Come proteggiamo
Aitamit dall'interno.
Spieghiamo qui cosa facciamo davvero in architettura, crittografia, hardening e operatività perché Aitamit sia genuinamente sicura. Solo misure che esistono e che puoi verificare; ciò che non abbiamo, non lo promettiamo.
Filosofia di sicurezza
Aitamit gestisce inventari sensibili e permette sessioni remote sugli endpoint dei suoi clienti. Una violazione in Aitamit non sarebbe un nostro incidente: sarebbe un incidente per tutti i clienti contemporaneamente. Per questo operiamo secondo il principio "secure by design, secure by default": il design impedisce intere categorie di guasti e i valori predefiniti sono quelli sicuri.
L'audit immutabile a catena di hash è il cuore del prodotto: ogni evento rilevante viene registrato con uno SHA-256 che include l'hash dell'evento precedente, così qualsiasi alterazione retroattiva rompe la catena ed è rilevabile. I report generati da Aitamit sono firmati con SHA-256 e possono essere verificati pubblicamente su https://aitamit.com/verify.
Pubblichiamo questa pagina in dettaglio perché la trasparenza è parte della sicurezza. E la trasparenza include dire ciò che non abbiamo: né certificazione ISO propria né SOC 24x7. Aitamit genera evidenza tecnica (audit verificabile, report firmati, SBOM) per la certificazione della tua organizzazione, che è quella che conta.
Come è costruita la sicurezza di Aitamit
Isolamento multi-tenant rigoroso
Ogni dato appartiene a un tenant e ogni query è vincolata a quel tenant a livello applicativo e di database. I servizi girano in container con limiti di risorse su una rete interna isolata: solo il reverse proxy è esposto all'esterno.
Cifratura in transito e BYOK
TLS su tutto il perimetro con HSTS, incluse le connessioni dell'agente verso il server. Per i dati più sensibili, BYOK con AES-256-GCM a livello applicativo: cifratura con una chiave fornita dal cliente e che EDS non custodisce.
Sessioni remote auditate
L'agente lavora con modello pull: è lui ad aprire la connessione in uscita cifrata con TLS, senza porte in ingresso esposte sugli endpoint. Ogni sessione remota viene registrata nell'audit hash-chain: chi, quando, su quale macchina e per quanto tempo.
Audit immutabile hash-chain
Ogni evento (accesso, modifica di configurazione, sessione remota, inventario) viene registrato con uno SHA-256 che include l'hash dell'evento precedente. Qualsiasi modifica retroattiva rompe la catena ed è rilevabile. I report sono firmati e verificabili su https://aitamit.com/verify.
Hardening dell'infrastruttura
VPS IONOS in Germania (UE) gestiti da EDS, con deployment tramite Docker Compose. Reverse proxy Traefik con TLS + HSTS e header di sicurezza OWASP, rate limiting e protezione dalla forza bruta, firewall UFW e fail2ban sul perimetro.
Supply chain
SBOM pubblico in formato SPDX per ogni release, così puoi auditare esattamente quali componenti esegue la piattaforma. I binari dell'agente vengono pubblicati con il loro checksum .sha256 per verificarne l'integrità prima del deployment.
Operatività e risposta
Continuità: replica calda su un VPS specchio nell'UE con sincronizzazione ogni 15 minuti, più backup notturno cifrato off-site su infrastruttura propria di EDS. In caso di incidente di sicurezza: contenimento, analisi, comunicazione ai clienti coinvolti e le notifiche richieste dal GDPR; l'audit hash-chain permette di dimostrare esattamente a cosa si è avuto accesso. Dopo la cessazione di un tenant, i suoi dati e backup vengono eliminati entro un massimo di 90 giorni. E ciò che non abbiamo, detto senza giri di parole: né SOC 24x7, né bug bounty, né programma di pentesting, né certificazione ISO propria o "in corso". Aitamit genera l'evidenza tecnica che sostiene la certificazione della tua organizzazione.
- TLS + HSTS: su tutto il perimetro, con header di sicurezza OWASP
- Continuità: replica ogni 15 min + backup notturno cifrato off-site
- Audit verificabile: hash-chain e report firmati SHA-256 (aitamit.com/verify)
- BYOK: AES-256-GCM a livello applicativo
- Supply chain: SBOM SPDX pubblico + checksum .sha256 dell'agente
Domande sulla sicurezza della piattaforma
Come verifico un report di Aitamit?
Cosa succede se EDS subisce un incidente?
BYOK è disponibile?
Siete certificati ISO 27001?
Domande sulla sicurezza?
Se hai bisogno di più dettagli sulle misure di sicurezza della piattaforma o di documentazione per la tua due diligence, scrivici a soporte@aitamit.com.