Polska firma — tworzymy w Polsce 🇵🇱

Ustawienia bezpieczeństwa

Zespół redakcyjny Flowtly2 min

Ustawienia → Bezpieczeństwo zawierają ogólnoorganizacyjne decyzje dotyczące sposobu logowania się użytkowników oraz tego, co Flowtly rejestruje podczas logowania. Ustawienia te dotyczą wszystkich w organizacji, niezależnie od indywidualnych wyborów poszczególnych użytkowników.

Na tej stronie ani nigdzie indziej w Flowtly nie ma polityk haseł ani limitów czasu sesji.

Kto może zmieniać te ustawienia

Każdy w organizacji może otworzyć stronę, ale tylko administrator może zmieniać jej ustawienia. Jeśli nie jesteś administratorem, opcje, których nie możesz zmienić, nie są Ci w ogóle wyświetlane.

Wymagaj uwierzytelniania wieloskładnikowego

Wymaga od wszystkich w organizacji logowania z użyciem drugiego składnika. Osoba, która nie skonfigurowała jeszcze aplikacji uwierzytelniającej, przechodzi konfigurację na ekranie logowania zamiast zostać odrzucona — włączenie tej opcji nikogo nie blokuje.

Uwierzytelnianie wieloskładnikowe opisuje konfigurację, kody odzyskiwania i zaufane urządzenia w całości.

Wyłącz kody logowania e-mail

Usuwa opcję E-mail z ekranu logowania, więc drugi składnik może pochodzić wyłącznie z aplikacji uwierzytelniającej lub kodu odzyskiwania. Kody e-mail są tak samo bezpieczne, jak skrzynka mailowa, z której pochodzą — dlatego organizacja może nie chcieć ich dopuszczać.

Gdy ta opcja jest włączona, dotyczy wszystkich, niezależnie od indywidualnych wyborów.

Rejestruj pełne adresy IP przy logowaniu

Kontroluje, ile informacji o adresie IP użytkownika Flowtly przechowuje w rejestrach logowania.

Wyłączone — ustawienie domyślne — zapisuje tylko prefiks sieciowy: trzy pierwsze segmenty adresu IPv4 lub cztery pierwsze grupy adresu IPv6. Pozwala to odróżnić biuro od połączenia domowego lub jeden kraj od drugiego, bez identyfikowania konkretnego połączenia.

Włączone zapisuje pełny adres każdej osoby, która się loguje.

Przed włączeniem tej opcji warto wiedzieć o dwóch rzeczach:

  • To, co zostaje zarejestrowane, jest przechowywane bezterminowo. Nie ma automatycznego usuwania rejestrów logowania, więc pełny adres zarejestrowany dziś pozostaje w systemie.
  • Dotyczy tylko logowań powiązanych z organizacją. Próba logowania, której Flowtly nie może przypisać do organizacji — np. nieudana próba dla adresu nienależącego do żadnego członka — zawsze zapisuje tylko prefiks, niezależnie od tego ustawienia.

Ponieważ pełny adres identyfikuje konkretne połączenie, a nie sieć, jego włączenie jest decyzją tyleż dotyczącą prywatności, co bezpieczeństwa. Jest właściwym wyborem, gdy trzeba precyzyjnie analizować poszczególne logowania — śledzić podejrzany dostęp do konkretnej maszyny lub odpowiedzieć audytorowi pytającemu dokładnie, skąd pochodzi dana sesja. Gdy taka potrzeba nie istnieje, prefiks odpowiada na typowe pytania i przechowuje mniej danych.

Zmiana ustawienia działa od momentu jej wprowadzenia. Już zapisane rekordy zachowują poziom szczegółowości, z którym zostały zapisane: włączenie opcji nie uzupełnia adresów zapisanych jako prefiksy, a wyłączenie nie skraca adresów już zapisanych w pełnej formie.

Przykłady zastosowań

  • Administrator spełniający wymaganie bezpieczeństwa klienta włącza ogólnoorganizacyjny wymóg MFA w jednym miejscu, bez proszenia kogokolwiek o wcześniejsze działanie.
  • Organizacja traktująca skrzynkę mailową jako zbyt słaby drugi składnik wyłącza kody logowania e-mail, pozostawiając aplikacje uwierzytelniające i kody odzyskiwania.
  • Regulowany zespół włącza pełne rejestrowanie IP przed audytem, który pyta dokładnie, skąd pochodzi każda sesja.
  • Administrator badający podejrzane logowanie sprawdza, czy pełne adresy były wówczas rejestrowane, i znajduje prefiks sieciowy zamiast konkretnego połączenia.

Mapa powiązań

Odnosi się doCzęśćRealizuje
Opisane tutajOpisane gdzie indziej
audit-log rejestruje person. setting definiuje attribute. org-document dostęp regulowany przez setting. subscription warunkuje setting. setting wymaga second-factor. second-factor należące do person. recovery-code zastępuje second-factor. trusted-device pomija second-factor.rejestrujedefiniujedostęp regulowany przezwarunkujewymaganależące dozastępujepomijaDDziennik zdarzeń — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Dziennik zdarzeńOOsoba — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.OsobaUUstawienie — Platform-wide configuration — behaviours, permissions, security.UstawienieAAtrybut — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AtrybutDDokument — An organisational file, stored with control over who can reach it.DokumentSSubskrypcja — The plan the organisation is on, and what it is billed for.SubskrypcjaDDrugi składnik — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Drugi składnikKKod odzyskiwania — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Kod odzyskiwaniaZZaufane urządzenie — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Zaufane urządzenie