Chi può accedere ai suoi dati

Ogni risposta qui è una clausola del contratto, non la descrizione di buone intenzioni. Per ciascuna è indicato come verificarla al momento della consegna e come controllarla in seguito.

Che cosa posso tecnicamente leggere

È il punto di partenza onesto, perché la maggior parte dei fornitori lo evita. Un amministratore con accesso completo a un server (root) può leggere ciò che vi è contenuto. Vale per me, vale per Google e vale per ogni fornitore gestito che le abbia mai detto che i suoi dati sono “cifrati”. La domanda non è se sia possibile: è che cosa si frappone fra il possibile e il fatto, e se lei è in grado di accorgersene.

Dischi

I dischi sono cifrati quando la macchina è spenta (LUKS). Questo protegge da un disco rubato o restituito. Non protegge da me, e qualsiasi fornitore lasci intendere il contrario la sta ingannando.

Password vault

Il suo password vault è cifrato prima di arrivare al server. Contiene testo cifrato che il server non può decifrare. Io non posso leggere una voce del vault, e non può farlo nemmeno chi si porti via i dischi.

Posta e file

Posta e file sono leggibili da un amministratore (root). Mi impegno a non farlo, e mi impegno ai controlli qui sotto affinché la mia parola non sia l’unica cosa a garantirlo.

Il giornale degli accessi

Ogni azione amministrativa è registrata su un giornale in sola aggiunta spedito fuori dalla macchina, così che una voce non possa essere rimossa da chi ha compiuto l’azione. Lei ne ha accesso in lettura. Se apro la sua casella di posta, lì dentro c’è scritto.

Assistenza da remoto

L’assistenza da remoto richiede il suo consenso per ogni sessione. Vede lo schermo che viene condiviso, e non posso avviare una sessione che lei non abbia accettato.

Se non può accettare che un amministratore abbia un accesso così ampio, la risposta onesta è che le servono servizi in cui il fornitore non detiene alcuna chiave. Le dirò quali fra questi possono essere gestiti così, invece di venderle quelli che non possono.

Quali chiavi sono di chi

Cifratura dei dischi

Mia. Serve ad avviare la macchina senza intervento.

Password vault

Sua, e soltanto sua. Derivata dalla sua passphrase, non recuperabile da me.

Cifratura dei backup

La chiave principale è sua. Io ne detengo una copia operativa per i ripristini.

Registrar del dominio

Sua. L’account è intestato a lei e pagato da lei.

Certificati che cifrano la connessione (TLS)

Emessi e rinnovati automaticamente. Nessun segreto di lunga durata da perdere.

Controlli per prima la riga del registrar. È la differenza fra un fornitore che può lasciare e un fornitore con cui deve negoziare.

Dove si trova l’hardware

La sua macchina è un server fisico presso la mia sede a Busto Arsizio — non un rack in un datacenter, e non un VPS che rivende il cloud di qualcun altro. È l’argomento più forte contro di me ed è giusto che lo senta da me anziché scoprirlo.

Che cosa è garantito

Un rack chiuso a chiave, con me come unica persona ad avere accesso fisico ordinario. Alimentazione con gruppo di continuità e spegnimento pulito in caso di interruzione prolungata. Linea internet business su indirizzo fisso, con una seconda linea documentata su cui ripiegare (failover). Monitoraggio della temperatura con allarme. Nessun addetto alle pulizie, proprietario dell’immobile o personale terzo con accesso non accompagnato.

Che cosa non le garantisce

Nessuna vigilanza presidiata, nessuna bussola di sicurezza, nessun registro di accessi biometrico. Nessuna ridondanza N+1 di alimentazione o raffreddamento. Nessuna garanzia di continuità della struttura prestata da un terzo. Un datacenter certificato offrirebbe tutte e quattro le cose, e le sto dicendo che qui non ci sono.

Se la sua valutazione del rischio richiede un datacenter certificato, è una richiesta ragionevole e collocherò la sua macchina in uno di essi a puro costo. Lo sollevi prima della firma, non dopo.

Backup

Frequenza e copie

Notturni, cifrati e incrementali. Tre copie su due tipi di supporto, di cui una fuori sede: la macchina in esercizio, una destinazione di backup locale e una copia in un edificio separato.

Conservazione

Conservazione di 30 istantanee giornaliere e 12 mensili.

Prove di ripristino

I ripristini vengono provati due volte l’anno e l’esito è scritto nel rendiconto che riceve. Un backup mai provato è una speranza, non un backup — ed è il benvenuto se vuole assistere a una prova.

La chiave della copia fuori sede

La copia fuori sede è cifrata con una chiave che detiene lei. Se la mia sede va a fuoco con me dentro, i suoi dati restano recuperabili da lei, senza di me.

Accessi e messa in sicurezza

Accesso amministrativo

L’accesso amministrativo richiede autenticazione a più fattori, il mio compreso. Nessun account condiviso: ogni azione è attribuibile a una persona.

Aggiornamenti di sicurezza

Aggiornamenti di sicurezza entro 14 giorni. Le vulnerabilità sotto sfruttamento attivo entro 72 ore, con una finestra di manutenzione straordinaria se necessario.

Esposizione a internet

I servizi non sono esposti su internet se non è necessario; agli altri si accede solo attraverso la sua rete privata (VPN). I miei stessi dispositivi vi accedono attraverso lo stesso percorso autenticato di chiunque altro, senza alcuna porta di servizio privata.

Se qualcosa va storto

Comunicazione

Riceve una mia comunicazione scritta entro 24 ore da quando ne vengo a conoscenza, che la portata sia già chiara o meno. Non verrà a sapere di un incidente da qualcun altro.

Dati personali

Quando sono coinvolti dati personali, l’articolo 33 del GDPR le concede 72 ore per notificare il Garante. In qualità di responsabile del trattamento le fornisco quanto le serve per quella notifica. Non decido io al posto suo.

Relazione post-incidente

Una relazione scritta post-incidente entro 15 giorni lavorativi: che cosa è successo, a che cosa si poteva accedere e che cosa è cambiato perché non si ripeta.

Che cosa questa pagina non è

Non è una certificazione. Non ho ISO 27001 né SOC 2, e non lascerò intendere il contrario. Quelle certificano un sistema di gestione, costano più di quanto un’impresa di una persona possa onestamente sostenere, e comprarne una per decorare questa pagina sarebbe esattamente il segnale sbagliato.

Quello che ottiene in cambio è una precisione verificabile: controlli indicati per nome, periodi di conservazione indicati per nome, un giornale degli accessi che può leggere e una prova di ripristino a cui può chiedere di assistere. Se una lettera di un revisore è un requisito irrinunciabile per il suo comitato rischi, me lo dica chiaramente: è un requisito legittimo, e significa che non sono ancora il fornitore giusto.