BEZPIECZEŃSTWO

Bezpieczeństwo w iCentral

Przechowujesz w iCentral ważne dane. Dlatego bezpieczeństwo nie jest u nas dodatkiem, tylko punktem wyjścia. Stosujemy zabezpieczenia klasy bankowej - te same algorytmy i standardy, na których opierają się instytucje finansowe.

AES-256

szyfrowanie haseł

2FA

logowanie dwuetapowe

Nasz serwer

na naszej infrastrukturze

Pełny audyt

rejestr odsłonięć haseł

Zabezpieczenia w skrócie

Kliknij wybrane zabezpieczenie, żeby zobaczyć, co oznacza w praktyce i jak działa od strony technicznej.

Szyfrowanie sejfu haseł

Szyfrowanie sejfu haseł

AES-256-GCM

AES-256-GCM

Dowiedz się więcej

Zabezpieczona baza danych

Zabezpieczona baza danych

wielowarstwowa ochrona

wielowarstwowa ochrona

Dowiedz się więcej

Bezpieczne hasła do konta

Bezpieczne hasła do konta

bcrypt + min. 12 znaków

bcrypt + min. 12 znaków

Dowiedz się więcej

Logowanie dwuetapowe (2FA)

Logowanie dwuetapowe (2FA)

drugi składnik logowania

drugi składnik logowania

Dowiedz się więcej

Szyfrowane połączenie

Szyfrowane połączenie

HTTPS, TLS 1.2+

HTTPS, TLS 1.2+

Dowiedz się więcej

Dane na własnym serwerze

Dane na własnym serwerze

nasza siedziba, UE

nasza siedziba, UE

Dowiedz się więcej

Kopie zapasowe

Kopie zapasowe

automatyczne i regularne

automatyczne i regularne

Dowiedz się więcej

Oddzielenie danych firm

Oddzielenie danych firm

weryfikacja każdego żądania

weryfikacja każdego żądania

Dowiedz się więcej

Role i uprawnienia

Role i uprawnienia

kontrola dostępu (RBAC)

kontrola dostępu (RBAC)

Dowiedz się więcej

Bezpieczne udostępnianie

Bezpieczne udostępnianie

bez maili i komunikatorów

bez maili i komunikatorów

Dowiedz się więcej

Rejestr odsłonięć haseł

Rejestr odsłonięć haseł

pełny audyt

pełny audyt

Dowiedz się więcej

Ochrona przed włamaniem

Ochrona przed włamaniem

limity prób logowania

limity prób logowania

Dowiedz się więcej

Bezpieczne sesje

Bezpieczne sesje

automatyczne zakończenie sesji

automatyczne zakończenie sesji

Dowiedz się więcej

Zaproszenia bez haseł w e-mailu

Zaproszenia bez haseł w e-mailu

jednorazowy link

jednorazowy link

Dowiedz się więcej

Jak to działa - szczegóły

Szyfrowanie sejfu haseł

AES-256-GCM

W praktyce

Każde hasło, klucz dostępowy i licencja są szyfrowane, zanim trafią do bazy danych. Nawet gdyby ktoś wykradł całą bazę, zobaczyłby wyłącznie ciąg nieczytelnych znaków.

Dla technicznych

Szyfrowanie AES-256-GCM po stronie serwera, przed zapisem do bazy. Klucz szyfrujący jest przechowywany poza bazą danych i nie opuszcza serwera aplikacji. Tryb GCM zapewnia również integralność - wykrywa każdą próbę modyfikacji zaszyfrowanych danych.

Zabezpieczona baza danych

wielowarstwowa ochrona

W praktyce

Baza danych iCentral jest chroniona na kilku poziomach jednocześnie. Wrażliwe informacje trafiają do niej wyłącznie w postaci zaszyfrowanej, a dostęp mają tylko uprawnione systemy i osoby. Zespół iCentral nie ma wglądu w Twoje hasła i dane.

Dla technicznych

Hasła i klucze zapisywane wyłącznie w postaci zaszyfrowanej (AES-256-GCM), a hasła do kont - jako skróty bcrypt. Klucz szyfrujący jest przechowywany oddzielnie od bazy danych, a dostęp do niego ma tylko bardzo wąskie grono superadministratorów infrastruktury. Każde zapytanie o dane jest dodatkowo weryfikowane pod kątem przynależności do firmy użytkownika.

Bezpieczne hasła do konta

bcrypt + min. 12 znaków

W praktyce

Hasła do logowania nie są nigdzie zapisane w czytelnej postaci - nie znamy ich nawet my. Przy zakładaniu konta wymagamy hasła, którego nie da się łatwo odgadnąć. Potrzebujesz takiego? Skorzystaj z naszego Generatora silnych haseł.

Dla technicznych

Hashowanie algorytmem bcrypt ze współczynnikiem kosztu 12. Polityka haseł: minimum 12 znaków, co najmniej jedna cyfra i jeden znak specjalny - także dla kont zakładanych przez administratora.

Logowanie dwuetapowe (2FA)

drugi składnik logowania

W praktyce

Samo hasło nie wystarczy, żeby dostać się do konta - logowanie trzeba potwierdzić drugim składnikiem. Nawet jeśli ktoś pozna Twoje hasło, bez niego się nie zaloguje.

Dla technicznych

Uwierzytelnianie dwuskładnikowe (2FA) jako dodatkowa warstwa ochrony konta. Chroni przed skutkami wycieku lub przechwycenia hasła, w tym przed atakami credential stuffing, czyli próbami logowania hasłami wykradzionymi z innych serwisów.

Szyfrowane połączenie

HTTPS, TLS 1.2+

W praktyce

Wszystko, co przesyłasz między przeglądarką a iCentral, jest szyfrowane. Nikt po drodze - na przykład w publicznej sieci Wi-Fi - nie podejrzy Twoich danych.

Dla technicznych

Komunikacja wyłącznie przez HTTPS z protokołem TLS 1.2 lub nowszym. Połączenia nieszyfrowane są odrzucane.

Dane na własnym serwerze

nasza siedziba, UE

W praktyce

Twoje dane nie trafiają do zewnętrznej chmury. Przechowujemy je na własnym serwerze, w naszej siedzibie na terenie Unii Europejskiej - zgodnie z RODO i pod naszą pełną kontrolą.

Dla technicznych

Własna, dedykowana infrastruktura serwerowa w siedzibie firmy, bez pośrednictwa zewnętrznych dostawców chmurowych. Hasła i klucze są dodatkowo szyfrowane AES-256-GCM na poziomie aplikacji, jeszcze przed zapisem do bazy - niezależnie od zabezpieczeń samego serwera.

Kopie zapasowe

automatyczne i regularne

W praktyce

Regularnie tworzymy kopie zapasowe, dzięki czemu awaria sprzętu nie oznacza utraty Twoich danych.

Dla technicznych

Automatyczne, regularne kopie zapasowe bazy danych, wykonywane w ramach naszej własnej infrastruktury.

Oddzielenie danych firm

weryfikacja każdego żądania

W praktyce

Twoje dane widzi tylko Twoja firma. Inny klient iCentral nie ma możliwości dotarcia do Twoich zasobów - nawet przypadkiem.

Dla technicznych

Każde żądanie API jest weryfikowane pod kątem przynależności zasobu do firmy zalogowanego użytkownika. Znajomość identyfikatora zasobu innej firmy nie daje do niego dostępu.

Role i uprawnienia

kontrola dostępu (RBAC)

W praktyce

Sam decydujesz, kto w firmie co widzi. Pracownik ma dostęp tylko do tego, co mu przydzielisz - na stałe albo tymczasowo.

Dla technicznych

Kontrola dostępu oparta na rolach (RBAC) z trzema poziomami: administrator, użytkownik wewnętrzny z granularnymi uprawnieniami oraz kontakt zewnętrzny z dostępem wyłącznie do udostępnionych mu danych. Uprawnienia są sprawdzane przy każdym żądaniu.

Bezpieczne udostępnianie

bez maili i komunikatorów

W praktyce

Hasło dla serwisanta czy dane dostępowe dla partnera przekazujesz bezpośrednio w iCentral - innej osobie zarejestrowanej w systemie. Dane nie krążą po mailach i komunikatorach, gdzie zostają na zawsze w historii rozmów.

Dla technicznych

Udostępnione dane pozostają zaszyfrowane w skarbcu - odbiorca uzyskuje do nich dostęp w ramach własnego konta, zgodnie z nadanymi uprawnieniami. Dostęp możesz w każdej chwili odebrać, a każde odsłonięcie hasła trafia do rejestru.

Rejestr odsłonięć haseł

pełny audyt

W praktyce

Każde wyświetlenie hasła zostaje zapisane - wiesz, kto, kiedy i które hasło odsłonił. Nie da się też „po cichu” pobrać wielu haseł naraz.

Dla technicznych

Odsłonięcie hasła jest jawnie rejestrowaną operacją w logu audytowym, przypisaną do użytkownika. Operacja jest objęta limitem liczby żądań, co blokuje masowe pobieranie danych.

Ochrona przed włamaniem

limity prób logowania

W praktyce

Próby zgadywania hasła metodą „na siłę” są automatycznie blokowane.

Dla technicznych

Ograniczanie liczby żądań (rate limiting) na publicznych endpointach, takich jak logowanie i rejestracja, w przeliczeniu na adres IP. Ochrona przed atakami brute-force i masowym zakładaniem kont.

Bezpieczne sesje

automatyczne zakończenie sesji

W praktyce

Sesja jest automatycznie i bezpiecznie kończona, więc pozostawiony bez opieki komputer nie staje się otwartą furtką do Twoich danych. W każdej chwili możesz też sprawdzić aktywne sesje i wymusić wylogowanie.

Dla technicznych

Tokeny sesyjne JWT przechowywane wyłącznie w ciasteczkach httpOnly, niedostępnych dla kodu JavaScript w przeglądarce - to chroni przed przejęciem sesji w atakach XSS. Wygasanie sesji kontrolowane po stronie serwera.

Zaproszenia bez haseł w e-mailu

jednorazowy link

W praktyce

Gdy dodajesz nową osobę, nie wysyłamy jej hasła mailem. Otrzymuje jednorazowy link i sama ustawia swoje hasło.

Dla technicznych

Jednorazowy link aktywacyjny zamiast hasła tymczasowego - w skrzynce e-mail nie pozostaje żaden sekret, którego można by użyć do przejęcia konta.

Masz pytania o bezpieczeństwo?

Zasady przetwarzania danych opisujemy w Polityce prywatności i umowie powierzenia (DPA). Chętnie odpowiemy też na pytania Twojego działu IT.