W najnowszej wersji aplikacji Comarch ERP Auto Update wprowadzone zostały usprawnienia w zakresie architektury bezpieczeństwa. Zmiany stanowią element procesu podnoszenia standardów ochrony danych oraz adaptacji do wytycznych z zakresu cyberbezpieczeństwa.
Zakres zmian i usprawnień
Izolacja i bezpieczna komunikacja
Wzmocniono ochronę interfejsów wewnętrznych poprzez automatyczne konfigurowanie dedykowanych reguł zapory sieciowej podczas instalacji. Ruch wewnętrzny został odizolowany do środowiska lokalnego komputera, a w instalacjach z aktywnym protokołem SSL wdrożono bezwzględny wymóg szyfrowania połączeń wewnątrz komponentów.
Dedykowana autoryzacja instancji i zarządzanie kontami
Wdrożono model oparty na unikalnych, automatycznie generowanych poświadczeniach dla każdej niezależnej instalacji. Dostęp do wewnętrznej magistrali komunikatów (RabbitMQ) został odseparowany od kont użytkowników i bazuje na dedykowanych, losowo tworzonych kluczach.
System umożliwia tworzenie odrębnych kont dla kolejnych użytkowników oraz składników systemu. W środowiskach rozproszonych przełączenie agentów podrzędnych na nowe, indywidualne konta odbywa się automatycznie, po czym wcześniejsze poświadczenia administracyjne są bezpiecznie wycofywane.

Szyfrowanie danych w miejscu przechowywania
Wrażliwe poświadczenia są chronione mechanizmem DPAPI systemu Windows. Wrażliwe wartości w plikach konfiguracyjnych są szyfrowane. Dostęp do katalogu danych roboczych agenta ograniczono do konta systemowego i administratorów.
Weryfikacja integralności i pochodzenia oprogramowania
Wszystkie pakiety dystrybucyjne – w tym instalatory, poprawki oraz dodatki – są opatrzone podpisem cyfrowym Comarch. Aplikacja weryfikuje certyfikat oraz spójność każdego pliku przed jego uruchomieniem, co uniemożliwia wykonanie niezautoryzowanego lub zmodyfikowanego kodu.
Restrykcyjna kontrola dostępu do API
Wewnętrzne interfejsy programistyczne wymagają pełnej autoryzacji. Ustandaryzowano komunikaty błędów zwracane przez usługi, ograniczając zakres zwracanych informacji diagnostycznych do niezbędnego minimum.
Bezpieczeństwo dzienników zdarzeń
System rejestracji zdarzeń został wyposażony w moduł automatycznego oczyszczania danych. Wszystkie parametry diagnostyczne zawierające klucze lub parametry dostępowe są automatycznie maskowane przed zapisem na dysku, przy jednoczesnym zachowaniu wartości diagnostycznej.


