Налаштування безпеки
Налаштування → Безпека містять загальноорганізаційні рішення щодо того, як люди входять і що Flowtly при цьому реєструє. Параметри тут застосовуються до всіх в організації, незалежно від індивідуальних налаштувань кожного користувача.
На цій сторінці та будь-де ще у Flowtly немає політик паролів і тайм-аутів сесій.
Хто може змінювати ці налаштування
Будь-хто в організації може відкрити сторінку, але лише адміністратор може змінювати її параметри. Якщо ви не адміністратор, параметри, які ви не можете змінити, не відображаються для вас взагалі.
Вимагати багатофакторну автентифікацію
Вимагає від усіх в організації входити з другим фактором. Член, який ще не налаштував застосунок автентифікації, проходить налаштування на екрані входу, а не отримує відмову — тому вмикання цього параметра нікого не блокує.
Багатофакторна автентифікація повністю описує налаштування, коди відновлення та довірені пристрої.
Вимкнути коди входу електронною поштою
Прибирає опцію Електронна пошта з екрана входу, тому другий фактор може надходити лише з застосунку автентифікації або коду відновлення. Коди електронної пошти настільки безпечні, наскільки безпечна скринька за ними — саме тому організація може не хотіти їх дозволяти.
Коли цей параметр увімкнено, він застосовується до всіх, незалежно від індивідуальних налаштувань.
Записувати повні IP-адреси при вході
Контролює, скільки інформації про IP-адресу користувача Flowtly зберігає в записах входу.
Вимкнено — стандартне налаштування — зберігає лише мережевий префікс: перші три сегменти адреси IPv4 або перші чотири групи адреси IPv6. Цього достатньо, щоб відрізнити офіс від домашнього підключення або одну країну від іншої, не ідентифікуючи конкретне з'єднання.
Увімкнено зберігає повну адресу кожного, хто входить.
Перед увімкненням варто знати дві речі:
- Записане зберігається безстроково. Автоматичного видалення записів входу немає, тому повна адреса, записана сьогодні, залишається записаною.
- Це стосується лише входів, пов'язаних з організацією. Спроба входу, яку Flowtly не може приписати до організації — наприклад, невдала для адреси, що не є членом — завжди зберігає лише префікс, незалежно від цього параметра.
Оскільки повна адреса ідентифікує з'єднання, а не мережу, її вмикання є рішенням про конфіденційність не менше, ніж про безпеку. Це правильний вибір, коли потрібно точно досліджувати окремі входи — відстежити підозрілий доступ до конкретної машини або відповісти аудитору, який запитує, звідки саме прийшла сесія. Там, де такої потреби немає, префікс відповідає на звичайні запитання і зберігає менше.
Зміна параметра починає діяти з цього моменту. Вже записані записи зберігають рівень деталізації, з яким були записані: вмикання не заповнює адреси, збережені як префікси, а вимикання не скорочує адреси, вже збережені в повній формі.
Приклади використання
- Адміністратор, який виконує вимогу безпеки клієнта, вмикає загальноорганізаційну вимогу MFA в одному місці, не просячи нікого діяти попередньо.
- Організація, що вважає поштову скриньку надто слабким другим фактором, вимикає коди входу електронною поштою, залишаючи лише застосунки автентифікації та коди відновлення.
- Регульована команда вмикає повне ведення журналу IP перед аудитом, який запитує, звідки саме прийшла кожна сесія.
- Адміністратор, що розслідує підозрілий вхід, перевіряє, чи записувалися повні адреси тоді, і знаходить мережевий префікс замість конкретного з'єднання.