Server
Analizziamo sistemi fisici, virtuali e cloud coinvolti nel servizio.
Supportiamo aziende, e-commerce e fornitori di servizi nell'analisi e nell'implementazione delle misure tecniche necessarie al percorso di adeguamento PCI DSS.
La sicurezza dei pagamenti dipende dall'intero ambiente che conserva, elabora, trasmette o può influenzare i sistemi coinvolti.
Server, applicazioni, rete, account amministrativi, configurazioni, log e servizi esterni possono concorrere al perimetro tecnico da analizzare.
Il nostro lavoro consiste nel comprendere questo ambiente, individuare le criticità tecniche e intervenire su infrastruttura, sistemi e applicazioni nel perimetro concordato.
Un perimetro tecnico non correttamente identificato rende difficile stabilire dove applicare i controlli e quali sistemi devono essere protetti.
Analizziamo sistemi fisici, virtuali e cloud coinvolti nel servizio.
Valutiamo siti, e-commerce, API, backend e software collegati al processo di pagamento.
Identifichiamo segmenti, firewall, collegamenti e sistemi raggiungibili.
Verifichiamo account tecnici, amministratori e accessi ai sistemi interessati.
Mappiamo provider, gateway, servizi cloud e altre dipendenze tecniche.
Ricostruiamo dove transitano e quali sistemi possono interagire con le informazioni di pagamento.
Quando tecnicamente possibile, analizziamo l'architettura per separare i sistemi che devono interagire con l'ambiente di pagamento da quelli che non ne hanno necessità.
Separiamo reti e servizi quando l'architettura e il progetto lo consentono.
Limitiamo le comunicazioni ai flussi realmente necessari.
Evitiamo collegamenti e dipendenze che ampliano inutilmente il perimetro.
Definiamo chiaramente quali sistemi possono comunicare con l'ambiente interessato.
Una delle prime valutazioni riguarda quali dati siano realmente necessari e dove vengano conservati o trasmessi.
Analizziamo dove vengono conservate le informazioni e se la conservazione è realmente necessaria.
Valutiamo le misure tecniche necessarie a proteggere le informazioni sensibili.
Verifichiamo canali, protocolli e connessioni utilizzate per trasferire i dati.
Server e applicazioni devono essere configurati riducendo servizi, privilegi e funzioni non necessarie.
Verifichiamo versioni, servizi, pacchetti e configurazioni.
Limitiamo porte e servizi a quanto richiesto dall'architettura.
Controlliamo ownership, aree scrivibili e privilegi dei processi.
Rivediamo i parametri tecnici dei componenti nel perimetro.
Account condivisi, privilegi eccessivi e accessi amministrativi non controllati aumentano il rischio tecnico.
Ogni utente e processo dovrebbe disporre soltanto dei privilegi necessari.
Valutiamo identità, credenziali e autenticazione degli accessi.
Gli account privilegiati richiedono particolare controllo e protezione.
Sistemi, applicazioni e componenti software devono essere mantenuti e verificati nel tempo.
Verifichiamo aggiornamenti e versioni dei componenti nell'ambiente.
Analizziamo le criticità note e pianifichiamo gli interventi tecnici.
Supportiamo le attività tecniche necessarie alla verifica dei sistemi.
La gestione delle vulnerabilità deve proseguire anche dopo l'adeguamento iniziale.
E-commerce, applicazioni web, API e componenti di terze parti possono introdurre rischi differenti da quelli dell'infrastruttura.
Valutiamo la componente tecnica delle applicazioni nel perimetro.
Librerie, framework e componenti esterni devono essere controllati e aggiornati.
Le modifiche devono essere gestite con procedure e verifiche compatibili con il livello di rischio.
Nei progetti e-commerce la sicurezza deve considerare anche script, integrazioni, componenti esterni e modifiche delle pagine coinvolte nel pagamento.
Analizziamo come il cliente viene trasferito al sistema di pagamento e quali componenti intervengono.
Gli script presenti nelle pagine coinvolte nel pagamento richiedono particolare attenzione.
Verifichiamo come applicazione, gateway e servizi esterni interagiscono.
Le pagine sensibili devono poter essere controllate rispetto a cambiamenti non autorizzati.
Log e monitoraggio consentono di verificare accessi, modifiche, errori e comportamenti anomali dei sistemi.
Verifichiamo la raccolta degli eventi tecnicamente rilevanti.
Controlliamo disponibilità, servizi e condizioni significative.
Gli eventi che richiedono attenzione possono generare segnalazioni operative.
Configurazioni, vulnerabilità, segmentazione e protezioni non possono essere considerate immutabili.
Verifichiamo lo stato tecnico dei sistemi e delle configurazioni.
Controlliamo che le separazioni previste dall'architettura continuino a essere efficaci.
Supportiamo le verifiche tecniche e la successiva gestione delle criticità.
Interveniamo sulle problematiche tecniche individuate durante le verifiche.
Gateway, hosting, cloud, plugin, fornitori software e servizi gestiti devono essere considerati nella ricostruzione del perimetro tecnico.
Valutiamo come il gateway interagisce con il sito o l'applicazione.
Hosting e cloud provider possono essere parte del contesto tecnico.
Applicazioni, plugin e integrazioni possono introdurre dipendenze da terze parti.
Il progetto viene organizzato in modo da distinguere assessment, interventi e successive verifiche.
Analizziamo sistemi, applicazioni, rete, accessi e flussi rilevanti.
Individuiamo gap, priorità e interventi da realizzare.
Applichiamo le misure concordate e supportiamo le successive verifiche tecniche.
I.T.A. Solution interviene sulla componente tecnologica del percorso: infrastruttura, rete, server, applicazioni, accessi, logging e remediation tecnica.
Il percorso di validazione della conformità, la scelta della documentazione applicabile e l'eventuale coinvolgimento di soggetti qualificati devono essere determinati in funzione del ruolo e del perimetro dell'organizzazione.