IsyFact IT-Sicherheitsregeln
1. Einleitung
Dieses Dokument gibt einen Überblick über alle in der IsyFact verwendeten IT-Sicherheitsregeln.
Zur Erzeugung von Zufallszahlen unter Linux wird dev/random verwendet.
Falls dev/random zu oft blockiert und das Risiko, potenziell schwache Zufallszahlen zu verwenden, akzeptiert wird, kann alternativ dev/urandom verwendet werden.
Benutzernamen und Passwörter zum Zugriff auf Datenbanken in Produktion und dazu ähnlichen Umgebungen dürfen nicht in Konfigurationsdateien (application.properties) oder im Maven POM gespeichert werden.
Ein Backend, das Ressourcen ohne Prüfung der Zugriffsberechtigung anhand des übergebenen Identifikators ausliefert, ist unabhängig vom ID-Schema fehlerhaft. UUIDs reduzieren die Angreifbarkeit durch Enumeration, sie stellen keinen Ersatz für die vorgeschriebene Autorisierung an der Service- bzw. Use-Case-Grenze dar.