Säkerhet

En IP-översikt är en karta över ditt nätverk. Därför tar vi säkerheten på allvar – och är konkreta om vad vi faktiskt gör.

Inloggning och konton

  • Lösenord lagras aldrig i klartext, utan som scrypt-hash med ett unikt salt per användare.
  • Tvåfaktorsautentisering (TOTP) finns för alla användare, med engångskoder för återställning som lagras som hash.
  • Inloggning, tvåfaktorssteget, registrering och återställning av lösenord är begränsade mot upprepade försök.
  • Registreringen avslöjar inte om en e-postadress redan har ett konto.
  • Sessioner lagras på servern. Kakan är HttpOnly, Secure och SameSite=Lax, och sessioner löper ut efter 14 dagar utan aktivitet.
  • Misslyckade inloggningar loggas i organisationens revisionslogg.

Åtkomst och separering

  • Varje organisation är logiskt åtskild. Alla databasfrågor är avgränsade till användarens egen organisation.
  • Roller (ägare, administratör, redaktör, läsbehörighet) styr vem som kan ändra vad.
  • API-nycklar har begränsad behörighet (läsning, skrivning eller enbart agentrapporter), visas bara en gång, lagras bara som hash och kan återkallas. Senaste användning visas med tidpunkt och IP.

Spårbarhet

Alla ändringar av adresser, subnät, intervall, användare och API-nycklar, liksom inloggningar, skrivs till en revisionslogg med användare, tidpunkt, IP-adress och gammalt och nytt värde. Loggen är skyddad mot ändringar i databasen: befintliga poster kan inte uppdateras.

Ögonblicksbilder

Varje organisation har ögonblicksbilder av hela sin IP-översikt: automatiskt varje dag något har ändrats (sparas i 30 dagar), automatiskt före varje import och återställning (sparas i 90 dagar) och manuella, namngivna ögonblicksbilder (upp till 20). Bara administratörer kan återställa. Före en återställning ser du vad som läggs till, tas bort och ändras, en ny ögonblicksbild tas först, och varje ändrad adress loggas i revisionsloggen.

Ögonblicksbilderna lagras i tjänstens databas, per organisation. De skyddar mot fel i datan – som en felaktig import – men är inte en säkerhetskopia utanför plattformen. Ladda gärna ner viktiga ögonblicksbilder som Excel eller JSON.

Överföring och lagring

  • All trafik går över HTTPS med HSTS.
  • Tjänsten och databasen körs på servrar i Norge.
  • Databasen säkerhetskopieras regelbundet.
  • Vi använder inga analysverktyg, spårningskakor eller annonsnätverk.

Agenter och insamlare

  • Agenterna och insamlaren ansluter ut till ipmanager över HTTPS. Du behöver inte öppna några portar in i ditt nätverk.
  • Skripten är ren text utan binärfiler, så att du kan läsa vad de gör innan du kör dem.
  • Agentnycklar kan bara skicka rapporter. En läckt agentnyckel ger inte åtkomst till att läsa din data.

Ditt ansvar

  • Slå på tvåfaktorsautentisering och kräv det av alla med administratörsbehörighet.
  • Ta bort användare som slutar och återkalla API-nycklar som inte används.
  • Förvara API-nycklar i filer med begränsad åtkomst.

Rapportera sårbarheter

Har du hittat ett möjligt säkerhetsproblem? Skicka en beskrivning via kontaktformuläret (välj ”Säkerhet”). Vi svarar så snabbt vi kan och ber dig att inte publicera problemet innan det är åtgärdat. Testa inte mot andra kunders data och genomför inga överbelastningsattacker.

Se även integritetspolicyn och villkoren.