Risikovurdering: ingen WAF eller CDN foran platformen
| Felt | Værdi |
|---|---|
| Kontrolområde | NIS2 art. 21, stk. 2, litra e (sikker drift af net- og informationssystemer) |
| Version | 1.0 |
| Senest opdateret | 2026-09-28 |
| Restrisiko | Lav |
Foranstaltning
Der står som standard hverken en web application firewall (WAF), et CDN eller en proxytjeneste (fx Cloudflare) foran AgentBase.
Begrundelse
Platformen er en applikation med et lille antal brugere pr. kunde. Den har ikke det trafikmønster, der normalt begrunder et CDN, og en WAF ville tilføje en ekstra tredjepart i databehandlingskæden, som ellers holdes inden for EU/EØS, jf. Underdatabehandlere. Vi har derfor valgt ikke at have den som standard. Vi kan sætte en WAF eller et CDN op efter kundens ønske, hvis kunden vil have det som en del af sin egen risikovurdering.
Risiko og restrisiko
Risiko: Målrettede angreb på webapplikationen (fx forsøg på injektion eller udnyttelse af kendte sårbarheder) og overbelastningsangreb (DDoS) mødes ikke af et filter foran applikationen.
Restrisiko: lav. Serverne står bag Hetzners firewall, og overfladen er begrænset til én port. Et overbelastningsangreb kan påvirke tilgængeligheden, men ikke fortroligheden af jeres data.
Kompenserende foranstaltninger
- Serverne står hos Hetzner i Tyskland bag Hetzners firewall, hvor kun port 443 er åben.
- Al ekstern adgang sker via HTTPS med TLS 1.2 eller nyere.
- Udvalgte offentlige indgange har hastighedsbegrænsning i applikationen: login-links, links i godkendelsesmails, webhooks, den indlejrede widget og den offentlige scanner.
- Systemlogs overvåges automatisk hver anden time.
- Operativsystem og containerbilleder opdateres dagligt med sikkerhedsrettelser.
- Kodeændringer går gennem pull request-review og automatiske tests, før de udrulles.
Hvorfor restrisikoen er acceptabel
Restrisikoen for fortroligheden er lav, fordi angrebsfladen er lille og dagligt opdateret. Risikoen for tilgængelighed ved DDoS kan reduceres ved at tilvælge en WAF eller et CDN, hvis kunden har krav om det.
Genvurdering
Vurderingen tages op igen, hvis antallet af offentlige indgange stiger markant, eller hvis en kunde beder om WAF eller CDN.