Vendiamo sicurezza, quindi il modo in cui gestiamo la nostra fa parte del prodotto. Ecco come funziona.
I dati dei clienti sono trattati in datacenter italiani. Nulla viene trasferito in un paese terzo per il trattamento, e nessun dato dei clienti viene condiviso con terze parti per finalità proprie.
I motori di scansione girano su infrastruttura che gestiamo direttamente. Rilevazioni, report e telemetria restano dentro quel perimetro.
Conserviamo le rilevazioni, non i tuoi contenuti. Dove un prodotto elabora report provenienti da terze parti, viene mantenuto solo il risultato aggregato — mai i corpi dei messaggi.
Ogni dataset ha una finestra di conservazione legata al piano, e i dati oltre quella finestra vengono eliminati automaticamente invece di restare archiviati a tempo indeterminato.
Ogni record è associato a un identificativo del cliente, e ogni query è vincolata a esso. Il controllo degli accessi è fail-closed: senza permesso non ci sono dati, non un semplice pulsante disabilitato.
Le credenziali vivono fuori dal codice sorgente, in file leggibili solo dal servizio che ne ha bisogno, e non passano mai da riga di comando.
Le modifiche di configurazione e gli eventi del ciclo di vita dei motori vengono scritti in un log append-only con autore e marca temporale, così quello che è successo resta ricostruibile.
I test attivi vengono eseguiti solo verso asset di tua proprietà, e solo dove li hai autorizzati per iscritto. Fino ad allora girano in simulazione.
Fidem S.r.l. è certificata ISO/IEC 27001, 27017 e 27018, oltre a ISO 9001; Defensio è registrato a CSA STAR Level 1. I prodotti sono progettati sui framework che seguono, e ogni modulo è accompagnato dalla propria mappatura di conformità datata:
I prodotti sono inoltre costruiti sulla CSA Cloud Controls Matrix alla base di CSA STAR, sulle misure di gestione del rischio dell'Articolo 21 della NIS2 e sul NIST Cybersecurity Framework 2.0, con il Secure Software Development Framework per il ciclo di vita dello sviluppo.
Se la NIS2 si applica a te, o a un cliente che ti chiede di dimostrare la tua postura, i report generati dai nostri prodotti sono pensati per essere consegnati: gravità, evidenze e passo di remediation per ogni rilevazione, esportabili in PDF per un auditor, un assicuratore o un cliente.
La scansione continua copre il lato analisi del rischio e gestione delle vulnerabilità; i prodotti di identità email coprono l'impersonificazione del tuo dominio verso la tua supply chain.
Questionari di sicurezza, DPA e richieste di audit sono benvenuti — inviaceli e risponderemo nel merito.
Contattaci