Über PANTHEON-Sicherheit

Dieses Kapitel bietet einen Überblick über die Sicherheitsrichtlinie für PANTHEON und die zugehörigen Anwendungen und Dienste.
Es wird erklärt, welche Sicherheitsmechanismen in das PANTHEON System integriert sind und wie diese Maßnahmen einen zuverlässigen Datenschutz und eine sichere Systemnutzung gewährleisten.
Der Fokus liegt auf Sicherheitselementen , die den Schutz der Benutzeridentität, die Vertraulichkeit und Integrität der Daten sowie sichere Systemoperationen gewährleisten. Das Dokument beschreibt, wie Sicherheit auf allen Ebenen gewährleistet wird – vom Anmelden der Anwendung über die Verschlüsselung der Datenübertragung bis hin zur Kontrolle über Integrationsschnittstellen.

1.1. Zielgruppe
Dieses Sicherheitsdokument richtet sich an eine breite Palette von Benutzern:
-
Endbenutzer von PANTHEON (für sichere Nutzung),
-
Systemadministratoren (für technische Konfiguration und Kontrolle),
-
Management und DSB (für die Einhaltung von Sicherheits- und gesetzlichen Anforderungen).
Fortgeschrittene Benutzer, die detailliertere Informationen und technische Einzelheiten benötigen, erhalten zusätzliche Ressourcen und Links, um tiefere Einblicke in die implementierten Sicherheitsmechanismen zu gewinnen.
1.2. Verbindung zur Informationsschutzrichtlinie
Diese Richtlinien sind Teil der Datenschutzrichtlinie von Datalab und entsprechen Vorschriften wie der Datenschutz-Grundverordnung (DSGVO) und dem slowenischen Gesetz über den Schutz personenbezogener Daten (ZVOP-2), die die Grundlage für die ordnungsgemäße Erhebung, Verarbeitung und Speicherung von personenbezogenen und geschäftlichen Daten bilden.
Sicherheitsverfahren folgen ebenfalls dem Rahmen, der durch den ISO/IEC 27001 Standarddefiniert ist, der weltweit anerkannte Richtlinien für die Einrichtung, Implementierung, Aufrechterhaltung und kontinuierliche Verbesserung eines Informationssicherheitsmanagementsystems (ISMS) bietet.

PANTHEON-Sicherheit ist mehrschichtig und erfordert einen umfassenden Ansatz, der mehrere Bereiche umfasst. Diese Bereiche sind entscheidend, um Datenschutz, Betriebskontinuität und rechtliche Konformität zu gewährleisten.
Die folgenden Schlüsselbereiche bilden die Grundlage für den effektiven Schutz der ERP-Umgebung:
-
Infrastruktur und Umgebung
Physische und virtuelle Infrastruktur ist die Grundlage des ERP-Systems. Die Sicherung von Serverausstattung und Rechenzentren schützt vor unbefugtem Zugriff und Ausfällen, die die Verfügbarkeit des Systems beeinträchtigen könnten.
-
Netzwerk und Konnektivität
Sichere Netzwerkverbindungen verhindern unbefugten Zugriff und Abhören während der Datenübertragung, was entscheidend für den Schutz sensibler ERP-Informationen ist.
-
Zugriff und Authentifizierung
Eine ordnungsgemäße Verwaltung der Benutzerrechte und starke Authentifizierung stellen sicher, dass nur autorisierte Personen auf das System zugreifen können, wodurch das Risiko von Missbrauch verringert wird.
-
Datenmanagement
Daten sind das Herzstück des ERP-Systems. Der Schutz durch Verschlüsselung, Backups und ordnungsgemäße Zugriffsverwaltung gewährleistet Zuverlässigkeit, Integrität und Vertraulichkeit.
-
Updates und Wartung
Regelmäßige Updates und Wartung beheben Sicherheitsanfälligkeiten und stellen sicher, dass das System vor neuen Bedrohungen geschützt bleibt.
-
Rechtliche Konformität
Die Einhaltung geltender Gesetze und Standards ist entscheidend für rechtliche Sicherheit und das Vertrauen der Benutzer und hilft auch, finanzielle und reputationsschädigende Schäden zu vermeiden.
-
Audit und Zugriffsprotokollierung
Detaillierte Protokollierung und Überwachung des Zugriffs ermöglichen die Erkennung unbefugter Aktivitäten und bieten Rückverfolgbarkeit für Sicherheitsprüfungen.
-
Notfallwiederherstellung und Geschäftskontinuität
Wiederherstellungspläne und Maßnahmen zur Geschäftskontinuität gewährleisten eine schnelle Wiederherstellung nach Vorfällen und minimieren Ausfallzeiten, was für einen ununterbrochenen Betrieb von entscheidender Bedeutung ist.
 |
WICHTIG
Dieses Dokument ist auf NIS 2 (Netzwerk- und Informationssicherheit 2)ausgerichtet, die europäische Richtlinie (EU) 2022/2555, die von Organisationen – einschließlich ERP-Systemen – verlangt, ihre Sicherheits-(ICT)-Richtlinie formal zu definieren und zu dokumentieren.
|
2.1. Grundlegende Sicherheitsempfehlungen
PANTHEON ERP ist mit Blick auf Datensicherheit konzipiert. Da es sich jedoch um ein offenes System handelt, das umfangreiche Integration, Anpassung und Verbindung mit anderen Lösungen ermöglicht, ist es wichtig, dass die Benutzer grundlegende sichere Nutzungspraxen befolgen.
2.2. Standards und bewährte Praktiken
Zusätzlich zu den Empfehlungen der Anbieter wird der ISO/IEC 27001 Standard zunehmend anerkannt, um die ERP-Sicherheit zu gewährleisten, da er bewährte Praktiken für das Management der Informationssicherheit definiert. Es ist auch ratsam, die OWASP Top 10 Richtlinien für die Entwicklung von Webanwendungen zu befolgen.
2.3. Sicherheit im Entwicklungslebenszyklus
Ein wichtiger Aspekt der ERP-Sicherheit ist die Integration von Sicherheit in den gesamten Softwareentwicklungslebenszyklus (Secure Development Lifecycle).
Dies umfasst die Berücksichtigung von Sicherheitsanforderungen während der Planungsphase und die Durchführung von Sicherheitsaktivitäten in jeder Phase der Entwicklung, wie:
-
Code-Sicherheitsüberprüfungen,
-
Verwendung von statischen Code-Analysetools,
-
automatisierte Tests vor der Bereitstellung in der Produktion usw.
2.4. Zuverlässigkeit unabhängig von der Bereitstellungsart
PANTHEON ERP unterstützt verschiedene Bereitstellungsoptionen (vor Ort, cloudbasiert, hybrid) und ist so konzipiert, dass die Datensicherheit unabhängig von der gewählten Konfiguration und externen Systemintegrationen gewährleistet ist.
 |
Hinweis
Die OWASP Top 10 ist eine Liste der zehn häufigsten und gefährlichsten Sicherheitsanfälligkeiten von Webanwendungen. Sie wird von OWASP (Open Worldwide Application Security Project), einer führenden Organisation im Bereich der Anwendungssicherheit, veröffentlicht.
Diese Liste dient als globaler Standard für Entwickler, Sicherheitsfachleute und Unternehmen, um kritische Sicherheitsanfälligkeiten zu erkennen und zu beheben.
|