FIDUCIA · SICUREZZA DELLA PIATTAFORMA

Come proteggiamo
Aitamit dall'interno.

Spieghiamo qui cosa facciamo davvero in architettura, crittografia, hardening e operatività perché Aitamit sia genuinamente sicura. Solo misure che esistono e che puoi verificare; ciò che non abbiamo, non lo promettiamo.

Filosofia di sicurezza

Aitamit gestisce inventari sensibili e permette sessioni remote sugli endpoint dei suoi clienti. Una violazione in Aitamit non sarebbe un nostro incidente: sarebbe un incidente per tutti i clienti contemporaneamente. Per questo operiamo secondo il principio "secure by design, secure by default": il design impedisce intere categorie di guasti e i valori predefiniti sono quelli sicuri.

L'audit immutabile a catena di hash è il cuore del prodotto: ogni evento rilevante viene registrato con uno SHA-256 che include l'hash dell'evento precedente, così qualsiasi alterazione retroattiva rompe la catena ed è rilevabile. I report generati da Aitamit sono firmati con SHA-256 e possono essere verificati pubblicamente su https://aitamit.com/verify.

Pubblichiamo questa pagina in dettaglio perché la trasparenza è parte della sicurezza. E la trasparenza include dire ciò che non abbiamo: né certificazione ISO propria né SOC 24x7. Aitamit genera evidenza tecnica (audit verificabile, report firmati, SBOM) per la certificazione della tua organizzazione, che è quella che conta.

PILASTRI DI SICUREZZA

Come è costruita la sicurezza di Aitamit

Isolamento multi-tenant rigoroso

Ogni dato appartiene a un tenant e ogni query è vincolata a quel tenant a livello applicativo e di database. I servizi girano in container con limiti di risorse su una rete interna isolata: solo il reverse proxy è esposto all'esterno.

Cifratura in transito e BYOK

TLS su tutto il perimetro con HSTS, incluse le connessioni dell'agente verso il server. Per i dati più sensibili, BYOK con AES-256-GCM a livello applicativo: cifratura con una chiave fornita dal cliente e che EDS non custodisce.

Sessioni remote auditate

L'agente lavora con modello pull: è lui ad aprire la connessione in uscita cifrata con TLS, senza porte in ingresso esposte sugli endpoint. Ogni sessione remota viene registrata nell'audit hash-chain: chi, quando, su quale macchina e per quanto tempo.

Audit immutabile hash-chain

Ogni evento (accesso, modifica di configurazione, sessione remota, inventario) viene registrato con uno SHA-256 che include l'hash dell'evento precedente. Qualsiasi modifica retroattiva rompe la catena ed è rilevabile. I report sono firmati e verificabili su https://aitamit.com/verify.

Hardening dell'infrastruttura

VPS IONOS in Germania (UE) gestiti da EDS, con deployment tramite Docker Compose. Reverse proxy Traefik con TLS + HSTS e header di sicurezza OWASP, rate limiting e protezione dalla forza bruta, firewall UFW e fail2ban sul perimetro.

Supply chain

SBOM pubblico in formato SPDX per ogni release, così puoi auditare esattamente quali componenti esegue la piattaforma. I binari dell'agente vengono pubblicati con il loro checksum .sha256 per verificarne l'integrità prima del deployment.

Operatività e risposta

Continuità: replica calda su un VPS specchio nell'UE con sincronizzazione ogni 15 minuti, più backup notturno cifrato off-site su infrastruttura propria di EDS. In caso di incidente di sicurezza: contenimento, analisi, comunicazione ai clienti coinvolti e le notifiche richieste dal GDPR; l'audit hash-chain permette di dimostrare esattamente a cosa si è avuto accesso. Dopo la cessazione di un tenant, i suoi dati e backup vengono eliminati entro un massimo di 90 giorni. E ciò che non abbiamo, detto senza giri di parole: né SOC 24x7, né bug bounty, né programma di pentesting, né certificazione ISO propria o "in corso". Aitamit genera l'evidenza tecnica che sostiene la certificazione della tua organizzazione.

  • TLS + HSTS: su tutto il perimetro, con header di sicurezza OWASP
  • Continuità: replica ogni 15 min + backup notturno cifrato off-site
  • Audit verificabile: hash-chain e report firmati SHA-256 (aitamit.com/verify)
  • BYOK: AES-256-GCM a livello applicativo
  • Supply chain: SBOM SPDX pubblico + checksum .sha256 dell'agente
FAQ

Domande sulla sicurezza della piattaforma

Come verifico un report di Aitamit?
Ogni report è firmato con SHA-256. Su https://aitamit.com/verify puoi inserire l'hash e verificare che il documento sia autentico e non alterato, senza bisogno di un account.
Cosa succede se EDS subisce un incidente?
Contenimento e analisi, comunicazione ai clienti coinvolti e le notifiche richieste dal GDPR. L'audit immutabile permette di dimostrare esattamente a cosa si è avuto accesso, e la replica ogni 15 minuti più il backup notturno cifrato permettono di ripristinare il servizio.
BYOK è disponibile?
Sì: cifratura AES-256-GCM a livello applicativo con una chiave fornita dalla tua organizzazione. EDS non custodisce quella chiave: se la revochi, i dati cifrati con essa diventano inaccessibili anche per noi.
Siete certificati ISO 27001?
No, e non ti diremo che è "in corso". Aitamit è costruita per generare l'evidenza tecnica (audit hash-chain verificabile, report firmati, SBOM pubblico) che sostiene la certificazione della tua organizzazione, quella che i tuoi auditor esamineranno.

Domande sulla sicurezza?

Se hai bisogno di più dettagli sulle misure di sicurezza della piattaforma o di documentazione per la tua due diligence, scrivici a soporte@aitamit.com.