Back to top

Autore Topic: Area riservata clienti studio commerciale  (Letto 9624 volte)

Offline Nuvola6

  • Appassionato
  • ***
  • Post: 718
  • Sesso: Femmina
    • Mostra profilo
Area riservata clienti studio commerciale
« il: 08 Ott 2012, 13:52:15 »
Salve a tutti. Ho un cliente che ha un sito in joomla 1.0 e chiede la possibilità di creare un'area riservata per l'upload di pdf (protetti con password) che contengono dati sensibili, in modo che ogni cliente abbia la sua cartella personale di files.


In termini di sicurezza, quali misure devo adottare?


A parte cambiare la versione di joomla ed installare la 2.5.


C'è qualche accorgimento particolare da seguire?


grazie in anticipo per i vostri consigli

Offline xplosion

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4047
  • Sesso: Maschio
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #1 il: 08 Ott 2012, 14:09:33 »
In termini di sicurezza, quali misure devo adottare?
Ti sei risposta da sola:
"A parte cambiare la versione di joomla ed installare la 2.5."
Citazione
C'è qualche accorgimento particolare da seguire?
Se vuoi procedere per la strada con la migrazione devi seguire queste guide:
1. Migrazione da Joomla 1.0.x a 1.5.x
2. Joomla! 2.5:Migrare da Joomla 1.5 a Joomla 2.5

Senno procedi direttamente con Joomla! 2.5:Installazione.

Offline Nuvola6

  • Appassionato
  • ***
  • Post: 718
  • Sesso: Femmina
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #2 il: 08 Ott 2012, 14:13:34 »
Solo aggiornare la versione?


Certificati ssl e quant'altro, di cui non so.... non serve nulla?

Offline xplosion

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4047
  • Sesso: Maschio
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #3 il: 08 Ott 2012, 14:17:22 »
Solo aggiornare la versione?
Non proprio, si chiama migrazione che è un pò diversa.
Non so di che certificati parli...

Offline Nuvola6

  • Appassionato
  • ***
  • Post: 718
  • Sesso: Femmina
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #4 il: 08 Ott 2012, 14:21:07 »
Si, non è importante migrazione o aggiornamento.


Questa è una cosa tecnica. Ci siamo intesi. Avevo già preventivato il passaggio alla 2.5.


Ma basta in termini di sicurezza?
E' questo che m'interessa.


Cioè su quel sito verranno uploadati documenti con dati sensibili. Basta migrare alla 2.5????


Non devo fare nient'altro???

Offline xplosion

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4047
  • Sesso: Maschio
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #5 il: 08 Ott 2012, 14:38:04 »
L'argomento è molto complesso, ti consiglio di leggere il topic messo in evidenza in questa sezione per chiarire le idee.

mau_develop

  • Visitatore
Re:Area riservata clienti studio commerciale
« Risposta #6 il: 08 Ott 2012, 15:11:47 »
dipende dalla sensibilità dei dati scegliere la cosa più opportuna e questo dovrebbe saperlo l'avvocato del tuo cliente.
Ove non espressamnte richiesto a chi esegue il lavoro, un requisito di sicurezza, il responsabile è il cliente quindi puoi fare ciò che ti pare... se richiesto deve sapere lui cosa richiedere.

comunque sei su un server condiviso parlare di sicurezza è semplicemente ginnastica mandibolare :) ... nessuno ti prenderebbe sul serio in caso di danni se eri suun server condiviso con documenti di una certa riservatezza.

Il discorso sopra è comunque un discorso da prendere con le pinze perchè in realtà la legge non fa differenza tra poco e più... ti dice solamente che se una cosa deve essere protetta tu devi proteggerla con la strumentazione idonea per la conoscenza attuale.

M.
« Ultima modifica: 08 Ott 2012, 15:15:00 da mau_develop »

Offline Nuvola6

  • Appassionato
  • ***
  • Post: 718
  • Sesso: Femmina
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #7 il: 08 Ott 2012, 15:18:38 »
Ecco... ora mi si apre un po' una strada...


Dunque, dovrei proporre un server dedicato?


Cioè come ci si muove in questi casi? Mettiamo il caso in cui i documenti sono riservatissimi e sensibilissimi.





Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #9 il: 08 Ott 2012, 21:18:59 »
Io ho un'esperienza al riguardo con una multinazionale e per il trattamento dei peggiori dati sensibili: quelli sanitari.

Le regole da seguire sono parecchie e per questo ti ci vuole un buon consulente.

Sicuramente il buon punto di partenza è un server dedicato, anche virtuale. Poi Buona gestione dei backup e della sicurezza all'accesso fisico e logico al server.

Per quanto riguarda l'applicazione gli accorgimenti base per i dati sanitari sono stati i seguenti:
  • Non intellegibilità del database: non deve essere possibile con un semplice accesso alla base dati capire le associazioni tra i dati sensibili e il loro proprietario. In questo caso si possono adottare metodi di criptazione per cifrare parte o l'intero database.
  • Tracciare con dei log tutti gli interventi da parte dei diversi utenti che possono alterare i dati sensibili. Questi log poi devono essere custoditi in un luogo dove non siano alterabili. Ad esempio sullo stesso server dell'applicazione l'amministratore del server li potrebbe alterare.
  • Nell'applicazione i dati sensibili non devono mai apparire nella stessa schermata con i dati del loro proprietario.
  • I dati devono essere acceduti esclusivamente dagli utenti che ne hanno diritto.
  • Durante il tragitto dal server al client i dati devono essere criptati. In questo caso viene bene l'utilizzo del protocollo https con un certificato ssl
  • Accesso in sessione unica da parte degli utenti
  • Opportuna gestione delle password
Probabilmente nel tuo caso non necessiti di tutti questi accorgimenti, ma spero ti possano essere di aiuto.

mau_develop

  • Visitatore
Re:Area riservata clienti studio commerciale
« Risposta #10 il: 08 Ott 2012, 21:32:13 »
..curiosità:

a) sono stati dati nel briefing, nel capitolato o durante un incontro...
b) sono stati definiti da un ragionamento comune tipo non deve avvenire questo e poi la soluzione è stata la vostra/tua
c) sono stati scrupoli tuoi/vostri di informarvi su quali rischi si correvano e li avete autonomamente proposti nell'offerta

... così ... statistica..

M.

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #11 il: 08 Ott 2012, 21:50:29 »
Siamo stati soggetti ad un'audit da parte della multinazionale e ho un collega che si occupa di privacy in azienda. A partire dai principi che abbiamo individuato per essere conformi alla legge abbiamo cercato di dare delle soluzioni.


mau_develop

  • Visitatore
Re:Area riservata clienti studio commerciale
« Risposta #12 il: 08 Ott 2012, 22:28:16 »
quindi b?

M.

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #13 il: 08 Ott 2012, 22:37:01 »
Scusa, rispondo agli altri 2 punti:

b) C'è stata un'analisi dei rischi a partire dalla quale abbiamo ricercato soluzioni, azioni da intraprendere e possibili miglioramento.

c) Alcune cose sono state richieste, altre sono stati scrupoli nostri per una maggior tutela nostra e del cliente; quindi li abbiamo introdotti in offerta.

mau_develop

  • Visitatore
Re:Area riservata clienti studio commerciale
« Risposta #14 il: 08 Ott 2012, 23:47:56 »
diciamo che loro autonomamente non avrebbero saputo imporre le tecnologie idonee..
..scusa se insisto ma mi piacerebbe capire chiaramente :)

M.

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #15 il: 09 Ott 2012, 08:58:46 »
Figurati.
Di sicuro il cliente sa che i vincoli sulla privacy vanno rispettati ma non nel dettaglio e quindi, avendo già un po' di esperienza al riguardo abbiamo analizzato le problematiche ed evidenziato le soluzioni sopra elencate.
Comunque in certi casi è molto di aiuto il sipporto di un esperto in materia: oltre al sistema bisogna produrre la giusta documentazione e adempiere a obblighi di legge che prescindono dal sistema ma che hanno delle implicazioni (es. DPS).

mau_develop

  • Visitatore
Re:Area riservata clienti studio commerciale
« Risposta #16 il: 09 Ott 2012, 12:09:16 »
ma avete anche stabilito policy di utilizzo o quello sono fatti loro? Perchè la cosa più semplice che succede in un'azienda è che pippo è il responsabile dell'agg dati, pippo oggi è malato e da i dati di accesso alla collega per fare il suo lavoro.... a qs punto hai veramente la sicurezza.... quella che se succede qualcosa non capisci più na cippa :)

M.

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #17 il: 09 Ott 2012, 13:03:28 »
Ci sono ruoli e procedure per la gestione dei casi specifici. Ovviamente se queste non vengono rispettate l'ingranaggio può saltare e ma una buona formazione e responsabilizzazione degli utenti tipicamente aiuta.

Ad esempio nel caso di malattia e nessuno può intervenire sul sistema:
  • le password sono custodite anche in busta chiusa, in apposito ambiente protetto e sotto responsabilità dei responsabili della sicurezza.
  • per urgenze si può utilizzare la busta per accedere al sistema e fare le operazioni del caso.
  • successivamente si impone da sistema il cambio password.
Altrimenti si potrebbero prevedere meccanismi di delega degli utenti di sistema.

Ora ho semplicato un po' ma credo di avere espresso il concetto.

Sono comunque disponibile per ulteriori dubbi o chiarimenti.

mau_develop

  • Visitatore
Re:Area riservata clienti studio commerciale
« Risposta #18 il: 09 Ott 2012, 14:11:18 »
ah bello! complimenti, bel lavoro ... direi che c'è tutto e sicuramente se siete stati in grado di prevederle siete stati in grado di risolverle in modo soddisfacente...
... grazie per le info :)

M.

ps... così tanto per chiacchierare ...settimana scorsa alla verifica delle policy di una piccola azienda che lavora oro, in seguito ad un furto si sono (!?) accorti che i controllori erano severissimi... ma nessuno controllava loro :):)

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #19 il: 09 Ott 2012, 17:18:38 »
Grazie

ps... così tanto per chiacchierare ...settimana scorsa alla verifica delle policy di una piccola azienda che lavora oro, in seguito ad un furto si sono (!?) accorti che i controllori erano severissimi... ma nessuno controllava loro :) :)

Interessante... peccato che queste "occasioni" non capitano mai a me :) ;)

Offline baronepiovasco

  • Appassionato
  • ***
  • Post: 389
  • Sesso: Maschio
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #20 il: 03 Giu 2013, 13:53:37 »
Per quanto riguarda l'applicazione gli accorgimenti base per i dati sanitari sono stati i seguenti:
  • Non intellegibilità del database: non deve essere possibile con un semplice accesso alla base dati capire le associazioni tra i dati sensibili e il loro proprietario. In questo caso si possono adottare metodi di criptazione per cifrare parte o l'intero database.
  • Tracciare con dei log tutti gli interventi da parte dei diversi utenti che possono alterare i dati sensibili. Questi log poi devono essere custoditi in un luogo dove non siano alterabili. Ad esempio sullo stesso server dell'applicazione l'amministratore del server li potrebbe alterare.
  • Nell'applicazione i dati sensibili non devono mai apparire nella stessa schermata con i dati del loro proprietario.
  • I dati devono essere acceduti esclusivamente dagli utenti che ne hanno diritto.
  • Durante il tragitto dal server al client i dati devono essere criptati. In questo caso viene bene l'utilizzo del protocollo https con un certificato ssl
  • Accesso in sessione unica da parte degli utenti
  • Opportuna gestione delle password

Ciao devil_cp,
Sono rimasto estremamente colpito da questo tuo topic, piacevolmente colpito.

Molti scoraggiano il trattamento di certi dati con joomla, tanto che stavo desistendo fino a quando non mi sono imbattuto nei "tuoi punti".

Mi piacerebbe capire se ho possibilità di ripetere un lavoro tipo il tuo e vorrei poter approfondirne lo studio, puoi darmi indicazioni per approfondire punto per punto?

Ho voglia di studiare e capire se posso affrontare un lavoro così, ben vengano, quindi, indicazioni di testi, articoli, estensioni... tutto ciò che può aiutarmi a realizzare un lavoro di tale portata.

Se puoi te ne sarei grato  :) !

Ciao.
« Ultima modifica: 03 Giu 2013, 20:56:37 da baronepiovasco »
Non ci si può mettere a far qualcosa senza che qualcos'altro non vada fatto prima. :-)

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #21 il: 03 Giu 2013, 21:43:44 »
Ciao baronepiovasco,

Cerco di darti qualche dritta in più punto per punto.

Premetto che il rispetto delle norme per il trattamento dei dati richiedono attenzione all'intero sistema e non solo al software che ci gira e alle procedure di gestione dello stesso. Pertanto spesso è necessario documentarsi bene in materia o avvalersi dell'esperienza di qualcuno chesappia come muoversi.

Pertanto ripropongo i primi due suggerimenti di carattere generale:
Citazione
Le regole da seguire sono parecchie e per questo ti ci vuole un buon consulente.

Sicuramente il buon punto di partenza è un server dedicato, anche virtuale. Poi Buona gestione dei backup e della sicurezza all'accesso fisico e logico al server.

Proseguo aggiungendo qualche dritta punto per punto:

Citazione
Non intellegibilità del database: non deve essere possibile con un semplice accesso alla base dati capire le associazioni tra i dati sensibili e il loro proprietario. In questo caso si possono adottare metodi di criptazione per cifrare parte o l'intero database.

In questo caso abbiamo modificato la normali classi di accesso al database di joomla per far sì che i dati sanitari non siano facilmente riconducibili ai rispettivi proprietari con un accesso diretto alla base dati. In particolare si è cercato di fare in modo che i dati siano criptati in maniera non univoca, pertanto lo stesso dato di partenza può dare origine a dati codificati estrememente diversi.


Citazione
Tracciare con dei log tutti gli interventi da parte dei diversi utenti che possono alterare i dati sensibili. Questi log poi devono essere custoditi in un luogo dove non siano alterabili. Ad esempio sullo stesso server dell'applicazione l'amministratore del server li potrebbe alterare.

Abbiamo creato appositi file di log per tracciare quanto richiesto utilizzando quanto offerto da Joomla. Poi abbiamo attivato diverse procedure per criptare, trasferire, rendere non alterabili e accessibili solo a chi di dovere i log.


Citazione
Nell'applicazione i dati sensibili non devono mai apparire nella stessa schermata con i dati del loro proprietario.

La soluzione più semplice è stata quella di usere la tipica visualizzazione a schede in maniera tale da non far stare nella stessa scheda informazioni che associno al proprietario i rispettivi dati sensibili. Evitando così attacchi di tipo shoulder surfing.


Citazione
I dati devono essere acceduti esclusivamente dagli utenti che ne hanno diritto.

Abbiamo fatto un buon utilizzo delle ACL di Joomla ed aggiunto tutti i controlli necessari ad evitare che un utente possa accedere ai non di sua competenza.


Citazione
Durante il tragitto dal server al client i dati devono essere criptati. In questo caso viene bene l'utilizzo del protocollo https con un certificato ssl

Quì non ho altro da aggiungere.


Citazione
Accesso in sessione unica da parte degli utenti

Non possono esserci due autenticazioni contemporanee per lo stesso utente Joomla. Abbiamo trovato un apposito componente.


Citazione
Opportuna gestione delle passwordProbabilmente nel tuo caso non necessiti di tutti questi accorgimenti, ma spero ti possano essere di aiuto.

Abbiamo utilizzato alcune componenti che garantiscono una più alta complessità della password, il cambio della password secondo determinati criteri temporali e la gestione dello storico delle  password, così gli utenti non possono utilizzare sempre la stessa password.

Spero di averti dato qualche spunto in più.

Offline baronepiovasco

  • Appassionato
  • ***
  • Post: 389
  • Sesso: Maschio
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #22 il: 04 Giu 2013, 09:59:32 »
Mi hai dato moltissimi spunti e ti ringrazio, tanto.
Mi piace il tuo approccio propositivo ti auguro il meglio.
Grazie per il tuo condividere, non so se arriverò mai alle tue vette... dopo questo post non sei più devil_cp ma sensei_cp  ;) ,
farò tesoro dei tuoi insegnamenti.

Ciao e grazie ancora  :)

« Ultima modifica: 04 Giu 2013, 10:16:10 da baronepiovasco »
Non ci si può mettere a far qualcosa senza che qualcos'altro non vada fatto prima. :-)

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #23 il: 04 Giu 2013, 10:09:06 »
Ho condiviso solo un'esperienza lavorativa.

Grazie

 



Web Design Bolzano Kreatif