Politica per la sicurezza delle informazioni

Un’azienda che cerca vulnerabilità viene a sapere ciò che un attaccante vorrebbe conoscere. La presente Politica stabilisce le regole con cui proteggiamo le informazioni dei clienti, dalla prima richiesta alla distruzione dei dati di lavoro.

Questo testo è una traduzione. Se differisce dalla versione inglese, prevale la versione inglese.

1.Finalità e ambito di applicazione

1.1

La presente Politica stabilisce i principi e le regole con cui Osaühing Ida Portal, codice di registro 10970449 (il «Gestore», «noi»), protegge le informazioni quando presta i propri servizi con il nome Security Test Team.

1.2

La Politica si applica a tutte le informazioni che il Gestore riceve dai clienti o ottiene mentre esegue una verifica di sicurezza o una valutazione della sicurezza, al sito web del Gestore e ai sistemi in cui tali informazioni sono trattate.

1.3

La Politica vincola i membri dell’organo amministrativo, i dipendenti e i collaboratori esterni del Gestore (il «Personale»).

2.Principi

2.1

Il Gestore protegge la riservatezza, l’integrità e la disponibilità delle informazioni.

2.2

Il Gestore raccoglie e conserva soltanto le informazioni richieste dal compito, e soltanto per il tempo richiesto dal compito.

2.3

L’accesso alle informazioni è concesso alle persone che ne hanno bisogno per il compito, e a nessun altro.

2.4

Il Gestore interviene sui sistemi di un cliente soltanto con l’autorizzazione scritta del loro proprietario ed entro il perimetro di tale autorizzazione.

3.Responsabilità

3.1

L’organo amministrativo del Gestore è responsabile della presente Politica, delle risorse necessarie per la sua attuazione e del suo riesame.

3.2

Ogni persona del Personale si impegna per iscritto a mantenere riservate le informazioni prima di ottenere l’accesso alle informazioni di un cliente. L’impegno resta in vigore anche dopo la cessazione della collaborazione con tale persona.

3.3

Il Personale è vincolato dal codice etico. Una violazione della presente Politica o del Codice pone fine alla collaborazione con la persona responsabile.

4.Informazioni dei clienti

4.1

Sono riservati: il fatto che una persona sia cliente del Gestore, il contenuto delle richieste e dei contratti, le informazioni sui sistemi di un cliente, le vulnerabilità, le prove, i report e la corrispondenza con un cliente.

4.2

Le informazioni riservate sono comunicate soltanto al cliente a cui si riferiscono e alle persone che il cliente ha indicato per iscritto. Le vulnerabilità, le prove e i report sono trasmessi soltanto al cliente o al proprietario del sistema interessato e, con il suo consenso scritto, a chi corregge le vulnerabilità o ne coordina la correzione. Le richieste e la corrispondenza sono trattate anche dai fornitori di cui alla sezione 10, nella misura richiesta dal loro servizio.

4.3

Le informazioni su un cliente non sono utilizzate nel lavoro per un altro cliente.

4.4

Il codice, i dati e le vulnerabilità di un cliente non sono sottoposti a servizi pubblici di intelligenza artificiale e non sono utilizzati per addestrare modelli.

5.Controllo degli accessi

5.1

Ogni persona del Personale lavora con un account personale. Non si utilizzano account condivisi.

5.2

L’accesso ai sistemi in cui sono trattate le informazioni dei clienti è protetto dall’autenticazione a più fattori.

5.3

L’accesso alle informazioni di un incarico è concesso agli specialisti assegnati a tale incarico ed è revocato alla chiusura dell’incarico o quando la persona lo lascia.

5.4

Le credenziali che un cliente fornisce per i test sono utilizzate soltanto per tali test, sono conservate cifrate e sono distrutte alla chiusura dell’incarico. Il Gestore raccomanda al cliente di revocarle dopo i test.

6.Cifratura e trasmissione

6.1

Le informazioni dei clienti sono conservate cifrate, sia sui dispositivi del Personale sia nei sistemi del Gestore.

6.2

I report, le prove che consentono di riprodurre una vulnerabilità e le credenziali sono trasmessi tramite un canale sicuro concordato in anticipo con il cliente. Non sono inviati per email, tramite servizi di messaggistica o tramite i moduli del sito.

6.3

La chiave di un documento cifrato è comunicata tramite un canale diverso da quello con cui è inviato il documento.

7.Dati di una verifica e di una valutazione

7.1

Il Gestore registra il minimo che dimostra una vulnerabilità. I dati personali non sono copiati e sono mascherati nelle prove ovunque la prova resti valida.

7.2

Se lo specialista ottiene accesso a dati che non servono a dimostrare una vulnerabilità, si interrompe, non conserva i dati e ne informa il cliente.

7.3

I dati di lavoro di un incarico vengono distrutti 30 giorni dopo la chiusura dell’incarico. Il report è conservato per il tempo previsto dal contratto.

7.4

I rilievi di gravità critica e alta di un incarico a pagamento sono segnalati al cliente entro 24 ore dalla conferma, senza attendere il report.

8.Dispositivi e infrastruttura

8.1

I dispositivi su cui sono trattate le informazioni dei clienti dispongono di memoria cifrata, blocco dello schermo e software supportato e aggiornato.

8.2

I test sono eseguiti dagli indirizzi di rete indicati nell’autorizzazione, affinché il cliente possa distinguere le azioni del Gestore da quelle di terzi.

8.3

Gli strumenti utilizzati per i test sono ottenuti dalle loro fonti ufficiali e sono mantenuti aggiornati.

9.Sito web e richieste

9.1

Il sito web securitytest.team è protetto dalle seguenti misure:

  1. (a)il sito è fornito soltanto tramite connessioni cifrate, e ai browser è indicato di non utilizzare altre connessioni;
  2. (b)una Content Security Policy consente soltanto gli script e gli stili del sito stesso e del controllo antiabuso dei moduli;
  3. (c)il sito non installa cookie e non contiene tecnologie analitiche o pubblicitarie;
  4. (d)i moduli sono protetti da un controllo antiabuso automatico, e quanto viene inviato attraverso di essi è convalidato sia nel browser sia sul server.

9.2

Le richieste sono trattate come segue:

  1. (a)il servizio che conserva le richieste non è raggiungibile da internet e accetta dati soltanto dal sito;
  2. (b)da uno stesso indirizzo di rete sono accettate non più di 5 richieste in 60 minuti;
  3. (c)l’indirizzo IP di un richiedente è conservato come hash con chiave; l’indirizzo stesso non è conservato;
  4. (d)una richiesta è cancellata automaticamente 365 giorni dopo la sua ricezione.

9.3

Le vulnerabilità del sito vanno segnalate come descritto nella politica di divulgazione delle vulnerabilità.

10.Fornitori

10.1

Il Gestore si avvale di un fornitore che tratta le informazioni dei clienti soltanto se il fornitore garantisce un livello di protezione non inferiore a quello richiesto dalla presente Politica.

10.2

I fornitori che trattano dati personali sono indicati nell’informativa sulla privacy.

11.Incidenti di sicurezza

11.1

La persona del Personale che nota una violazione della sicurezza o la sospetta la segnala senza indugio all’organo amministrativo.

11.2

Il Gestore contiene l’incidente, ne accerta le cause e le conseguenze e adotta misure che ne impediscono il ripetersi.

11.3

Il Gestore informa senza ingiustificato ritardo il cliente le cui informazioni sono interessate da un incidente e fornisce le informazioni di cui il cliente ha bisogno per reagire.

11.4

Se un incidente costituisce una violazione dei dati personali, il Gestore agisce in conformità agli articoli 33 e 34 del regolamento (UE) 2016/679.

11.5

Una sospetta violazione della sicurezza del Gestore può essere segnalata a info@securitytest.team.

12.Riesame della Politica

12.1

Il Gestore riesamina la presente Politica almeno una volta all’anno e dopo ogni incidente di sicurezza e ogni modifica sostanziale dei propri servizi o sistemi.

12.2

La versione in vigore è quella pubblicata su questa pagina, con la data a partire dalla quale si applica.