Ciao!

Ho bisogno di aiuto? Siamo proprio qui!

Supporto miniorange~
Supporto e-mail miniOrange
il successo

Grazie per la tua richiesta.

Se non ricevi nostre notizie entro 24 ore, non esitare a inviare un'e-mail di follow-up a info@xecurify.com

Risultati di Ricerca:

×

Pratiche di sicurezza


Il nostro obiettivo primario è avere connessioni sicure tra persone e tecnologia. Come azienda di sicurezza, sappiamo che le aspettative sono grandi e la posta in gioco è alta. Noi di miniOrange crediamo nella creazione di prodotti e servizi sicuri, resilienti e garantiti.

L'approccio miniOrange alla sicurezza si basa sui seguenti principi:

1. piattaforma

La piattaforma miniOrange è progettata per fornire una base sicura e affidabile per la funzionalità di scalabilità e gestione delle applicazioni cloud. Ciò garantisce che le comunicazioni con miniOrange siano sicure e verificate, che il controllo e l'accesso al servizio miniOrange possano essere delegati all'interno di un'organizzazione e che i dati dei clienti rimangano protetti. Ulteriori misure di sicurezza impediscono lo scripting cross-site, le richieste di contraffazione e le iniezioni SQL. miniOrange collabora con esperti di sicurezza esterni per convalidare la sicurezza della nostra progettazione e implementazione.

2. Accesso al dominio

Ogni accesso a miniOrange utilizza il protocollo https. Ai clienti vengono assegnati i propri domini, sottodomini e cookie.

miniOrange utilizza una crittografia avanzata per proteggere i dati sensibili dei clienti, come le chiavi SAML univoche create per l'autenticazione. Memorizziamo e crittografiamo anche le credenziali che gli utenti inviano per applicazioni browser sicure (app), configurate all'interno del loro ambiente SSO.

miniOrange non implementa alcuna crittografia proprietaria. La crittografia dei dati dei clienti viene eseguita a livello applicativo. L'uso della crittografia a livello applicativo protegge i dati sensibili, anche in caso di compromissione parziale.

miniOrange crittografa i dati riservati del cliente nel database. La crittografia viene eseguita utilizzando la crittografia simmetrica AES a 256 bit con chiavi esclusive. Le chiavi simmetriche esclusive del cliente garantiscono la segregazione dei dati.

Amazon Web Services (AWS) - fornisce l'infrastruttura che ospita la piattaforma Identity-as-a-Service di miniOrange. Il report AWS SOC 2 è disponibile qui:

3. Dati del cliente

miniOrange adotta diverse misure per proteggere i dati dei clienti. Per tutte le query, i recuperi e gli aggiornamenti in blocco, il servizio miniOrange restituisce o aggiorna solo dati convalidati. Tutte le risposte del sistema miniOrange a una richiesta sono soggette a eventuali restrizioni di accesso in atto per quel cliente e i suoi utenti miniOrange registrati. Questa relazione utente/cliente viene convalidata nuovamente a ogni richiesta per garantire che solo gli utenti autorizzati all'interno del sottodominio del cliente visualizzino i dati.

La nostra tecnologia di crittografia all'avanguardia protegge i dati dei clienti sia a riposo che in transito verso il browser dell'utente, senza lasciare punti deboli per gli aggressori. Le istanze DB crittografate miniOrange forniscono un ulteriore livello di protezione dei dati proteggendo i tuoi dati da accessi non autorizzati allo storage sottostante. Utilizziamo la crittografia Amazon RDS per aumentare la protezione dei dati delle applicazioni distribuite nel cloud e per soddisfare i requisiti di conformità per la crittografia dei dati a riposo.

4. Crittografia

miniOrange utilizza Amazon KMS (key management service) per crittografare i dati in modo simmetrico. Questo utilizza chiavi crittografiche per le nostre applicazioni ed è una tecnica utile per la crittografia dei dati. miniOrange utilizza diverse versioni di RSA, DSA, TRIPLE-DES, AES e HMAC. Anche i dati riservati dei clienti vengono crittografati utilizzando una delle versioni di crittografia sopra menzionate. I dati riservati includono qualsiasi informazione di identificazione personale dell'utente, come le password.

Quando gli utenti vengono creati in MiniOrange localmente, hanno una password miniOrange locale, che viene archiviata nel database AWS RDS. Utilizziamo bcrypt salato con un numero elevato di round per proteggere le password degli utenti. A differenza di altri algoritmi di hashing progettati per la velocità e quindi suscettibili ad attacchi rainbow table o brute-force, bcrypt è molto lento e una funzione adattiva, il che significa che la sua funzione hash può essere resa più costosa e quindi più lenta all'aumentare della potenza di calcolo.

Quando gli utenti si trovano in un provider di identità di terze parti o in una directory come AD o in un server LDAP, l'autenticazione avviene direttamente dal provider di identità dell'utente; questo tipo di autenticazione è chiamato autenticazione delegata.

5. operazioni

I team tecnici di miniOrange vantano una vasta esperienza nello sviluppo e nella gestione di servizi on-demand leader di mercato. È stata eseguita una valutazione completa dei provider di infrastrutture per selezionare il partner giusto per la sicurezza e la scalabilità dei servizi. miniOrange e Amazon (AWS) hanno un approccio completo per garantire la sicurezza e l'affidabilità del servizio miniOrange. Inizia con il data center fisico e si estende attraverso i livelli di elaborazione, rete e archiviazione del servizio.

6. Rete

La rete AWS fornisce protezione contro i tradizionali problemi di sicurezza di rete, tra cui attacchi Distributed Denial Of Service (DDoS), attacchi Man In the Middle (MITM), spoofing IP, scansione delle porte e packet sniffing da parte di altri tenant.

7. Alta disponibilità

La nostra soluzione cloud è distribuita su AWS dietro un ambiente WAF e Load-balanced con opzioni di scalabilità automatica abilitate. Puoi clicca qui. per dare un'occhiata al nostro diagramma infrastrutturale di alto livello.

miniOrange Cloud è ospitato nei data center AWS US East (N. Virginia), Europa, Australia e Irlanda, dietro un Elastic Load Balancer con più zone di disponibilità per garantire un tempo di attività del 99.99%.

Poiché il servizio cloud miniOrange è ospitato su AWS, abbiamo sfruttato più strumenti di monitoraggio per assicurarci che il sistema funzioni sempre senza problemi. Sono state impostate delle notifiche per assicurarci che i team appropriati vengano avvisati quando si verifica un'anomalia o un controllo dello stato fallisce. Questo protegge da qualsiasi attacco DOS e DDOS e impedisce qualsiasi aumento non pianificato del carico.

Vengono eseguiti regolarmente snapshot regolari dell'ambiente server e i database vengono sottoposti a backup su base giornaliera. Se è necessario un disaster recovery, possiamo ripristinare e far funzionare il backup in pochissimo tempo.

Amazon S3 è stato utilizzato per l'archiviazione di backup e contenuti statici.

Per la memorizzazione nella cache sono stati utilizzati e implementati AWS Elasticache (Memcached) e DynamoDB.

8. Gestione dei disastri

miniOrange fornisce meccanismi accessibili al pubblico affinché i clienti possano segnalare eventi relativi alla sicurezza e/o alla privacy, compresi i disastri. miniOrange monitora la continuità del servizio con i provider upstream in caso di guasti o gestione dei disastri.

miniorange ha implementato controlli ambientali, meccanismi di fail-over o altre ridondanze per proteggere i servizi di pubblica utilità e mitigare le condizioni ambientali.

9. Ciclo di sviluppo sicuro

Iniziamo a integrare la sicurezza nel nostro software prima di scrivere qualsiasi riga di codice. Rigidi checkpoint di sicurezza regolano ogni fase del nostro ciclo di vita di sviluppo, dalla progettazione alla codifica, ai test e all'implementazione. Il team di sicurezza interno di miniOrange collabora con ricercatori di sicurezza esterni indipendenti per convalidare la sicurezza del nostro software.

Ogni anno formiamo i nostri sviluppatori sulle più recenti tecniche di programmazione sicura e di revisione del codice.

La sicurezza del software miniOrange viene regolarmente verificata dai colleghi e dai ricercatori interni in materia di sicurezza.

10. Personale di sicurezza

I controlli di sicurezza di miniOrange regolano i dipendenti e i collaboratori prima, durante e dopo il loro periodo presso miniOrange.

Il team di sicurezza di miniOrange integra la sicurezza nella nostra cultura promuovendo la consapevolezza in materia di sicurezza e sottoponendo i dipendenti a test per garantirne la conformità.

Riduciamo il rischio limitando l'accesso alla produzione a coloro che ne hanno bisogno per svolgere il proprio lavoro, continuando a monitorarne l'accesso.

11. Protezione dalle vulnerabilità

Le principali funzionalità di sicurezza della piattaforma miniOrange sottostante includono la capacità di prevenire attacchi Cross-Site Scripting (XSS), Cross-Site Request Forgery (XSRF) e SQL Injection. Una validazione rigorosa di input e richieste e rigidi controlli programmatici sulle istruzioni SQL riducono al minimo queste minacce.

  • Attacchi Man-in-the-Middle (MitM). - Si verifica quando un aggressore intercetta una transazione tra due parti, inserendosi nel mezzo. Da lì, gli aggressori informatici possono rubare e manipolare i dati interrompendo il traffico.
  • Attacco Denial-of-Service (DOS) - Gli attacchi DoS funzionano inondando sistemi, server e/o reti di traffico per sovraccaricare risorse e larghezza di banda. Il risultato è rendere il sistema incapace di elaborare e soddisfare richieste legittime.
  • Iniezioni SQL - Ciò si verifica quando un aggressore inserisce codice dannoso in un server utilizzando il linguaggio di query del server (SQL), costringendo il server a fornire informazioni protette.
  • Cross Site Scripting - Un attacco cross-site scripting invia script dannosi nei contenuti di siti Web affidabili. Il codice dannoso si unisce al contenuto dinamico che viene inviato al browser della vittima.
  • Attacco a forza bruta - Un hacker prova centinaia o migliaia di combinazioni nome utente/password nel tentativo di ottenere l'accesso.

12. Test di penetrazione

Come parte della nostra strategia di sicurezza, miniOrange utilizza vari strumenti di test popolari come netsparker per eseguire test di penetrazione nel tentativo di comprendere e migliorare la sicurezza complessiva del servizio. La valutazione include la revisione della progettazione, la revisione della fonte e il test di penetrazione. Gli sviluppatori di miniOrange identificano le minacce alla sicurezza e sviluppano soluzioni per qualsiasi potenziale minaccia. Cerchiamo aggressivamente bug nel nostro software utilizzando programmi di sicurezza. Crediamo anche nel diritto del cliente di condurre un test di penetrazione su miniOrange, e quindi forniamo loro ambienti di test per farlo.

13. Server e accesso fisico

Proteggiamo i tuoi dati in ogni punto della nostra infrastruttura, inclusi elaborazione, archiviazione e trasmissione di rete. Ogni server nell'ambiente miniOrange viene monitorato per le metriche di integrità della macchina due volte al minuto per tracciare la disponibilità. I ​​data center AWS sono ospitati in strutture anonime. L'accesso fisico è rigorosamente controllato sia sul perimetro che nei punti di ingresso dell'edificio da personale di sicurezza professionale che utilizza videosorveglianza, sistemi di rilevamento delle intrusioni all'avanguardia e altri mezzi elettronici. Il personale autorizzato deve superare l'autenticazione a due fattori almeno due volte per accedere ai piani del data center. Tutti gli accessi fisici dei dipendenti vengono registrati e sottoposti a controlli di routine.

L'accesso amministrativo ai sistemi operativi host per gestire le istanze richiede l'uso dell'autenticazione multifattoriale. I sistemi host amministrativi sono specificamente progettati, costruiti, configurati e rafforzati per proteggere il piano di gestione del cloud. Tutti gli accessi vengono registrati e verificati. Garantiamo che tutti i nostri fornitori di servizi rispettino i nostri standard di protezione dei dati.

14. Pratiche di assunzione

La sicurezza inizia dalle persone che impieghiamo. Vengono eseguiti controlli dei precedenti su tutti i candidati per miniOrange e dipendenti, appaltatori e utenti terzi devono confermare per iscritto di aver compreso i loro ruoli e responsabilità in materia di sicurezza delle informazioni come parte del loro contratto di lavoro o di fornitura.


Ultimo aggiornamento: dicembre 18, 2024


1. introduzione

La presente Politica sulle pratiche di sicurezza (la "Politica") è stabilita da miniOrange ("la Società") per stabilire le linee guida, le procedure e le responsabilità relative alla protezione del software, dei sistemi, della proprietà intellettuale e dei dati della Società. La presente Politica è intesa a garantire la sicurezza, l'integrità e la riservatezza dei beni della Società, nonché la conformità ai requisiti legali e normativi applicabili.

2. Definizioni

Ai fini della presente Politica, i seguenti termini avranno il significato di seguito indicato:

  • "Dati sensibili" indica tutti i dati protetti da requisiti legali o normativi, inclusi, a titolo esemplificativo ma non esaustivo, i dati personali, le informazioni finanziarie, i dati aziendali proprietari e qualsiasi altro dato che richieda una protezione speciale ai sensi della legge applicabile.
  • "Dipendente" indica qualsiasi individuo impiegato dalla Società, compresi i dipendenti a tempo pieno, part-time, temporanei o a contratto.
  • “Fornitori terzi” indica qualsiasi entità o individuo esterno assunto dalla Società per servizi, inclusi appaltatori, fornitori di servizi o partner, che possono avere accesso ai sistemi o ai dati della Società.
  • "Incidente" indica qualsiasi evento, evento sospetto o violazione effettiva della sicurezza, della riservatezza o dell'integrità dei sistemi, dei dati o del software della Società.

L'approccio miniOrange alla sicurezza si basa sui seguenti principi:

3. piattaforma

La piattaforma miniOrange è progettata per fornire una base sicura e affidabile per la funzionalità di scalabilità e gestione delle applicazioni cloud. Ciò garantisce che le comunicazioni con miniOrange siano sicure e verificate, che il controllo e l'accesso al servizio miniOrange possano essere delegati all'interno di un'organizzazione e che i dati dei clienti rimangano protetti. Ulteriori misure di sicurezza impediscono lo scripting cross-site, le richieste di contraffazione e le iniezioni SQL. miniOrange collabora con esperti di sicurezza esterni per convalidare la sicurezza della nostra progettazione e implementazione.

4. Accesso al dominio

  • Ogni accesso a miniOrange utilizza il protocollo https. Ai clienti vengono assegnati i propri domini, sottodomini e cookie.
  • miniOrange utilizza una crittografia avanzata per proteggere i dati sensibili dei clienti, come le chiavi SAML univoche create per l'autenticazione. Memorizziamo e crittografiamo anche le credenziali che gli utenti inviano per applicazioni browser sicure (app), configurate all'interno del loro ambiente SSO.
  • miniOrange non implementa alcuna crittografia proprietaria. La crittografia dei dati dei clienti viene eseguita a livello applicativo. L'uso della crittografia a livello applicativo protegge i dati sensibili, anche in caso di compromissione parziale.
  • miniOrange crittografa i dati riservati del cliente nel database. La crittografia viene eseguita utilizzando la crittografia simmetrica AES a 256 bit con chiavi esclusive. Le chiavi simmetriche esclusive del cliente garantiscono la segregazione dei dati.
  • Amazon Web Services (AWS) - fornisce l'infrastruttura che ospita la piattaforma Identity-as-a-Service di miniOrange. Il report AWS SOC 2 è disponibile qui: Artefatto AWS.

5. Dati del cliente

miniOrange adotta diverse misure per proteggere i dati dei clienti. Per tutte le query, i recuperi e gli aggiornamenti in blocco, il servizio miniOrange restituisce o aggiorna solo dati convalidati. Tutte le risposte del sistema miniOrange a una richiesta sono soggette a eventuali restrizioni di accesso in atto per quel cliente e i suoi utenti miniOrange registrati. Questa relazione utente/cliente viene convalidata nuovamente a ogni richiesta per garantire che solo gli utenti autorizzati all'interno del sottodominio del cliente visualizzino i dati.

La nostra tecnologia di crittografia all'avanguardia protegge i dati dei clienti sia a riposo che in transito verso il browser dell'utente, senza lasciare punti deboli per gli aggressori. Le istanze DB crittografate miniOrange forniscono un ulteriore livello di protezione dei dati proteggendo i tuoi dati da accessi non autorizzati allo storage sottostante. Utilizziamo la crittografia Amazon RDS per aumentare la protezione dei dati delle applicazioni distribuite nel cloud e per soddisfare i requisiti di conformità per la crittografia dei dati a riposo.

6. Crittografia

miniOrange utilizza Amazon KMS (key management service) per crittografare i dati in modo simmetrico. Questo utilizza chiavi crittografiche per le nostre applicazioni ed è una tecnica utile per la crittografia dei dati. miniOrange utilizza diverse versioni di RSA, DSA, TRIPLE-DES, AES e HMAC. Anche i dati riservati dei clienti vengono crittografati utilizzando una delle versioni di crittografia sopra menzionate. I dati riservati includono qualsiasi informazione di identificazione personale dell'utente, come le password.

Quando gli utenti vengono creati in MiniOrange localmente, hanno una password miniOrange locale, che viene archiviata nel database AWS RDS. Utilizziamo bcrypt salato con un numero elevato di round per proteggere le password degli utenti. A differenza di altri algoritmi di hashing progettati per la velocità e quindi suscettibili ad attacchi rainbow table o brute-force, bcrypt è molto lento e una funzione adattiva, il che significa che la sua funzione hash può essere resa più costosa e quindi più lenta all'aumentare della potenza di calcolo.

Quando gli utenti si trovano in un provider di identità di terze parti o in una directory come AD o in un server LDAP, l'autenticazione avviene direttamente dal provider di identità dell'utente; questo tipo di autenticazione è chiamata autenticazione delegata.

7. operazioni

I team tecnici di miniOrange vantano una vasta esperienza nello sviluppo e nella gestione di servizi on-demand leader di mercato. È stata eseguita una valutazione completa dei provider di infrastrutture per selezionare il partner giusto per la sicurezza e la scalabilità dei servizi. miniOrange e Amazon (AWS) hanno un approccio completo per garantire la sicurezza e l'affidabilità del servizio miniOrange. Inizia con il data center fisico e si estende attraverso i livelli di elaborazione, rete e archiviazione del servizio.

8. Rete

La rete AWS fornisce protezione contro i tradizionali problemi di sicurezza di rete, tra cui attacchi Distributed Denial Of Service (DDoS), attacchi Man In the Middle (MITM), spoofing IP, scansione delle porte e packet sniffing da parte di altri tenant.

9. Alta disponibilità

La nostra soluzione cloud è distribuita su AWS dietro un ambiente WAF e Load-balanced con opzioni di scalabilità automatica abilitate. Puoi clicca qui. per dare un'occhiata al nostro diagramma infrastrutturale di alto livello.

miniOrange Cloud è ospitato nei data center AWS US East (N. Virginia), Europa, Australia e Irlanda, dietro un Elastic Load Balancer con più zone di disponibilità per garantire un tempo di attività del 99.99%.

Poiché il servizio cloud miniOrange è ospitato su AWS, abbiamo sfruttato più strumenti di monitoraggio per assicurarci che il sistema funzioni sempre senza problemi. Sono state impostate delle notifiche per assicurarci che i team appropriati vengano avvisati quando si verifica un'anomalia o un controllo dello stato fallisce. Ciò protegge da qualsiasi attacco DOS e DDOS e impedisce qualsiasi aumento non pianificato del carico.

Vengono eseguiti regolarmente snapshot regolari dell'ambiente server e i database vengono sottoposti a backup su base giornaliera. Se è necessario un disaster recovery, possiamo ripristinare e far funzionare il backup in pochissimo tempo.

Amazon S3 è stato utilizzato per l'archiviazione di backup e contenuti statici.

Per la memorizzazione nella cache sono stati utilizzati e implementati AWS Elasticache (Memcached) e DynamoDB.

10. Gestione dei disastri

miniOrange fornisce meccanismi accessibili al pubblico affinché i clienti possano segnalare eventi relativi alla sicurezza e/o alla privacy, compresi i disastri. miniOrange monitora la continuità del servizio con i provider upstream in caso di guasti o gestione dei disastri.

miniorange ha implementato controlli ambientali, meccanismi di fail-over o altre ridondanze per proteggere i servizi di pubblica utilità e mitigare le condizioni ambientali.

11. Ciclo di sviluppo sicuro

Iniziamo a integrare la sicurezza nel nostro software prima di scrivere qualsiasi riga di codice. Rigidi checkpoint di sicurezza regolano ogni fase del nostro ciclo di vita di sviluppo, dalla progettazione alla codifica, ai test e all'implementazione. Il team di sicurezza interno di miniOrange collabora con ricercatori di sicurezza esterni indipendenti per convalidare la sicurezza del nostro software.

Ogni anno formiamo i nostri sviluppatori sulle più recenti tecniche di programmazione sicura e di revisione del codice.

La sicurezza del software miniOrange viene regolarmente verificata dai colleghi e dai ricercatori interni in materia di sicurezza.

12. Personale di sicurezza

I controlli di sicurezza di miniOrange regolano i dipendenti e i collaboratori prima, durante e dopo il loro periodo presso miniOrange.

Il team di sicurezza di miniOrange integra la sicurezza nella nostra cultura promuovendo la consapevolezza in materia di sicurezza e sottoponendo i dipendenti a test per garantirne la conformità.

Riduciamo il rischio limitando l'accesso alla produzione a coloro che ne hanno bisogno per svolgere il proprio lavoro, continuando comunque a monitorarne l'accesso.

13. Protezione dalle vulnerabilità

Le principali funzionalità di sicurezza della piattaforma miniOrange sottostante includono la capacità di prevenire attacchi Cross-Site Scripting (XSS), Cross-Site Request Forgery (XSRF) e SQL Injection. Una validazione rigorosa di input e richieste e rigidi controlli programmatici sulle istruzioni SQL riducono al minimo queste minacce.

  • Attacchi Man-in-the-Middle (MitM). - Si verifica quando un aggressore intercetta una transazione tra due parti, inserendosi nel mezzo. Da lì, gli aggressori informatici possono rubare e manipolare i dati interrompendo il traffico.
  • Attacco Denial-of-Service (DOS) - Gli attacchi DoS funzionano inondando sistemi, server e/o reti di traffico per sovraccaricare risorse e larghezza di banda. Il risultato è rendere il sistema incapace di elaborare e soddisfare richieste legittime.
  • Iniezioni SQL - Ciò si verifica quando un aggressore inserisce codice dannoso in un server utilizzando un linguaggio di query del server (SQL), costringendo il server a fornire informazioni protette.
  • Cross Site Scripting - Un attacco cross-site scripting invia script dannosi nei contenuti di siti Web affidabili. Il codice dannoso si unisce al contenuto dinamico che viene inviato al browser della vittima.
  • Attacco a forza bruta - Un hacker prova centinaia o migliaia di combinazioni nome utente/password nel tentativo di ottenere l'accesso.

14. Test di penetrazione

Come parte della nostra strategia di sicurezza, miniOrange utilizza vari strumenti di test popolari come Netsparker per eseguire test di penetrazione nel tentativo di comprendere e migliorare la sicurezza complessiva del servizio. La valutazione include la revisione della progettazione, la revisione della fonte e il test di penetrazione. Gli sviluppatori di miniOrange identificano le minacce alla sicurezza e sviluppano soluzioni per qualsiasi potenziale minaccia. Cerchiamo aggressivamente bug nel nostro software utilizzando programmi di sicurezza. Crediamo anche nel diritto del cliente di condurre un test di penetrazione su miniOrange, quindi forniamo loro ambienti di test per farlo.

15. Server e accesso fisico

Proteggiamo i tuoi dati in ogni punto della nostra infrastruttura, inclusi elaborazione, archiviazione e trasmissione di rete. Ogni server nell'ambiente miniOrange viene monitorato per le metriche di integrità della macchina due volte al minuto per tracciare la disponibilità. I ​​data center AWS sono ospitati in strutture anonime. L'accesso fisico è rigorosamente controllato sia sul perimetro che nei punti di ingresso dell'edificio da personale di sicurezza professionale che utilizza videosorveglianza, sistemi di rilevamento delle intrusioni all'avanguardia e altri mezzi elettronici. Il personale autorizzato deve superare l'autenticazione a due fattori almeno due volte per accedere ai piani del data center. Tutti gli accessi fisici dei dipendenti vengono registrati e sottoposti a controlli di routine.

L'accesso amministrativo ai sistemi operativi host per gestire le istanze richiede l'uso dell'autenticazione multifattoriale. I sistemi host amministrativi sono specificamente progettati, costruiti, configurati e rafforzati per proteggere il piano di gestione del cloud. Tutti gli accessi vengono registrati e verificati. Garantiamo che tutti i nostri fornitori di servizi rispettino i nostri standard di protezione dei dati.

16. Formazione e consapevolezza

La sicurezza inizia dalle persone che impieghiamo. Vengono eseguiti controlli dei precedenti su tutti i candidati per miniOrange e dipendenti, appaltatori e utenti terzi devono confermare per iscritto di aver compreso i loro ruoli e responsabilità in materia di sicurezza delle informazioni come parte del loro contratto di lavoro o di fornitura.

  • Formazione sulla sicurezza dei dipendenti: la Società fornirà una formazione obbligatoria sulla sicurezza a tutti i dipendenti e appaltatori al momento dell'assunzione e su base ricorrente, per garantire la consapevolezza delle pratiche di sicurezza, la prevenzione delle minacce e le corrette procedure di segnalazione degli incidenti.
  • Programmi di sensibilizzazione sulla sicurezza: la Società implementerà periodici programmi di sensibilizzazione sulla sicurezza per istruire i dipendenti e i collaboratori sulle minacce emergenti, tra cui phishing e ingegneria sociale.

17. Conformità e audit

  • Conformità normativa: la Società garantirà che tutte le pratiche di sicurezza siano conformi alle leggi, ai regolamenti e agli standard di settore applicabili, compresi quelli relativi alla protezione dei dati e alla privacy.
  • Audit di sicurezza: la Società condurrà periodicamente audit di sicurezza interni ed esterni per valutare la conformità alla presente Politica, identificare le vulnerabilità e migliorare la sicurezza della Società.

18. Applicazione

  • Violazioni della politica: qualsiasi violazione della presente politica può comportare misure disciplinari, tra cui la risoluzione del rapporto di lavoro o la risoluzione del contratto, nonché azioni legali, se applicabili.
  • Miglioramento continuo: la Società riesaminerà e aggiornerà regolarmente la presente Politica per riflettere i cambiamenti nel panorama della sicurezza, le minacce in evoluzione e i requisiti di conformità.

19. Modifiche e Aggiornamenti

La presente Politica può essere modificata o aggiornata di volta in volta a discrezione della Società. Tutte le modifiche o gli aggiornamenti devono essere comunicati ai Dipendenti, ai contraenti e ai Fornitori terzi interessati. La conformità alla versione più recente della presente Politica è obbligatoria.

20. Riconoscimento

Tutti i dipendenti, i contraenti e i fornitori terzi devono confermare per iscritto di aver letto, compreso e accettato di rispettare i termini della presente Politica.

Ultimo aggiornamento: 17 luglio 2025


1. introduzione

La presente Politica sulle pratiche di sicurezza (la "Politica") è stabilita da miniOrange ("la Società") per stabilire le linee guida, le procedure e le responsabilità relative alla protezione del software, dei sistemi, della proprietà intellettuale e dei dati della Società. La presente Politica è intesa a garantire la sicurezza, l'integrità e la riservatezza dei beni della Società, nonché la conformità ai requisiti legali e normativi applicabili.

2. Definizioni

Ai fini della presente Politica, i seguenti termini avranno il significato di seguito indicato:

  • "Dati sensibili" indica tutti i dati protetti da requisiti legali o normativi, inclusi, a titolo esemplificativo ma non esaustivo, i dati personali, le informazioni finanziarie, i dati aziendali proprietari e qualsiasi altro dato che richieda una protezione speciale ai sensi della legge applicabile.
  • "Dipendente" indica qualsiasi individuo impiegato dalla Società, compresi i dipendenti a tempo pieno, part-time, temporanei o a contratto.
  • “Fornitori terzi” indica qualsiasi entità o individuo esterno assunto dalla Società per servizi, inclusi appaltatori, fornitori di servizi o partner, che possono avere accesso ai sistemi o ai dati della Società.
  • "Incidente" indica qualsiasi evento, evento sospetto o violazione effettiva della sicurezza, della riservatezza o dell'integrità dei sistemi, dei dati o del software della Società.

L'approccio miniOrange alla sicurezza si basa sui seguenti principi:

3. piattaforma

La piattaforma miniOrange è progettata per fornire una base sicura e affidabile per la funzionalità di scalabilità e gestione delle applicazioni cloud. Ciò garantisce che le comunicazioni con miniOrange siano sicure e verificate, che il controllo e l'accesso al servizio miniOrange possano essere delegati all'interno di un'organizzazione e che i dati dei clienti rimangano protetti. Ulteriori misure di sicurezza impediscono lo scripting cross-site, le richieste di contraffazione e le iniezioni SQL. miniOrange collabora con esperti di sicurezza esterni per convalidare la sicurezza della nostra progettazione e implementazione.

4. Accesso al dominio

  • Ogni accesso a miniOrange utilizza il protocollo https. Ai clienti vengono assegnati i propri domini, sottodomini e cookie.
  • miniOrange utilizza una crittografia avanzata per proteggere i dati sensibili dei clienti, come le chiavi SAML univoche create per l'autenticazione. Memorizziamo e crittografiamo anche le credenziali che gli utenti inviano per applicazioni browser sicure (app), configurate all'interno del loro ambiente SSO.
  • miniOrange non implementa alcuna crittografia proprietaria. La crittografia dei dati dei clienti viene eseguita a livello applicativo. L'uso della crittografia a livello applicativo protegge i dati sensibili, anche in caso di compromissione parziale.
  • miniOrange crittografa i dati riservati del cliente nel database. La crittografia viene eseguita utilizzando la crittografia simmetrica AES a 256 bit con chiavi esclusive. Le chiavi simmetriche esclusive del cliente garantiscono la segregazione dei dati.
  • Amazon Web Services (AWS) - fornisce l'infrastruttura che ospita la piattaforma Identity-as-a-Service di miniOrange. Il report AWS SOC 2 è disponibile qui: Artefatto AWS.

5. Dati del cliente

miniOrange adotta diverse misure per proteggere i dati dei clienti. Per tutte le query, i recuperi e gli aggiornamenti in blocco, il servizio miniOrange restituisce o aggiorna solo dati convalidati. Tutte le risposte del sistema miniOrange a una richiesta sono soggette a eventuali restrizioni di accesso in atto per quel cliente e i suoi utenti miniOrange registrati. Questa relazione utente/cliente viene convalidata nuovamente a ogni richiesta per garantire che solo gli utenti autorizzati all'interno del sottodominio del cliente visualizzino i dati.

La nostra tecnologia di crittografia all'avanguardia protegge i dati dei clienti sia a riposo che in transito verso il browser dell'utente, senza lasciare punti deboli per gli aggressori. Le istanze DB crittografate miniOrange forniscono un ulteriore livello di protezione dei dati proteggendo i tuoi dati da accessi non autorizzati allo storage sottostante. Utilizziamo la crittografia Amazon RDS per aumentare la protezione dei dati delle applicazioni distribuite nel cloud e per soddisfare i requisiti di conformità per la crittografia dei dati a riposo.

6. Criteri di crittografia dei dati

miniOrange utilizza Amazon KMS (key management service) per crittografare i dati in modo simmetrico. Questo utilizza chiavi crittografiche per le nostre applicazioni ed è una tecnica utile per la crittografia dei dati. miniOrange utilizza diverse versioni di RSA, DSA, TRIPLE-DES, AES e HMAC. Anche i dati riservati dei clienti vengono crittografati utilizzando una delle versioni di crittografia sopra menzionate. I dati riservati includono qualsiasi informazione di identificazione personale dell'utente, come le password.

Quando gli utenti vengono creati in MiniOrange localmente, hanno una password miniOrange locale, che viene archiviata nel database AWS RDS. Utilizziamo bcrypt salato con un numero elevato di round per proteggere le password degli utenti. A differenza di altri algoritmi di hashing progettati per la velocità e quindi suscettibili ad attacchi rainbow table o brute-force, bcrypt è molto lento e una funzione adattiva, il che significa che la sua funzione hash può essere resa più costosa e quindi più lenta all'aumentare della potenza di calcolo.

Quando gli utenti si trovano in un provider di identità di terze parti o in una directory come AD o in un server LDAP, l'autenticazione avviene direttamente dal provider di identità dell'utente; questo tipo di autenticazione è chiamata autenticazione delegata.

miniOrange impone il massimo livello di sicurezza per proteggere i propri dati e sistemi. Tutti i dati sensibili a riposo vengono crittografati con AES-256 e tutti i dati in transito sono protetti tramite TLS 1.2 o superiore. Le password vengono memorizzate utilizzando bcrypt o una funzione crittografica equivalente. La crittografia a livello di database viene applicata ove applicabile e tutti i file sensibili vengono crittografati con PGP o AES prima di qualsiasi archiviazione o trasmissione.

7. Misure di sicurezza fisica

miniOrange implementa rigorose misure di sicurezza fisica per proteggere le proprie strutture, risorse e informazioni sensibili. L'accesso dei visitatori è rigorosamente controllato tramite un sistema di gestione dei visitatori, che richiede l'identificazione, la registrazione e l'accompagnamento all'interno di aree riservate. I protocolli di spedizione e ricezione garantiscono una gestione sicura delle spedizioni in entrata e in uscita, includendo verifiche, ispezioni e accesso limitato al personale autorizzato. Per mitigare i rischi ambientali, miniOrange adotta misure di sicurezza come sistemi antincendio, climatizzazione, gruppi di continuità (UPS) e misure di disaster recovery per garantire la continuità operativa. Vengono effettuate regolarmente valutazioni di sicurezza e controlli di conformità per garantire il rispetto di questi standard.

8. Procedure di licenziamento dei dipendenti

miniOrange adotta e applica rigorose procedure di offboarding, come delineato nei requisiti di sicurezza del cliente, per salvaguardare sistemi, dati e risorse durante le partenze dei dipendenti. In linea con questi requisiti, tutti i diritti di accesso, le credenziali e le autorizzazioni vengono revocati immediatamente al momento della cessazione del rapporto di lavoro o delle dimissioni per impedire accessi non autorizzati. I dipendenti in partenza sono tenuti a restituire tutti i beni aziendali, inclusi laptop, tessere di accesso e documenti riservati, prima del loro ultimo giorno lavorativo. Viene seguita una checklist di uscita standardizzata per garantire la piena conformità e la mancata restituzione dei beni può comportare azioni legali o finanziarie. Inoltre, i registri di accesso ai dati vengono esaminati dopo la partenza del dipendente per rilevare e risolvere eventuali anomalie, garantendo una transizione sicura e conforme alle aspettative delle policy del cliente.

9. operazioni

I team tecnici di miniOrange vantano una vasta esperienza nello sviluppo e nella gestione di servizi on-demand leader di mercato. È stata eseguita una valutazione completa dei provider di infrastrutture per selezionare il partner giusto per la sicurezza e la scalabilità dei servizi. miniOrange e Amazon (AWS) hanno un approccio completo per garantire la sicurezza e l'affidabilità del servizio miniOrange. Inizia con il data center fisico e si estende attraverso i livelli di elaborazione, rete e archiviazione del servizio.

10. Rete

La rete AWS fornisce protezione contro i tradizionali problemi di sicurezza di rete, tra cui attacchi Distributed Denial Of Service (DDoS), attacchi Man In the Middle (MITM), spoofing IP, scansione delle porte e packet sniffing da parte di altri tenant.

11. Alta disponibilità

La nostra soluzione cloud è distribuita su AWS dietro un ambiente WAF e Load-balanced con opzioni di scalabilità automatica abilitate. Puoi clicca qui. per dare un'occhiata al nostro diagramma infrastrutturale di alto livello.

miniOrange Cloud è ospitato nei data center AWS US East (N. Virginia), Europa, Australia e Irlanda, dietro un Elastic Load Balancer con più zone di disponibilità per garantire un tempo di attività del 99.99%.

Poiché il servizio cloud miniOrange è ospitato su AWS, abbiamo sfruttato più strumenti di monitoraggio per assicurarci che il sistema funzioni sempre senza problemi. Sono state impostate delle notifiche per assicurarci che i team appropriati vengano avvisati quando si verifica un'anomalia o un controllo dello stato fallisce. Ciò protegge da qualsiasi attacco DOS e DDOS e impedisce qualsiasi aumento non pianificato del carico.

Vengono eseguiti regolarmente snapshot regolari dell'ambiente server e i database vengono sottoposti a backup su base giornaliera. Se è necessario un disaster recovery, possiamo ripristinare e far funzionare il backup in pochissimo tempo.

Amazon S3 è stato utilizzato per l'archiviazione di backup e contenuti statici.

Per la memorizzazione nella cache sono stati utilizzati e implementati AWS Elasticache (Memcached) e DynamoDB.

12. Gestione dei disastri

miniOrange fornisce meccanismi accessibili al pubblico affinché i clienti possano segnalare eventi relativi alla sicurezza e/o alla privacy, compresi i disastri. miniOrange monitora la continuità del servizio con i provider upstream in caso di guasti o gestione dei disastri.

miniorange ha implementato controlli ambientali, meccanismi di fail-over o altre ridondanze per proteggere i servizi di pubblica utilità e mitigare le condizioni ambientali.

13. Ciclo di sviluppo sicuro

Iniziamo a integrare la sicurezza nel nostro software prima di scrivere qualsiasi riga di codice. Rigidi checkpoint di sicurezza regolano ogni fase del nostro ciclo di vita di sviluppo, dalla progettazione alla codifica, ai test e all'implementazione. Il team di sicurezza interno di miniOrange collabora con ricercatori di sicurezza esterni indipendenti per convalidare la sicurezza del nostro software.

Ogni anno formiamo i nostri sviluppatori sulle più recenti tecniche di programmazione sicura e di revisione del codice.

La sicurezza del software miniOrange viene regolarmente verificata dai colleghi e dai ricercatori interni in materia di sicurezza.

14. Personale di sicurezza

I controlli di sicurezza di miniOrange regolano i dipendenti e i collaboratori prima, durante e dopo il loro periodo presso miniOrange.

Il team di sicurezza di miniOrange integra la sicurezza nella nostra cultura promuovendo la consapevolezza in materia di sicurezza e sottoponendo i dipendenti a test per garantirne la conformità.

Riduciamo il rischio limitando l'accesso alla produzione a coloro che ne hanno bisogno per svolgere il proprio lavoro, continuando comunque a monitorarne l'accesso.

15. Protezione dalle vulnerabilità

Le principali funzionalità di sicurezza della piattaforma miniOrange sottostante includono la capacità di prevenire attacchi Cross-Site Scripting (XSS), Cross-Site Request Forgery (XSRF) e SQL Injection. Una validazione rigorosa di input e richieste e rigidi controlli programmatici sulle istruzioni SQL riducono al minimo queste minacce.

  • Attacchi Man-in-the-Middle (MitM). - Si verifica quando un aggressore intercetta una transazione tra due parti, inserendosi nel mezzo. Da lì, gli aggressori informatici possono rubare e manipolare i dati interrompendo il traffico.
  • Attacco Denial-of-Service (DOS) - Gli attacchi DoS funzionano inondando sistemi, server e/o reti di traffico per sovraccaricare risorse e larghezza di banda. Il risultato è rendere il sistema incapace di elaborare e soddisfare richieste legittime.
  • Iniezioni SQL - Ciò si verifica quando un aggressore inserisce codice dannoso in un server utilizzando un linguaggio di query del server (SQL), costringendo il server a fornire informazioni protette.
  • Cross Site Scripting - Un attacco cross-site scripting invia script dannosi nei contenuti di siti Web affidabili. Il codice dannoso si unisce al contenuto dinamico che viene inviato al browser della vittima.
  • Attacco a forza bruta - Un hacker prova centinaia o migliaia di combinazioni nome utente/password nel tentativo di ottenere l'accesso.

16. Test di penetrazione

Come parte della nostra strategia di sicurezza, miniOrange utilizza vari strumenti di test popolari come Netsparker per eseguire test di penetrazione nel tentativo di comprendere e migliorare la sicurezza complessiva del servizio. La valutazione include la revisione della progettazione, la revisione della fonte e il test di penetrazione. Gli sviluppatori di miniOrange identificano le minacce alla sicurezza e sviluppano soluzioni per qualsiasi potenziale minaccia. Cerchiamo aggressivamente bug nel nostro software utilizzando programmi di sicurezza. Crediamo anche nel diritto del cliente di condurre un test di penetrazione su miniOrange, quindi forniamo loro ambienti di test per farlo.

17. Server e accesso fisico

Proteggiamo i tuoi dati in ogni punto della nostra infrastruttura, inclusi elaborazione, archiviazione e trasmissione di rete. Ogni server nell'ambiente miniOrange viene monitorato per le metriche di integrità della macchina due volte al minuto per tracciare la disponibilità. I ​​data center AWS sono ospitati in strutture anonime. L'accesso fisico è rigorosamente controllato sia sul perimetro che nei punti di ingresso dell'edificio da personale di sicurezza professionale che utilizza videosorveglianza, sistemi di rilevamento delle intrusioni all'avanguardia e altri mezzi elettronici. Il personale autorizzato deve superare l'autenticazione a due fattori almeno due volte per accedere ai piani del data center. Tutti gli accessi fisici dei dipendenti vengono registrati e sottoposti a controlli di routine.

L'accesso amministrativo ai sistemi operativi host per gestire le istanze richiede l'uso dell'autenticazione multifattoriale. I sistemi host amministrativi sono specificamente progettati, costruiti, configurati e rafforzati per proteggere il piano di gestione del cloud. Tutti gli accessi vengono registrati e verificati. Garantiamo che tutti i nostri fornitori di servizi rispettino i nostri standard di protezione dei dati.

18. Conformità e audit

  • Conformità normativa: la Società garantirà che tutte le pratiche di sicurezza siano conformi alle leggi, ai regolamenti e agli standard di settore applicabili, compresi quelli relativi alla protezione dei dati e alla privacy.
  • Audit di sicurezza: la Società condurrà periodicamente audit di sicurezza interni ed esterni per valutare la conformità alla presente Politica, identificare le vulnerabilità e migliorare la sicurezza della Società.

19. Modifiche e Aggiornamenti

La presente Politica può essere modificata o aggiornata di volta in volta a discrezione della Società. Tutte le modifiche o gli aggiornamenti devono essere comunicati ai Dipendenti, ai contraenti e ai Fornitori terzi interessati. La conformità alla versione più recente della presente Politica è obbligatoria.

20. Gestione dei fornitori terzi

Tutti i dipendenti, i contraenti e i fornitori terzi devono confermare per iscritto di aver letto, compreso e accettato di rispettare i termini della presente Politica.

Ultimo aggiornamento: 22 giugno 2026


1. introduzione

La presente Politica sulle pratiche di sicurezza (la "Politica") è stabilita da miniOrange ("la Società") per stabilire le linee guida, le procedure e le responsabilità relative alla protezione del software, dei sistemi, della proprietà intellettuale e dei dati della Società. La presente Politica è intesa a garantire la sicurezza, l'integrità e la riservatezza dei beni della Società, nonché la conformità ai requisiti legali e normativi applicabili.

2. Definizioni

Ai fini della presente Politica, i seguenti termini avranno il significato di seguito indicato:

  • "Dati sensibili" indica tutti i dati protetti da requisiti legali o normativi, inclusi, a titolo esemplificativo ma non esaustivo, i dati personali, le informazioni finanziarie, i dati aziendali proprietari e qualsiasi altro dato che richieda una protezione speciale ai sensi della legge applicabile.
  • "Dipendente" indica qualsiasi individuo impiegato dalla Società, compresi i dipendenti a tempo pieno, part-time, temporanei o a contratto.
  • “Fornitori terzi” indica qualsiasi entità o individuo esterno assunto dalla Società per servizi, inclusi appaltatori, fornitori di servizi o partner, che possono avere accesso ai sistemi o ai dati della Società.
  • "Incidente" indica qualsiasi evento, evento sospetto o violazione effettiva della sicurezza, della riservatezza o dell'integrità dei sistemi, dei dati o del software della Società.

L'approccio miniOrange alla sicurezza si basa sui seguenti principi:

3. piattaforma

La piattaforma miniOrange è progettata per fornire una base sicura e affidabile per la funzionalità di scalabilità e gestione delle applicazioni cloud. Ciò garantisce che le comunicazioni con miniOrange siano sicure e verificate, che il controllo e l'accesso al servizio miniOrange possano essere delegati all'interno di un'organizzazione e che i dati dei clienti rimangano protetti. Ulteriori misure di sicurezza impediscono lo scripting cross-site, le richieste di contraffazione e le iniezioni SQL. miniOrange collabora con esperti di sicurezza esterni per convalidare la sicurezza della nostra progettazione e implementazione.

4. Accesso al dominio

  • Ogni accesso a miniOrange utilizza il protocollo https. Ai clienti vengono assegnati i propri domini, sottodomini e cookie.
  • miniOrange utilizza una crittografia avanzata per proteggere i dati sensibili dei clienti, come le chiavi SAML univoche create per l'autenticazione. Memorizziamo e crittografiamo anche le credenziali che gli utenti inviano per applicazioni browser sicure (app), configurate all'interno del loro ambiente SSO.
  • miniOrange non implementa alcuna crittografia proprietaria. La crittografia dei dati dei clienti viene eseguita a livello applicativo. L'uso della crittografia a livello applicativo protegge i dati sensibili, anche in caso di compromissione parziale.
  • miniOrange crittografa i dati riservati del cliente nel database. La crittografia viene eseguita utilizzando la crittografia simmetrica AES a 256 bit con chiavi esclusive. Le chiavi simmetriche esclusive del cliente garantiscono la segregazione dei dati.
  • Amazon Web Services (AWS) - fornisce l'infrastruttura che ospita la piattaforma Identity-as-a-Service di miniOrange. Il report AWS SOC 2 è disponibile qui: Artefatto AWS.

5. Dati del cliente

miniOrange adotta diverse misure per proteggere i dati dei clienti. Per tutte le query, i recuperi e gli aggiornamenti in blocco, il servizio miniOrange restituisce o aggiorna solo dati convalidati. Tutte le risposte del sistema miniOrange a una richiesta sono soggette a eventuali restrizioni di accesso in atto per quel cliente e i suoi utenti miniOrange registrati. Questa relazione utente/cliente viene convalidata nuovamente a ogni richiesta per garantire che solo gli utenti autorizzati all'interno del sottodominio del cliente visualizzino i dati.

La nostra tecnologia di crittografia all'avanguardia protegge i dati dei clienti sia a riposo che in transito verso il browser dell'utente, senza lasciare punti deboli per gli aggressori. Le istanze DB crittografate miniOrange forniscono un ulteriore livello di protezione dei dati proteggendo i tuoi dati da accessi non autorizzati allo storage sottostante. Utilizziamo la crittografia Amazon RDS per aumentare la protezione dei dati delle applicazioni distribuite nel cloud e per soddisfare i requisiti di conformità per la crittografia dei dati a riposo.

6. Criteri di crittografia dei dati

miniOrange utilizza Amazon KMS (key management service) per crittografare i dati in modo simmetrico. Questo utilizza chiavi crittografiche per le nostre applicazioni ed è una tecnica utile per la crittografia dei dati. miniOrange utilizza diverse versioni di RSA, DSA, TRIPLE-DES, AES e HMAC. Anche i dati riservati dei clienti vengono crittografati utilizzando una delle versioni di crittografia sopra menzionate. I dati riservati includono qualsiasi informazione di identificazione personale dell'utente, come le password.

Quando gli utenti vengono creati in MiniOrange localmente, hanno una password miniOrange locale, che viene archiviata nel database AWS RDS. Utilizziamo bcrypt salato con un numero elevato di round per proteggere le password degli utenti. A differenza di altri algoritmi di hashing progettati per la velocità e quindi suscettibili ad attacchi rainbow table o brute-force, bcrypt è molto lento e una funzione adattiva, il che significa che la sua funzione hash può essere resa più costosa e quindi più lenta all'aumentare della potenza di calcolo.

Quando gli utenti si trovano in un provider di identità di terze parti o in una directory come AD o in un server LDAP, l'autenticazione avviene direttamente dal provider di identità dell'utente; questo tipo di autenticazione è chiamata autenticazione delegata.

miniOrange impone il massimo livello di sicurezza per proteggere i propri dati e sistemi. Tutti i dati sensibili a riposo vengono crittografati con AES-256 e tutti i dati in transito sono protetti tramite TLS 1.2 o superiore. Le password vengono memorizzate utilizzando bcrypt o una funzione crittografica equivalente. La crittografia a livello di database viene applicata ove applicabile e tutti i file sensibili vengono crittografati con PGP o AES prima di qualsiasi archiviazione o trasmissione.

7. Misure di sicurezza fisica

miniOrange implementa rigorose misure di sicurezza fisica per proteggere le proprie strutture, risorse e informazioni sensibili. L'accesso dei visitatori è rigorosamente controllato tramite un sistema di gestione dei visitatori, che richiede l'identificazione, la registrazione e l'accompagnamento all'interno di aree riservate. I protocolli di spedizione e ricezione garantiscono una gestione sicura delle spedizioni in entrata e in uscita, includendo verifiche, ispezioni e accesso limitato al personale autorizzato. Per mitigare i rischi ambientali, miniOrange adotta misure di sicurezza come sistemi antincendio, climatizzazione, gruppi di continuità (UPS) e misure di disaster recovery per garantire la continuità operativa. Vengono effettuate regolarmente valutazioni di sicurezza e controlli di conformità per garantire il rispetto di questi standard.

8. Procedure di licenziamento dei dipendenti

miniOrange adotta e applica rigorose procedure di offboarding, come delineato nei requisiti di sicurezza del cliente, per salvaguardare sistemi, dati e risorse durante le partenze dei dipendenti. In linea con questi requisiti, tutti i diritti di accesso, le credenziali e le autorizzazioni vengono revocati immediatamente al momento della cessazione del rapporto di lavoro o delle dimissioni per impedire accessi non autorizzati. I dipendenti in partenza sono tenuti a restituire tutti i beni aziendali, inclusi laptop, tessere di accesso e documenti riservati, prima del loro ultimo giorno lavorativo. Viene seguita una checklist di uscita standardizzata per garantire la piena conformità e la mancata restituzione dei beni può comportare azioni legali o finanziarie. Inoltre, i registri di accesso ai dati vengono esaminati dopo la partenza del dipendente per rilevare e risolvere eventuali anomalie, garantendo una transizione sicura e conforme alle aspettative delle policy del cliente.

9. operazioni

I team tecnici di miniOrange vantano una vasta esperienza nello sviluppo e nella gestione di servizi on-demand leader di mercato. È stata eseguita una valutazione completa dei provider di infrastrutture per selezionare il partner giusto per la sicurezza e la scalabilità dei servizi. miniOrange e Amazon (AWS) hanno un approccio completo per garantire la sicurezza e l'affidabilità del servizio miniOrange. Inizia con il data center fisico e si estende attraverso i livelli di elaborazione, rete e archiviazione del servizio.

10. Rete

La rete AWS fornisce protezione contro i tradizionali problemi di sicurezza di rete, tra cui attacchi Distributed Denial Of Service (DDoS), attacchi Man In the Middle (MITM), spoofing IP, scansione delle porte e packet sniffing da parte di altri tenant.

11. Alta disponibilità

La nostra soluzione cloud è distribuita su AWS dietro un ambiente WAF e Load-balanced con opzioni di scalabilità automatica abilitate. Puoi clicca qui. per dare un'occhiata al nostro diagramma infrastrutturale di alto livello.

miniOrange Cloud è ospitato nei data center AWS US East (N. Virginia), Europa, Australia e Irlanda, dietro un Elastic Load Balancer con più zone di disponibilità per garantire un tempo di attività del 99.99%.

Poiché il servizio cloud miniOrange è ospitato su AWS, abbiamo sfruttato più strumenti di monitoraggio per assicurarci che il sistema funzioni sempre senza problemi. Sono state impostate delle notifiche per assicurarci che i team appropriati vengano avvisati quando si verifica un'anomalia o un controllo dello stato fallisce. Ciò protegge da qualsiasi attacco DOS e DDOS e impedisce qualsiasi aumento non pianificato del carico.

Vengono eseguiti regolarmente snapshot regolari dell'ambiente server e i database vengono sottoposti a backup su base giornaliera. Se è necessario un disaster recovery, possiamo ripristinare e far funzionare il backup in pochissimo tempo.

Amazon S3 è stato utilizzato per l'archiviazione di backup e contenuti statici.

Per la memorizzazione nella cache sono stati utilizzati e implementati AWS Elasticache (Memcached) e DynamoDB.

12. Gestione dei disastri

miniOrange fornisce meccanismi accessibili al pubblico affinché i clienti possano segnalare eventi relativi alla sicurezza e/o alla privacy, compresi i disastri. miniOrange monitora la continuità del servizio con i provider upstream in caso di guasti o gestione dei disastri.

miniorange ha implementato controlli ambientali, meccanismi di fail-over o altre ridondanze per proteggere i servizi di pubblica utilità e mitigare le condizioni ambientali.

13. Ciclo di sviluppo sicuro

Iniziamo a integrare la sicurezza nel nostro software prima di scrivere qualsiasi riga di codice. Rigidi checkpoint di sicurezza regolano ogni fase del nostro ciclo di vita di sviluppo, dalla progettazione alla codifica, ai test e all'implementazione. Il team di sicurezza interno di miniOrange collabora con ricercatori di sicurezza esterni indipendenti per convalidare la sicurezza del nostro software.

Ogni anno formiamo i nostri sviluppatori sulle più recenti tecniche di programmazione sicura e di revisione del codice.

La sicurezza del software miniOrange viene regolarmente verificata dai colleghi e dai ricercatori interni in materia di sicurezza.

14. Personale di sicurezza

I controlli di sicurezza di miniOrange regolano i dipendenti e i collaboratori prima, durante e dopo il loro periodo presso miniOrange.

Il team di sicurezza di miniOrange integra la sicurezza nella nostra cultura promuovendo la consapevolezza in materia di sicurezza e sottoponendo i dipendenti a test per garantirne la conformità.

Riduciamo il rischio limitando l'accesso alla produzione a coloro che ne hanno bisogno per svolgere il proprio lavoro, continuando comunque a monitorarne l'accesso.

15. Protezione dalle vulnerabilità

Le principali funzionalità di sicurezza della piattaforma miniOrange sottostante includono la capacità di prevenire attacchi Cross-Site Scripting (XSS), Cross-Site Request Forgery (XSRF) e SQL Injection. Una validazione rigorosa di input e richieste e rigidi controlli programmatici sulle istruzioni SQL riducono al minimo queste minacce.

  • Attacchi Man-in-the-Middle (MitM). - Si verifica quando un aggressore intercetta una transazione tra due parti, inserendosi nel mezzo. Da lì, gli aggressori informatici possono rubare e manipolare i dati interrompendo il traffico.
  • Attacco Denial-of-Service (DOS) - Gli attacchi DoS funzionano inondando sistemi, server e/o reti di traffico per sovraccaricare risorse e larghezza di banda. Il risultato è rendere il sistema incapace di elaborare e soddisfare richieste legittime.
  • Iniezioni SQL - Ciò si verifica quando un aggressore inserisce codice dannoso in un server utilizzando un linguaggio di query del server (SQL), costringendo il server a fornire informazioni protette.
  • Cross Site Scripting - Un attacco cross-site scripting invia script dannosi nei contenuti di siti Web affidabili. Il codice dannoso si unisce al contenuto dinamico che viene inviato al browser della vittima.
  • Attacco a forza bruta - Un hacker prova centinaia o migliaia di combinazioni nome utente/password nel tentativo di ottenere l'accesso.

Tutte le segnalazioni di vulnerabilità esterne devono essere inviate a security-bug-reports@xecurify.com.

16. Test di penetrazione

Come parte della nostra strategia di sicurezza, miniOrange utilizza vari strumenti di test popolari come Netsparker per eseguire test di penetrazione nel tentativo di comprendere e migliorare la sicurezza complessiva del servizio. La valutazione include la revisione della progettazione, la revisione della fonte e il test di penetrazione. Gli sviluppatori di miniOrange identificano le minacce alla sicurezza e sviluppano soluzioni per qualsiasi potenziale minaccia. Cerchiamo aggressivamente bug nel nostro software utilizzando programmi di sicurezza. Crediamo anche nel diritto del cliente di condurre un test di penetrazione su miniOrange, quindi forniamo loro ambienti di test per farlo.

17. Server e accesso fisico

Proteggiamo i tuoi dati in ogni punto della nostra infrastruttura, inclusi elaborazione, archiviazione e trasmissione di rete. Ogni server nell'ambiente miniOrange viene monitorato per le metriche di integrità della macchina due volte al minuto per tracciare la disponibilità. I ​​data center AWS sono ospitati in strutture anonime. L'accesso fisico è rigorosamente controllato sia sul perimetro che nei punti di ingresso dell'edificio da personale di sicurezza professionale che utilizza videosorveglianza, sistemi di rilevamento delle intrusioni all'avanguardia e altri mezzi elettronici. Il personale autorizzato deve superare l'autenticazione a due fattori almeno due volte per accedere ai piani del data center. Tutti gli accessi fisici dei dipendenti vengono registrati e sottoposti a controlli di routine.

L'accesso amministrativo ai sistemi operativi host per gestire le istanze richiede l'uso dell'autenticazione multifattoriale. I sistemi host amministrativi sono specificamente progettati, costruiti, configurati e rafforzati per proteggere il piano di gestione del cloud. Tutti gli accessi vengono registrati e verificati. Garantiamo che tutti i nostri fornitori di servizi rispettino i nostri standard di protezione dei dati.

18. Conformità e audit

  • Conformità normativa: la Società garantirà che tutte le pratiche di sicurezza siano conformi alle leggi, ai regolamenti e agli standard di settore applicabili, compresi quelli relativi alla protezione dei dati e alla privacy.
  • Audit di sicurezza: la Società condurrà periodicamente audit di sicurezza interni ed esterni per valutare la conformità alla presente Politica, identificare le vulnerabilità e migliorare la sicurezza della Società.

19. Modifiche e Aggiornamenti

La presente Politica può essere modificata o aggiornata di volta in volta a discrezione della Società. Tutte le modifiche o gli aggiornamenti devono essere comunicati ai Dipendenti, ai contraenti e ai Fornitori terzi interessati. La conformità alla versione più recente della presente Politica è obbligatoria.

20. Gestione dei fornitori terzi

Tutti i dipendenti, i contraenti e i fornitori terzi devono confermare per iscritto di aver letto, compreso e accettato di rispettare i termini della presente Politica.