Sicurezza ed esercizio

Una sicurezza che si può verificare.

octoja ha un accesso molto ampio ai dispositivi che segui. Per questo spieghiamo apertamente come viene gestita la piattaforma e quali meccanismi di protezione sono radicati nel prodotto. Se un cliente ti chiede della sicurezza dei tuoi strumenti, rimandalo qui: questa pagina è costruita come risposta.

Esercizio

Dove gira la piattaforma

Informazioni sull'infrastruttura che gestiamo direttamente.

Hetzner in Germania

La piattaforma gira in un cluster Kubernetes presso Hetzner. I loro data center sono certificati ISO/IEC 27001 e attestati secondo BSI C5. Nel normale esercizio i dati dei clienti non lasciano la Germania.

Il ripristino viene provato

I backup non vengono solo creati, ma anche ripristinati con regolarità. Un backup mai testato non è un backup.

Sorveglianza 24 ore su 24

Un monitoraggio automatizzato sorveglia la piattaforma 24 ore su 24. Lo stato di esercizio attuale puoi consultarlo tu stesso in qualsiasi momento.

Radicato nel prodotto

Otto punti sui quali puoi misurarci

Caratteristiche del software e regole fisse del nostro sviluppo: molte di esse sono garantite da test automatizzati.

01

L'agent si collega solo verso l'esterno

La connessione viene sempre aperta dal dispositivo verso la tua istanza, mai il contrario, e passa esclusivamente da TLS. Non devi aprire alcuna porta in ingresso né creare regole firewall per l'assistenza remota.

02

Gli aggiornamenti sono verificati e reversibili

Ogni file scaricato viene verificato con SHA256 e le fughe di percorso vengono bloccate. Il cambio di versione è atomico e torna indietro da solo se l'avvio fallisce. I binari Windows vengono distribuiti firmati.

03

Nessun endpoint senza una decisione di accesso consapevole

Un test di architettura fa fallire la build non appena un'interfaccia non è né esplicitamente protetta né esplicitamente aperta. Un'interfaccia non contrassegnata non arriva così in produzione.

04

Accesso allo stato dell'arte

Single sign-on tramite Microsoft Entra ID, a scelta con conferma a due fattori. Le password sono sottoposte a hash con BCrypt e il cookie di sessione è esclusivamente HttpOnly e Secure. I permessi revocati hanno effetto subito, non al prossimo accesso.

05

Ambiente separato per ogni cliente

Ogni cliente riceve un ambiente proprio con un database proprio: nessun dato condiviso con altri clienti octoja. All'interno del tuo ambiente, il modello di ruoli e permessi separa tra loro i tuoi clienti, le funzioni e i dispositivi.

06

Minima cessione di dati verso l'esterno

La tua istanza ci comunica solo i dati rilevanti per la fatturazione, oltre all'identificativo dell'istanza e alla data. Nessun nome host, nessun indirizzo IP, nessun dato di inventario. Fedeli al principio di minimizzazione dei dati.

07

Principio dei quattro occhi nella code review

Nessuna modifica entra nella piattaforma senza che una seconda persona l'abbia verificata e approvata. Vale per le funzioni come per le correzioni di errori.

08

Audit e penetration test

Verifichiamo il codice con review interne e audit. In più testiamo di continuo per conto nostro e incarichiamo agenzie esterne di svolgere penetration test.

Divulgazione responsabile

Hai trovato una vulnerabilità?

Allora vogliamo saperlo prima di chiunque altro. Confermiamo la ricezione entro due giorni lavorativi.

Conferma di ricezione entro 2 giorni lavorativiLe segnalazioni sono trattate in modo riservato
Ambito

Che cosa vogliamo sapere, e che cosa no

Così la tua segnalazione arriva in fretta alle persone giuste e tu ti muovi su un terreno legalmente sicuro.

Nell'ambito

La piattaforma octoja e la sua interfaccia web
L'agent octoja sui dispositivi gestiti (servizio agent e servizio di aggiornamento)
L'interfaccia REST pubblica
Questo sito web e i suoi sottodomini

Ti preghiamo di evitare

Test di carico, denial of service e scansioni di massa automatizzate
Social engineering nei confronti di collaboratori, partner o clienti
Accedere a dati altrui oppure modificare o cancellare dati di terzi
Vulnerabilità in prodotti di altri produttori con cui ci limitiamo a integrarci

Se ti attieni a questo quadro, agisci in buona fede e ci lasci un tempo ragionevole per correggere, non prenderemo la tua segnalazione a pretesto per azioni legali. Pubblica i dettagli solo dopo esserti accordato con noi.

Iter

Che cosa succede dopo la tua segnalazione

01

Ricezione confermata

Ricevi una risposta entro due giorni lavorativi, con l'indicazione di un referente.

02

Valutazione

Riproduciamo la scoperta, ne valutiamo l'impatto e ti rispondiamo con la nostra valutazione.

03

Correzione e riscontro

Ti informiamo non appena la correzione è stata distribuita, e se vuoi ti citiamo come scopritore.

Segnalazione

Segnalare una vulnerabilità

Per una comunicazione riservata o cifrata usa direttamente l'indirizzo e-mail. Tutto il resto puoi scriverlo qui.

Non inviare credenziali, dati personali di terzi o codice di exploit tramite questo modulo. Per questo usa security@octoja.de.