Sie zeigen eine alte Version dieser Seite an. Zeigen Sie die aktuelle Version an.

Unterschiede anzeigen Seitenhistorie anzeigen

« Vorherige Version anzeigen Version 16 Aktuelle »

Diese Seite bietet einen Überblick über die Leitlinien und Empfehlungen für die sichere Nutzung von DIVERA 24/7

Sichere Konfiguration

Passwort-Richtlinie

Es ist möglich, eine Passwort-Richtlinie für die gesamte Einheit zu setzen. Wir empfehlen die (standardmäßige) Einstellung "Mindestlänge 10, Klein- und Großbuchstaben, Zahl, Sonderzeichen".

Speicherung von personenbezogenen Daten

Wie lange die personenbezogenen Daten der Einsätze/Alarmierungen in unserem System bleiben, ist für Sie konfigurierbar unter Verwaltung > Meldungen > Alarmierung > Aktion > Schliessen/Archivieren/Löschen. Die Verarbeitung dieser Daten ist im Einsatzfall durch DSGVO Art. 9 Absatz 2 (c) ("die Verarbeitung ist zum Schutz lebenswichtiger Interessen der betroffenen Person oder einer anderen natürlichen Person erforderlich...") gerechtfertigt. Für eine darüber hinausgehende Speicherung/Archivierung dieser Daten (z.B. zu Auswertungszwecken) besteht in der Regel keine Rechtsgrundlage. Daher ist unsere Empfehlung möglichst kurze Zeiträume einzustellen:

  • : 12 Stunden
  • : 1 Tag
  • Einsatz automatisch löschen: 2 Tage

Hinweis: je nach Anwendungsfall und Nutzung sind ggf. auch deutlich kürze Fristen sinnvoll, z.B. 30 Minuten.

Informationsquellen zu bekannten Schwachstellen und Aktualisierungsmechanismen

Wir nutzen verschiedene Quellen, um Informationen über Schwachstellen in den von uns eingesetzten Komponenten und Anwendungen zu erhalten. Das Aktualisieren von DIVERA 24/7 übernimmt unsere Systemadministration und erfolgt durch unsere redundante Infrastruktur vollständig unterbrechungsfrei. Größere Wartungsarbeiten oder Störungen kommunizieren wir auf unserer Statuspage: https://divera247-status.de/ Hier haben Sie die Möglichkeit, automatische Benachrichtigungen zu abonnieren.

Im Falle von Sicherheitsvorfällen, die Ihre Daten betreffen (z.B. Datenverlust, Offenlegung), kontaktieren wir Sie über die unter Verwaltung > Konto > Kontakt & Vertragsdaten > Kontakt hinterlegten Ansprechpartner.

Fehlerbehandlungs- und Protokollierungsmechanismen

Für privilegierte Benutzer (Verwaltungszugriff) mit der Berechtigung (Verwaltung > Konto > Logging: Ein) steht unter https://app.divera247.com/application-log/index.html?givenEventType=all&autoload=1&visibleFields[0]= (zu finden unter Verwaltung > Einstellungen > Schnittstellen > API > Autorisierung > "Log öffnen") ein Applikations-Log zur Verfügung, welches Aufschluss über mögliche Fehler und ausgewählte sicherheitsrelevante Ereignisse geben kann. Außerdem sammeln wir bekannte Probleme im Fehlerbehebungsartikel. Sollten dennoch Probleme ungelöst oder Fragen unbeantwortet bleiben, kontaktieren Sie uns gerne.

Authentisierungsmechanismen

Die Authentifizierung in DIVERA 24/7 erfolgt standardmäßig mit Benutzername und Passwort. Nach dem Login kann außerdem ein 2-Faktor-Authentifizierung konfiguriert werden. In Kürze kann die Einrichtung auch über eine Berechtigungsgruppe erzwungen werden.

Der Benutzername ist in der Regel eine E-Mail-Adresse, um die "Passwort vergessen?"-Funktion nutzen zu können. Sie können beim Erstellen der Benutzer aber auch darauf achten die E-Mail Adresse und Namensfelder auch pseudonymisiert zu nutzen. Ein neues Passwort muss in diesem Fall von einem Administrator der Einheit gesetzt werden.

Rollen- und Rechtekonzept

Berechtigungsgruppen

Mit den Berechtigungsgruppen können Sie Ihr individuelles Rollen- und Rechtekonzept in DIVERA 24/7 abbilden. Wir empfehlen funktionsbezogen vorzugehen, die verfügbaren Vorlagen geben dazu einen guten Startpunkt. Wir empfehlen keine individuellen Berechtigungen zu vergeben, sondern sich strikt an Berechtigungsgruppen zu halten. So lässt sich jederzeit leicht die Vergabe von Zugriffsrechten überprüfen. 

Rechtevergabe

Gehen Sie bei der Rechtevergabe möglichst restriktiv vor. Aktivieren Sie also nur die jeweils benötigten Module (Need-to-know) und vergeben Sie nur die Rechte, die wirklich benötigt werden (Least-Privilege).

Risikobehaftete Kombinationen

Verwaltungsrechte nicht restriktiv genug

Prüfen Sie eine Abstufung der Verwaltungsrechte: der Personenkreis von Administratoren mit vollständigen Verwaltungsrechten sollte so klein wie möglich sein. Jedes Modul innerhalb der Verwaltung kann gezielt (wenn anwendbar) zwischen "Ausblenden", "Anzeigen", "Bearbeiten", "Bearbeiten/Erstellen" und "Bearbeiten/Erstellen/Löschen" unterschieden werden. In vielen Fällen ist bspw. das "Löschen"-Recht nicht erforderlich.

Beschränkung der Rechteerweiterung durch Verwaltungsnutzer

Wir empfehlen das Recht unter Verwaltung > Personal > Einschränkungen der Benutzerbearbeitung > Berechtigungen auf "Nur ausgewählte Berechtigungsgruppen" zu setzen und nur nicht-privilegierte Berechtigungsgruppen auszuwählen. Dadurch wird verhindert, dass administrative Nutzer neue Nutzer mit privilegierten Rechten anlegen können oder sich selbst bearbeiten können.

Dienste und Funktionen zur Administration des Cloud-Dienstes durch privilegierte Benutzer

Unter Hilfe für Administratoren sind umfangreiche Informationen für die Administration von DIVERA 24/7 zusammengestellt.

Wir bieten außerdem regelmäßig kostenfreie Schulungen für Administratoren an: https://divera.link/schulung

Bei Fragen zur Informationssicherheit wenden Sie sich gerne an:

E-Mail: sicherheit@divera.gmbh

Bei allen anderen Fragen wenden Sie sich gerne an unseren technischen Kundendienst:

E-Mail: support@divera.gmbh

Telefon: 0202 / 373 226 60

Servicezeiten Technischer Kundendienst

TagVonBis
Montag*08:00 Uhr17:00 Uhr
Dienstag08:00 Uhr17:00 Uhr
Mittwoch08:00 Uhr17:00 Uhr
Donnerstag08:00 Uhr17:00 Uhr
Freitag09:00 Uhr16:00 Uhr
Samstag--
Sonntag--

Ausgenommen natürlich Fest- und Feiertage. Da die meisten unserer Mitarbeiter ehrenamtliche Einsatzkräfte sind, oder auch mal krank sind, kann es spontan zu Abweichungen kommen.

*Montags ab 11 Uhr befinden wir uns in unserer Teambesprechung, während der wir keine Anrufe entgegen nehmen können. In dringenden Fällen sprechen Sie uns gerne auf den Anrufbeantworter, wir rufen Sie dann zurück.

  • Keine Stichwörter