Passa al contenuto principale
In questa pagina

Questa guida spiega le misure di sicurezza e i protocolli implementati per garantire un ambiente sicuro e sicuro per il nostro portale e servizi amministrativi.

Al DEUNA, abbiamo priorità la sicurezza della nostra piattaforma e la protezione dei dati dei nostri clienti.

Il nostro impegno per la sicurezza comprende il controllo degli accessi, la gestione degli utenti, il monitoraggio e la risposta agli incidenti, utilizzando strumenti e standard leader del settore.

Controllo accessi#

Scoprite il controllo dell'accesso in DEUNA.

Controllo di accesso basato su attributi (ABAC)

Il portale amministrativo DEUNA utilizza ABAC per controllare l'accesso.

Tutte le azioni intraprese da ciascun utente sono registrate con AuditLogs, che può essere accessibile dal commerciante.

I AuditLogs sono memorizzati:

  • Caldo: Accesso rapido dalla piattaforma per due anni.
  • Freddo: Un anno supplementare freddo (richiede supporto DEUNA).

TrailLog memorizza tutti i dati transazionali che passano attraverso DEUNA e rispettano gli stessi periodi di archiviazione di AuditLogs.

AuditLogs e TrailLogs

AuditLog sono memorizzati secondo lo standard RFC5424 e includono informazioni su tutte le azioni eseguite sul portale amministrativo DEUNA.

TrailLogs memorizza tutti i dati transazionali elaborati da DEUNA.

Delegazione delle autorizzazioni: DEUNA fornisce al commerciante i permessi per gestire azioni, scambi e risorse secondo le sue politiche, con raccomandazioni da DEUNA.

DEUNA ti permette di delegare i permessi su:

  • Azioni
  • Negozi
  • Resources.

Gestione utente#

Scopri di più su Gestione utente in DEUNA.

Creazione utente

Gli utenti vengono creati tramite un processo di invito e-mail.

L'utente invitato deve creare e confermare una password.

Requisiti di password:

  • Lunghezza di almeno otto caratteri.
  • Almeno un personaggio speciale.
  • Validazione contro le password comunemente esposte e conosciute.

Gli utenti possono iscriversi all'autenticazione multi-factor (MFA) utilizzando Okta.

Gestione degli utenti inattivi

Ogni 60 giorni, viene inviato un avviso alle super-admin del commerciante che ne informano l'inattività dell'utente.

I super-admin possono disattivare o eliminare gli utenti inattivi tramite il portale amministrativo DEUNA.

Gli utenti che sono inattivi per 90 giorni o più saranno disattivati automaticamente. Questi periodi possono essere personalizzati alle esigenze del business.

Monitoraggio continuo della sicurezza

Scoprite il monitoraggio della sicurezza di DEUNA.

Strumenti leader del settore

DEUNA utilizza strumenti leader del settore per monitorare i propri sistemi, come ad esempio:

  • AWS GuardDuty: rilevamento continuo delle minacce.
  • AWS Inspector: Valutazione della sicurezza e della vulnerabilità per le funzioni EC2, ECR e Lambda.
  • AWS Security Hub: Consolidare avvisi di sicurezza e risultati per la priorità e la bonifica.
  • KrakenD: Limitazioni di velocità e misure di sicurezza per proteggere le applicazioni da sovraccarichi e attacchi dannosi.

Sicurezza dei dati

  • Dati in Transit: Supporto per protocolli TLS (TLSv1.2 e TLSv1.3) con ciferi forti come:
    • TLS_AES_128_GCM_SHA256
    • TLS_AES_256_GCM_SHA384
    • TLS_CHACHA20_POLY1305_SHA256
  • Dati a Riposo: metodi di crittografia e rotazione delle credenziali automatiche per proteggere i dati memorizzati.

Risposta e comunicazione dei problemi#

Scopri i protocolli di DEUNA per le risposte agli incidenti.

Piani di recupero di Continuità e Disaster (BCP e DRP)

DEUNA ha un BCP e DRP progettato per la risposta precoce agli incidenti.

Monitoraggio e guardie 24/7 per il rilevamento e l'identificazione in tempo reale.

Gli incidenti sono classificati in cinque categorie, ognuna gestita secondo una SLA definita per garantire una risposta rapida e appropriata.

Vulnerabilità e risoluzione delle minacce

Livelli di gravità e tempi di risoluzione:

SeveroTempo ottimaleTempo massimoRiconoscere il tempo
Critica3 ore5 giorni30 minuti
Alto6 ore2 settimane30 minuti
Mezzo di mezzo6 ore2 settimane1 ora
Basso5 giorni8 settimane1 giorno
Non triaged2 settimane6 mesi1 giorno

Criteri SLA

Scopri i criteri SLA:

  1. Notifica iniziale: i clienti saranno informati entro 72 ore dal rilevamento di un incidente di sicurezza che interessa i loro dati personali.
  2. Aggiornamenti di follow-up: Gli aggiornamenti regolari saranno forniti almeno ogni 7 giorni fino a quando l'incidente non sarà risolto.
  3. Relazione finale sugli incidenti: rilasciato entro 30 giorni dalla risoluzione, che dettaglia la causa, l'impatto e le azioni correttive.
  4. Riconoscimento della ricezione: richiesta di ricevimento della notifica entro 24 ore. Se non viene ricevuto un riconoscimento, verrà presa una azione di follow-up per garantire che i clienti siano informati.
  5. Risoluzione incidente: L'organizzazione si adopera per risolvere l'incidente e attuare azioni correttive entro 14 giorni di rilevamento. Se è necessario più tempo, i clienti saranno informati dell'estensione del timeframe e delle ragioni del ritardo.
  6. Relazione interna:
    • Tutti gli incidenti di sicurezza devono essere segnalati internamente al responsabile della protezione dei dati designato (DPO) o all'autorità competente entro 2 ore di rilevamento.
    • Il DPO esaminerà e avvierà un'indagine interna entro 4 ore dalla relazione iniziale.
  7. Tempi di risposta: l'organizzazione fornirà supporto ai clienti colpiti dall'incidente di sicurezza, con risposte iniziali a supporto delle richieste o richieste entro 24 ore.
  8. Postmortems: Richiesto per incidenti P1 e P2 entro 3 e 7 giorni, facoltativo per P3, e non richiesto per P4 e P5. I ruoli chiave come CTO, DevOps e Team Leads partecipano alla base della priorità. Bi-weekly Operativo di prontezza outreach e sessioni di follow-up.

In questa sezione