La sovranità digitale comincia dal dispositivo.
L'IT della pubblica amministrazione deve poter dimostrare che cosa gira su ogni dispositivo, chi vi ha avuto accesso e quando è stato applicato l'ultimo aggiornamento. In octoja queste evidenze nascono durante il normale esercizio, in un'istanza che appartiene soltanto a te.
- Le richieste di verifica diventano un'interrogazione invece che un progetto
- Un agent per municipio, magazzino comunale, scuola e sala server
- Istanza dedicata, dominio proprio, interfaccia aperta
tipi di modifica registrati dal log
azioni sui dispositivi con permesso singolo
lingue dell'interfaccia
database condivisi con altri
Ti suona familiare?
Nulla di tutto ciò dipende dalla mancanza di volontà, ma da strumenti che non dialogano tra loro.
La revisione contabile chiede lo stato delle patch e comincia una settimana di lavoro manuale.
Municipio, magazzino comunale, asilo, vigili del fuoco: ovunque tecnologia diversa, da nessuna parte un quadro comune.
Il posto in IT è scoperto da un anno, i compiti sono rimasti.
Un aggiornamento parte proprio il giorno dello sportello al pubblico.
L'accesso remoto alle postazioni è un tema di diritto del lavoro, e quasi non è documentato.
La revisione contabile vuole sapere se le postazioni dello sportello al cittadino sono aggiornate con le patch e chi vi ha avuto accesso amministrativo negli ultimi sei mesi.
Invece di raccogliere screenshot da tre strumenti diversi, apri il report di compliance delle patch per quella sede e lo esporti in PDF. Il log del dispositivo mostra, per ogni sessione di assistenza remota, chi del team IT si è collegato, quando e che cosa ha fatto. La connessione senza richiesta all'utente richiede un permesso assegnato a parte e una motivazione registrata. Quali dispositivi chiedano prima all'utente lo stabilite voi secondo le vostre regole per l'accesso remoto.
La risposta è pronta prima della pausa pranzo. Senza analisi straordinarie, perché i dati nascono comunque di continuo.
Evidenze che nascono per strada
Quello che i revisori vogliono vedere di solito c'è già. Deve solo essere consultabile.
Registro delle modifiche senza scorciatoie
Chi ha cambiato quale impostazione, quale utente o quale regola e quando, con confronto prima e dopo. Consultabile solo dagli amministratori.
Dimostrare la cifratura disco per disco
Lo stato di BitLocker con metodo, grado di cifratura e protezione della chiave è nell'inventario, e in più può essere monitorato.
Finestre di manutenzione che tengono conto degli altri
Approvazioni con decisore e marca temporale, finestre proprie per ogni anello, riavvii rinviabili più volte dall'utente.
Scostamenti dalla baseline
Vengono segnalati la deriva dei permessi, le modifiche a file e registro di sistema e le condivisioni SMB aperte con i relativi permessi di condivisione e NTFS.
Accesso tramite il tuo servizio di directory
OpenID Connect con più provider e PKCE, oltre al secondo fattore via TOTP, imponibile anche all'interno del flusso SSO.
Anche i team piccoli restano operativi
Le automazioni si occupano di ciò che si ripete. Per esempio: applicare le impostazioni di sicurezza, rimuovere il bloatware, riavviare i server con verifica. Sono inclusi 30 modelli.
E non è tutto
- Monitoraggio senza agent via SNMP v3
- Struttura per sedi con report propri per ciascuna struttura
- Assegnazione automatica dei tag tramite regole
- Cronologia dell'inventario con confronto delle modifiche
- Invio pianificato dei report
- API REST aperta contro la dipendenza dal fornitore
Quali di questi punti contino per te dipende dalla tua struttura. È esattamente ciò che chiariamo parlandone.
Richiedi l'accesso di provaLa segnalazione arriva dove il tuo team già lavora.
Un allarme vale qualcosa solo quando raggiunge la persona giusta al momento giusto, e si richiude da solo quando il problema è passato.
Sistemi di ticketing e PSA
Gli allarmi aprono un ticket dove il tuo team già lavora, e lo richiudono al cessato allarme. Le anagrafiche clienti si possono importare.
- DocBee
- TANSS
- TOPdesk
- c-entron Service-Board
- HaloPSA
- Autotask
- Jira Service Management
- Freshservice
- Inserve
- Odoo Helpdesk
- Codemeta
Allarmi
Orari di servizio propri per ogni canale. Di giorno nel sistema di ticketing, di notte come chiamata al reperibile; le segnalazioni fuori orario vengono rinviate, non scartate.
- Microsoft Teams
- Signierte Webhooks
- SMS
- Sprachanruf
- App-Push
- Internes Ticket
Documentazione e ITAM
Il parco dispositivi viene rispecchiato nella documentazione che già usi, invece di creare un secondo registro.
- Hudu
- IT Glue
- woasi
- Jira Assets
Antivirus, EDR e vulnerabilità
Stato di protezione e vulnerabilità compaiono nello stesso quadro del resto del parco. La visualizzazione dello stato di protezione è indipendente dal produttore.
- Microsoft Defender
- Bitdefender GravityZone
- SentinelOne
- CrowdStrike Falcon
- Sophos
- ESET
- G DATA
- Securepoint Antivirus Pro
- ThreatDown (Malwarebytes)
- Lywand Schwachstellenaudit
Backup, monitorati su tutti i produttori
Firewall e appliance
Hardware, storage e rete senza agent
Carichi di lavoro sui server
Con che cosa hai a che fare, e che cosa ci mette octoja
octoja non è una certificazione e non sostituisce un audit. La piattaforma produce però esattamente le evidenze tecniche che questi quadri normativi richiedono.
NIS2 / BSI IT-Grundschutz
Gestione dimostrabile di patch e vulnerabilità
Cicli di patch con approvazione documentata, tasso di successo per anello e report di compliance in PDF.
GDPR art. 32
Documentare le misure tecniche e organizzative
Stato della cifratura per dispositivo, modello di ruoli e accessi con catena di motivazioni, log degli accessi.
Audit interno
Tracciabilità degli interventi amministrativi
Log del dispositivo su ogni azione di assistenza remota con persona e orario, comprensivo della motivazione per le connessioni senza richiesta all'utente.
Appalti e acquisti
Evitare la dipendenza dal fornitore
Un'API REST aperta e documentata in modo permanente e un'istanza dedicata invece di un database condiviso con altri clienti.
Ti si addice di più qualcos'altro?
Te lo mostriamo sulla tua struttura
Un incontro in cui ripercorriamo le tue sedi, la tua struttura dei permessi e una vera domanda di audit tratta dalla tua quotidianità.