Hur skyddas lösningen mot cyberattacker och obehörig åtkomst?
Säkerheten genomförs som en kombination i flera lager av arkitektur, åtkomstkontroll, operativa kontroller och kontinuerlig övervakning, inte som en enskild teknisk komponent.
Varje kundlösning driftsätts i en isolerad kundmiljö i Amazon AWS (EU/Irland), med separata applikationsmiljöer, databas-/lagringsresurser, kodförråd för källkod/CI/CD och kontrollerade åtkomstgränser. Extern åtkomst skyddas genom hanterade HTTPS/TLS-ändpunkter och AWS kontroller för nätverk/edge, inklusive CloudFront och AWS WAF där det är tillämpligt, tillsammans med lastbalansering och kontrollerad nätverksåtkomst.
På applikationsnivå styrs åtkomsten genom autentisering och auktorisering, rollbaserad åtkomstkontroll (RBAC) och behörigheter enligt principen om minsta privilegium. SSO och MFA kan aktiveras där det krävs. Affärsdata och privata filer är inte anonymt åtkomliga; filåtkomst styrs genom mekanismer för auktoriserad/signerad åtkomst, och inloggningsuppgifter och hemligheter förvaras i system för hemlighetslagring med begränsad åtkomst.
Utveckling och produktionsdrift är åtskilda i test-, staging- och produktionsmiljöer. Ändringar i produktion levereras genom kontrollerade CI/CD-pipelines med spårbar källkodshistorik, granskning, test/regressionstest och granskningsbara releaser. Miljön övervakas och loggas kontinuerligt, med automatiska larm, säkerhetskopior och återställning av databasen till en viss tidpunkt (point-in-time recovery). Normala säkerhets-, ramverks- och kompatibilitetsuppdateringar som krävs för att hålla lösningen aktuell ingår i löpande underhåll och SLA.