01Vår tilnærming til sikkerhet
Vi kombinerer tekniske tiltak, tilgangskontroll og tydelige driftsrutiner. Målet er å begrense hvem som kan se og endre data, redusere konsekvensen av feil og holde sikkerhetskritiske deler av tjenesten på serversiden. Sikkerhetsarbeidet vurderes fortløpende når produktet utvikles.
02Tilgang og roller
Odden Portal bruker roller og tilgangsnivåer for å skille mellom blant annet bedriftseiere, administratorer, ansatte og kunder. Funksjoner og data gjøres tilgjengelig ut fra hvilken rolle og hvilke rettigheter brukeren har. Administrative handlinger krever autentisert tilgang.
03Skille mellom bedrifter
Odden Portal er bygget som en flerbedriftsløsning. Data knyttes til den aktuelle bedriften, og tilgang kontrolleres mot brukerens medlemskap og rolle før bedriftsspesifikke data brukes. Eget portal-domene knyttes også til riktig bedrift før innlogging og tilgang opprettes.
04Innlogging og sesjoner
Innlogging og passordhåndtering behandles på serversiden. Aktiverings-, innloggings- og tilbakestillingslenker har begrenset levetid og sikkerhetsrelaterte token kan bare brukes slik de er tiltenkt. Sesjoner kontrolleres før beskyttede områder og handlinger blir tilgjengelige.
05Data og filer
Databasekall og tilgang til bedriftsdata håndteres fra servermiljøet. Filer som lastes opp til portalen er ment å ligge i privat lagring og gjøres tilgjengelige gjennom kontrollerte applikasjonsflyter, fremfor som åpne offentlige filer. Tilgang til dokumenter følger portalens tilgangsmodell.
06Infrastruktur og leverandører
Odden Portal bruker etablerte skyleverandører for blant annet applikasjonsdrift, database, fillagring og e-post. Vi begrenser hvilke nøkler og tilganger de ulike delene av systemet trenger, og holder administrative integrasjonsnøkler adskilt fra vanlig drift der det er relevant.
07Egne domener og e-postdomener
Bedrifter kan koble til egne portal- og e-postdomener. Domener må verifiseres hos de aktuelle leverandørene før de blir aktive. Systemet kontrollerer at et domene ikke allerede er knyttet til en annen bedrift, og plattformens egne og reserverte domener kan ikke tas i bruk av en kunde.
08Hendelser og oppfølging
Feil og sikkerhetsrelaterte hendelser skal vurderes ut fra alvorlighetsgrad og mulig påvirkning. Dersom en hendelse omfatter personopplysninger, håndteres den også etter kravene som følger av gjeldende personvernregelverk og eventuell databehandleravtale.
09Kundens ansvar
Sikkerhet er et delt ansvar. Bedrifter bør bruke sterke passord, bare gi tilgang til personer som trenger den, fjerne tidligere ansatte og kontrollere egne domener og e-postkontoer. Bedriften er også ansvarlig for hvilke opplysninger den legger inn og hvilke brukere den inviterer.
10Kontakt oss om sikkerhet
Har du et sikkerhetsspørsmål eller tror du at du har oppdaget et problem, kontakt oss på kundeservice@oddenmedia.no. Unngå å sende passord, tilgangsnøkler eller andre hemmeligheter i vanlig e-post.