SÄKERHET

Så skyddar vi ditt konto

Skyddet ska ligga i systemets kontroller, inte bara i det som syns på skärmen. Inloggning, konto, ägarskap, roll, funktionsbehörighet och tillåten åtgärd kontrolleras innan privata uppgifter lämnas ut eller ändras.

KONTROLLERAD ÅTKOMSTDitt konto · dina fordon
InloggningÄgarskapBehörighet
Kontrolleras före känsliga åtgärder
FLERA SKYDDSLAGER

En dold knapp är aldrig ett säkerhetsskydd.

Privata uppgifter ska skyddas även om någon försöker anropa en funktion direkt eller gissa en adress. Därför måste servern godkänna varje känslig åtgärd.

01

Behörighetskontroll

Varje privat resurs kontrolleras innan information visas eller ändras.

02

Skydd mot gissade adresser

Ett fordonsnummer eller en webbadress ger inte åtkomst till någon annans information.

03

Skyddade formuläranrop

Ändringar kräver giltig inloggning och skydd mot förfalskade anrop.

04

Privata dokument

Dokument ska inte ligga öppet tillgängliga genom en förutsägbar filsökväg.

05

Minsta möjliga behörighet

Kundtjänsten ska inte automatiskt få full åtkomst till privata kunduppgifter.

06

Granskningslogg

Känsliga administrativa åtgärder ska kunna följas i efterhand.

BEHÖRIGHETSKEDJAN

Att vara inloggad är bara första kontrollen.

För en privat åtgärd behöver flera villkor vara uppfyllda. På så sätt kan systemet stoppa åtkomst även om någon känner till ett internt fordons- eller dokumentnummer.

  • Inloggad användare
  • Aktivt konto
  • Rätt ägarskap
  • Rätt roll
  • Rätt funktionsbehörighet
  • Tillåten åtgärd
SKontrollerad åtkomstInloggning · ägarskap · behörighet · granskningslogg
KONTOVERIFIERING

Verifiering först. Normal åtkomst därefter.

Nya konton måste verifiera e-postadressen och genomföra sin första riktiga inloggning inom 24 timmar. Ofullständiga registreringar rensas automatiskt.

  • Ingen normal session före verifiering
  • Engångslänk med begränsad giltighet
  • Första inloggningen registreras
  • Ofullständiga registreringar rensas automatiskt
TIDSGRÄNS24 timmar

Kontot måste verifieras och den första inloggningen slutföras inom tidsgränsen.

ADMINISTRATION

Administrativa rättigheter ska också vara begränsade.

En administratör eller kundtjänstmedarbetare ska bara kunna göra det rollen behöver. Känsliga administrativa händelser ska loggas så att de går att följa i efterhand.

Rollstyrning

Olika administrativa roller får olika behörighet.

Minsta möjliga åtkomst

Privata dokument ska inte bli allmänt synliga för personal.

Spårbarhet

Viktiga ändringar ska registreras i granskningsloggen.

DATA FÖRSVINNER INTE I ONÖDAN

Historik raderas inte bara för att en funktion stängs av.

Att avsluta ett tillägg eller ändra medlemsnivå tar inte bort redan registrerad historik. Uppgifter hanteras med samma försiktighet oavsett vilka funktioner som är aktiva just nu.

SÄKERHET I VARJE FUNKTION

Samma principer ska följa med när nya medlemsfunktioner och tillägg byggs.