950 Sikkerhedstiltag i DFDG på baggrund af NCC Groups sikkerhedsreview



Indholdsfortegnelse


Målgruppe for dokumentet

Navne på interessenter omfattet af projektet

Alle interne og eksterne serviceaftagere 


Baggrund og forretningsmål

I forbindelse med STAR's løbende arbejde omkring sikkerhed, adgang til data m.v. har STAR fået foretaget eksternt sikkerhedsreview af bl.a. dele af DFDG. På baggrunde at de modtaget anbefalingerne vedr. DFDG følges der op i denne ISB og tilhørende epics i forhold til implementering af validering for, at:

  • "Ensure that user metadata headers are matching with outer SOAP headers and/or the embedded user-certificate data."

Valideringen skal tage højde for, at

  • der ved fx kald fra anden aktør via KSS vil være forskellige oplysninger i metadata.
  • at der ved sagsbehandler login fra Jobnet (spejling) nok vil være uens oplysninger i metadata


En øget validering vil være medvirkende til at:

  1. forebygge utilsigtet adgang til data (GDPR).
  2. understøtte korrekt filtrering af data (GDPR).
  3. understøtte korrekt system- og revisionslogning.

Løsningens grænseflader 

Da der indføres valideringer på at de korrekte metadata i headeres anvendes i kald både internt mellem STAR's egne systemer og de ekstrene kald fra serviceaftagere  berøres alle serviceaftagere såfremt de i ikke har overhold den aftalte anvendelse af metadata i servicekald.



Løsningens omfang

Roadmap for sikkerhedstiltag

Nedenstående figur viser et foreløbigt Roadmap for, hvordan de ovenstående sikkerhedstiltag primært i form af yderligere valideringer på sikkerhedsheaders, kan implementeres. Dette Roadmap ligger også op til at analysere og implementere det sikkerhedstiltag, hvor funktionscertifikater, der kalder ind som organisationstypen STAR, tildeles et eller flere konkrete organisationskoder matchende de STAR systemer, som de skal agere som. Dette gør, at disse funktionscertifikater kun kan agere, som de STAR systemer (organisationskoder), de reelt har rettighed til.



Trin 1Trin 2Trin 3Trin 4Trin 5Trin 6

DS-2383 - Getting issue details... STATUS

DS-2388 - Getting issue details... STATUS

DS-6408 - Getting issue details... STATUS DS-6387 - Getting issue details... STATUS VIR-2769 - Getting issue details... STATUS

DS-2390 - Getting issue details... STATUS DS-6386 - Getting issue details... STATUS DS-6388 - Getting issue details... STATUS VIR-2770 - Getting issue details... STATUS DS-6406 - Getting issue details... STATUS
DS-6212 - Getting issue details... STATUS VIR-2767 - Getting issue details... STATUS JOB-4290 - Getting issue details... STATUS
DS-6402 - Getting issue details... STATUS
DS-4284 - Getting issue details... STATUS VIR-2768 - Getting issue details... STATUS DS-6390 - Getting issue details... STATUS DS-6397 - Getting issue details... STATUS

DS-6385 - Getting issue details... STATUS
DS-6391 - Getting issue details... STATUS DS-6398 - Getting issue details... STATUS

DS-6250 - Getting issue details... STATUS DS-6404 - Getting issue details... STATUS

DS-6392 - Getting issue details... STATUS

JOB-4292 - Getting issue details... STATUS

VIR-2766 - Getting issue details... STATUS

DS-6399 - Getting issue details... STATUS

DS-5401 - Getting issue details... STATUS DS-6403 - Getting issue details... STATUS

DS-6394 - Getting issue details... STATUS

JOB-4294 - Getting issue details... STATUS

DS-6400 - Getting issue details... STATUS

DS-6202 - Getting issue details... STATUS
DS-6396 - Getting issue details... STATUS DS-6401 - Getting issue details... STATUS

DS-6213 - Getting issue details... STATUS




DS-6214 - Getting issue details... STATUS




DS-6215 - Getting issue details... STATUS DS-6407 - Getting issue details... STATUS









Anbefalinger/kommentarer vedr. arkitektur.

 


Oversigt over epics