Politica di sicurezza e conformità
La Politica di sicurezza e conformità di Mumble si fonda su Zero Trust, Privacy by Design e un'infrastruttura basata su AWS. Conformità al GDPR, rilevamento delle minacce basato sull'AI e una difesa su più livelli: così garantiamo piattaforme digitali sicure, resilienti e pronte per il futuro.
Questo documento descrive le misure di sicurezza e conformità adottate da Mumble per proteggere le piattaforme e i servizi digitali che sviluppiamo, rilasciamo e manteniamo per i nostri clienti. Il nostro obiettivo è offrire un ambiente sicuro, resiliente e conforme, che riduca i rischi di cybersicurezza e garantisca pratiche solide di gestione dei dati.
A chi si rivolge
Questo documento è destinato a:
- clienti e partner che utilizzano i servizi di Mumble;
- responsabili IT e della conformità che necessitano di informazioni sulle misure di sicurezza dei dati;
- fornitori e collaboratori tenuti a rispettare i nostri standard di sicurezza.
Principi fondamentali di sicurezza
Mumble adotta un approccio proattivo alla sicurezza, basato sui seguenti principi:
- Privacy by Design: la protezione dei dati è integrata in ogni fase dello sviluppo.
- Architettura Zero Trust: accessi e privilegi sono limitati al minimo indispensabile.
- Difesa in profondità: più livelli di protezione riducono i rischi per la sicurezza.
- Monitoraggio continuo: la nostra infrastruttura è analizzata e monitorata senza interruzioni per individuare e gestire potenziali minacce.
- Conformità normativa: aderiamo ai principali standard di settore in materia di sicurezza e protezione dei dati.
Questo documento viene aggiornato periodicamente per tenere conto delle nuove minacce e delle migliori pratiche di sicurezza adottate da Mumble.
Conformità normativa
Mumble rispetta pienamente le normative applicabili in materia di sicurezza e protezione dei dati, tra cui GDPR e NIS2. Pur non disponendo di una certificazione formale ISO 27001, le nostre pratiche operative sono allineate ai suoi principi chiave, garantendo misure rigorose di sicurezza, gestione del rischio e protezione dei dati. Questi riferimenti sono la base delle nostre pratiche di sicurezza e assicurano il rispetto delle migliori pratiche in materia di protezione dei dati, gestione del rischio e resilienza operativa.
Sicurezza dell’infrastruttura
Infrastruttura cloud
L’infrastruttura di Mumble è interamente basata su AWS e Cloudflare, a garanzia di alta disponibilità, scalabilità e sicurezza. Ogni progetto è assegnato a un account AWS separato: questo assicura una netta separazione della fatturazione e un isolamento rigoroso degli ambienti, a vantaggio della sicurezza e dell’efficienza operativa. Salvo diversa richiesta, utilizziamo principalmente le region AWS eu-south-1 (Milano) ed eu-central-1 (Francoforte), così che i dati restino in Europa nel rispetto delle normative applicabili.
Servizi di sicurezza Cloudflare
Mumble impone Cloudflare come requisito di sicurezza obbligatorio per tutte le infrastrutture condivise. Per le infrastrutture dedicate ne raccomanda l’adozione, lasciando la decisione finale al cliente. Nei rari casi in cui non sia possibile modificare i nameserver del dominio, Cloudflare non viene utilizzato, anche se lo sconsigliamo fortemente; in questi casi adottiamo livelli di sicurezza alternativi, definiti in base all’architettura, per garantire comunque una protezione solida.
Quando è in uso, Cloudflare offre:
- Protezione DDoS: mitigazione automatica degli attacchi su larga scala.
- Web Application Firewall (WAF): filtraggio del traffico malevolo e blocco delle vulnerabilità.
- Content Delivery Network (CDN) globale: prestazioni e disponibilità del sito migliorate.
- Gestione dei bot: individuazione e mitigazione delle minacce automatizzate.
Conservazione dei dati e conformità privacy
La politica di conservazione dei dati di Mumble è sempre definita insieme al cliente, in base ai requisiti specifici del progetto. Indipendentemente dalle specifiche dei singoli progetti, le nostre politiche di conservazione sono pienamente conformi al GDPR. I clienti e i loro utenti finali mantengono il pieno diritto di accedere ai propri dati e di richiederne la cancellazione, tramite meccanismi automatici dove previsti o con una richiesta diretta. Allo stesso modo, anonimizzazione e pseudonimizzazione dei dati vengono applicate come richiesto dal GDPR, nel rispetto degli standard di protezione dei dati e della privacy.
Backup e conservazione dei dati
I backup vengono eseguiti ogni giorno e conservati per almeno una settimana, a garanzia della disponibilità dei dati e della capacità di ripristino in caso di disastro. Per massimizzare resilienza e affidabilità, i backup sono di norma conservati in modo ridondante su più livelli:
- Ridondanza su più livelli: i backup sono salvati localmente sul server, copiati su Amazon S3 e rafforzati da snapshot EBS automatici per una protezione aggiuntiva.
- Backup RDS: interamente gestiti da AWS, con snapshot automatici e ripristino point-in-time per garantire l’integrità dei database.
- Repository del codice: tutto il codice sorgente è sotto controllo di versione e conservato in modo sicuro su GitLab o GitHub, con ridondanza, storico delle versioni e una collaborazione più semplice.
Conservare il codice in repository Git offre diversi vantaggi:
- Controllo di versione: ogni modifica è tracciata, ed è facile tornare a una versione precedente quando serve.
- Collaborazione e integrazione CI/CD: semplifica il lavoro di squadra e si integra con le pipeline automatiche di test e rilascio.
- Sicurezza e controllo degli accessi: autenticazione obbligatoria, permessi basati sui ruoli e log di audit garantiscono l’integrità del codice e un accesso controllato.
- Ridondanza geografica: i repository in cloud assicurano che il codice resti disponibile e recuperabile anche in caso di guasti all’infrastruttura locale.
Grazie a queste pratiche, dati e codice restano sicuri, ridondati e facilmente ripristinabili in caso di incidenti.
Controllo degli accessi e regole firewall
Sicurezza della rete d’ufficio
La rete interna dell’ufficio di Mumble è completamente isolata e non accessibile dall’esterno. Nessuna porta è aperta al traffico esterno, per un ambiente totalmente chiuso. L’accesso alle risorse interne è rigorosamente controllato e le connessioni in uscita seguono policy di sicurezza che riducono al minimo l’esposizione alle minacce esterne.
Disponiamo inoltre di una VPN di backup isolata, utilizzata solo nei rari casi in cui la rete d’ufficio non sia disponibile o sia necessario un accesso remoto. Questa VPN resta completamente separata dall’operatività quotidiana, per la massima sicurezza.
Sicurezza dell’infrastruttura cloud
Per le infrastrutture cloud, Mumble applica una policy di accesso a privilegio minimo su tutti i componenti, così che ogni servizio, utente e sistema disponga solo dei permessi strettamente necessari. Lo facciamo attraverso:
- Security Group: controllo rigoroso del traffico in entrata e in uscita a livello di istanza, consentendo solo le comunicazioni indispensabili.
- Subnet private: i componenti critici dell’infrastruttura (ad esempio database e servizi di backend) sono di norma collocati in subnet private, senza accesso diretto a internet.
- Regole firewall e Network ACL: ulteriori livelli di protezione per bloccare il traffico non autorizzato e segmentare i diversi ambienti.
- IP whitelisting: l’accesso esterno all’infrastruttura è limitato agli indirizzi IP di Mumble, così che possa connettersi solo personale autorizzato.
Con queste misure, sia la rete interna dell’ufficio sia le infrastrutture cloud di Mumble restano altamente sicure, riducendo al minimo la superficie di attacco senza rinunciare all’efficienza operativa.
Monitoraggio della sicurezza e analisi del codice
Risposta agli incidenti e monitoraggio
Mumble utilizza sistemi di rilevamento e allerta degli incidenti in tempo reale che avvisano il team su più canali, tra cui Slack, SMS, telefonate ed email, per una presa in carico immediata di qualsiasi incidente di sicurezza. I nostri Service Level Agreement (SLA) garantiscono alta disponibilità e interventi rapidi, con un uptime indicativo del 99,99%, per un servizio senza interruzioni.
Monitoraggio in tempo reale di applicazioni e infrastruttura
Mumble impiega una serie di strumenti di monitoraggio per garantire visibilità continua, risposta rapida agli incidenti e stabilità dei sistemi:
- AWS CloudWatch: monitoraggio in tempo reale di risorse AWS, log applicativi e metriche di prestazione, per individuare e mitigare i problemi.
- Sentry e Crashlytics: monitoraggio applicativo per tracciare errori e crash e ottimizzare le prestazioni, sia nel backend sia nel frontend.
- Cloudflare Analytics e Security Insights: visibilità approfondita su traffico web, minacce alla sicurezza e andamento delle prestazioni di rete.
- Nessus: valutazioni periodiche delle vulnerabilità, interne ed esterne, per individuare i rischi di sicurezza.
Insieme, questi strumenti consentono di risolvere i problemi in modo proattivo, riducendo al minimo i tempi di fermo e garantendo la resilienza dei sistemi.
AWS Control Tower per governance e sicurezza del cloud
Mumble gestisce l’intera infrastruttura AWS tramite AWS Control Tower, che offre governance centralizzata, applicazione delle regole di sicurezza e gestione multi-account su tutti gli ambienti dei clienti.
Control Tower garantisce:
- Governance centralizzata: tutti gli account AWS sono organizzati in un’unica Organization, con guardrail standard applicati automaticamente.
- Baseline di sicurezza: controlli preventivi e di rilevamento obbligatori, applicati in modo uniforme a ogni account tramite SCP e Config Rules di AWS.
- Isolamento degli account: ogni progetto gira in un account AWS dedicato, registrato in Control Tower e soggetto alla stessa postura di sicurezza.
- Visibilità per audit e conformità: AWS CloudTrail e Config sono attivi su tutta l’organizzazione, con un unico audit trail e un monitoraggio continuo della conformità.
- Correzione automatica: scostamenti dalla configurazione e violazioni delle policy generano allerte e, dove previsto, azioni correttive automatiche.
AWS CodeGuru per qualità e sicurezza del codice
Per rendere più sicuro ed efficiente il ciclo di vita dello sviluppo software, Mumble integra AWS CodeGuru nella propria pipeline CI/CD. AWS CodeGuru supporta:
- Revisioni automatiche del codice: individuazione di vulnerabilità, codice inefficiente e potenziali problemi di prestazione.
- Profilazione delle applicazioni in esecuzione: indicazioni per ottimizzare prestazioni e uso delle risorse.
- Raccomandazioni basate sul machine learning: suggerimenti su best practice di sicurezza e correzione dei bug.
Certificazioni ed esperienza AWS
Il nostro team possiede certificazioni AWS, tra cui AWS Solutions Architect Professional, a conferma della nostra esperienza nella progettazione e gestione di infrastrutture cloud sicure, performanti e resilienti.
Sicurezza applicativa e sviluppo sicuro
Penetration test e valutazione delle vulnerabilità
Mumble esegue periodicamente penetration test sulle risorse critiche dell’infrastruttura, per individuare e correggere potenziali vulnerabilità. Le verifiche riguardano asset interni ed esterni e i rilievi vengono gestiti in base alla priorità, così che le nostre misure di sicurezza restino efficaci anche contro le minacce emergenti.
Cifratura e comunicazioni sicure
Tutte le trasmissioni di dati sono cifrate con TLS (HTTPS) come impostazione predefinita, a garanzia della riservatezza e dell’integrità dei dati in transito. Nessun servizio viene rilasciato senza cifratura: i protocolli sicuri sono applicati a tutti i servizi e non sono facoltativi.
Formazione e consapevolezza sulla sicurezza
Mumble investe in formazione continua e iniziative di sensibilizzazione sulla sicurezza per tutto il team. I nostri programmi coprono i principi di sicurezza difensiva e offensiva, per una comprensione completa e un’applicazione concreta delle migliori pratiche.
Formazione sulla cybersicurezza e sicurezza offensiva
- Sessioni di formazione periodiche sulla cybersicurezza, tra cui sviluppo sicuro, sicurezza di rete e gestione delle vulnerabilità.
- Corsi avanzati sulle tecniche di sicurezza offensiva, che danno al team tecnico una comprensione più profonda dei possibili vettori di attacco e delle strategie di prevenzione.
- Esercitazioni interne e attività pratiche per rafforzare la preparazione a scenari reali.
Consapevolezza sul phishing e test di sicurezza
- Campagne continue di sensibilizzazione per insegnare a riconoscere e gestire i tentativi di phishing.
- Attacchi di phishing simulati per valutare la reazione del team e migliorarne la consapevolezza.
- Aggiornamenti frequenti sulla sicurezza e promemoria sulle best practice tramite Slack e i canali di comunicazione interni.
Sicurezza e gestione dei dispositivi
- Tutti i Mac aziendali sono gestiti tramite Mosyle MDM, con policy di protezione degli endpoint e controlli di conformità automatici.
- I dispositivi Windows sono protetti da software di sicurezza e monitorati per verificarne la conformità alle policy interne.
Ciclo di vita dello sviluppo sicuro (Secure SDLC)
Mumble segue un Secure Software Development Lifecycle (SDLC) che integra la sicurezza in ogni fase dello sviluppo:
- Threat modeling e valutazione del rischio: individuazione delle potenziali minacce fin dalle prime fasi, prima di scrivere il codice.
- Test di sicurezza automatici: analisi statiche e dinamiche integrate nello sviluppo, per individuare le vulnerabilità prima del rilascio.
- Code review e audit tra pari: revisioni di sicurezza manuali e automatiche per garantire il rispetto delle best practice.
- Sicurezza di Continuous Integration e Deployment (CI/CD): scansioni di sicurezza e controlli di conformità all’interno della pipeline di rilascio.
- Formazione sulla sicurezza: aggiornamento continuo del team con corsi strutturati e programmi di sensibilizzazione sul phishing.
- Prontezza nella risposta agli incidenti: rilevamento e mitigazione rapidi degli incidenti di sicurezza grazie a protocolli di risposta ben definiti.
Con queste pratiche Mumble mantiene un approccio solido e proattivo alla sicurezza del software, e le applicazioni restano resilienti di fronte a minacce in continua evoluzione.
Domande frequenti (FAQ)
Come garantisce Mumble la conformità al GDPR?
Mumble rispetta rigorosamente il GDPR: le politiche di conservazione, accesso e cancellazione dei dati sono allineate ai requisiti del cliente. I clienti possono richiedere l’accesso ai propri dati o la loro cancellazione tramite meccanismi automatici oppure scrivendo direttamente a info@mumble.it.
Quali misure di sicurezza proteggono le applicazioni ospitate?
Tutte le applicazioni ospitate beneficiano della protezione di Cloudflare, di regole firewall rigorose, della cifratura TLS (HTTPS) attiva per impostazione predefinita e di un monitoraggio continuo della sicurezza.
Come gestisce Mumble la risposta agli incidenti?
Utilizziamo strumenti di monitoraggio in tempo reale che, in caso di incidenti di sicurezza, avvisano il team tramite Slack, SMS, telefonate ed email. Il nostro team DevOps, guidato dal CTO, garantisce una risposta e una mitigazione tempestive, nel rispetto del nostro impegno di SLA al 99,99%.
Chi è responsabile della sicurezza in Mumble?
La sicurezza di Mumble è gestita dal team DevOps, sotto la supervisione e la guida del CTO.
Come posso richiedere supporto sulla sicurezza o segnalare un problema?
Per richieste legate alla sicurezza o per segnalare un problema, scrivete a info@mumble.it o chiamate il +39 059 472 4967.