Schutzfunktionen der Software
Als geheim markierte Werte in der ABBLENPORT-Einstellungsverwaltung werden mit AES-256-GCM verschlüsselt. Der Hauptschlüssel ist mit Windows-DPAPI an das Benutzerprofil gebunden. Die Verbindung zu Amazon SP-API und LWA erfolgt über HTTPS. Im Windows-Client ist die Speicherung des Anmeldekennworts im Credential Manager optional.
Verschlüsselung und Schlüsselverwaltung
Voraussetzung für den produktiven Betrieb sind verschlüsselte Daten- und Sicherungsdatenträger mit mindestens AES-128, etwa BitLocker, sowie restriktive Dateirechte. Berechtigungen, Wiederherstellung, getrennte Schlüsselverwahrung, mindestens jährliche Schlüsselrotation und unverzüglicher Widerruf bei Kompromittierung müssen dokumentiert und geprüft sein. Für LWA-Client-Secrets gilt spätestens alle 180 Tage ein kontrollierter Wechsel.
Konten, Netzwerk und Geräte
Die Händlerumgebung benötigt persönliche Konten, minimale Rechte, MFA und mindestens quartalsweise Rechteprüfungen; entfallene Zugriffe sind binnen 24 Stunden zu entfernen. Passwörter benötigen mindestens 12 Zeichen mit Groß-/Kleinbuchstaben, Zahlen und Sonderzeichen ohne Namensbestandteile, Historie 10, Mindestalter 1 Tag, Höchstalter 365 Tage und Sperre nach höchstens 10 Fehlversuchen. Firewall, Netzwerksegmentierung, Angriffserkennung, aktueller Virenschutz und Sicherheitsupdates sind einzurichten. Datenbanken dürfen nicht öffentlich erreichbar sein. Client-/ERP-Verbindungen, Geräte und Datenübertragungen müssen gegen unbefugten Zugriff und Datenabfluss geschützt und überwacht werden.
Sicherungen und Datenlöschung
Verschlüsselte Sicherungen, ein geografisch getrennter Aufbewahrungsort sowie dokumentierte Wiederherstellungsziele und -abläufe sind vor Produktivbetrieb einzurichten und mindestens vierteljährlich zu prüfen. Das Löschkonzept muss die Grenze von 30 Tagen nach Zustellung für operative Käuferdaten auch in ERP, Exporten und Offlinekopien einhalten. Eine pauschale Backup-Aufbewahrung ersetzt diese datenbezogene Prüfung nicht. Nach einem Restore dürfen abgelaufene Daten nicht erneut genutzt werden.
Protokollierung und Vorfälle
Die Installation benötigt geschützte Sicherheitsprotokolle für relevante Anwendungs- und Systemzugriffe, mindestens zwölf Monate Aufbewahrung, automatische Auswertung und mindestens alle 14 Tage eine dokumentierte menschliche Prüfung. Alarmwege und Verantwortlichkeiten sind vor Inbetriebnahme zu testen. Ein Vorfallplan muss Eindämmung, Wiederherstellung und die Meldung Amazon-bezogener Sicherheitsvorfälle innerhalb von 24 Stunden regeln.
Softwareentwicklung und Freigabe
Wir verantworten die Sicherheit der von uns ausgelieferten Software. Vor einer Produktivfreigabe sind getrennte Tests mit synthetischen Daten, Code- und Abhängigkeitsprüfungen, die Bewertung von Befunden, erforderliche Korrekturen und Wiederholungstests zu dokumentieren. Vor Produktivbetrieb und bei Updates ist auch die vollständige Übernahme vorhandener Zugangsdaten in die verschlüsselte Speicherung zu prüfen. Sicherheitskorrekturen sind kontrolliert bereitzustellen. Der lokale Betrieb entbindet uns nicht von diesen Entwicklerpflichten.
Prüfung der Betriebsumgebung
Für Systeme mit Amazon-PII werden Schwachstellenscans mindestens alle 30 Tage und nach wesentlichen Änderungen sowie Penetrationstests mindestens alle 365 Tage durchgeführt. Code wird vor jeder Veröffentlichung auf Schwachstellen geprüft. Befunde benötigen Verantwortliche, Fristen, Korrekturen und überprüfbare Abschlussnachweise im Maßnahmenregister; kritische Befunde sind binnen 7 Tagen, hohe binnen 30 Tagen zu beheben. Ein sicherer Softwarestand allein ersetzt weder die Einrichtung noch die regelmäßige Prüfung der angeschlossenen Systeme.
Zuständigkeit und Produktivstart
Wir stellen Software und Einrichtungshinweise bereit; der Händler betreibt seine lokale Windows- und Amicron-Umgebung. Wir haben auch im Support keinen Zugriff auf seine Amazon-Bestell- und Käuferdaten. Produktiver Amazon-Zugriff setzt die erforderliche Amazon-Freigabe, gültige Händlerautorisierung und die nachgewiesene Umsetzung der Sicherheits- und Löschanforderungen voraus. Sicherheitskontakt: Flavius Gieszer, ABBLEN.DE GmbH, office@abblen.de, +49 (0)6261 9397280.