Für eine zu validierende Notes-Anwendung wird bei uns folgendes gefordert:
"The computerized system and application must track unsuccessful attempts to logon, and lock the account involved after a predefined number of consecutive, incorrect attempts have been made. [Ref: 21 CFR §11.10(d)]"
was ungefähr Deinen zwei Fragen entspricht:
zu 1. track unsuccessful attempts to logon:
Wenn man bedenkt, dass Notes auch offline Repliken nutzen kann, kann es m.E. keine sichere Möglichkeit zum zentralen Logging von Kennwort-Fehleingaben geben.
Unter Security Events in der log.nsf finde ich noch das, bin aber unsicher, ob das genau diesen Anwendungsfall abdeckt:
" ID for 'Firstname Lastname' (IP Address 10.40.4.93:1733) in vault 'O=XYZ-Vault' was not downloaded because the wrong password was supplied. Error: Wrong Password. (Passwords are case sensitive - be sure to use correct upper and lower case.)"
zu 2. lock out:
Faktisch wird ein solches Lockout gleichsam auch durch die exponentiell steigende Wartezeit im Kennwort-Dialog von Notes erreicht. Nach 4-5 mal muss man schon elend lange warten, bis man das nächste Kennwort eingeben darf.
Hier bin ich mir ebenfalls unsicher, ob ein C-API-, COM-Klassen oder Notes-Javaklassen-basiertes Programm nicht jedes Mal eine neue Notes-Session eröffnen kann und damit diese exponentielle Wartezeit umgehen kann?
Ich werde berichten, ob uns die Validierungsbehörde diese Einstellungen von Notes abnimmt.
Gruß Hartie