FineReport 10.0: уровень безопасности данных еще выше, корпоративная информация - под замком!
Многие компании на все 100 процентов уверены, что безопасность их корпоративных данных – на высоте. Однако ряд недавних инцидентов, связанных с информационной безопасностью, говорит нам о совершенно обратном!
@The Paper:
«В начале августа сбой жесткого диска облачного сервера Tencent привел к потере всех данных компании "Front Edge CNC". Включая регистрационные данные пользователей, а также данные о контенте, накопленные в результате нескольких лет. "Frontier Technology" потребовала от Tencent Cloud выплаты компенсации в размере 11 млн юаней»
@Sohu science and technology:
"28 августа на крупных сайтах и в социальных сетях появились слухи об утечке информации о 240 отелях, принадлежащих China Lodging Group. В результате утечки конфиденциальной информации акции China Lodging Group упали на 4,36 %".
@Sina Microblog:
"19 сентября инженер Центра обработки данных SF Science and Technology случайно удалил производственную базу данных. В итоге система контроля и управления бизнес-операциями оказалась неисправной, ключевые функции были недоступны в течение почти 10 часов, что оказало серьезное негативное влияние на операционную деятельность компании".
Пока Вы читаете эту статью, еще несколько крупных компаний серьезно пострадали от проблем с информационной безопасностью и понесли колоссальные убытки.
Все больше и больше организаций начинают осознавать, что данные - это нефть XXI века, основной секрет конкурентоспособности предприятий, а безопасность данных – это важнейший аспект, которому предприятия просто обязаны уделять особое внимание.
Как крупный поставщик BI решений, Fanruan использует передовые методы защиты корпоративной информации при управлении данными клиентов. Мы знаем, насколько важна защита данных наших клиентов.
Поэтому при проектировании и разработке FineReport 10.0 мы создали "безопасность" и указали ее в качестве одной из ключевых задач FineReport.
Обновленная версия FineReport 10.0 значительно повышает общий уровень безопасности инструмента. Поговорим об этом подробнее.
Безопасность данных
В FineReport 10.0 используется более надежный метод шифрования, cookie заменены на токены, исправлены недочеты предыдущей версии. Кроме того, добавлен ряд функций защиты безопасности данных, таких как расширение возможностей cookie, проверка загрузки файлов, заголовки безопасности и контроль доступа.
Усовершенствованный метод шифрования данных
Мы полностью отказались от встроенного набора алгоритмов, которые мы написали сами, и добавили проверенное временем шифрование RSA+SHA256.
Проверка загрузки файлов
При заполнении загружаемого файла выполняется проверка бинарного заголовка, что позволяет предотвратить подделку файла путем изменения суффикса. Кроме того, для того, чтобы предотвратить зависание программы, мы запретили загрузку изображения размером более 20М.
Защита веб-приложения
Усилены функции защиты от SQL-инъекций от XSS атак, добавлено шифрование SessionID, использование токена вместо cookie, предотвращение подделки межсайтовых запросов CSRF.
Исправление багов
Устраните все существующие баги при сканировании cve и регулярно обновляйте патчи безопасности.
Безопасность аккаунта
FineReport 10.0 обеспечивает дополнительные меры безопасности учетных записей, предоставляет более подробные журналы аудита, фиксирует все доступы к ресурсам под конкретной учетной записью, а также учитывает все индивидуальные требования заказчика к безопасности данных.
Единый вход в систему
Вход под одной учетной записью может быть осуществлен только один раз, поэтому возможность кражи учетной записи другими лицами исключена.
Информация о последнем входе в систему
Отображает информацию о местоположении последнего входа в систему, чтобы помочь пользователю определить, все ли в порядке с учетной записью.
Контроль доступа
Добавлена функция ограничения частоты доступа, с помощью которой можно ограничить разрешенное количество входов в систему за определенный период времени. При превышении установленного показателя учетная запись заносится в черный список, таким образом, несанкционированный доступ в систему исключен.
Аудит журналов
Фиксация доступа к ресурсам системы под конкретной учетной записью (включая время работы, ip-адрес, ресурс, название и статус операции) облегчает анализ безопасности данных и отвечает требованиям аудита безопасности, предъявляемым заказчиками.
Проверка логина
Можно настроить функцию проверки логина пользователя, включая SMS-верификацию, проверку электронной почты и слайдер-верификацию. Указанные опции можно использовать совместно, что позволит предотвратить вход в систему с помощью робота, а также кражу паролей другими пользователями. При повторной ошибке входа в систему учетная запись или ip блокируется (может быть разблокирована администратором или с помощью сброса пароля пользователю, за счет чего возможность подделки пароля методом перебора исключена.)
Стратегия надежных паролей
Добавив пять опций надежности пароля, администратор может устанавливать уровень сложности пароля. Если при входе в систему пароль не соответствует установленному уровню сложности, то перед входом в платформу необходимо будет сменить пароль. Также предусмотрена возможность периодически менять пароль - старый и новый пароли не должны совпадать. Кроме того, можно применять метод проверки пароля, когда для его смены необходимо отправить подтверждение по SMS/электронной почте.
Безопасный вход в систему
FineReport 10.0 предлагает своим пользователям полный контроль прав доступа, а также несколько методов аутентификации. Информация о паролях в обязательном порядке шифруется и сохраняется. Кроме того, появилась функция водяных знаков, значительно снижающая риск утечки корпоративных данных.
Контроль прав доступа
Обеспечьте полный контроль прав доступа, применив сразу несколько методов проверки авторизации. Неавторизованные пользователи не смогут получить доступ к отчетам и документам, на работу с которыми у них нет прав.
Шифрование пароля
Информация о пароле шифруется и сохраняется в системе.
Водяной знак
Отчеты можно отметить специальными водяными знаками, что значительно снижает риск утечки корпоративных данных.
Безопасность эксплуатации и обслуживания
FineReport 10.0 предусматривает возможность регулярного резервного копирования системы, что гарантирует ее полное восстановление после злонамеренных атак. Кроме того, в случае, если учетная запись администратора выполняет какие-либо действия над учетными записями пользователей или изменяет настройки системы, в журнале в обязательном порядке фиксируются записи о каждой из проводимых операций.
Операционный аудит
В случае, если учетная запись администратора выполняет какие-либо действия над учетными записями пользователей или изменяет настройки системы, в журнале в обязательном порядке фиксируются записи о каждой из проводимых операций, включая оператора, время операции, IP-адрес оператора, объект ресурса, название и статус операции.
Резервное восстановление
Обеспечьте регулярное резервное копирование системы, чтобы гарантировать возможность ее полного восстановления после внесения злоумышленных изменений.
Безопасность мобильных приложений
Мобильное приложение Fanruan (FineMobile) также усовершенствовано в плане безопасности данных.
Безопасность ID
Мобильное приложение Fanruan безошибочно идентифицирует и аутентифицирует вошедшего в систему пользователя, а также обеспечивает надежную защиту от самых распространенных методов атак. Процесс верификации включает в себя предоставление разрешения на вход с помощью динамического SMS - кода, привязку устройств, которым разрешено входить в систему, а также использование биометрической идентификации.
Безопасность данных
Система авторизации мобильного приложения Fanruan унаследована от ПК, их возможности и стандарты защиты безопасности данных полностью идентичны (в том числе, водяные знаки).
Безопасность сетевых коммуникаций
Для предотвращения несанкционированного доступа к учетным записям и конфиденциальной информации мобильное приложение Fanruan применяет протокол HTTPS, осуществляет связь по HTTPS, а также шифрует пакеты данных с помощью SSL/TLS протоколов.
Для установления надежного и безопасного соединения с внутренней сетью предприятия в процессе удаленного доступа используется сверхнадежный VPN.
Безопасность работы на мобильных устройствах
Для обеспечения безопасности работы клиента на мобильных устройствах главной задачей является защита от перехвата активности. Если мобильное приложение обнаружит, что страница входа в систему используется несанкционированно, авторизованному пользователю будет немедленно направлено уведомление, что позволит помешать злоумышленникам предпринять какие-либо несанкционированные меры и получить несанкционированный доступ к системе.
Кроме того, активность авторизованных пользователей также регистрируется, благодаря чему при необходимости может быть проведен качественный аудит безопасности.
Заключение
Уже сейчас клиенты, обновившие версию FineReport до 10.0, смогли прочувствовать на себе все преимущества усиленной функции защиты корпоративных данных. Большинство заказчиков, особенно финансовые и Интернет-компании, предъявляют высокие требования к безопасности своих данных, и обновленная версия продукта полностью соответствует всем их ожиданиям. Они получили все, что хотели видеть в плане безопасности.
На конференции по случаю выпуска нового продукта компания Fanruan планирует обнародовать расширенный технический регламент по безопасности данных. В контексте того, что данные становятся все более и более важным бизнес-активом, сотрудники Fanruan готовы использовать весь свой потенциал для того, чтобы внести значимый вклад в глобальную информационную безопасность.














