Zugriffskontrolle
CrowdHandler wendet strenge Zugriffskontrollrichtlinien an, um den Zugriff auf Systeme und Daten ausschließlich auf autorisierte Personen zu beschränken. Zu unseren Verfahren zur logischen Zugriffskontrolle gehören:
Endnutzer
Die Endnutzer der Anwendungen unseres Kunden sind anonym und werden lediglich durch ein zufällig generiertes Token identifiziert. Sie verfügen weder über Anmelderechte noch über Zugriff auf CrowdHandler-Systeme oder -Daten. Es gibt keine Möglichkeit, eine Endnutzer-Sitzung auf einen Nutzer des Admin-Panels zu erweitern.
Benutzer des Admin-Portals
Kundenadministratoren greifen auf unser Admin-Portal zu, um Einstellungen zu konfigurieren und Berichte einzusehen. Der Zugriff wird wie folgt geregelt:
- Individuelle Zugangsdaten – Jeder Kundenadministrator verfügt über einen eindeutigen Benutzernamen und ein Passwort für die Anmeldung in unserem Portal. Die Passwörter werden unter Verwendung sicherer Hash- und Salt-Verfahren gespeichert.
- Rollenbasierter Zugriff – Administratoren werden entweder die Standardrolle „Benutzer“ oder die privilegierte Rolle „Admin“ zugewiesen, um festzulegen, auf welche Portal-Funktionen sie zugreifen können. Nur Benutzer mit der Rolle „Admin“ können auf Abrechnungsdaten zugreifen oder Änderungen an der Benutzerverwaltung vornehmen.
- Zwei-Faktor-Authentifizierung (optional) – Administratoren können für ihre Portal-Konten die Zwei-Faktor-Authentifizierung über Google Authenticator oder eine ähnliche App aktivieren, um die Sicherheit zusätzlich zu erhöhen.
AWS-Nutzer (nur CrowdHandler-Mitarbeiter)
Die Mitarbeiter von CrowdHandler greifen über ein sicheres VPN und durch MFA geschützte Anmeldungen auf unsere AWS-Umgebung zu, um Infrastruktur- und Anwendungskomponenten zu verwalten. Der Zugriff wird wie folgt gesteuert:
- Spezielle IAM-Benutzer – Jeder Mitarbeiter verfügt über einen eindeutigen IAM-Benutzernamen und ein Passwort, um sich bei der AWS-Konsole und der CLI anzumelden. Die Passwörter sind komplex und werden alle 90 Tage geändert.
- Zugriff streng nach dem Prinzip der geringsten Berechtigungen – IAM-Richtlinien werden verwendet, um jedem Mitarbeiter nur die für seine Aufgaben erforderlichen Mindestberechtigungen zu gewähren. Jeder Zugriff wird überwacht und protokolliert.
- Mehrfaktorauthentifizierung – Für jeden Zugriff auf AWS ist eine MFA-Verifizierung mithilfe eines Hardware-Sicherheitsschlüssels oder von Google Authenticator erforderlich.
- Wechsel der Zugangsdaten – Zugangsschlüssel und Passwörter werden mindestens alle 6 Monate geändert.
Die Zugriffskontrollrichtlinien von CrowdHandler sind darauf ausgelegt, den privilegierten Zugriff auf Systeme und Kundendaten ausschließlich auf autorisierte Personen zu beschränken. Mehrere Sicherheitsmaßnahmen wie MFA, die sichere Speicherung von Anmeldedaten und das Prinzip der geringsten Berechtigungen zielen darauf ab, maximale Sicherheit für Anmeldedaten und Konten zu gewährleisten. Die Protokollierung von Audits sorgt für Transparenz hinsichtlich der Nutzung von Zugriffsrechten. Unsere Richtlinien folgen den branchenüblichen Best Practices für das Identitäts- und Zugriffsmanagement, um Risiken durch kompromittierte Zugriffe zu minimieren.