Beveiligingsinstellingen
Instellingen → Beveiliging bevat de organisatiebrede keuzes over hoe personen zich aanmelden en wat Flowtly daarbij vastlegt. De instellingen hier gelden voor iedereen in de organisatie, ongeacht wat een individu voor zijn eigen account heeft gekozen.
Er zijn geen wachtwoordbeleidsregels en geen sessietime-outs op deze pagina, of ergens anders in Flowtly.
Wie kan deze instellingen wijzigen
Iedereen in de organisatie kan de pagina openen, maar alleen een beheerder kan de instellingen erop wijzigen. Als u geen beheerder bent, worden de instellingen die u niet kunt wijzigen helemaal niet aan u getoond.
Meervoudige verificatie vereisen
Vereist dat iedereen in de organisatie zich aanmeldt met een tweede factor. Een lid dat nog geen authenticator-app heeft ingesteld, wordt op het aanmeldscherm door de installatie geleid in plaats van geweigerd — dit inschakelen sluit dus niemand buiten.
Meervoudige verificatie behandelt installatie, herstelcodes en vertrouwde apparaten volledig.
E-mailaanmeldcodes uitschakelen
Verwijdert de optie E-mail van het aanmeldscherm, zodat een tweede factor alleen van een authenticator-app of een herstelcode kan komen. E-mailcodes zijn slechts zo veilig als de mailbox erachter — dat is waarom een organisatie ze liever niet wil toestaan.
Als deze instelling actief is, geldt ze voor iedereen, ongeacht individuele keuzes.
Volledige IP-adressen bij aanmelding vastleggen
Bepaalt hoeveel van het IP-adres van een persoon Flowtly in het aanmeldrecord bewaart.
Uit — de standaardinstelling — slaat alleen het netwerkprefix op: de eerste drie delen van een IPv4-adres, of de eerste vier groepen van een IPv6-adres. Dat is voldoende om een kantoor te onderscheiden van een thuisverbinding, of het ene land van het andere, zonder een enkele verbinding te identificeren.
Aan slaat het volledige adres op van iedereen die zich aanmeldt.
Twee zaken zijn het waard om te weten voor u dit inschakelt:
- Wat wordt vastgelegd, wordt voor onbepaalde tijd bewaard. Er is geen automatische verwijdering van aanmeldrecords, dus een volledig adres dat vandaag wordt vastgelegd, blijft opgeslagen.
- Het heeft alleen invloed op aanmeldingen die zijn gekoppeld aan een organisatie. Een aanmeldpoging die Flowtly niet aan een organisatie kan toeschrijven — een mislukte poging met een adres dat geen lid is, bijvoorbeeld — bewaart altijd alleen het prefix, ongeacht wat deze instelling zegt.
Omdat het volledige adres een verbinding identificeert in plaats van een netwerk, is het inschakelen ervan zowel een privacybeslissing als een beveiligingsbeslissing. Het is de juiste keuze als u individuele aanmeldingen precies wilt onderzoeken — een verdachte toegang tot een specifieke machine traceren, of een controleur beantwoorden die precies vraagt waar een sessie vandaan kwam. Waar dat niet nodig is, beantwoordt het prefix de gebruikelijke vragen en bewaart minder.
Het wijzigen van de instelling heeft direct effect. Al geschreven records behouden het detailniveau waarmee ze zijn geschreven: inschakelen vult geen adressen aan die als prefixes zijn opgeslagen, en uitschakelen verkort geen adressen die al volledig zijn opgeslagen.
Voorbeelden van gebruik
- Een beheerder die voldoet aan een beveiligingsvereiste van een klant schakelt op één plek de organisatiebrede MFA-verplichting in, zonder dat iemand eerst iets hoeft te doen.
- Een organisatie die een mailbox als te zwakke tweede factor beschouwt, schakelt e-mailaanmeldcodes uit en laat alleen authenticator-apps en herstelcodes toe.
- Een gereglementeerd team schakelt volledige IP-registratie in voor een audit die precies vraagt waar elke sessie vandaan kwam.
- Een beheerder die een verdachte aanmelding onderzoekt, controleert of er op dat moment volledige adressen werden vastgelegd, en vindt een netwerkprefix in plaats van een specifieke verbinding.