Det indeholder ydelsen

Det hele koger ned til tre spørgsmål: hvem kan forbinde, hvad må de gøre, og bliver det logget? Vi arbejder med SQL Server, PostgreSQL, MySQL og MariaDB, både på egne servere og i Azure.

Drøft omfanget

Konti

Personlige konti til administratorer og separate konti med begrænsede rettigheder til hver applikation.

Isolation

Direkte forbindelse fra brugernes pc'er til databasen lukkes, og fra internettet skal den slet ikke være mulig.

Revisionslog

Vi logger adgang og især store udtræk. En eksport af hele kundetabellen skal ikke kunne ske ubemærket.

Kryptering

Transparent datakryptering af selve databasen og kryptering af alle backupfiler.

Testmiljøer

Pseudonymisering af kopier til udvikling og test. En udvikler har ikke brug for rigtige navne og CPR-numre.

Patching

En fast procedure for sikkerhedsopdateringer af databaseserveren, testet før de rammer produktion.

Sådan forløber det

Arbejdet foregår uden at stoppe produktionsdatabasen. Der kræves kun et servicevindue til opdateringer og aktivering af kryptering.

01

Gennemgang

Hvem forbinder, hvorfra og med hvilke rettigheder. Der dukker næsten altid et par glemte adgange op.

02

Adgang

Unødvendige netværksforbindelser lukkes, hver administrator får sin egen konto, og fælles adgangskoder forsvinder.

03

Log og kryptering

Revisionslog aktiveres, og både data og arkiver krypteres.

04

Verifikation

Vi tester, at et stort udtræk bliver registreret, og at gendannelse fra en krypteret backup virker.

Direkte adgang til databasen fra en arbejdsplads er en bagdør uden om alle applikationens roller. Med et almindeligt databaseværktøj kan en bruger omgå hele rettighedsstrukturen: applikationen begrænser, men databasen gør ikke. Det lukkes på netværksniveau på en eftermiddag.

Spørgsmål og svar

Databaseadministratorer, hver med egen konto. Udviklere har ikke brug for adgang til produktion, de har brug for en anonymiseret kopi. En delt administratorkonto er det hyppigste fund i vores gennemgange.

Ikke på samme server og ikke i samme netværk som databasen. Mindst én kopi skal være uforanderlig, så ransomware ikke kan kryptere den sammen med originalen.

De skal pseudonymiseres. Der findes værktøjer, som udskifter navne, adresser og numre med troværdige opdigtede værdier og bevarer struktur og mængde. Det er rigeligt til udvikling og test og stemmer med GDPR's krav om dataminimering.

Ikke hvis den sættes rigtigt op. Vi logger udvalgte hændelser som login, ændring af rettigheder og store udtræk, ikke hver eneste forespørgsel. Belastningen er typisk ikke mærkbar.

Få tjekket jeres databaser

Fortæl os, hvilke databaser I har, og hvem der forbinder til dem. Vi gennemgår adgange, logning og backup.

Vi arbejder
I hele Danmark via fjernadgang

Vi bruger kun nødvendige cookies, så siden fungerer og husker den by, du har valgt. Læs mere i vores privatlivspolitik.