Login og konti
- Adgangskoder gemmes aldrig i klartekst, men som scrypt-hash med et unikt salt pr. bruger.
- Totrinsgodkendelse (TOTP) er tilgængelig for alle brugere, med engangskoder til gendannelse, som gemmes som hash.
- Login, totrinsgodkendelsen, oprettelse og nulstilling af adgangskode er begrænset mod gentagne forsøg.
- Oprettelsen afslører ikke, om en e-mailadresse allerede har en konto.
- Sessioner gemmes på serveren. Cookien er
HttpOnly,SecureogSameSite=Lax, og sessioner udløber efter 14 dage uden aktivitet. - Mislykkede logins registreres i organisationens revisionslog.
Adgang og adskillelse
- Hver organisation er logisk adskilt. Alle databaseforespørgsler er afgrænset til brugerens egen organisation.
- Roller (ejer, administrator, redaktør, læseadgang) styrer, hvem der kan ændre hvad.
- API-nøgler har begrænset adgang (læsning, skrivning eller kun agentrapporter), vises kun én gang, gemmes kun som hash og kan tilbagekaldes. Seneste brug vises med tidspunkt og IP.
Sporbarhed
Alle ændringer af adresser, subnet, intervaller, brugere og API-nøgler samt logins skrives til en revisionslog med bruger, tidspunkt, IP-adresse og gammel og ny værdi. Loggen er beskyttet mod ændringer i databasen: eksisterende poster kan ikke opdateres.
Snapshots
Hver organisation har snapshots af hele sin IP-oversigt: automatisk hver dag, der er sket ændringer (gemmes i 30 dage), automatisk før hver import og gendannelse (gemmes i 90 dage) og manuelle, navngivne snapshots (op til 20). Kun administratorer kan gendanne. Før en gendannelse ser du, hvad der bliver tilføjet, fjernet og ændret, der tages først et nyt snapshot, og hver ændret adresse registreres i revisionsloggen.
Snapshots gemmes i tjenestens database pr. organisation. De beskytter mod fejl i data – som en forkert import – men er ikke en backup uden for platformen. Download gerne vigtige snapshots som Excel eller JSON.
Overførsel og opbevaring
- Al trafik går over HTTPS med HSTS.
- Tjenesten og databasen kører på servere i Norge.
- Databasen sikkerhedskopieres regelmæssigt.
- Vi bruger ingen analyseværktøjer, sporingscookies eller annoncenetværk.
Agenter og indsamler
- Agenterne og indsamleren forbinder sig ud til ipmanager over HTTPS. Du behøver ikke åbne indgående porte til dit netværk.
- Scriptene er ren tekst uden binære filer, så du kan læse, hvad de gør, før du kører dem.
- Agentnøgler kan kun sende rapporter. En lækket agentnøgle giver ikke adgang til at læse dine data.
Dit ansvar
- Slå totrinsgodkendelse til, og kræv det af alle med administratoradgang.
- Fjern brugere, der stopper, og tilbagekald API-nøgler, der ikke bruges.
- Opbevar API-nøgler i filer med begrænset adgang.
Indberet sårbarheder
Har du fundet et muligt sikkerhedsproblem? Send en beskrivelse via kontaktformularen (vælg “Sikkerhed”). Vi svarer så hurtigt, vi kan, og beder dig om ikke at offentliggøre problemet, før det er rettet. Test ikke mod andre kunders data, og udfør ikke overbelastningsangreb.
Se også privatlivspolitikken og vilkårene.