Vai al contenuto
CIAS MultiSphera
Sicurezza

Sicurezza e conformità

Le protezioni di base sono sempre incluse; CyberShield aggiunge le funzioni avanzate per chi ha politiche più strette. Cosa protegge MultiSphera, e con quali meccanismi.

Abbonamento

CyberShield

Le funzioni di sicurezza avanzata, per chi ha politiche più strette.

  • Autenticazione a due fattori obbligatoria, scadenza e storico delle password
  • Registro delle operazioni con catena di hash, per rilevare le manomissioni
  • Esportazione verso SIEM degli eventi di sicurezza
  • Certificati della CA aziendale, finestre orarie, sessione singola, permessi per singolo utente
  • Cifratura del canale verso i dispositivi con la nuova generazione di terminal server CIAS (in arrivo nel 2027)

Sempre inclusi anche senza CyberShield: autenticazione, HTTPS, permessi negati per default, blocco dei tentativi, registro eventi per 24 mesi, avvisi e patch di sicurezza.

Alla scadenza: 30 giorni di preavviso e 30 di tolleranza, poi le funzioni avanzate si disattivano. La sorveglianza continua.

Sempre incluso, o con CyberShield

Le protezioni di base sono sempre incluse. CyberShield aggiunge le funzioni richieste da chi ha politiche di sicurezza più strette. Nella licenza trial di 90 giorni è tutto compreso.

FunzioneSempre inclusoCon CyberShield
Autenticazione, password conservate con bcrypt, protezione CSRF, HTTPSsìsì
Permessi negati per default, per ruolosìsì
WebSocket su TLS e certificato dell’installazionesìsì
Blocco dopo tentativi falliti, uscita per inattivitàsìsì
Registro eventi per 24 mesi e archiviosìsì
Avvisi e aggiornamenti di sicurezzasìsì
Autenticazione a due fattori obbligatoria, scadenza e storico delle passwordnosì
Registro delle operazioni con catena di hash, esportazione verso SIEMnosì
Certificati TLS emessi dalla CA aziendalenosì
Finestre orarie, sessione singola, permessi per singolo utentenosì
Cifratura del canale verso i dispositivi, con la nuova generazione di terminal server CIAS (in arrivo nel 2027)nosì
Principi

Sicurezza progettata dall’origine

Comunicazioni cifrate, certificato per ogni installazione, permessi negati per default, registro degli eventi conservato. Algoritmi crittografici approvati NIST/FIPS, come AES-256-GCM, SHA-256, HKDF-SHA256 ed ECDHE P-256.

Nella rete dell’impianto

Nessun servizio in cloud per sorvegliare. Eventi e registri restano nell’installazione.

Negato per default

Chi non è amministratore vede solo ciò che il suo ruolo consente esplicitamente.

Cifrato in transito

HTTPS, WebSocket su TLS, CIAS04 su TLS 1.3 con autenticazione reciproca.

Tracciato

Registro eventi conservato 24 mesi online, poi in archivio verificato.

Canale verso i dispositivi

Dal terminal server al server, cifrato In arrivo nel 2027

Con la nuova generazione di terminal server CIAS e il nuovo firmware, ogni terminal server avrà una propria chiave e il canale verso il server sarà cifrato. I terminal server della generazione precedente non cifrano il canale.

La cifratura del canale farà parte di CyberShield.

Scambio di chiavi
ECDHE P-256, autenticato con una chiave pre-condivisa dedicata a ciascun terminal server
Cifratura
AES-256-GCM
Derivazione
HKDF-SHA256
Ripetizioni
protezione contro il replay dei messaggi
Terminal server ammessi
elenco degli identificativi firmato da CIAS, con protezione contro il ritorno a versioni precedenti
Rete

Pensato per la rete dell’impianto

MultiSphera è pensato per la rete locale dell’impianto e non va esposto su Internet.

  • Postazioni operatore: interfaccia web su HTTPS e aggiornamenti in tempo reale su WebSocket cifrato (TLS).
  • Accesso da remoto: attraverso la rete aziendale o una VPN, mai esponendo il server su Internet.
  • Terminal server: terminal server CIAS sulla rete dell’impianto; con la nuova generazione il canale cifrato è in arrivo.
  • Sistemi terzi: plugin CIAS02, CIAS03 e CIAS04, quest’ultimo su TLS 1.3 con autenticazione reciproca; WebAPI su HTTPS.
  • Portale CIAS: collegamento facoltativo; attivazione e aggiornamenti anche con file.
Accessi

Chi entra, e cosa può fare

  • Ruoli: Amministratore, Operatore, Installatore, Nessun accesso
  • Permessi: per modulo, menu e azione, negati per default
  • Blocco: dopo ripetuti tentativi di accesso falliti
  • Uscita automatica: per inattività, con tempo configurabile
  • Con CyberShield: autenticazione a due fattori obbligatoria (app o e-mail), scadenza e storico delle password, sessione singola, finestre orarie di accesso
Registro eventi

Eventi conservati, non persi

  • 24 mesi online, poi archivio locale mese per mese
  • Impronte SHA-256 e catena dei manifesti di archivio
  • Nessuna cancellazione prima che il mese sia archiviato e riletto
  • Ripristino di un mese archiviato dalla pagina Log eventi
  • Con CyberShield registro delle operazioni con catena di hash ed esportazione verso SIEM
Aggiornamenti

Patch di sicurezza per tutti

Anche senza abbonamento

Avvisi e aggiornamenti di sicurezza sono disponibili per ogni installazione, con o senza Sphera+.

Firmati

Pacchetti e avvisi firmati Ed25519, identici online e offline.

I dati restano a casa tua

Il pacchetto diagnostico per l’assistenza è pseudonimizzato e parte solo se un amministratore lo autorizza.

Conformità

MultiSphera è progettato per supportare i requisiti di sicurezza della direttiva NIS2 e del Cyber Resilience Act: accessi controllati, blocco dei tentativi, cifratura, registro delle attività, aggiornamenti di sicurezza per tutti. I dettagli sono nella documentazione tecnica del prodotto.