Zum Inhalt springen

Organisationssicherheit

Capgo bietet umfassende Sicherheitskontrollen, die es Organisationen ermöglichen, Sicherheitsrichtlinien für alle Mitglieder durchzusetzen. Diese Funktionen helfen Ihnen, Vorschriften einzuhalten, sensiblen Daten zu schützen und eine starke Sicherheitsposition zu wahren.

Übersicht

Übersicht

Die Organisationssicherheitseinstellungen ermöglichen es Superadministratoren, Folgendes zu konfigurieren:

  • Zwei-Faktor-Authentifizierung (2FA)-Erforderlichkeit - Erfordern Sie, dass alle Mitglieder 2FA aktivieren
  • Passwortrichtlinie - Legen Sie die Komplexitätsanforderungen für Passwörter fest
  • API Sicherheitschlüssel Sichere API-Schlüssel und Ablaufdatenpolitiken durchsetzen
  • SSO (nur Enterprise) SAML 2.0-Einmaliges Anmelden für Ihre Domäne. Verfügbar auf der Enterprise-Tarif. Siehe SSO-Einrichtungsanleitung.

Organisations-Sicherheitseinstellungen

Die Sicherheitsseite ist in klar beschriftete Abschnitte gegliedert:

  1. Sicherheitsoption Zwei-Faktor-Authentifizierungserfordernis ein- und ausschalten
  2. Zwei-Faktor-Authentifizierungserfordernis Passwortrichtlinie
  3. Zwei-Faktor-Authentifizierungserfordernis - Passwort-Komplexitätsregeln für Organisationsteilnehmer konfigurieren
  4. API Schlüsselpolitik - Einstellungen für sichere API-Schlüssel und Ablaufzeitvorgaben
  5. API-Schlüsselablaufzeit - Steuern Sie, ob API-Schlüssel eine Ablaufzeit haben müssen
  1. Navigieren Sie zu Ihren Organisationseinstellungen, indem Sie auf Einstellungen im Seitenleisten
  2. Klicken Sie auf die Organisation Schaltfläche in der oberen Einstellungsseite
  3. Wählen Sie die Sicherheit context: Seite/ Bereich: Enterprise-Produkt/Preisliste. Rolle: Benutzerschnittstelle. Anzeige in: Seite enterprise.astro. Nachrichtenschlüssel `enterprise_hero_security_label` (Enterprise-Hero-Sicherheitsbezeichnung).

Schaltfläche aus der Organisation-Navigation-Leiste (hervorgehoben mit einem Schild-Symbol)

Zwei-Faktor-Authentifizierung (2FA)-Durchsetzung

2FA enforcement requires all organization members to have two-factor authentication enabled on their accounts. This adds a critical layer of security by requiring both a password and a verification code.

  • Mitglieder ohne 2FA sind unmittelbar blockiert vom Zugriff auf Organisationen-Apps
  • Beide das Web-Dashboard und CLI setzen dieses Anforderung durch
  • Neue Mitglieder müssen 2FA aktivieren, bevor sie Zugriff auf Organisationen-Ressourcen haben
  • Das System verfolgt in Echtzeit, welche Mitglieder 2FA aktiviert haben

Die Sicherheitsseite zeigt eine umfassende Mitglieder 2FA-Status Fenster, das zeigt:

  • Gesamtmitglieder - Die Gesamtzahl der Mitglieder in Ihrer Organisation
  • 2FA aktiviert (grüner Indikator) - Mitglieder, die erfolgreich die Zwei-Faktor-Authentifizierung aktiviert haben
  • 2FA nicht aktiviert (orangener Warnhinweis) - Mitglieder, die noch 2FA einrichten müssen

Wenn Mitglieder 2FA nicht aktiviert haben, erscheinen sie in einem Mitglieder ohne 2FA Warnhinweis. Dieser Hinweis zeigt:

  • Jedes Mitglieds E-Mail-Adresse und ihre Rolle in der Organisation
  • A E-Mail-Liste kopieren Schaltfläche zum schnellen Kopieren aller betroffenen E-Mail-Adressen für Kommunikation
  1. Navigieren Sie zu Organisations-Einstellungen > Sicherheit
  2. Suchen Sie den Abschnitt Zwei-Faktor-Authentifizierung (2FA) für alle Mitglieder anfordern Abschnitt am oberen Ende der Seite
  3. Überprüfen Sie die Mitglieder-2FA-Status-Ansicht Anzeige, um zu sehen, welche Mitglieder betroffen sein werden
  4. Wenn es Mitglieder ohne 2FA gibt, verwenden Sie den E-Mail-Liste kopieren Schaltfläche, um sie vor der Aktivierung zu benachrichtigen
  5. Schaltfläche, um sie vor der Aktivierung zu benachrichtigen Schaltfläche, um sie vor der Aktivierung zu benachrichtigen Um die Durchsetzung zu aktivieren, klicken Sie auf die Schaltfläche
  6. Die Schaltfläche zeigt Deaktiviert oder Aktiviert Status auf der rechten Seite

Sie können die 2FA-Erzwängung auch über den CLI verwalten:

Terminalfenster
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

Für detaillierte Informationen zur 2FA-Erzwängung, siehe das 2FA-Erzwängungshandbuch.

Passwortrichtlinien ermöglichen Ihnen, Passwortsicherheitsanforderungen für alle Mitglieder Ihrer Organisation festzulegen. Wenn ein Mitglied sein Passwort nicht den Richtlinienanforderungen entspricht, müssen sie ihr Passwort vor dem Zugriff auf Organisationseinrichtungen aktualisieren.

Der Abschnitt Passwortrichtlinie (gekennzeichnet mit einem Indikator 3 in der Übersichtsabbildung) bietet einen einfachen Schalter, um Passwortsicherheitsanforderungen für Ihre Organisation zu erzwingen.

Wenn Sie die Passwortrichtlinie aktivieren:

  • Alle Mitglieder Ihrer Organisation müssen den Passwortsicherheitsanforderungen entsprechen
  • Benutzer, die nicht den Anforderungen entsprechen, werden bis zum Update ihres Passworts ausgeschlossen
  • Die Richtlinie gilt für alle Mitglieder, unabhängig von ihrer Rolle
  1. Gehe zu Organisations-Einstellungen > Sicherheit
  2. Scrollen Sie nach unten, um die Passwortrichtlinie Abschnitt
  3. Lesen Sie die Beschreibung: „Erzwingen Sie, dass Organisationenmitglieder Passwörter verwenden, die bestimmte Komplexitätsanforderungen erfüllen“
  4. Schalten Sie das Passwortrichtlinie durchsetzen Schaltwerk zum Aktivieren an
  5. Die Beschreibung des Schalters lautet: „Wenn aktiviert, müssen alle Mitglieder der Organisation die Passwortsicherheitsanforderungen erfüllen, um auf die Organisation zuzugreifen“
EinstellungBeschreibungBereich
MindestlängeMindestanzahl an erforderlichen Zeichen6-128 Zeichen
Großbuchstaben erforderlichDas Passwort muss mindestens einen Großbuchstaben (A-Z) enthaltenAn/aus
Zulässige ZahlenDas Passwort muss mindestens einen Ziffer (0-9) enthaltenAn/Aus
Zulässige SonderzeichenDas Passwort muss mindestens ein Sonderzeichen (!@#$%^&* etc.) enthaltenAn/ Aus

Wenn ein Passwortrichtlinie aktiv ist, können Sie die Einhaltung überwachen:

  • Gesamtmitglieder: Anzahl der Mitglieder in Ihrer Organisation
  • Einhaltung: Mitglieder, deren Passwörter den Richtlinien entsprechen
  • Unzulässige: Mitglieder, deren Passwörter aktualisiert werden müssen

Mitglieder, die nicht den Richtlinien entsprechen, werden mit ihren E-Mail-Adressen aufgelistet. Sie können die E-Mail-Liste kopieren, um sie über die Richtlinie und die erforderlichen Passwortschwierigkeiten zu informieren.

  • Mit vernünftigen Anforderungen beginnen: Ein Minimum von 10-12 Zeichen mit gemischten Groß- und Kleinschreibung und Zahlen bietet eine gute Sicherheit ohne zu sehr restriktiv zu sein
  • Kommunikation von Änderungen: Benachrichtige deine Teammitglieder, bevor du neue Passworrderfordernisse aktivierst
  • Zeit für die Übergangsphase erlauben: Gib deinen Teammitgliedern Zeit, ihre Passwörter zu aktualisieren
  • Passwort-Manager in Betracht ziehen: Empfehle deinen Teammitgliedern, Passwort-Manager zu verwenden, um starke Passwörter zu generieren und zu speichern

Capgo provides two security controls for API keys: enforcing secure (hashed) API keys and requiring expiration dates. The API Key Policy section (marked with indicator 4 im Überblicks-Bild) wird durch einen Schlüsselsymbol identifiziert.

The first option in the API Key Policy section is Sichere API Schlüssel durchsetzen. Wenn aktiviert, wird diese Einstellung alle API-Schlüssel in Ihrer Organisation erfordern, die mit der sicheren/gesicherten Format erstellt werden.

Sichere API-Schlüssel sind sicherer, weil:

  • Der tatsächliche Schlüsselwert wird nie auf unseren Servern gespeichert
  • Nur Sie (und Ihre Systeme) haben Zugriff auf den vollständigen Schlüssel
  • Even wenn unsere Datenbank kompromittiert wäre, könnten Ihre Schlüssel nicht verwendet werden

Die Beschreibung des Schalters besagt: „Wenn aktiviert, können nur sichere (gesicherte) API-Schlüssel auf diese Organisation zugreifen. Textschlüssel API werden abgelehnt.“

Sichere API-Schlüssel aktivieren

Sichere API-Schlüssel aktivieren
  1. Gehe zu Organisations-Einstellungen > Sicherheit
  2. Rutsche nach unten, um die API-Sicherheitsrichtlinie Abschnitt (suche nach dem Schlüsselsymbol)
  3. Finde die API-Sichere Schlüssel zwingen Schaltfläche
  4. Schalte die Schaltfläche um, um die sichere API-Schlüssel-Richtlinie zu aktivieren
  5. Bestehende Schlüssel werden nicht beeinflusst; die Richtlinie gilt für neue Schlüssel

Die zweite Option (mit Indikator markiert) 5 in der Übersichtsabbildung) Anforderung von API SchlüsselablaufSie können alle API-Schlüssel verlangen, dass sie eine Ablaufzeit haben, was ihre Gültigkeitsdauer einschränkt.

Dies ist eine Sicherheitsbest Practice, die:

  • Die Expositionszeit begrenzt, wenn ein Schlüssel kompromittiert ist
  • Regelmäßige Schlüsselrotation sicherstellt
  • Hilft bei der Einhaltung von Vorschriften für die Verwaltung von Anmeldeinformationen

Der Toggle-Beschreibung besagt: „Wenn aktiviert, müssen alle API-Schlüssel für diese Organisation eine Ablaufzeit haben“

  1. Gehe zu Organisations-Einstellungen > Sicherheit
  2. Finden Sie das API-Sicherheitsrichtlinie Abschnitt
  3. Ort der API-Schlüsselauslaufforderung Schaltfläche (unter Sicherstellung sicherer API-Schlüssel)
  4. Schalten Sie die Schaltfläche ein, um die Auslaufforderung zu aktivieren
  5. Aktivieren Sie die Einstellung, um die Auslauffrist zu setzen Legen Sie die Maximale Auslauffrist (1-365 Tage)
    • Dies beschränkt die maximale Auslaufdauer in der Zukunft
    • Beispiel: Die Einstellung von 90 Tagen bedeutet, dass Schlüssel höchstens 90 Tage nach der Erstellung ablaufen können
AnwendungsbereichSchlüssel sicherAblaufzeit__CAPGO_KEEP_0__ Tage
EntwicklungEmpfohlenOptional30-90
CI/CD PipelinesErforderlichErforderlich90-180
ProduktionErforderlichErforderlich30-90
Unternehmen/KomplianceErforderlichErforderlich30-60

Kongruenz und Überprüfung

Abschnitt "Kongruenz und Überprüfung"

Die Sicherheitsfunktionen der Organisation helfen Ihnen, verschiedene Anforderungen an die Kongruenz zu erfüllen:

StandardRelevante Funktionen
SOC 2Zwei-Faktor-Authentifizierung, Passwortrichtlinien, API Schlüsselkontrollen
ISO 27001Alle Sicherheitsfunktionen helfen dabei, Zugriffssteuerung zu demonstrieren
HIPAAStarke Authentifizierung und Zugriffsverwaltung
Datenschutz-GrundverordnungZugriffssteuerung zur Datenvertraulichkeit
Zahlungskartenindustrie-Datenschutz- und SicherheitsrichtlinieZwei-Faktor-Authentifizierung, starke Passwörter

Das Sicherheitsdashboard bietet Echtzeit-Übersichtlichkeit in:

  • Anzahl der Mitglieder mit aktivierter 2-Faktor-Authentifizierung
  • Übereinstimmung der Passwortrichtlinie innerhalb Ihrer Organisation
  • API Schlüsselsicherheitsadoption

Verwenden Sie das Feature “E-Mail-Liste kopieren” zum einfachen Export von Listen von nicht konformen Mitgliedern für gezielte Kommunikation.

Problem: Ein Mitglied kann die Organisation nicht zugreifen.

Lösungen:

  1. Überprüfen Sie, ob die 2-Faktor-Authentifizierung aktiviert ist – das Mitglied muss 2-Faktor-Authentifizierung aktivieren
  2. Überprüfen Sie, ob die Passwortrichtlinie aktiviert ist – das Mitglied muss ihr Passwort aktualisieren
  3. Überprüfen Sie den Sicherheitsstatus des Mitglieds im Sicherheitsdashboard

Problem: Sicherheitsschalter sind deaktiviert oder antworten nicht.

Solutions:

  • Stellen Sie sicher, dass Sie super_admin Rolle in der Organisation haben
  • Überprüfen Sie Ihre Netzwerkverbindung
  • Probieren Sie es mit einem Neuladen der Seite
  • Kontaktieren Sie den Support, wenn das Problem anhält

API-Schlüssel-Erstellung fehlt

Sektion: API-Schlüssel-Erstellung fehlt

Problem: Kann keine neuen API-Schlüssel erstellen.

Lösungen:

  • Wenn sichere Schlüssel erforderlich sind, stellen Sie sicher, dass Sie den sicheren Schlüssel-Generationsprozess verwenden.
  • Wenn eine Ablaufzeit erforderlich ist, legen Sie eine Ablaufzeit innerhalb des zulässigen Zeitraums fest.
  • Überprüfen Sie die Einstellung für die maximale Ablaufzeit in Tagen.

Weitere Schritte

Weitere Schritte

Wenn Sie “Organisationssicherheit” verwenden Organisationssicherheit um Sicherheit und Compliance zu planen, verbinden Sie es mit Verschlüsselung für die Implementierungsdetails in Verschlüsselung Compliance für die Implementierungsdetails in Compliance Capgo Sicherheits-Scanner für den Produktworkflow in Capgo Sicherheits-Scanner Capgo Sicherheit für den Produktworkflow in Capgo Sicherheit Capgo Vertrauenszentrum für den Produktworkflow im Capgo Vertrauenszentrum.