Beveiligingsinstellingen

Flowtly Redactieteam2 min

Instellingen → Beveiliging bevat de organisatiebrede keuzes over hoe personen zich aanmelden en wat Flowtly daarbij vastlegt. De instellingen hier gelden voor iedereen in de organisatie, ongeacht wat een individu voor zijn eigen account heeft gekozen.

Er zijn geen wachtwoordbeleidsregels en geen sessietime-outs op deze pagina, of ergens anders in Flowtly.

Wie kan deze instellingen wijzigen

Iedereen in de organisatie kan de pagina openen, maar alleen een beheerder kan de instellingen erop wijzigen. Als u geen beheerder bent, worden de instellingen die u niet kunt wijzigen helemaal niet aan u getoond.

Meervoudige verificatie vereisen

Vereist dat iedereen in de organisatie zich aanmeldt met een tweede factor. Een lid dat nog geen authenticator-app heeft ingesteld, wordt op het aanmeldscherm door de installatie geleid in plaats van geweigerd — dit inschakelen sluit dus niemand buiten.

Meervoudige verificatie behandelt installatie, herstelcodes en vertrouwde apparaten volledig.

E-mailaanmeldcodes uitschakelen

Verwijdert de optie E-mail van het aanmeldscherm, zodat een tweede factor alleen van een authenticator-app of een herstelcode kan komen. E-mailcodes zijn slechts zo veilig als de mailbox erachter — dat is waarom een organisatie ze liever niet wil toestaan.

Als deze instelling actief is, geldt ze voor iedereen, ongeacht individuele keuzes.

Volledige IP-adressen bij aanmelding vastleggen

Bepaalt hoeveel van het IP-adres van een persoon Flowtly in het aanmeldrecord bewaart.

Uit — de standaardinstelling — slaat alleen het netwerkprefix op: de eerste drie delen van een IPv4-adres, of de eerste vier groepen van een IPv6-adres. Dat is voldoende om een kantoor te onderscheiden van een thuisverbinding, of het ene land van het andere, zonder een enkele verbinding te identificeren.

Aan slaat het volledige adres op van iedereen die zich aanmeldt.

Twee zaken zijn het waard om te weten voor u dit inschakelt:

  • Wat wordt vastgelegd, wordt voor onbepaalde tijd bewaard. Er is geen automatische verwijdering van aanmeldrecords, dus een volledig adres dat vandaag wordt vastgelegd, blijft opgeslagen.
  • Het heeft alleen invloed op aanmeldingen die zijn gekoppeld aan een organisatie. Een aanmeldpoging die Flowtly niet aan een organisatie kan toeschrijven — een mislukte poging met een adres dat geen lid is, bijvoorbeeld — bewaart altijd alleen het prefix, ongeacht wat deze instelling zegt.

Omdat het volledige adres een verbinding identificeert in plaats van een netwerk, is het inschakelen ervan zowel een privacybeslissing als een beveiligingsbeslissing. Het is de juiste keuze als u individuele aanmeldingen precies wilt onderzoeken — een verdachte toegang tot een specifieke machine traceren, of een controleur beantwoorden die precies vraagt waar een sessie vandaan kwam. Waar dat niet nodig is, beantwoordt het prefix de gebruikelijke vragen en bewaart minder.

Het wijzigen van de instelling heeft direct effect. Al geschreven records behouden het detailniveau waarmee ze zijn geschreven: inschakelen vult geen adressen aan die als prefixes zijn opgeslagen, en uitschakelen verkort geen adressen die al volledig zijn opgeslagen.

Voorbeelden van gebruik

  • Een beheerder die voldoet aan een beveiligingsvereiste van een klant schakelt op één plek de organisatiebrede MFA-verplichting in, zonder dat iemand eerst iets hoeft te doen.
  • Een organisatie die een mailbox als te zwakke tweede factor beschouwt, schakelt e-mailaanmeldcodes uit en laat alleen authenticator-apps en herstelcodes toe.
  • Een gereglementeerd team schakelt volledige IP-registratie in voor een audit die precies vraagt waar elke sessie vandaan kwam.
  • Een beheerder die een verdachte aanmelding onderzoekt, controleert of er op dat moment volledige adressen werden vastgelegd, en vindt een netwerkprefix in plaats van een specifieke verbinding.

Verbindingskaart

Verwijst naarOnderdeel vanVervult
Hier beschrevenElders beschreven
audit-log legt vast person. setting definieert attribute. org-document toegang geregeld door setting. subscription stelt open setting. setting vereist second-factor. second-factor in bezit van person. recovery-code vervangt second-factor. trusted-device slaat over second-factor.legt vastdefinieerttoegang geregeld doorstelt openvereistin bezit vanvervangtslaat overAAuditlogboek — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.AuditlogboekPPersoon — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.PersoonIInstelling — Platform-wide configuration — behaviours, permissions, security.InstellingKKenmerk — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.KenmerkDDocument — An organisational file, stored with control over who can reach it.DocumentAAbonnement — The plan the organisation is on, and what it is billed for.AbonnementTTweede factor — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Tweede factorHHerstelcode — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.HerstelcodeVVertrouwd apparaat — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Vertrouwd apparaat