Налаштування безпеки

Редакція Flowtly2 min

Налаштування → Безпека містять загальноорганізаційні рішення щодо того, як люди входять і що Flowtly при цьому реєструє. Параметри тут застосовуються до всіх в організації, незалежно від індивідуальних налаштувань кожного користувача.

На цій сторінці та будь-де ще у Flowtly немає політик паролів і тайм-аутів сесій.

Хто може змінювати ці налаштування

Будь-хто в організації може відкрити сторінку, але лише адміністратор може змінювати її параметри. Якщо ви не адміністратор, параметри, які ви не можете змінити, не відображаються для вас взагалі.

Вимагати багатофакторну автентифікацію

Вимагає від усіх в організації входити з другим фактором. Член, який ще не налаштував застосунок автентифікації, проходить налаштування на екрані входу, а не отримує відмову — тому вмикання цього параметра нікого не блокує.

Багатофакторна автентифікація повністю описує налаштування, коди відновлення та довірені пристрої.

Вимкнути коди входу електронною поштою

Прибирає опцію Електронна пошта з екрана входу, тому другий фактор може надходити лише з застосунку автентифікації або коду відновлення. Коди електронної пошти настільки безпечні, наскільки безпечна скринька за ними — саме тому організація може не хотіти їх дозволяти.

Коли цей параметр увімкнено, він застосовується до всіх, незалежно від індивідуальних налаштувань.

Записувати повні IP-адреси при вході

Контролює, скільки інформації про IP-адресу користувача Flowtly зберігає в записах входу.

Вимкнено — стандартне налаштування — зберігає лише мережевий префікс: перші три сегменти адреси IPv4 або перші чотири групи адреси IPv6. Цього достатньо, щоб відрізнити офіс від домашнього підключення або одну країну від іншої, не ідентифікуючи конкретне з'єднання.

Увімкнено зберігає повну адресу кожного, хто входить.

Перед увімкненням варто знати дві речі:

  • Записане зберігається безстроково. Автоматичного видалення записів входу немає, тому повна адреса, записана сьогодні, залишається записаною.
  • Це стосується лише входів, пов'язаних з організацією. Спроба входу, яку Flowtly не може приписати до організації — наприклад, невдала для адреси, що не є членом — завжди зберігає лише префікс, незалежно від цього параметра.

Оскільки повна адреса ідентифікує з'єднання, а не мережу, її вмикання є рішенням про конфіденційність не менше, ніж про безпеку. Це правильний вибір, коли потрібно точно досліджувати окремі входи — відстежити підозрілий доступ до конкретної машини або відповісти аудитору, який запитує, звідки саме прийшла сесія. Там, де такої потреби немає, префікс відповідає на звичайні запитання і зберігає менше.

Зміна параметра починає діяти з цього моменту. Вже записані записи зберігають рівень деталізації, з яким були записані: вмикання не заповнює адреси, збережені як префікси, а вимикання не скорочує адреси, вже збережені в повній формі.

Приклади використання

  • Адміністратор, який виконує вимогу безпеки клієнта, вмикає загальноорганізаційну вимогу MFA в одному місці, не просячи нікого діяти попередньо.
  • Організація, що вважає поштову скриньку надто слабким другим фактором, вимикає коди входу електронною поштою, залишаючи лише застосунки автентифікації та коди відновлення.
  • Регульована команда вмикає повне ведення журналу IP перед аудитом, який запитує, звідки саме прийшла кожна сесія.
  • Адміністратор, що розслідує підозрілий вхід, перевіряє, чи записувалися повні адреси тоді, і знаходить мережевий префікс замість конкретного з'єднання.

Карта зв'язків

Посилається наЧастинаВиконує
Описано тутОписано в іншому місці
audit-log фіксує person. setting задає attribute. org-document доступ визначається setting. subscription відкриває доступ до setting. setting вимагає second-factor. second-factor належить person. recovery-code замінює second-factor. trusted-device пропускає second-factor.фіксуєзадаєдоступ визначаєтьсявідкриває доступ довимагаєналежитьзамінюєпропускаєЖЖурнал аудиту — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Журнал аудитуООсоба — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.ОсобаННалаштування — Platform-wide configuration — behaviours, permissions, security.НалаштуванняААтрибут — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.АтрибутДДокумент — An organisational file, stored with control over who can reach it.ДокументППідписка — The plan the organisation is on, and what it is billed for.ПідпискаДДругий фактор — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Другий факторККод відновлення — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Код відновленняДДовірений пристрій — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Довірений пристрій