Back to top

Autore Topic: Area riservata clienti studio commerciale  (Letto 9469 volte)

Offline baronepiovasco

  • Appassionato
  • ***
  • Post: 389
  • Sesso: Maschio
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #20 il: 03 Giu 2013, 13:53:37 »
Per quanto riguarda l'applicazione gli accorgimenti base per i dati sanitari sono stati i seguenti:
  • Non intellegibilità del database: non deve essere possibile con un semplice accesso alla base dati capire le associazioni tra i dati sensibili e il loro proprietario. In questo caso si possono adottare metodi di criptazione per cifrare parte o l'intero database.
  • Tracciare con dei log tutti gli interventi da parte dei diversi utenti che possono alterare i dati sensibili. Questi log poi devono essere custoditi in un luogo dove non siano alterabili. Ad esempio sullo stesso server dell'applicazione l'amministratore del server li potrebbe alterare.
  • Nell'applicazione i dati sensibili non devono mai apparire nella stessa schermata con i dati del loro proprietario.
  • I dati devono essere acceduti esclusivamente dagli utenti che ne hanno diritto.
  • Durante il tragitto dal server al client i dati devono essere criptati. In questo caso viene bene l'utilizzo del protocollo https con un certificato ssl
  • Accesso in sessione unica da parte degli utenti
  • Opportuna gestione delle password

Ciao devil_cp,
Sono rimasto estremamente colpito da questo tuo topic, piacevolmente colpito.

Molti scoraggiano il trattamento di certi dati con joomla, tanto che stavo desistendo fino a quando non mi sono imbattuto nei "tuoi punti".

Mi piacerebbe capire se ho possibilità di ripetere un lavoro tipo il tuo e vorrei poter approfondirne lo studio, puoi darmi indicazioni per approfondire punto per punto?

Ho voglia di studiare e capire se posso affrontare un lavoro così, ben vengano, quindi, indicazioni di testi, articoli, estensioni... tutto ciò che può aiutarmi a realizzare un lavoro di tale portata.

Se puoi te ne sarei grato  :) !

Ciao.
« Ultima modifica: 03 Giu 2013, 20:56:37 da baronepiovasco »
Non ci si può mettere a far qualcosa senza che qualcos'altro non vada fatto prima. :-)

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #21 il: 03 Giu 2013, 21:43:44 »
Ciao baronepiovasco,

Cerco di darti qualche dritta in più punto per punto.

Premetto che il rispetto delle norme per il trattamento dei dati richiedono attenzione all'intero sistema e non solo al software che ci gira e alle procedure di gestione dello stesso. Pertanto spesso è necessario documentarsi bene in materia o avvalersi dell'esperienza di qualcuno chesappia come muoversi.

Pertanto ripropongo i primi due suggerimenti di carattere generale:
Citazione
Le regole da seguire sono parecchie e per questo ti ci vuole un buon consulente.

Sicuramente il buon punto di partenza è un server dedicato, anche virtuale. Poi Buona gestione dei backup e della sicurezza all'accesso fisico e logico al server.

Proseguo aggiungendo qualche dritta punto per punto:

Citazione
Non intellegibilità del database: non deve essere possibile con un semplice accesso alla base dati capire le associazioni tra i dati sensibili e il loro proprietario. In questo caso si possono adottare metodi di criptazione per cifrare parte o l'intero database.

In questo caso abbiamo modificato la normali classi di accesso al database di joomla per far sì che i dati sanitari non siano facilmente riconducibili ai rispettivi proprietari con un accesso diretto alla base dati. In particolare si è cercato di fare in modo che i dati siano criptati in maniera non univoca, pertanto lo stesso dato di partenza può dare origine a dati codificati estrememente diversi.


Citazione
Tracciare con dei log tutti gli interventi da parte dei diversi utenti che possono alterare i dati sensibili. Questi log poi devono essere custoditi in un luogo dove non siano alterabili. Ad esempio sullo stesso server dell'applicazione l'amministratore del server li potrebbe alterare.

Abbiamo creato appositi file di log per tracciare quanto richiesto utilizzando quanto offerto da Joomla. Poi abbiamo attivato diverse procedure per criptare, trasferire, rendere non alterabili e accessibili solo a chi di dovere i log.


Citazione
Nell'applicazione i dati sensibili non devono mai apparire nella stessa schermata con i dati del loro proprietario.

La soluzione più semplice è stata quella di usere la tipica visualizzazione a schede in maniera tale da non far stare nella stessa scheda informazioni che associno al proprietario i rispettivi dati sensibili. Evitando così attacchi di tipo shoulder surfing.


Citazione
I dati devono essere acceduti esclusivamente dagli utenti che ne hanno diritto.

Abbiamo fatto un buon utilizzo delle ACL di Joomla ed aggiunto tutti i controlli necessari ad evitare che un utente possa accedere ai non di sua competenza.


Citazione
Durante il tragitto dal server al client i dati devono essere criptati. In questo caso viene bene l'utilizzo del protocollo https con un certificato ssl

Quì non ho altro da aggiungere.


Citazione
Accesso in sessione unica da parte degli utenti

Non possono esserci due autenticazioni contemporanee per lo stesso utente Joomla. Abbiamo trovato un apposito componente.


Citazione
Opportuna gestione delle passwordProbabilmente nel tuo caso non necessiti di tutti questi accorgimenti, ma spero ti possano essere di aiuto.

Abbiamo utilizzato alcune componenti che garantiscono una più alta complessità della password, il cambio della password secondo determinati criteri temporali e la gestione dello storico delle  password, così gli utenti non possono utilizzare sempre la stessa password.

Spero di averti dato qualche spunto in più.

Offline baronepiovasco

  • Appassionato
  • ***
  • Post: 389
  • Sesso: Maschio
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #22 il: 04 Giu 2013, 09:59:32 »
Mi hai dato moltissimi spunti e ti ringrazio, tanto.
Mi piace il tuo approccio propositivo ti auguro il meglio.
Grazie per il tuo condividere, non so se arriverò mai alle tue vette... dopo questo post non sei più devil_cp ma sensei_cp  ;) ,
farò tesoro dei tuoi insegnamenti.

Ciao e grazie ancora  :)

« Ultima modifica: 04 Giu 2013, 10:16:10 da baronepiovasco »
Non ci si può mettere a far qualcosa senza che qualcos'altro non vada fatto prima. :-)

Offline devil_cp

  • Esploratore
  • **
  • Post: 107
    • Mostra profilo
Re:Area riservata clienti studio commerciale
« Risposta #23 il: 04 Giu 2013, 10:09:06 »
Ho condiviso solo un'esperienza lavorativa.

Grazie

 



Web Design Bolzano Kreatif