Sicherstellen, dass Ihre Mendix Die Sicherheit von Anwendungen ist eine gemeinsame Verantwortung Mendix und die Kunden, die es nutzen.
Mendix ist verantwortlich für Sicherheit der Plattform und der plattformgestützten Inhalte. Mendix Runtime schützt Ihre Anwendung und Daten entsprechend Ihrem Modell. Mendix Die Cloud kümmert sich um die Sicherheit auf Infrastrukturebene.
Als Kunde, Partner oder Mendix Hersteller, Sie sind verantwortlich für Sicherheit der Anwendungen, die Sie erstellen und verwalten auf dem Mendix LernumgebungWir haben eine Liste mit fünf praktischen Dingen zusammengestellt, die Sie tun können, um Ihre Mendix Anwendungslandschaft sicherer.
#1 Single Sign On (SSO) aktivieren
Identitätsanbieter wie Entra Id (früher Azure AD) sind zentralisierte Identitäts- und Zugriffsverwaltungslösungen. Sie sind sicherer, benutzerfreundlicher und effizienter als das traditionelle Benutzername- und Passwortparadigma. Wir alle lieben SSO! Sie müssen sich kein weiteres Passwort merken, müssen sich keine Sorgen mehr machen, ob sich ehemalige Mitarbeiter noch anmelden können, und müssen keine Passwortrichtlinien mehr manuell einrichten. Warten Sie also nicht. Aktivieren Sie SSO mit Mendix jetzt!
By Einrichten von Single Sign-On im Control Center delegieren Sie effektiv Mendixbei Ihrem Identitätsanbieter anmelden. Gehen Sie zu Control Center → Sicherheit → Registerkarte Single Sign On und verbinden Sie Ihren Identitätsanbieter mit Mendix. Folgen Sie dem 3-Schritte-Assistenten und ta-da! Das Login-Erlebnis wird nicht nur sicherer und benutzerfreundlicher, sondern entspricht auch Ihren Unternehmensstandards. Unternehmensrichtlinien wie 2FA und Häufigkeit der Kennwortrücksetzung, die Sie bei Ihrem Identitätsanbieter einrichten, gelten automatisch für Mendix Login-Erfahrung. Es ist eine einfache Möglichkeit, die Sicherheit Ihrer Plattformbenutzer zu verbessern. Weitere Informationen finden Sie in diesem ausführlichen blog.

#2 Verwenden Sie Module wie SSO, SCIM usw.
Ergänzend zu Plattformbenutzern (auch bekannt als Maker, die Mendix Plattform zum Erstellen und Verwalten von Apps) sind Endbenutzer, also die Endbenutzer Ihrer Anwendungen. Ein sicheres, nahtloses und konsistentes Anmeldeerlebnis ist für Endbenutzer genauso wichtig, vielleicht sogar noch wichtiger, als für Plattformbenutzer! Wie können Sie das also ermöglichen?
Es ist einfach! Mendix bietet eine Vielzahl vorgefertigter Marktplatzmodule zur Unterstützung. In Übereinstimmung mit den Authentifizierungsprotokollen SAML 2.0 und Open Id Connect Mendix unterstützt SAML und OIDC SSO-Modul. Diese Module ermöglichen es Ihren Apps, die Anmeldung an einen Identitätsanbieter zu delegieren und ein SSO-Erlebnis zu erzielen.
Um noch einen Schritt weiter zu gehen, können Sie Benutzer auch in Übereinstimmung mit Ihrem Identitätsanbieter ein- und auslagern, indem Sie LDAP or SCIM Modul. Wählen Sie die Anmelde- und Benutzer-On/Offboarding-Mechanismen basierend auf Ihren Organisationsrichtlinien aus und empfehlen Sie allen Ihren Herstellern, diese Module in ihren Mendix Anwendungen. Sie können das ausgewählte Modul auch als „Empfohlen“ markieren, indem Sie Marktplatz-Kuration im Kontrollzentrum. Alle Macher kennen dann die organisatorische Auswahl.
#3 Abonnieren Sie Sicherheitshinweise und legen Sie einen Sicherheitskontakt fest
Low-Code-Plattformen verwenden wiederverwendbare „Bausteine“, um die schnelle Anwendungsentwicklung zu beschleunigen, beispielsweise den Marktplatzinhalt. Mit der Zeit können diese Bausteine/Komponenten von Sicherheitslücken betroffen sein und so die Sicherheit Ihrer Anwendung beeinträchtigen. Wie bleiben Sie also geschützt? Mendix hast du bedeckt.
Mendix überwacht die Plattform und die plattformgestützten Komponenten kontinuierlich auf Sicherheitsbefunde. Wenn eine Schwachstelle erkannt wird, Mendix veröffentlicht Sicherheitshinweise. Mendix stellt einen CVSS-Score und Hinweise zur Behebung der Sicherheitslücke bereit. Dies beinhaltet normalerweise ein Upgrade auf eine höhere Version der Komponente, auf die ein Sicherheitsfix angewendet wurde.
Diese Sicherheitshinweise werden veröffentlicht im Dokumentationin Community-Slack (Kanal #securityadvisories) und in RSS-Feeds. Abonnieren Sie diese, um sofort benachrichtigt zu werden, wenn eine neue Sicherheitslücke erkannt wird.
Richten Sie außerdem einen grundlegenden Prozess zur Behebung von Schwachstellen ein. Normalerweise geht es dabei um Identifizierung von Schwachstellen (welche Komponente wurde anfällig), Analyse (welche Apps betroffen sind und wie schwerwiegend die Auswirkungen sind) und Sanierung (Wie kann ich das Risiko im Rahmen der vom Sicherheitsteam im Unternehmen festgelegten SLAs mindern?)
Arbeiten Sie mit Ihrem IT- und SecOps-Team zusammen, um einen Prozess zu definieren. Darüber hinaus können Sie auch einen Sicherheitskontakt im Control Center, der per E-Mail informiert wird, wenn eine kritische Sicherheitslücke erkannt wird.

#4 Verwenden Sie Softwarekomposition
Eines schönen Tages werden Sie über eine Sicherheitslücke mit einer Bewertung von 9 von 10 bei einer Marktplatzkomponente informiert. Ihr nächster Schritt: Überprüfen Sie, ob eines Ihrer Mendix Anwendungen nutzen diese Marktplatzkomponente und wenn ja, wie viele Apps? Und welche Apps?
Um diese Auswirkungsanalyse durchzuführen, verwenden Sie die kürzlich eingeführte Funktion Software-ZusammensetzungNavigieren Sie im Control Center zur Registerkarte „Softwarezusammensetzung“ > „Alle Komponenten“ und zeigen Sie eine Liste aller in der Anwendungslandschaft verwendeten eindeutigen Komponenten sowie deren anwendungsübergreifende Verwendung an.

Als nächstes können Sie sich die Details der Komponenten ansehen, die betroffenen Apps anzeigen und ihre technischen Ansprechpartner benachrichtigen, damit diese die notwendigen Upgrades durchführen, um das Sicherheitsrisiko durch die Sicherheitslücke zu mindern. Software Composition ist auch verfügbar in Mendix Portal, damit auch Hersteller Sichtbarkeit haben.
Das ist alles: Mit ein paar einfachen Schritten können Sie Ihre Anwendungslandschaft absichern! Entdecken Sie es noch heute.
#5 Befolgen Sie Best Practices für App-Sicherheit und anonyme Benutzersicherheit
Anwendungssicherheit und anonyme Benutzersicherheit sind zwei wichtige Aspekte beim Erstellen Ihrer Anwendungen in Studio Pro. Wenn es um Anwendungssicherheit geht, steht eine umfassende Liste mit Best Practices zur Verfügung werden auf dieser Seite erläutert. Einige, die ich hervorheben möchte, sind die folgenden:
- Implementieren von Zugriffsregeln: Dies ist ein absoluter Hygienefaktor. Zugriffsregeln prüfen, ob die Benutzerrolle Zugriff hat, um angeforderte Daten zu empfangen.
- Verwenden von Konstanten in Ihrer App: Möglicherweise verfügen Sie über vertrauliche Anmeldeinformationen, die in Apps verwendet werden sollen. Um den Zugriff darauf einzuschränken, verwenden Sie Konstanten, die pro Umgebung festgelegt werden können.
- Entfernen nicht verwendeter Komponenten und Mikroflows in der App: Ein weiterer Hygienefaktor: Sie sollten Elemente des Modells bereinigen, die nicht mehr verwendet werden. Dies erleichtert die Wartung der App und verringert das Risiko von Sicherheitslücken.
Als nächstes sprechen wir über anonyme Benutzer, also Endbenutzer, die auf Ihre Mendix Anwendung ohne Login oder Passwort. Stellen Sie sich vor, Sie würden anonyme Benutzer aktivieren und ihnen Zugriff auf viele Entitäten in Ihrem Domänenmodell gewähren. Dadurch riskieren Sie, dass ein böswilliger Benutzer möglicherweise auf vertrauliche Daten zugreift, die in der Mendix Anwendung. Daher lautet die allgemeine Faustregel, anonymen Benutzern so wenig Zugriff wie möglich zu gewähren. Eine umfassende Liste mit Richtlinien finden Sie werden auf dieser Seite erläutert.
Warten Sie also nicht! Machen Sie sich Ihren Verantwortungsanteil bei der Erstellung einer sicheren Anwendungslandschaft klar und setzen Sie diese taktischen Tipps in die Tat um, falls sie noch nicht vorhanden sind!
Hilfreiche Ressourcen:
- Mendix Akademiekurs – Konfigurieren der erweiterten Sicherheit
- Mendix Zertifizierungen & mehr – Mendix Plattformsicherheit und -Compliance | Mendix