Per banche, assicurazioni e intermediari finanziari

Un controllo che si può dimostrare, dispositivo per dispositivo.

La vigilanza e l'audit interno non chiedono se hai i tuoi dispositivi sotto controllo, ma con che cosa lo dimostri. octoja tiene traccia di accesso, modifica, approvazione e stato delle patch come evidenza continua.

  • Ogni accesso privilegiato è documentato, motivazione compresa
  • I permessi finiscono dove finisce il compito
  • Report alla data di riferimento invece di risposte ricostruite
26

permessi assegnabili singolarmente

17

azioni sui dispositivi con permesso separato

22

check di sicurezza

100 %

degli interventi amministrativi registrati

Situazione di partenza

Ti suona familiare?

Finché nessuno chiede, non si nota. La domanda però arriva, di solito con una scadenza.

I permessi sono cresciuti nel tempo e nessuno sa più spiegarli.

Chi ha avuto accesso a una postazione in assistenza remota, e quando, non si riesce a dimostrarlo in modo pulito.

La cifratura è obbligatoria, ma l'evidenza manca comunque.

Fornitori esterni lavorano con voi, ma nei vostri log non compaiono.

Ogni domanda dell'audit diventa un'analisi straordinaria.

Scenario

L'audit interno verifica gli accessi privilegiati. La domanda: quali persone hanno avuto accesso nell'ultimo trimestre alle postazioni dei pagamenti, con quale permesso, e la persona interessata è stata informata?

La panoramica degli accessi mostra, per ogni dispositivo, quali gruppi hanno accesso e tramite quale regola. Il log del dispositivo elenca ogni sessione con persona, momento e azione. In caso di connessione senza richiesta all'utente, accanto compare la motivazione registrata. Questa connessione richiede un permesso assegnato a parte.

Il report di compliance delle patch documenta la situazione alla data di riferimento, il registro delle modifiche gli interventi su policy e gruppi. Senza mettere insieme nulla a mano.

In uso

La dimostrabilità come principio costruttivo

Non una registrazione aggiunta in seguito, ma un modello che non si può aggirare.

Log senza porte di servizio

Le voci nascono in automatico a ogni elaborazione. Utente e marca temporale li assegna la piattaforma in modo centrale, non i singoli punti del programma.

Chi vede che cosa, e perché

Accesso su due livelli: prima l'area organizzativa, poi il dispositivo, affinato con 17 permessi di azione. La catena di motivazioni è ricostruibile in ogni momento.

Accesso remoto con consenso

Imponibile a livello centrale. Scavalcarlo richiede un permesso a sé e una motivazione registrata. Al termine della sessione lo schermo si blocca da solo.

Autenticazione forte

Secondo fattore via TOTP, imponibile anche nel flusso SSO. OpenID Connect con PKCE, password con BCrypt, segreti mai leggibili tramite l'API.

Monitoraggio dell'integrità

Le baseline per permessi di cartella, file e registro di sistema segnalano gli scostamenti. Le condivisioni SMB aperte emergono con i loro permessi.

Approvazioni con un decisore

Ogni ciclo di patch registra chi ha approvato, quando e con quale nota. Viene annotato anche il tipo di approvazione: manuale, automatica, ereditata o d'emergenza.

E non è tutto

  • Istanza dedicata al posto di un database condiviso con altri clienti
  • Report di audit utenti e report SLA in PDF
  • Webhook firmati con HMAC
  • Verifica degli account amministratore predefiniti
  • Scadenza dei certificati con preavviso
  • Audit degli account su Windows, Linux e macOS

Il modello di permessi ed evidenze si lascia spiegare a fatica per iscritto. Sulla tua struttura, invece, sì.

Richiedi l'accesso di prova
Allarmi e collegamenti

La segnalazione arriva dove il tuo team già lavora.

Un allarme vale qualcosa solo quando raggiunge la persona giusta al momento giusto, e si richiude da solo quando il problema è passato.

Sistemi di ticketing e PSA

Gli allarmi aprono un ticket dove il tuo team già lavora, e lo richiudono al cessato allarme. Le anagrafiche clienti si possono importare.

  • DocBee
  • TANSS
  • TOPdesk
  • c-entron Service-Board
  • HaloPSA
  • Autotask
  • Jira Service Management
  • Freshservice
  • Inserve
  • Odoo Helpdesk
  • Codemeta

Allarmi

Orari di servizio propri per ogni canale. Di giorno nel sistema di ticketing, di notte come chiamata al reperibile; le segnalazioni fuori orario vengono rinviate, non scartate.

  • Microsoft Teams
  • E-Mail
  • Signierte Webhooks
  • SMS
  • Sprachanruf
  • WhatsApp
  • App-Push
  • Internes Ticket

Documentazione e ITAM

Il parco dispositivi viene rispecchiato nella documentazione che già usi, invece di creare un secondo registro.

  • Hudu
  • IT Glue
  • woasi
  • Jira Assets

Antivirus, EDR e vulnerabilità

Stato di protezione e vulnerabilità compaiono nello stesso quadro del resto del parco. La visualizzazione dello stato di protezione è indipendente dal produttore.

  • Microsoft Defender
  • Bitdefender GravityZone
  • SentinelOne
  • CrowdStrike Falcon
  • Sophos
  • ESET
  • G DATA
  • Securepoint Antivirus Pro
  • ThreatDown (Malwarebytes)
  • Lywand Schwachstellenaudit

Backup, monitorati su tutti i produttori

Firewall e appliance

Hardware, storage e rete senza agent

Carichi di lavoro sui server

Evidenze

Requisiti ed evidenze corrispondenti

octoja non porta certificazioni e non sostituisce un audit. La piattaforma fornisce le prove tecniche su cui questi requisiti si fondano.

DORA

Gestione dei rischi ICT e dei fornitori terzi

Profili di accesso separati per i fornitori esterni, log di tutti gli interventi, report di disponibilità e sugli incidenti.

BAIT / VAIT

Gestione delle autorizzazioni e tracciabilità

Modello di accesso a due livelli con catena di motivazioni, 26 tipi di oggetto registrati, report di audit utenti.

NIS2

Trattamento delle vulnerabilità e processo di patching

Cicli di patch documentati con approvazione, liste di esclusione e tassi di successo per anello.

GDPR art. 32

Prova delle misure tecniche

Stato della cifratura per disco, audit degli account, verifica della policy sulle password, log degli accessi.

Facci la tua domanda di audit

Nell'incontro ti mostriamo quale report e quale log le rispondono, su dati reali di un'istanza di prova.