Una sicurezza che si può verificare.
octoja ha un accesso molto ampio ai dispositivi che segui. Per questo spieghiamo apertamente come viene gestita la piattaforma e quali meccanismi di protezione sono radicati nel prodotto. Se un cliente ti chiede della sicurezza dei tuoi strumenti, rimandalo qui: questa pagina è costruita come risposta.
Dove gira la piattaforma
Informazioni sull'infrastruttura che gestiamo direttamente.
Hetzner in Germania
La piattaforma gira in un cluster Kubernetes presso Hetzner. I loro data center sono certificati ISO/IEC 27001 e attestati secondo BSI C5. Nel normale esercizio i dati dei clienti non lasciano la Germania.
Il ripristino viene provato
I backup non vengono solo creati, ma anche ripristinati con regolarità. Un backup mai testato non è un backup.
Sorveglianza 24 ore su 24
Un monitoraggio automatizzato sorveglia la piattaforma 24 ore su 24. Lo stato di esercizio attuale puoi consultarlo tu stesso in qualsiasi momento.
Otto punti sui quali puoi misurarci
Caratteristiche del software e regole fisse del nostro sviluppo: molte di esse sono garantite da test automatizzati.
L'agent si collega solo verso l'esterno
La connessione viene sempre aperta dal dispositivo verso la tua istanza, mai il contrario, e passa esclusivamente da TLS. Non devi aprire alcuna porta in ingresso né creare regole firewall per l'assistenza remota.
Gli aggiornamenti sono verificati e reversibili
Ogni file scaricato viene verificato con SHA256 e le fughe di percorso vengono bloccate. Il cambio di versione è atomico e torna indietro da solo se l'avvio fallisce. I binari Windows vengono distribuiti firmati.
Nessun endpoint senza una decisione di accesso consapevole
Un test di architettura fa fallire la build non appena un'interfaccia non è né esplicitamente protetta né esplicitamente aperta. Un'interfaccia non contrassegnata non arriva così in produzione.
Accesso allo stato dell'arte
Single sign-on tramite Microsoft Entra ID, a scelta con conferma a due fattori. Le password sono sottoposte a hash con BCrypt e il cookie di sessione è esclusivamente HttpOnly e Secure. I permessi revocati hanno effetto subito, non al prossimo accesso.
Ambiente separato per ogni cliente
Ogni cliente riceve un ambiente proprio con un database proprio: nessun dato condiviso con altri clienti octoja. All'interno del tuo ambiente, il modello di ruoli e permessi separa tra loro i tuoi clienti, le funzioni e i dispositivi.
Minima cessione di dati verso l'esterno
La tua istanza ci comunica solo i dati rilevanti per la fatturazione, oltre all'identificativo dell'istanza e alla data. Nessun nome host, nessun indirizzo IP, nessun dato di inventario. Fedeli al principio di minimizzazione dei dati.
Principio dei quattro occhi nella code review
Nessuna modifica entra nella piattaforma senza che una seconda persona l'abbia verificata e approvata. Vale per le funzioni come per le correzioni di errori.
Audit e penetration test
Verifichiamo il codice con review interne e audit. In più testiamo di continuo per conto nostro e incarichiamo agenzie esterne di svolgere penetration test.
Hai trovato una vulnerabilità?
Allora vogliamo saperlo prima di chiunque altro. Confermiamo la ricezione entro due giorni lavorativi.
Che cosa vogliamo sapere, e che cosa no
Così la tua segnalazione arriva in fretta alle persone giuste e tu ti muovi su un terreno legalmente sicuro.
Nell'ambito
Ti preghiamo di evitare
Se ti attieni a questo quadro, agisci in buona fede e ci lasci un tempo ragionevole per correggere, non prenderemo la tua segnalazione a pretesto per azioni legali. Pubblica i dettagli solo dopo esserti accordato con noi.
Che cosa succede dopo la tua segnalazione
Ricezione confermata
Ricevi una risposta entro due giorni lavorativi, con l'indicazione di un referente.
Valutazione
Riproduciamo la scoperta, ne valutiamo l'impatto e ti rispondiamo con la nostra valutazione.
Correzione e riscontro
Ti informiamo non appena la correzione è stata distribuita, e se vuoi ti citiamo come scopritore.
Segnalare una vulnerabilità
Per una comunicazione riservata o cifrata usa direttamente l'indirizzo e-mail. Tutto il resto puoi scriverlo qui.