Affidabilità
Come CyberProva protegge i suoi dati
Ti proponiamo di collegare uno strumento di sicurezza al tenant Microsoft 365. Devi sapere chiaramente cosa comporta prima di farlo.
Quali accessi richiediamo e come li utilizziamo
CyberProva legge i dati. Non dispone di nessun permesso di modificare alcunché nell’ambiente Microsoft 365 e non richiede amministratore globale come permesso API. Il suo amministratore concede il consenso su Microsoft e può revocarlo in qualsiasi momento dal centro di amministrazione Microsoft 365.
Queste autorizzazioni dell’applicazione Microsoft Graph sono utilizzate per i controlli automatici in sola lettura. Esamini le autorizzazioni presentate da Microsoft prima di concedere il consenso. I controlli aggiuntivi richiedono ulteriori autorizzazioni e licenze Microsoft; gli accessi non disponibili sono indicati nei risultati.
Permessi richiesti dal motore di valutazione attualeSecurityEvents.Read.AllUser.Read.AllRoleManagement.Read.DirectoryApplication.Read.AllPolicy.Read.AllAuditLog.Read.All
LicenseAssignment.Read.AllRoleAssignmentSchedule.Read.DirectoryDeviceManagementManagedDevices.Read.AllDeviceManagementConfiguration.Read.AllDeviceLocalCredential.ReadBasic.AllDirectory.Read.AllSharePointTenantSettings.Read.AllIdentityRiskEvent.Read.AllIdentityRiskyUser.Read.All
Autorizzazioni e revoca dell’accesso (in inglese)
Se manca un permesso, il controllo lo indica chiaramente. Non presume risultati né registra esiti positivi non dimostrati.
Dove si trovano i suoi dati
- L’applicazione, il database e i file di evidenza sono ospitati nella regione Microsoft Azure UK West, nel Regno Unito, con cifratura a riposo della piattaforma. L’autenticazione, i pagamenti e l’invio delle email di servizio seguono le modalità di trattamento dei rispettivi fornitori; consulti il nostro registro dei fornitori.
- Le evidenze sono conservate in uno spazio privato. Nessun accesso pubblico; i download richiedono autenticazione e sono limitati all’organizzazione.
- Il traffico è cifrato in transito con TLS 1.2 o superiore. L’applicazione è servita solo tramite HTTPS, con HSTS.
- I segreti —credenziali API e chiavi— sono conservati in un archivio gestito, non nei file di configurazione o nel codice sorgente.
- L’accesso al database usa un’identità gestita tramite una rete privata, senza password condivisa.
Separazione tra organizzazioni
Ogni record identifica l’organizzazione e le query sono filtrate di conseguenza. I ruoli di proprietario, revisore e membro sono verificati sul server per ogni azione. Test automatici coprono la separazione tra organizzazioni.
Cosa scegliamo di non raccogliere
Il controllo delle credenziali divulgate legge i rilevamenti Microsoft dell’ambiente Microsoft 365. Richiede gli account interessati tramite identificativo di directory e non richiede mai a Microsoft gli indirizzi email, perché un elenco memorizzato di dipendenti le cui credenziali sono state divulgate contiene dati personali sensibili che non abbiamo necessità di conservare.
Non esploriamo il dark web e non descriviamo così i nostri controlli. Riportiamo ciò che Microsoft ha osservato nell’ambiente Microsoft 365.
I nostri limiti con trasparenza
Un prodotto di sicurezza deve chiarire i propri limiti. Ecco i nostri:
- CyberProva non è un ente certificatore. La nostra valutazione non è un certificato Cyber Essentials né un’altra certificazione formale.
- I controlli automatici verificano determinate impostazioni di Microsoft 365. Gli altri controlli sono supportati da evidenze esaminate dalla sua organizzazione. CyberProva registra tali evidenze e il loro stato di revisione; non verifica in modo indipendente i fatti sottostanti.
- Le valutazioni sono periodiche, non in tempo reale. La configurazione può cambiare tra le esecuzioni senza essere rilevata.
- Nessuna valutazione può dimostrare che un’organizzazione non sia già stata compromessa.
Segnala una vulnerabilità
Se ritiene di aver trovato un problema di sicurezza in CyberProva, ci avvisi prima di divulgarlo. Confermeremo la ricezione e la aggiorneremo durante l’indagine.