Sicurezza progettata in ogni livello
GTSuite è pensato per organizzazioni che non possono scendere a compromessi sulla protezione dei dati. Autenticazione, cifratura e isolamento non sono aggiunte: sono parte delle fondamenta della piattaforma.
Cinque livelli, indipendenti tra loro
La sicurezza non è un muro solo, ma una serie di muri. Una debolezza in un livello è contenuta dal successivo, dal bordo di rete fino a ogni record memorizzato.
Le misure, nel dettaglio
Scritto per chi fa le domande difficili. Ogni affermazione qui sotto riflette come la piattaforma funziona davvero.
Autenticazione e accessi
Ogni richiesta è verificata: chi sei, da dove, e cosa ti è consentito toccare.
- Token JWT firmati e cifrati, legati all'indirizzo IP del client.
- Autenticazione a due fattori (TOTP) con segreti per-utente e blocco dopo tentativi ripetuti.
- Controllo accessi a ruoli, definito per progetto e per utente.
- Single sign-on con Google e Microsoft (OAuth 2.0).
- Policy password: complessità, scadenza e blocco automatico.
Protezione delle password
Non possiamo leggere le password dei tuoi utenti. Ed è esattamente il punto.
- Memorizzate come hash a senso unico scrypt con salt unico per utente.
- Mai reversibili: nemmeno un amministratore può recuperare una password.
- Verificate in tempo costante per resistere agli attacchi di timing.
- Allineate alla minimizzazione dei dati del GDPR: nessuna credenziale personale recuperabile.
Cifratura ovunque
Protetti in transito e a riposo.
- TLS 1.2 / 1.3 per tutto il traffico; HTTP reindirizzato a HTTPS automaticamente.
- Segreti memorizzati (credenziali database e mail) cifrati con AES-256, vettore di inizializzazione unico per record.
- Chiavi di cifratura tenute fuori dal database e fuori dal codice sorgente.
Isolamento dati e privacy
I tuoi dati restano tuoi: separati, circoscritti e sotto controllo accessi.
- Autenticazione, dati applicativi e audit log tenuti in database separati.
- Sicurezza a livello di riga: l'utente vede solo i record che il profilo consente.
- Isolamento per progetto per installazioni multi-azienda e multi-tenant.
- Allineato al GDPR: minimizzazione dei dati, credenziali non recuperabili, tracciati di audit.
Hardening applicativo
Costruito per resistere alle classi di attacco più comuni.
- SQL injection: le query usano bind parameter ovunque; i filtri dinamici delle grid validano in più i nomi colonna contro un allow-list rigoroso.
- Rate limiting sugli endpoint di autenticazione per smorzare i tentativi brute-force.
- Header di sicurezza HTTP moderni (content-type, framing, transport security).
- Validazione degli input e protezione da path traversal sulle operazioni su file.
Infrastruttura e operatività
La sicurezza continua dopo il deployment.
- Servizi containerizzati e isolati.
- Backup cifrati off-site replicati tra data center (cifratura a chiave pubblica).
- Segreti mai inseriti nel codice sorgente.
- Audit log completo: autenticazione, accessi al database ed errori.
Hai una domanda più difficile?
Siamo felici di illustrare l'architettura in dettaglio al tuo team di sicurezza.
Questa pagina descrive le misure di sicurezza implementate nella piattaforma GTSuite. GTSuite è sviluppato da GTsoftware di Giancarlo Thiella. Configurazioni specifiche possono variare per singola installazione; contattaci per i dettagli relativi al tuo ambiente.