Sicurezza e conformità
Cosa protegge Multisphera, con quali meccanismi, e cosa è sempre incluso o arriva con CyberShield.
Sicurezza progettata dall’origine
Comunicazioni cifrate, certificato per ogni installazione, permessi negati per default, registro degli eventi conservato. Algoritmi crittografici approvati NIST/FIPS, come AES-256-GCM, SHA-256, HKDF-SHA256 ed ECDHE P-256.
Nella rete dell’impianto
Nessun servizio in cloud per sorvegliare. Eventi e registri restano nell’installazione.
Negato per default
Chi non è amministratore vede solo ciò che il suo ruolo consente esplicitamente.
Cifrato in transito
HTTPS, WebSocket su TLS, CIAS04 su TLS 1.3 con autenticazione reciproca.
Tracciato
Registro eventi conservato 24 mesi online, poi in archivio verificato.
Dal terminal server al server, cifrato In arrivo
Con IP-Doorway2 e il nuovo firmware ogni terminal server avrà una propria chiave e il canale verso il server sarà cifrato. IP-Doorway non cifra il canale.
La cifratura del canale fa parte di CyberShield.
- Scambio di chiavi
- ECDHE P-256, autenticato con una chiave pre-condivisa dedicata a ciascun terminal server
- Cifratura
- AES-256-GCM
- Derivazione
- HKDF-SHA256
- Ripetizioni
- protezione contro il replay dei messaggi
- Terminal server ammessi
- elenco degli identificativi firmato da CIAS, con protezione contro il ritorno a versioni precedenti
Chi entra, e cosa può fare
- Ruoli: Amministratore, Operatore, Installatore, Nessun accesso
- Permessi: per modulo, menu e azione, negati per default
- Blocco: dopo ripetuti tentativi di accesso falliti
- Uscita automatica: per inattività, con tempo configurabile
- Con CyberShield: autenticazione a due fattori obbligatoria (app o e-mail), scadenza e storico delle password, sessione singola, finestre orarie di accesso
Eventi conservati, non persi
- 24 mesi online, poi archivio locale mese per mese
- Impronte SHA-256 e catena dei manifesti di archivio
- Nessuna cancellazione prima che il mese sia archiviato e riletto
- Ripristino di un mese archiviato dalla pagina Log eventi
- Con CyberShield registro delle operazioni con catena di hash ed esportazione verso SIEM
Patch di sicurezza per tutti
Anche senza abbonamento
Avvisi e aggiornamenti di sicurezza sono disponibili per ogni installazione, con o senza Sphera+.
Firmati
Pacchetti e avvisi firmati Ed25519, identici online e offline.
I dati restano a casa tua
Il pacchetto diagnostico per l’assistenza è pseudonimizzato e parte solo se un amministratore lo autorizza.
Sempre incluso, o con CyberShield
Le protezioni di base sono sempre incluse. CyberShield aggiunge le funzioni richieste da chi ha politiche di sicurezza più strette. Nella prova di 90 giorni è tutto attivo.
| Funzione | Sempre incluso | Con CyberShield |
|---|---|---|
| Autenticazione, password conservate con bcrypt, protezione CSRF, HTTPS | sì | sì |
| Permessi negati per default, per ruolo | sì | sì |
| WebSocket su TLS e certificato dell’installazione | sì | sì |
| Blocco dopo tentativi falliti, uscita per inattività | sì | sì |
| Registro eventi per 24 mesi e archivio | sì | sì |
| Avvisi e aggiornamenti di sicurezza | sì | sì |
| Autenticazione a due fattori obbligatoria, scadenza e storico delle password | no | sì |
| Registro delle operazioni con catena di hash, esportazione verso SIEM | no | sì |
| Certificati TLS emessi dalla CA aziendale | no | sì |
| Finestre orarie, sessione singola, permessi per singolo utente | no | sì |
| Cifratura del canale verso i terminal server IP-Doorway2 (in arrivo) | no | sì |
Conformità
Multisphera è progettato per supportare i requisiti di sicurezza della direttiva NIS2 e del Cyber Resilience Act: accessi controllati, blocco dei tentativi, cifratura, registro delle attività, aggiornamenti di sicurezza per tutti. I dettagli sono nella documentazione tecnica del prodotto.