ændres i vores løsninger og overføres i realtid til målsystemerne. Der kan fastsættes krav om, at brugerne skal ændre deres startadgangskode i forbindelse med login til Entra ID, AD og Google, før de får lov til at logge ind. Identum har en løsning til at nulstille adgangskoder via SMS eller via autentificering gennem ID-porten, og vi anbefaler på det kraftigste ID-porten. Alle adgangskodeændringer logges med tids- og datostempel, hvordan ændringen blev foretaget, hvem der initierede ændringen, om adgangskoden blev eksporteret videre til andre målsystemer samt eventuelle fejlmeddelelser. I eADM kan afdelingsledere ændre adgangskoder for deres medarbejdere, enten ved at tildele en ny adgangskode eller ved at sende en genereret adgangskode til medarbejderen via SMS, hvis der er registreret et mobilnummer på brugeren.
Vi anbefaler dog, at proceduren skal være, at medarbejderne selv klarer dette via portalen til glemte adgangskoder. Brugere af servicedesken og administratorer i eADM kan ændre adgangskoder for alle brugere, enten ved at tildele en ny adgangskode eller ved at sende en genereret adgangskode til medarbejderen via SMS, hvis der er registreret et mobilnummer for brugeren. Vi anbefaler dog, at proceduren er, at medarbejderne selv gør dette via portalen til glemte adgangskoder. I eFeide kan lærere ændre adgangskoder for elever, skoleadministratorer kan ændre adgangskoder for elever og lærere på deres skole, og kommunale administratorer kan ændre adgangskoder for alle brugere. Feide understøtter ikke tvungen adgangskodeændring.
Sikkerheds- og Feide-tjenester
I eFeide kan administratorer administrere login med MFA for bestemte Feide-tjenester for medarbejdere. Kravene til MFA for Feide-tjenester kan fastsættes både individuelt og for hele skoler. En tofaktormetode er det, en bruger anvender til at bevise sin identitet, når en Feide-tjeneste kræver tofaktorautentificering. Feide tilbyder fire forskellige tofaktormetoder: login via ID-porten, kode via SMS, kodeark og autentificeringsklient (MS Authenticator eller Google Authenticator). Det er op til den enkelte kunde at afgøre, hvilke Feide-tjenester der skal beskyttes med MFA; vores tommelfingerregel er, at alle Feide-tjenester, hvor der opbevares personoplysninger om elever og/eller medarbejdere, bør beskyttes med MFA. Et cloudbaseret skoleadministrationssystem er et eksempel på et system, der efter vores opfattelse bør beskyttes med tofaktorgodkendelse.
Eksport af personoplysninger til målsystemer
Både eADM og eFEIDE indeholder personoplysninger, og man bør være omhyggelig med, hvilke oplysninger der eksporteres til hvilke målsystemer. En tommelfingerregel bør være, at man kun eksporterer det absolut nødvendige minimum af oplysninger, som målsystemet har brug for. Derudover bør der foretages en behovsvurdering for oplysninger såsom nationale identifikationsnumre, private kontaktoplysninger, lønoplysninger osv.
Brug af nationale identifikationsnumre i Active Directory
Vi anbefaler, at hvis et nationalt identifikationsnummer anvendes som et unikt identifikationsattribut i AD (f.eks. i attributterne »employeeID« eller »employeeNumber«), bør dette enten krypteres (der findes funktioner til dette i begge systemer) eller skjules, så kun administratorer har adgang til at se disse attributter: Sådan skjules brugerattributter i Active Directory.
Brug af nationale identifikationsnumre i Entra ID / Entra ID
Vi fraråder at bruge nationale identifikationsnumre som et unikt identifikationsattribut i Entra ID, da dette felt ikke kan beskyttes eller skjules. Brug i stedet medarbejdernumre eller en anden unik nummerserie.
Resumé om AI og søgning
Dette dokument beskriver den omfattende sikkerhedsramme for Identums eADM- og eFeide-produkter. Det omfatter udviklingsfilosofierne »Privacy by Design« og »Zero Trust«, ISO 27001-certificering via Visma Cloud Delivery Model samt sikker hosting i Microsoft Entra ID. Rammeværket omfatter løbende trusselsovervågning foretaget af Vismas SOC, årlige penetrationstests, robuste backup- og katastrofeberedskabsplaner samt detaljerede retningslinjer for kryptering, adgangskontrol og databehandling i overensstemmelse med GDPR.