Vertrauen und Sicherheit

Sicherheit & Compliance

Deine Daten sind bei SabeeApp sicher.

Gehostet aufAWS (Amazon Web Services), Amazon-Rechenzentrum in Irland.
ZertifizierungenPCI-DSS Level 1 AOC, NTAK-Zertifizierung, VIZA-Zertifizierung.
Abgewickelt durchthePass Kft und SabeeApp LTD.

Nativer cloudbasierter Service

SabeeApp wurde von Grund auf cloudbasiert entwickelt – das bringt viele Vorteile mit sich. Du brauchst nur eine Internetverbindung, einen Webbrowser und ein aktives SabeeApp-Konto.

SabeeApp lässt sich nicht auf einem Computer installieren, deshalb funktionieren bestimmte Funktionen und Leistungen anders als bei klassischer On-Premise-Software. Die Software läuft nicht auf einem physischen Server, sondern auf der Cloud-Infrastruktur von AWS (Amazon Web Services), einer SaaS-Plattform (Software as a Service), die weiter unten genauer beschrieben wird.

Multi-Tenant-Infrastruktur

SabeeApp nutzt eine sogenannte gemeinsame Datenbank und Codebasis – mit anderen Worten: eine Multi-Tenant-Infrastruktur. Das bedeutet, dass mehrere Kunden mit einer Datenbank verbunden sind und alle unsere Kunden dieselbe Codebasis und Installationsart verwenden. Einer der größten Vorteile: Jeder Kunde nutzt automatisch die aktuellste Version der Software.

Diese Struktur beeinträchtigt die Sicherheit in keiner Weise. In SabeeApp arbeiten wir außerdem mit unterschiedlichen Benutzerberechtigungen, und in einem gemeinsam genutzten Multi-Tenant-System wird jeder Kunde als eigenes Benutzerkonto identifiziert.

Infrastruktur

SabeeApp läuft über das Cloud-System von AWS (Amazon Web Services) im Amazon-Rechenzentrum in Irland. Alle von AWS genutzten Dienste basieren auf mehreren Zonen – fällt eine Zone aus, übernimmt der Rest des Systems automatisch.

Route 53 WAF Web Application Firewall S3 Simple Storage Service ALB Application Load Balancer VPC Virtual Private Network RDS Relational Database Service ElastiCache Elasticsearch Service CloudWatch Monitoring, Alarmierung KMS Key Management Service Certificate Manager OpsWorks CodeCommit

Externe Dienstleister

  • Beanstalk (svn, git) – Quellcode-Sharing
  • GitHub – Quellcode-Sharing
  • Google Analytics – für Analysezwecke
  • Twilio – SMS-Anbieter
  • Mandrillapp, Mailchimp – E-Mail-Versand

Technologie-Stack

Bei SabeeApp setzen wir auf folgende Programmiersprachen und Frameworks: PHP, JavaScript und Bootstrap. Die Entwicklung durchläuft drei getrennte Phasen:

  • Development – Entwicklungsphase, extern nicht verfügbar
  • Test – Testphase, extern nur für den internen Gebrauch von SabeeApp verfügbar
  • Production – Live-Phase

Datenbanksicherheit, Datensicherheit, Notfallwiederherstellung

Da es sich um ein cloudbasiertes System handelt, kann es bei einem Fehler oder Problem in der Datenbank oder im Dateisystem, in dem PDFs und andere Dokumente gespeichert werden, zu Datenverlust kommen. Die folgenden Protokolle und Lösungen minimieren dieses Risiko.

  • Reale Daten werden dank einer kontinuierlich replizierten Datenbank in mehreren Datenbanken gespeichert.
  • Jede Nacht wird eine Sicherungskopie erstellt, die sich innerhalb von Minuten wiederherstellen lässt; wir bewahren die letzten 9 Kopien auf.
  • Die Kommunikation zwischen den RDS- und EC2-Maschinen läuft über einen verschlüsselten Kanal.
  • Die Datenbank ist nur über das interne System erreichbar oder über SSH durch eine Verbindung zum Hauptserver.
  • Sensible Daten in der Datenbank werden unterschiedlich verschlüsselt gespeichert – Kreditkarten zum Beispiel mit 2-Schlüssel-Verschlüsselung, Passwörter mit gesalzener SHA-512-Verschlüsselung.
  • Die Datenbank ist in drei Zonen aufgeteilt – fällt eine Zone aus, übernimmt automatisch eine andere.

Ablauf des Incident-Managements

Bei SabeeApp wird jeder Incident nach einem strikten Protokoll gelöst und anschließend dokumentiert. Dieses Protokoll steht allen Mitarbeitenden von SabeeApp intern zur Verfügung.

  1. Problem identifizieren
  2. Problem an das gesamte SabeeApp-Team kommunizieren
  3. Bei Bedarf Incident-Koordinator benennen
  4. Kunden informieren, falls der Incident einen Kunden betrifft
  5. Problem beheben
  6. Wiederholung vermeiden – Protokoll bei Bedarf prüfen und anpassen
  7. Bei Bedarf Daten und Quellcode wiederherstellen
  8. Bei Bedarf Skripte erstellen und ausführen, um Daten zu ersetzen oder anzupassen
  9. Bei Bedarf technische Partner informieren
  10. Kunden über die Lösung des Incidents informieren
  11. Incident dokumentieren

Infrastruktursicherheit

Da SabeeApp auf der AWS-Cloud läuft, liegen Administration, Updates und Serversicherheit in der Verantwortung der Amazon-Engineers. Dank ihres großen Engineering- und Sicherheitsteams wird die Angriffsfläche so weit wie möglich minimiert.

Zugangsdaten für AWS erhalten Mitarbeitende nur aus triftigem Grund und dürfen sie ausschließlich unter strengen Sicherheitsmaßnahmen nutzen – mit einer strikten Passwortrichtlinie und MFA.

  • Mit Unterstützung eines externen Partners führen wir regelmäßig Black-Box- und Grey-Box-Penetrationstests durch, um Schwachstellen im System zu identifizieren.
  • Codesicherheit und -qualität analysieren wir regelmäßig mit dem Tool SonarQube.
  • Der gesamte Datenverkehr ist mindestens mit TLS 1.2 verschlüsselt, ebenso alle Daten, die wir speichern.
  • Alle von SabeeApp gespeicherten Passwörter werden gehasht – wir speichern niemals Passwörter oder geheime Daten im Klartext.
  • Die interne Systemleistung wird mehrstufig protokolliert.

Sicherheitsmanagement für Mitarbeitende

  • Der Arbeitsvertrag jedes Mitarbeitenden enthält Informationen zum Umgang mit Daten sowie eine Verpflichtung zur Verschwiegenheit. Die Einarbeitung neuer Mitarbeitender umfasst außerdem eine Schulung zu Datenschutz und Sicherheit.
  • Zugriff auf AWS wird nur aus triftigem Grund und bei arbeitsbedingter Notwendigkeit gewährt.
  • Unsere Engineers haben für die Live-Datenbank ausschließlich Leserechte.
  • Intern nutzen wir, wo immer möglich, ausschließlich hochsichere Passwörter, verwaltet mit 1Password, sowie MFA-Identifikation, wo verfügbar.
  • Unsere Mitarbeitenden nehmen regelmäßig an Schulungen zu Sicherheit und Datensicherheit teil.

Betreibende Unternehmen

Die SabeeApp-Gruppe wird von folgenden rechtlichen Einheiten betrieben.

thePass Kft Ungarn, 1061 Budapest, Király utca 32
SabeeApp LTD Vereinigtes Königreich, Hova House, 1 Hova Villas, Brighton and Hove, BN3 3DH

Zertifizierungen

  • PCI-DSS Level 1 AOC
  • NTAK-Zertifizierung
  • VIZA-Zertifizierung

Noch Fragen?

Weitere Fragen zu Sicherheit und Compliance?

Besuche unsere Wissensdatenbank oder wende dich über den Support-Bereich in SabeeApp an deinen Account Manager.