Sicherheit & Compliance

Souveräne Daten. Auditierbare Kontrollen.

Dieses IT-Ticketsystem wurde für Organisationen entwickelt, die KVKK, DSGVO und internen Sicherheitsaudits Rechenschaft ablegen müssen. Jede architektonische Entscheidung beginnt mit der Frage „wo liegen die Daten" — und die Antwort ist immer: auf Ihrer eigenen Infrastruktur.

Architektonische Souveränität

LinaDesk wird als einzelner .NET-Dienst gegen eine SQL-Server-Datenbank bereitgestellt, beide laufen auf Ihrer eigenen Infrastruktur. Im Laufzeitpfad besteht keine Abhängigkeit von einer Anbieter-Cloud. Diese Helpdesk-Software „telefoniert" nie nach Hause. Es gibt keine Telemetrie, keine Absturzberichte an Dritte, keinen Lizenzprüfungsaufruf über das Internet.

Konkrete Garantie: In einem abgeschotteten Netzwerk ohne Internetverbindung funktioniert LinaDesk identisch zu einer verbundenen Umgebung. Jede Funktion — einschließlich SLA-Berechnungen, Benachrichtigungswarteschlange und Reporting — läuft lokal.

DSGVO-Konformität

Da die Daten von LinaDesk innerhalb Ihrer DSGVO-kontrollierten Infrastruktur verbleiben, gelten die meisten Auftragsverarbeiter-Pflichten aus Artikel 28 nicht — LinaSource ist ein Softwareanbieter, kein Auftragsverarbeiter.

Umsetzung der Rechte betroffener Personen

KVKK-Konformität (Türkei)

LinaDesk wurde in der Türkei nach den Anforderungen des Gesetzes Nr. 6698 (KVKK) entwickelt. Praktische Auswirkungen:

ISO/IEC-27001-orientierte Kontrollen

Auch wenn LinaSource für das Softwareprodukt selbst kein ISO-27001-Zertifikat hält, implementiert LinaDesk Kontrollen, die sich dem Anhang A des Standards zuordnen lassen:

Anhang ALinaDesk-Kontrolle
A.5 InformationssicherheitsrichtlinienPortal-Branding + Ankündigungs-Broadcast
A.8 Asset-ManagementCMDB mit 4 Asset-Typen + Lebenszyklusstatus
A.9 ZugriffskontrolleAtomare Berechtigungen × 3 Geltungsebenen + AD-Integration
A.10 KryptografieArgon2id-Passwörter, DPAPI-verschlüsselte Konfiguration, erzwungenes HTTPS
A.12 BetriebssicherheitBackup-Zustandsüberwachung, Log-Tail-Ansicht, Audit-Protokoll
A.14 ÄnderungskontrolleITIL-4-Modul für Change Enablement mit risikobasierter Freigabe
A.16 VorfallmanagementTicket-Workflow mit Eskalation und SLA-Verletzungserkennung

Authentifizierung & Identität

Audit-Protokolle & Forensik

Jede Einfüge-, Änderungs- und Löschoperation an einer auditierbaren Tabelle erzeugt eine unveränderliche AuditLog-Zeile mit: handelndem Nutzer, UTC-Zeitstempel, Entitätstyp, Entitäts-ID, Feldname, altem Wert, neuem Wert, IP-Adresse und Abteilungs-Geltungsbereich.

Audit-Zeilen folgen demselben Abteilungsfilter wie die zugrunde liegenden Entitäten. Eine Zeile kann nur von Rollen gelesen werden, die auch die zugrunde liegende Entität sehen dürfen — keine Umgehung über die Audit-Ansicht.

Die Audit-Tabelle kann über die API weder aktualisiert noch gelöscht werden. Eine Leerung (Truncate) wird auf Domänenebene verhindert.

Verschlüsselung & Geheimnisse

Schwachstellenprogramm

Verantwortungsvolle Offenlegung: [email protected]. Wir antworten innerhalb von 72 Stunden und streben bei kritischen Problemen eine Patch-Bereitstellung innerhalb von 30 Tagen an.

Abhängigkeitsscans: Kontinuierliches Scannen des .NET-Paketbaums mittels dotnet list package --vulnerable in der CI.

Statische Analyse: Roslyn-Analyzer werden zur Build-Zeit erzwungen. Keine Unterdrückungen im eingecheckten Code.

Sicherheitsüberprüfungen: Jede Release-Phase schließt mit einem unabhängigen Sicherheitsüberprüfungsbericht ab, der im internen Wiki veröffentlicht wird (Kundenexemplare unter NDA verfügbar).

Sprechen Sie mit unserem Sicherheitsteam.

Benötigen Sie einen AVV, einen Penetrationstestbericht oder eine technische Tiefenanalyse? Unser Sicherheitsteam antwortet innerhalb eines Werktags.