Publikacja realizuje obowiązek wynikający z art. 55 ust. 1 lit. a) rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 (akt o cyberbezpieczeństwie).
1. Bezpieczna instalacja i wdrożenie
1.1. Środowisko docelowe
Produkt biocertiX powinien być wdrażany wyłącznie w środowisku spełniającym poniższe warunki:
- na certyfikowanym tablecie Samsung z aktywnym Samsung KNOX w wersji zgodnej z konfiguracją certyfikowaną,
- z dostępem do usług zaufania świadczonych przez kwalifikowanego dostawcę (Asseco Data Systems) w zakresie wymaganym przez profil certyfikacji,
- w infrastrukturze sieciowej zapewniającej szyfrowaną komunikację (TLS 1.2 lub wyższy) z punktem podpisu, z uwierzytelnieniem wzajemnym tam, gdzie zostało to wskazane w dokumentacji wdrożeniowej.
1.2. Weryfikacja autentyczności dystrybucji
Przed instalacją prosimy o wykonanie następujących kroków:
- Pobrać oprogramowanie wyłącznie z autoryzowanego kanału dystrybucji — bezpośrednio od Xtension Sp. z o.o. lub od Asseco Data Systems jako Posiadacza Certyfikatu EUCC.
- Zweryfikować integralność pakietu instalacyjnego za pomocą sumy kontrolnej i podpisu cyfrowego dostarczonych w osobnym kanale.
- Zweryfikować, że wersja oprogramowania odpowiada wersji wymienionej w certyfikacie EUCC (patrz sekcja Certyfikacja).
1.3. Konfiguracja początkowa
Podczas pierwszej konfiguracji stosujemy następujące zasady:
- Parametry kryptograficzne — konfiguracja zgodna z dokumentacją wdrożeniową dostarczoną przez Developera; nie należy obniżać poziomu zabezpieczeń poniżej wartości certyfikowanych.
- Rozdział ról — role administracyjne i użytkownika końcowego muszą być rozdzielone; konto administracyjne nie powinno być używane do operacji podpisu produkcyjnego.
- Uwierzytelnienie administratora — silne uwierzytelnienie wieloskładnikowe, zgodne z aktualną rekomendacją dostarczoną w dokumentacji wdrożeniowej.
2. Bezpieczna eksploatacja
2.1. Codzienne użytkowanie
- Urządzenia z aktywną sesją nie należy pozostawiać bez nadzoru.
- Urządzenie z biocertiX należy chronić przed dostępem osób nieuprawnionych zgodnie z polityką bezpieczeństwa organizacji wdrażającej.
- Komunikacja z systemami zewnętrznymi powinna odbywać się wyłącznie kanałami zabezpieczonymi opisanymi w dokumentacji wdrożeniowej.
2.2. Aktualizacje bezpieczeństwa
- Aktualizacje biocertiX — instalować niezwłocznie po ich udostępnieniu przez Developera, po wcześniejszej weryfikacji ich autentyczności (podpis cyfrowy, suma kontrolna).
- Aktualizacje systemu operacyjnego tabletu i Samsung KNOX — instalować zgodnie z polityką dostawcy platformy, w sposób nieobniżający parametrów certyfikowanej konfiguracji.
- W przypadku wątpliwości co do zgodności aktualizacji z certyfikowanym profilem prosimy o kontakt z zespołem security (patrz sekcja Zgłaszanie podatności).
2.3. Monitorowanie i logowanie
- Logi operacji bezpieczeństwa powinny być regularnie przeglądane przez wyznaczonego administratora.
- Zdarzenia anomalne — nieudane uwierzytelnienia, próby modyfikacji konfiguracji, nieoczekiwane resety — powinny być eskalowane zgodnie z procedurą obsługi incydentów organizacji wdrażającej.
- Zalecamy centralizację logów w systemie SIEM lub równoważnym rozwiązaniu monitorującym.
3. Utrzymanie produktu
3.1. Cykl wsparcia security
Zapewniamy wsparcie security (analiza podatności, wydawanie poprawek) dla certyfikowanej wersji biocertiX zgodnie z polityką opublikowaną na stronie https://biocertix.com/security/support-lifecycle.
3.2. Migracja do nowych wersji
- W przypadku wydania nowej certyfikowanej wersji, organizacje wdrażające powinny zaplanować migrację z wyprzedzeniem względem daty zakończenia wsparcia poprzedniej wersji.
- Migracja powinna odbywać się zgodnie z notą migracyjną dostarczaną przez Developera, z zachowaniem ciągłości zabezpieczeń.
3.3. Wycofanie z eksploatacji
- Po zakończeniu okresu wsparcia security dalsza eksploatacja produktu w tej wersji powinna być traktowana jako zwiększone ryzyko.
- Dane kryptograficzne i materiał klucza powinny być usuwane zgodnie z procedurą bezpiecznego wycofania (secure decommissioning) opisaną w dokumentacji wdrożeniowej.
4. Komponenty zewnętrzne
biocertiX jest produktem złożonym, korzystającym z komponentów, których bezpieczeństwo wpływa na bezpieczeństwo całego rozwiązania. Zalecamy regularne śledzenie informacji security odpowiednich dostawców:
| Komponent | Dostawca | Źródło informacji security |
|---|---|---|
| Tablet z Samsung KNOX | Samsung Electronics | https://www.samsungknox.com/en/security |
| Aktualizacje platformy mobilnej | Samsung Electronics | https://security.samsungmobile.com/ |
| Usługi zaufania (TSP) | Asseco Data Systems | https://www.assecods.pl |
| Aplikacja biocertiX | Xtension Sp. z o.o. | Ta strona oraz https://biocertix.com/security/advisories |
Aktualizacje wszystkich komponentów powinny być wdrażane zgodnie z zaleceniami właściwego dostawcy.
5. Zgłaszanie problemów bezpieczeństwa
Jeśli podczas konfiguracji, instalacji lub eksploatacji biocertiX zaobserwujesz nieprawidłowość mającą znamiona podatności bezpieczeństwa, prosimy o kontakt zgodnie z procedurą opisaną na stronie https://biocertix.com/security/contact.
6. Certyfikacja i dokumentacja wdrożeniowa
Aktualne informacje o statusie certyfikatu EUCC dla biocertiX dostępne są na stronie https://biocertix.com/security/support-lifecycle.
Szczegółowa dokumentacja wdrożeniowa (procedury krok po kroku, konfiguracja parametrów kryptograficznych, procedury migracji i wycofania) jest przekazywana klientom biznesowym w ramach umowy wdrożeniowej. W celu uzyskania dokumentacji prosimy o kontakt z odpowiednim opiekunem handlowym.