Vai al contenuto

Sicurezza operativa

Questa pagina descrive il modo in cui noi amministriamo l'edizione Cloud. Nell'edizione Enterprise gli stessi temi spettano a voi, dato che la distribuzione è la vostra: vedere Responsabilità condivisa.

Sicurezza della rete e dei posti di lavoro

Gli ambienti di produzione e di test e sviluppo di Drovio girano entrambi su AWS, in VPC separati senza alcuna route tra loro. Nessuno dei due può raggiungere l'altro, e non condividono né istanze, né basi di dati, né storage. La produzione è distribuita su più regioni AWS, con lo stack principale e i dati dei clienti in Oregon (vedere Hosting); l'ambiente di test è un VPC unico e autonomo.

  • I server di produzione sono esposti pubblicamente solo in caso di necessità, e sono aperti solo gli intervalli di porte strettamente necessari.
  • Registriamo, sorvegliamo e verifichiamo internamente i nostri ambienti, con allarmi destinati a segnalare ogni intrusione potenziale.
  • L'accesso di amministrazione passa da un bastion, attraverso un tunnel cifrato: i server di produzione non sono mai amministrati direttamente da Internet. Poggia su chiavi di cifratura e su un'autenticazione a due fattori, e si applica a tutti i server, che ospitino o meno dati dei clienti.
  • Drovio applica il minimo privilegio e permessi fondati sui ruoli nell'attribuzione degli accessi.
  • Il personale deve usare password uniche e complesse, nonché il nostro gestore di password approvato quando è possibile.

Test di intrusione

Conduciamo i nostri test di intrusione interni ogni trimestre. Invitiamo inoltre i nostri clienti a condurre i propri: la nostra edizione Enterprise offre un periodo di prova gratuito che può servire a questo scopo.

Certificazioni di sicurezza

A oggi non deteniamo alcuna certificazione di sicurezza, ma contiamo di porvi rimedio man mano che l'azienda cresce.

Gestione delle vulnerabilità

Segnalazione

Se pensate di aver scoperto una vulnerabilità in Drovio, segnalatela a security@drovio.com con dettagli sufficienti a riprodurla. Accusiamo ricezione di ogni segnalazione entro tre giorni lavorativi e vi teniamo informati sul seguito. Vi chiediamo di lasciarci un tempo ragionevole per correggere prima di qualsiasi divulgazione pubblica.

Per una domanda che riguarda i dati personali piuttosto che una vulnerabilità, scrivete a privacy@drovio.com; vedere Conformità e trattamento dei dati.

Tempi di correzione

Una volta confermata una vulnerabilità, la valutiamo con CVSS v3.1 e cerchiamo di pubblicare una correzione entro i tempi seguenti:

Gravità Punteggio CVSS Obiettivo
Critica da 9,0 a 10,0 7 giorni
Elevata da 7,0 a 8,9 30 giorni
Media da 4,0 a 6,9 90 giorni
Bassa da 0,1 a 3,9 Prossima versione pianificata, al massimo 180 giorni

Tre precisazioni danno a questi obiettivi il loro senso reale:

  • Il conteggio parte dalla conferma della vulnerabilità, non dalla sua segnalazione.
  • Ciò a cui ci impegniamo è la disponibilità di una correzione o di un contorno documentato, in una versione pubblicata. La sua installazione spetta a voi nell'edizione Enterprise, dove non possiamo aggiornare i vostri server al vostro posto (vedere Responsabilità condivisa).
  • Per una vulnerabilità presente in un componente di terze parti che distribuiamo, e non in Drovio stesso, il termine decorre dalla messa a disposizione della correzione a monte.

Questi obiettivi valgono per la versione corrente. Le versioni precedenti non vengono corrette: poiché le versioni restano retrocompatibili, l'aggiornamento è sempre la via di rimedio.