Säkerhetsinställningar
Inställningar → Säkerhet innehåller de organisationsomfattande besluten om hur personer loggar in och vad Flowtly registrerar när de gör det. Inställningarna här gäller för alla i organisationen, oavsett vad en individ själv har valt för sitt konto.
Det finns inga lösenordspolicyer och inga sessionstidsgränser på den här sidan, eller någon annanstans i Flowtly.
Vem kan ändra dessa inställningar
Vem som helst i organisationen kan öppna sidan, men bara en administratör kan ändra inställningarna på den. Om du inte är administratör visas de inställningar du inte kan ändra inte för dig alls.
Kräv multifaktorautentisering
Kräver att alla i organisationen loggar in med en andra faktor. En medlem som ännu inte har ställt in en autentiseringsapp leds genom installationen på inloggningsskärmen i stället för att nekas — att slå på detta stänger alltså inte ute någon.
Multifaktorautentisering täcker installation, återställningskoder och betrodda enheter fullständigt.
Stäng av e-postinloggningskoder
Tar bort alternativet E-post från inloggningsskärmen, så att en andra faktor bara kan komma från en autentiseringsapp eller en återställningskod. E-postkoder är bara lika säkra som brevlådan bakom dem — det är därför en organisation kanske föredrar att inte tillåta dem.
När den här inställningen är på gäller den för alla, oavsett vad en individ har valt.
Logga fullständiga IP-adresser vid inloggning
Styr hur mycket av en persons IP-adress Flowtly sparar i inloggningsposten.
Av — standardinställningen — lagrar bara nätverksprefixet: de tre första delarna av en IPv4-adress, eller de fyra första grupperna av en IPv6-adress. Det räcker för att skilja ett kontor från en hemuppkoppling, eller ett land från ett annat, utan att identifiera en enskild anslutning.
På lagrar den fullständiga adressen för varje person som loggar in.
Två saker är värda att veta innan du slår på det:
- Det som registreras sparas på obestämd tid. Det sker ingen automatisk radering av inloggningsposter, så en fullständig adress som registreras idag förblir registrerad.
- Det påverkar bara inloggningar kopplade till en organisation. Ett inloggningsförsök som Flowtly inte kan koppla till en organisation — ett misslyckat mot en adress som inte är medlem, till exempel — sparar alltid bara prefixet, oavsett vad den här inställningen säger.
Eftersom den fullständiga adressen identifierar en anslutning snarare än ett nätverk är det att slå på den lika mycket ett integritetsbeslut som ett säkerhetsbeslut. Det är rätt val när du behöver undersöka enskilda inloggningar precist — spåra en misstänkt åtkomst till en specifik maskin, eller svara en revisor som frågar exakt varifrån en session kom. Där inget sådant behov finns svarar prefixet på de vanliga frågorna och sparar mindre.
Att ändra inställningen gäller från och med det ögonblicket. Poster som redan är skrivna behåller den detaljnivå de skrevs med: att slå på det fyller inte i adresser som lagrades som prefix, och att stänga av det kortar inte av adresser som redan lagrats i sin helhet.
Exempel på användning
- En administratör som uppfyller en klients säkerhetskrav slår på organisationsomfattande MFA-krav på ett ställe, utan att be någon agera först.
- En organisation som anser att en brevlåda är ett alltför svagt andra faktorn stänger av e-postinloggningskoder och lämnar autentiseringsappar och återställningskoder.
- Ett reglerat team slår på fullständig IP-loggning inför en revision som frågar exakt varifrån varje session kom.
- En administratör som undersöker en misstänkt inloggning kontrollerar om fullständiga adresser loggades vid den tidpunkten, och hittar ett nätverksprefix snarare än en specifik anslutning.