- Ruolo
- Direttore tecnologico
- Settore
- Tipografia
- Tipo di organizzazione
- Team di 8 persone
- Iscrizione
- ago 2023
- Messaggio
- 275
Siamo un'azienda fintech di 25 persone che sviluppa integrazioni per gateway di pagamento. Stiamo stipulando un accordo di Incident Response Retainer con una società di cybersecurity indipendente per ricevere supporto immediato in caso di ransomware, data breach o disservizi critici. Abbiamo concordato un importo annuale di anticipo pari a 140.000 TL.
Per non perdere tempo in caso di emergenza e poter intervenire entro i primi 30 minuti, l'azienda ci chiede di configurare già da ora un tunnel permanente VPN/SSH verso il nostro jump host in ambiente di produzione e verso il firewall. Chiedono account dedicati di backup e profili di accesso con privilegi completi (root/admin).
L'idea di lasciare una backdoor costantemente aperta a una terza parte all'interno della nostra infrastruttura ci mette però parecchia ansia. Mantenere questi account sempre attivi senza che ci sia un'emergenza in corso viola le nostre policy di sicurezza. Quali condizioni e meccanismi tecnici dovremmo far inserire a contratto per blindare l'accesso remoto del fornitore sia a livello legale che operativo?