forumApri un argomento

Daremo l'accesso al fornitore per l'incident response da remoto — cosa deve contenere il contratto sulle autorizzazioni?

PPolat G***Partecipante
Ruolo
Direttore tecnologico
Settore
Tipografia
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
275
#1

Siamo un'azienda fintech di 25 persone che sviluppa integrazioni per gateway di pagamento. Stiamo stipulando un accordo di Incident Response Retainer con una società di cybersecurity indipendente per ricevere supporto immediato in caso di ransomware, data breach o disservizi critici. Abbiamo concordato un importo annuale di anticipo pari a 140.000 TL.

Per non perdere tempo in caso di emergenza e poter intervenire entro i primi 30 minuti, l'azienda ci chiede di configurare già da ora un tunnel permanente VPN/SSH verso il nostro jump host in ambiente di produzione e verso il firewall. Chiedono account dedicati di backup e profili di accesso con privilegi completi (root/admin).

L'idea di lasciare una backdoor costantemente aperta a una terza parte all'interno della nostra infrastruttura ci mette però parecchia ansia. Mantenere questi account sempre attivi senza che ci sia un'emergenza in corso viola le nostre policy di sicurezza. Quali condizioni e meccanismi tecnici dovremmo far inserire a contratto per blindare l'accesso remoto del fornitore sia a livello legale che operativo?

FFatih K***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Agricoltura
Tipo di organizzazione
media impresa
Iscrizione
giu 2022
Messaggio
228

Doki · Penetration test · 2025

Più utile#2

Risposta breve: non si deve concedere in nessun caso a un fornitore terzo un accesso privilegiato permanente e sempre aperto (standing access). A contratto va inserito un protocollo "Just-In-Time" (accesso solo su richiesta), stabilendo per iscritto che gli account si attiveranno esclusivamente al verificarsi di un incidente, previa doppia approvazione e con sessione marcata a livello temporale.

La prima clausola da aggiungere al protocollo tecnico riguarda la procedura di attivazione dell'accesso. In condizioni normali il canale di connessione deve restare disabilitato (disabled). Quando si verifica un evento, l'amministratore di sistema apre la finestra di accesso fornendo un'autorizzazione monouso, limitando la sessione a un massimo di 4 o 8 ore. Al termine della sessione gli account devono bloccarsi in automatico.

Il secondo punto critico riguarda i log di audit e la preservazione delle prove digitali. Nel contratto deve essere specificato che tutte le sessioni SSH e RDP eseguite dal fornitore tramite il jump host saranno registrate tramite video o tracciamento dei comandi da terminale. Nel caso in cui l'azienda impedisca la registrazione di questi log o provveda a cancellarli, vanno previste penali severe e la clausola di risoluzione per giusta causa.

Terzo punto: vanno definiti nettamente i limiti di accesso ai dati. Deve essere chiarito che, sebbene il team di incident response abbia diritto di accedere ai log di sistema e ai memory dump, non ha alcuna autorizzazione a lanciare query dirette di tipo "SELECT" su tabelle sensibili del database clienti (carte di credito, dati anagrafici, ecc.) o a esfiltrare dati. La responsabilità per colpa in caso di violazioni dei dati causate dai dipendenti del fornitore e i relativi massimali di copertura assicurativa devono costituire parte integrante del contratto.

BBurak K***PartecipanteMembro della community
Iscrizione
feb 2022
Messaggio
48
#3

Al posto di una VPN permanente piazzate in mezzo una soluzione di Privileged Access Management (PAM). L'analista quando si collega non deve conoscere la password in chiaro, la credenziale deve essere iniettata in automatico dal vault e ogni comando deve essere inviato in tempo reale a un server di log separato via syslog. In questo modo non potranno ripulire le proprie tracce.

DDamlaPartecipante
Ruolo
Direttore clinico
Iscrizione
ago 2024
Messaggio
92
#4

Nel testo legale deve essere definita in modo inequivocabile la distinzione tra responsabile del trattamento e titolare del trattamento ai sensi della legge KVKK. Inoltre, per evitare che la catena di custodia (chain of custody) venga compromessa durante le analisi forensi, è necessario vincolare contrattualmente l'applicazione di metodologie conformi agli standard internazionali riconosciuti.

CCaner B***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
1
#5

Due anni fa abbiamo dato una VPN permanente a una società di consulenza simile per dei test; il lavoro è finito ma l'account non è stato chiuso. Nove mesi dopo hanno rubato il portatile a un loro dipendente e degli aggressori sono entrati nella nostra rete. Per fortuna ce ne siamo accorti presto dai log. Da quel giorno non apriamo le porte a nessuno se non con account temporanei.

FFatma Ç***Partecipante
Ruolo
Direttore produzione
Settore
Tipografia
Tipo di organizzazione
cooperativa
Iscrizione
mag 2023
Messaggio
27
#6

Limitate la connessione tramite firewall consentendo solo due indirizzi IP statici comunicati dall'azienda. Bloccate del tutto gli accessi da casa, bar o IP dinamici. Rendete obbligatoria l'autenticazione a più fattori (MFA) tramite chiave hardware.

ZZafer A***Esperto
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
feb 2023
Messaggio
4
#7

La scusa del "non possiamo intervenire nella prima mezz'ora" è per lo più pigrizia. Con uno script di approvazione automatica ci vogliono 90 secondi per attivare un account. Non lasciate la vostra infrastruttura perennemente vulnerabile solo per far stare comodi loro.

FFerhat G***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
180
#8

3 clausole da far inserire assolutamente nel contratto: 1) Elenco con nomi e fedina penale degli specialisti che faranno parte del team di intervento. 2) Standard di crittografia e protocollo di distruzione per i dati estratti dal sistema a scopo di analisi (ad esempio RAM dump). 3) Massimali di risarcimento applicabili in caso di interruzione del servizio dovuta a un loro intervento errato.

MMert Ö***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
133
#9

Lasciare privilegi permanenti di root o domain admin a un'azienda esterna è inaccettabile secondo qualsiasi standard di sicurezza.

GGürkan Y***Partecipante
Ruolo
Segretaria
Settore
Immobiliare
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2022
Messaggio
85
#10

Il team che interverrà dispone di un'assicurazione di responsabilità civile professionale? Se per caso con un comando sbagliato vi cancellano il database o si verifica un data leak, la polizza assicurativa fino a che punto copre il danno?

HHaticePartecipante
Ruolo
Azienda familiare
Tipo di organizzazione
boutique agency
Iscrizione
giu 2024
Messaggio
86
#11

Vorrei fare una domanda. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Chiunque abbia fretta su contratto autorizzazioni intervento da remoto si blocca nello stesso punto. Questa è la mia opinione, non la scrivo come verità assoluta.

FFatih G***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
nov 2024
Messaggio
31
#12

Esattamente così. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Lascio una nota, potrebbe servire.

EErcan T***Partecipante
Ruolo
Account manager corporate
Iscrizione
gen 2024
Messaggio
96
#13

Riassumo quanto detto finora. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio. Lascio una nota, potrebbe servire.

MMurat T***Partecipante
Ruolo
Amministratore di rete
Settore
Assicurazioni
Tipo di organizzazione
boutique agency
Iscrizione
gen 2025
Messaggio
80
#14

Ottimo lavoro. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Buon lavoro.

EEsra A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2025
Messaggio
9
#15

Preso nota, grazie.

SSelim E***Partecipante
Ruolo
Direttore amministrativo e finanziario
Settore
Turismo
Tipo di organizzazione
cooperativa
Iscrizione
ott 2025
Messaggio
209
#16

Grazie mille, proverò oggi. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Io seguirei questa strada.

AAycan C***Partecipante
Ruolo
Sviluppatore software
Settore
Cam
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2025
Messaggio
122
#17

sono d'accordo.

EEmre T***Partecipante
Ruolo
Responsabile acquisti
Settore
Servizi di sicurezza
Tipo di organizzazione
cooperativa
Iscrizione
feb 2024
Messaggio
170
#18

Ci proverò.

LLevent B***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
24
#19

Avete ragione sono passato anch'io per la stessa strada. Se rimproverate i falsi allarmi nessuno segnalerà più nulla.

Se avete domande scrivete, rispondo per quanto possibile.

AAli T***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Chimica
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2025
Messaggio
334
#20

riassumo quanto detto finora. la risposta varia molto in base al settore, non esiste una regola generale.

se avete domande scrivete, rispondo per quanto possibile.

Rispondi