Nowości i zmiany w wersji 2026.6

W najnowszej wersji aplikacji Comarch ERP Auto Update wprowadzone zostały usprawnienia w zakresie architektury bezpieczeństwa. Zmiany stanowią element procesu podnoszenia standardów ochrony danych oraz adaptacji do wytycznych z zakresu cyberbezpieczeństwa.

Uwaga
Wprowadzone modyfikacje mają charakter infrastrukturalny – nie wymagają zmiany sposobu korzystania z aplikacji, a proces aktualizacji produktów Comarch ERP przebiega w sposób przezroczysty dla użytkownika.

Zakres zmian i usprawnień

Izolacja i bezpieczna komunikacja

Wzmocniono ochronę interfejsów wewnętrznych poprzez automatyczne konfigurowanie dedykowanych reguł zapory sieciowej podczas instalacji. Ruch wewnętrzny został odizolowany do środowiska lokalnego komputera, a w instalacjach z aktywnym protokołem SSL wdrożono bezwzględny wymóg szyfrowania połączeń wewnątrz komponentów.

 

Dedykowana autoryzacja instancji i zarządzanie kontami

Wdrożono model oparty na unikalnych, automatycznie generowanych poświadczeniach dla każdej niezależnej instalacji. Dostęp do wewnętrznej magistrali komunikatów (RabbitMQ) został odseparowany od kont użytkowników i bazuje na dedykowanych, losowo tworzonych kluczach.
System umożliwia tworzenie odrębnych kont dla kolejnych użytkowników oraz składników systemu. W środowiskach rozproszonych przełączenie agentów podrzędnych na nowe, indywidualne konta odbywa się automatycznie, po czym wcześniejsze poświadczenia administracyjne są bezpiecznie wycofywane.

Konto Klienckie RabbitMQ

 

Szyfrowanie danych w miejscu przechowywania

Wrażliwe poświadczenia są chronione mechanizmem DPAPI systemu Windows. Wrażliwe wartości w plikach konfiguracyjnych są szyfrowane. Dostęp do katalogu danych roboczych agenta ograniczono do konta systemowego i administratorów.

 

Weryfikacja integralności i pochodzenia oprogramowania

Wszystkie pakiety dystrybucyjne – w tym instalatory, poprawki oraz dodatki – są opatrzone podpisem cyfrowym Comarch. Aplikacja weryfikuje certyfikat oraz spójność każdego pliku przed jego uruchomieniem, co uniemożliwia wykonanie niezautoryzowanego lub zmodyfikowanego kodu.

 

Restrykcyjna kontrola dostępu do API

Wewnętrzne interfejsy programistyczne wymagają pełnej autoryzacji. Ustandaryzowano komunikaty błędów zwracane przez usługi, ograniczając zakres zwracanych informacji diagnostycznych do niezbędnego minimum.

 

Bezpieczeństwo dzienników zdarzeń

System rejestracji zdarzeń został wyposażony w moduł automatycznego oczyszczania danych. Wszystkie parametry diagnostyczne zawierające klucze lub parametry dostępowe są automatycznie maskowane przed zapisem na dysku, przy jednoczesnym zachowaniu wartości diagnostycznej.

Czy ten artykuł był pomocny?