Sicurezza
Questa guida spiega le misure di sicurezza e i protocolli implementati per garantire un ambiente sicuro e sicuro per il nostro portale e servizi amministrativi.
Al DEUNA, abbiamo priorità la sicurezza della nostra piattaforma e la protezione dei dati dei nostri clienti.
Il nostro impegno per la sicurezza comprende il controllo degli accessi, la gestione degli utenti, il monitoraggio e la risposta agli incidenti, utilizzando strumenti e standard leader del settore.
Controllo accessi#
Scoprite il controllo dell'accesso in DEUNA.
Controllo di accesso basato su attributi (ABAC)
Il portale amministrativo DEUNA utilizza ABAC per controllare l'accesso.
Tutte le azioni intraprese da ciascun utente sono registrate con AuditLogs, che può essere accessibile dal commerciante.
I AuditLogs sono memorizzati:
- Caldo: Accesso rapido dalla piattaforma per due anni.
- Freddo: Un anno supplementare freddo (richiede supporto DEUNA).
TrailLog memorizza tutti i dati transazionali che passano attraverso DEUNA e rispettano gli stessi periodi di archiviazione di AuditLogs.
AuditLogs e TrailLogs
AuditLog sono memorizzati secondo lo standard RFC5424 e includono informazioni su tutte le azioni eseguite sul portale amministrativo DEUNA.
TrailLogs memorizza tutti i dati transazionali elaborati da DEUNA.
Delegazione delle autorizzazioni: DEUNA fornisce al commerciante i permessi per gestire azioni, scambi e risorse secondo le sue politiche, con raccomandazioni da DEUNA.
DEUNA ti permette di delegare i permessi su:
- Azioni
- Negozi
- Resources.
Gestione utente#
Scopri di più su Gestione utente in DEUNA.
Creazione utente
Gli utenti vengono creati tramite un processo di invito e-mail.
L'utente invitato deve creare e confermare una password.
Requisiti di password:
- Lunghezza di almeno otto caratteri.
- Almeno un personaggio speciale.
- Validazione contro le password comunemente esposte e conosciute.
Gli utenti possono iscriversi all'autenticazione multi-factor (MFA) utilizzando Okta.
Gestione degli utenti inattivi
Ogni 60 giorni, viene inviato un avviso alle super-admin del commerciante che ne informano l'inattività dell'utente.
I super-admin possono disattivare o eliminare gli utenti inattivi tramite il portale amministrativo DEUNA.
Gli utenti che sono inattivi per 90 giorni o più saranno disattivati automaticamente. Questi periodi possono essere personalizzati alle esigenze del business.
Monitoraggio continuo della sicurezza
Scoprite il monitoraggio della sicurezza di DEUNA.
Strumenti leader del settore
DEUNA utilizza strumenti leader del settore per monitorare i propri sistemi, come ad esempio:
- AWS GuardDuty: rilevamento continuo delle minacce.
- AWS Inspector: Valutazione della sicurezza e della vulnerabilità per le funzioni EC2, ECR e Lambda.
- AWS Security Hub: Consolidare avvisi di sicurezza e risultati per la priorità e la bonifica.
- KrakenD: Limitazioni di velocità e misure di sicurezza per proteggere le applicazioni da sovraccarichi e attacchi dannosi.
Sicurezza dei dati
- Dati in Transit: Supporto per protocolli TLS (TLSv1.2 e TLSv1.3) con ciferi forti come:
- TLS_AES_128_GCM_SHA256
- TLS_AES_256_GCM_SHA384
- TLS_CHACHA20_POLY1305_SHA256
- Dati a Riposo: metodi di crittografia e rotazione delle credenziali automatiche per proteggere i dati memorizzati.
Risposta e comunicazione dei problemi#
Scopri i protocolli di DEUNA per le risposte agli incidenti.
Piani di recupero di Continuità e Disaster (BCP e DRP)
DEUNA ha un BCP e DRP progettato per la risposta precoce agli incidenti.
Monitoraggio e guardie 24/7 per il rilevamento e l'identificazione in tempo reale.
Gli incidenti sono classificati in cinque categorie, ognuna gestita secondo una SLA definita per garantire una risposta rapida e appropriata.
Vulnerabilità e risoluzione delle minacce
Livelli di gravità e tempi di risoluzione:
| Severo | Tempo ottimale | Tempo massimo | Riconoscere il tempo |
|---|---|---|---|
| Critica | 3 ore | 5 giorni | 30 minuti |
| Alto | 6 ore | 2 settimane | 30 minuti |
| Mezzo di mezzo | 6 ore | 2 settimane | 1 ora |
| Basso | 5 giorni | 8 settimane | 1 giorno |
| Non triaged | 2 settimane | 6 mesi | 1 giorno |
Criteri SLA
Scopri i criteri SLA:
- Notifica iniziale: i clienti saranno informati entro 72 ore dal rilevamento di un incidente di sicurezza che interessa i loro dati personali.
- Aggiornamenti di follow-up: Gli aggiornamenti regolari saranno forniti almeno ogni 7 giorni fino a quando l'incidente non sarà risolto.
- Relazione finale sugli incidenti: rilasciato entro 30 giorni dalla risoluzione, che dettaglia la causa, l'impatto e le azioni correttive.
- Riconoscimento della ricezione: richiesta di ricevimento della notifica entro 24 ore. Se non viene ricevuto un riconoscimento, verrà presa una azione di follow-up per garantire che i clienti siano informati.
- Risoluzione incidente: L'organizzazione si adopera per risolvere l'incidente e attuare azioni correttive entro 14 giorni di rilevamento. Se è necessario più tempo, i clienti saranno informati dell'estensione del timeframe e delle ragioni del ritardo.
- Relazione interna:
- Tutti gli incidenti di sicurezza devono essere segnalati internamente al responsabile della protezione dei dati designato (DPO) o all'autorità competente entro 2 ore di rilevamento.
- Il DPO esaminerà e avvierà un'indagine interna entro 4 ore dalla relazione iniziale.
- Tempi di risposta: l'organizzazione fornirà supporto ai clienti colpiti dall'incidente di sicurezza, con risposte iniziali a supporto delle richieste o richieste entro 24 ore.
- Postmortems: Richiesto per incidenti P1 e P2 entro 3 e 7 giorni, facoltativo per P3, e non richiesto per P4 e P5. I ruoli chiave come CTO, DevOps e Team Leads partecipano alla base della priorità. Bi-weekly Operativo di prontezza outreach e sessioni di follow-up.