biocertiX
Security Guidance

Porady i zalecenia bezpieczeństwa — biocertiX

Ta strona zawiera porady i zalecenia dotyczące bezpiecznej konfiguracji, instalacji, uruchomienia, obsługi i utrzymania produktu biocertiX, skierowane do użytkowników końcowych, administratorów i integratorów.

Publikacja realizuje obowiązek wynikający z art. 55 ust. 1 lit. a) rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 (akt o cyberbezpieczeństwie).

1. Bezpieczna instalacja i wdrożenie

1.1. Środowisko docelowe

Produkt biocertiX powinien być wdrażany wyłącznie w środowisku spełniającym poniższe warunki:

  • na certyfikowanym tablecie Samsung z aktywnym Samsung KNOX w wersji zgodnej z konfiguracją certyfikowaną,
  • z dostępem do usług zaufania świadczonych przez kwalifikowanego dostawcę (Asseco Data Systems) w zakresie wymaganym przez profil certyfikacji,
  • w infrastrukturze sieciowej zapewniającej szyfrowaną komunikację (TLS 1.2 lub wyższy) z punktem podpisu, z uwierzytelnieniem wzajemnym tam, gdzie zostało to wskazane w dokumentacji wdrożeniowej.

1.2. Weryfikacja autentyczności dystrybucji

Przed instalacją prosimy o wykonanie następujących kroków:

  1. Pobrać oprogramowanie wyłącznie z autoryzowanego kanału dystrybucji — bezpośrednio od Xtension Sp. z o.o. lub od Asseco Data Systems jako Posiadacza Certyfikatu EUCC.
  2. Zweryfikować integralność pakietu instalacyjnego za pomocą sumy kontrolnej i podpisu cyfrowego dostarczonych w osobnym kanale.
  3. Zweryfikować, że wersja oprogramowania odpowiada wersji wymienionej w certyfikacie EUCC (patrz sekcja Certyfikacja).

1.3. Konfiguracja początkowa

Podczas pierwszej konfiguracji stosujemy następujące zasady:

  • Parametry kryptograficzne — konfiguracja zgodna z dokumentacją wdrożeniową dostarczoną przez Developera; nie należy obniżać poziomu zabezpieczeń poniżej wartości certyfikowanych.
  • Rozdział ról — role administracyjne i użytkownika końcowego muszą być rozdzielone; konto administracyjne nie powinno być używane do operacji podpisu produkcyjnego.
  • Uwierzytelnienie administratora — silne uwierzytelnienie wieloskładnikowe, zgodne z aktualną rekomendacją dostarczoną w dokumentacji wdrożeniowej.

2. Bezpieczna eksploatacja

2.1. Codzienne użytkowanie

  • Urządzenia z aktywną sesją nie należy pozostawiać bez nadzoru.
  • Urządzenie z biocertiX należy chronić przed dostępem osób nieuprawnionych zgodnie z polityką bezpieczeństwa organizacji wdrażającej.
  • Komunikacja z systemami zewnętrznymi powinna odbywać się wyłącznie kanałami zabezpieczonymi opisanymi w dokumentacji wdrożeniowej.

2.2. Aktualizacje bezpieczeństwa

  • Aktualizacje biocertiX — instalować niezwłocznie po ich udostępnieniu przez Developera, po wcześniejszej weryfikacji ich autentyczności (podpis cyfrowy, suma kontrolna).
  • Aktualizacje systemu operacyjnego tabletu i Samsung KNOX — instalować zgodnie z polityką dostawcy platformy, w sposób nieobniżający parametrów certyfikowanej konfiguracji.
  • W przypadku wątpliwości co do zgodności aktualizacji z certyfikowanym profilem prosimy o kontakt z zespołem security (patrz sekcja Zgłaszanie podatności).

2.3. Monitorowanie i logowanie

  • Logi operacji bezpieczeństwa powinny być regularnie przeglądane przez wyznaczonego administratora.
  • Zdarzenia anomalne — nieudane uwierzytelnienia, próby modyfikacji konfiguracji, nieoczekiwane resety — powinny być eskalowane zgodnie z procedurą obsługi incydentów organizacji wdrażającej.
  • Zalecamy centralizację logów w systemie SIEM lub równoważnym rozwiązaniu monitorującym.

3. Utrzymanie produktu

3.1. Cykl wsparcia security

Zapewniamy wsparcie security (analiza podatności, wydawanie poprawek) dla certyfikowanej wersji biocertiX zgodnie z polityką opublikowaną na stronie https://biocertix.com/security/support-lifecycle.

3.2. Migracja do nowych wersji

  • W przypadku wydania nowej certyfikowanej wersji, organizacje wdrażające powinny zaplanować migrację z wyprzedzeniem względem daty zakończenia wsparcia poprzedniej wersji.
  • Migracja powinna odbywać się zgodnie z notą migracyjną dostarczaną przez Developera, z zachowaniem ciągłości zabezpieczeń.

3.3. Wycofanie z eksploatacji

  • Po zakończeniu okresu wsparcia security dalsza eksploatacja produktu w tej wersji powinna być traktowana jako zwiększone ryzyko.
  • Dane kryptograficzne i materiał klucza powinny być usuwane zgodnie z procedurą bezpiecznego wycofania (secure decommissioning) opisaną w dokumentacji wdrożeniowej.

4. Komponenty zewnętrzne

biocertiX jest produktem złożonym, korzystającym z komponentów, których bezpieczeństwo wpływa na bezpieczeństwo całego rozwiązania. Zalecamy regularne śledzenie informacji security odpowiednich dostawców:

Komponent Dostawca Źródło informacji security
Tablet z Samsung KNOX Samsung Electronics https://www.samsungknox.com/en/security
Aktualizacje platformy mobilnej Samsung Electronics https://security.samsungmobile.com/
Usługi zaufania (TSP) Asseco Data Systems https://www.assecods.pl
Aplikacja biocertiX Xtension Sp. z o.o. Ta strona oraz https://biocertix.com/security/advisories

Aktualizacje wszystkich komponentów powinny być wdrażane zgodnie z zaleceniami właściwego dostawcy.

5. Zgłaszanie problemów bezpieczeństwa

Jeśli podczas konfiguracji, instalacji lub eksploatacji biocertiX zaobserwujesz nieprawidłowość mającą znamiona podatności bezpieczeństwa, prosimy o kontakt zgodnie z procedurą opisaną na stronie https://biocertix.com/security/contact.

6. Certyfikacja i dokumentacja wdrożeniowa

Aktualne informacje o statusie certyfikatu EUCC dla biocertiX dostępne są na stronie https://biocertix.com/security/support-lifecycle.

Szczegółowa dokumentacja wdrożeniowa (procedury krok po kroku, konfiguracja parametrów kryptograficznych, procedury migracji i wycofania) jest przekazywana klientom biznesowym w ramach umowy wdrożeniowej. W celu uzyskania dokumentacji prosimy o kontakt z odpowiednim opiekunem handlowym.