Sicurezza della Piattaforma
Ultimo aggiornamento: 1 gennaio 2025
La sicurezza dei dati dei nostri clienti è una priorità fondamentale per Overcore. Questa pagina descrive le misure tecniche e organizzative adottate per proteggere la piattaforma Stay, i dati delle strutture ricettive e quelli degli ospiti finali.
La sicurezza è un processo continuo: investiamo costantemente nell'aggiornamento delle nostre infrastrutture, delle procedure e delle competenze del team per stare al passo con l'evoluzione del panorama delle minacce.
Indice
- Infrastruttura e Hosting
- Cifratura dei Dati
- Autenticazione e Controllo degli Accessi
- Sicurezza della Rete
- Sicurezza Applicativa
- Backup e Disaster Recovery
- Monitoraggio e Risposta agli Incidenti
- Sicurezza dei Pagamenti
- Gestione dei Fornitori
- Sicurezza del Personale
- Vulnerability Disclosure
- Responsabilità Condivisa
- Contatti Sicurezza
1. Infrastruttura e Hosting
Tutti i dati di produzione di Stay sono ospitati esclusivamente in data center Microsoft Azure nella regione Italy North (Milano), garantendo la residenza dei dati all'interno del territorio dell'Unione Europea.
L'infrastruttura si basa sui seguenti componenti:
- Database: Azure SQL Database con ridondanza locale (LRS) e failover automatico. I dati non lasciano mai la regione italiana.
- Applicazione web: Azure App Service con deployment in zone di disponibilità multiple per garantire alta disponibilità.
- Storage: Azure Blob Storage con crittografia at-rest tramite chiavi gestite da Azure (AES-256).
- CDN e protezione DDoS: Azure CDN con Azure DDoS Protection Standard per mitigare attacchi volumetrici.
I data center Microsoft Azure sono certificati ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3 e sono conformi al GDPR. I dettagli sono disponibili nel Microsoft Trust Center.
2. Cifratura dei Dati
In transito
Tutte le comunicazioni tra client e server avvengono esclusivamente tramite HTTPS con TLS 1.2 e TLS 1.3. I protocolli obsoleti (SSL 3.0, TLS 1.0, TLS 1.1) sono disabilitati. I certificati SSL/TLS sono rinnovati automaticamente.
A riposo
Tutti i dati nel database Azure SQL e nei blob di storage sono cifrati a riposo con AES-256 tramite Transparent Data Encryption (TDE). Le chiavi di crittografia sono gestite da Azure Key Vault.
Password
Le password degli utenti non vengono mai memorizzate in chiaro. Vengono utilizzati algoritmi di hashing moderni con salt per rendere impossibile il recupero della password originale.
3. Autenticazione e Controllo degli Accessi
3.1 Autenticazione a due fattori (2FA/MFA)
Stay supporta l'autenticazione a due fattori per tutti gli account utente. La 2FA è fortemente raccomandata per gli account con ruoli amministrativi e può essere resa obbligatoria a livello di struttura dall'amministratore dell'account.
3.2 Controllo degli accessi basato sui ruoli (RBAC)
La piattaforma implementa un sistema di autorizzazioni granulare basato sui ruoli. Ogni utente accede esclusivamente alle funzionalità e ai dati necessari per il proprio ruolo (reception, housekeeping, amministrazione, ecc.), secondo il principio del minimo privilegio.
3.3 Gestione delle sessioni
- Le sessioni scadono automaticamente dopo un periodo di inattività configurabile;
- I token di sessione sono generati con entropia crittograficamente sicura;
- Il logout termina la sessione sia lato client che lato server;
- Protezione contro attacchi CSRF tramite token anti-forgery su tutti i form.
3.4 Accessi amministrativi interni
Gli accessi degli sviluppatori e degli amministratori Overcore ai sistemi di produzione sono protetti da MFA obbligatoria, accesso VPN dedicato e sono soggetti a revisione periodica dei permessi. Tutti gli accessi sono registrati in log di audit immutabili.
4. Sicurezza della Rete
- Firewall e Network Security Groups: il traffico in ingresso e in uscita è controllato da regole di firewall a livello di rete (Azure NSG) che consentono esclusivamente le porte e i protocolli necessari;
- Segmentazione della rete: i componenti dell'infrastruttura (applicazione, database, storage) operano in subnet separate con accesso reciproco limitato al minimo indispensabile;
- Protezione DDoS: Azure DDoS Protection Standard mitiga automaticamente gli attacchi volumetrici e di protocollo;
- Header di sicurezza HTTP: il Servizio implementa header di sicurezza inclusi HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options e Referrer-Policy.
5. Sicurezza Applicativa
5.1 Sviluppo sicuro (Secure SDLC)
- Le modifiche al codice sono soggette a code review obbligatoria prima del merge in produzione;
- Le dipendenze di terze parti sono monitorate per vulnerabilità note (CVE) tramite strumenti automatici;
- Il deployment in produzione avviene tramite pipeline CI/CD con controlli automatici di sicurezza.
5.2 Protezione contro le vulnerabilità comuni (OWASP Top 10)
- SQL Injection: utilizzo esclusivo di query parametrizzate e ORM (Entity Framework Core); nessuna concatenazione di SQL;
- XSS (Cross-Site Scripting): encoding automatico dell'output in Razor, Content-Security-Policy restrittiva;
- CSRF: token anti-forgery su tutti i form POST;
- Broken Authentication: gestione sicura delle sessioni, protezione contro brute-force con rate limiting e CAPTCHA;
- Sensitive Data Exposure: nessun dato sensibile nei log, HTTPS ovunque, no caching di dati riservati;
- Security Misconfiguration: configurazione hardened in produzione, error pages generiche che non espongono dettagli tecnici.
5.3 Validazione degli input
Tutti gli input degli utenti sono validati sia lato client che lato server. I file caricati sono verificati per tipo, dimensione e contenuto prima dell'elaborazione.
6. Backup e Disaster Recovery
Backup automatici
Azure SQL esegue automaticamente backup completi settimanali, differenziali giornalieri e backup del transaction log ogni 5-12 minuti. I backup sono conservati per un minimo di 7 giorni (piani a pagamento: 35 giorni).
Point-in-time restore
È possibile ripristinare il database a qualsiasi punto nel tempo all'interno della finestra di retention, con granularità al minuto. Il ripristino viene eseguito su un'istanza separata senza impatto sulla produzione.
Disaster Recovery
In caso di indisponibilità dell'intera regione Azure Italy North, il piano di disaster recovery prevede il ripristino del Servizio con un Recovery Time Objective (RTO) target di 4 ore e un Recovery Point Objective (RPO) di 1 ora.
7. Monitoraggio e Risposta agli Incidenti
7.1 Monitoraggio continuo
- Monitoraggio 24/7 della disponibilità e delle performance dell'applicazione;
- Logging centralizzato di tutti gli eventi di accesso e delle operazioni critiche;
- Alert automatici per anomalie nei pattern di accesso, errori di autenticazione ripetuti e comportamenti sospetti;
- I log di audit sono immutabili e conservati per un minimo di 12 mesi.
7.2 Gestione degli incidenti di sicurezza
In caso di violazione dei dati (data breach), Overcore segue le seguenti procedure:
- Rilevamento e contenimento dell'incidente nel minor tempo possibile;
- Notifica al Garante Privacy entro 72 ore dalla scoperta, se la violazione comporta un rischio per i diritti e le libertà degli interessati (art. 33 GDPR);
- Notifica ai Clienti interessati senza ingiustificato ritardo, con indicazione della natura della violazione, dei dati coinvolti e delle misure adottate (art. 34 GDPR);
- Post-mortem documentato con analisi delle cause e misure correttive implementate.
8. Sicurezza dei Pagamenti
Overcore non elabora, trasmette né memorizza direttamente dati di carte di credito o strumenti di pagamento. Tutti i pagamenti sono gestiti da Stripe Inc., certificato PCI-DSS Level 1 (il livello massimo di conformità). I dati di pagamento non transitano mai per i server di Overcore.
Le informazioni di fatturazione (intestatario, indirizzo, P.IVA) necessarie per l'emissione della fattura sono memorizzate nei sistemi Overcore in forma cifrata, separatamente da qualsiasi dato di pagamento.
9. Gestione della Sicurezza dei Fornitori
Overcore seleziona i propri fornitori applicando criteri di sicurezza rigorosi:
- Valutazione dei controlli di sicurezza prima dell'onboarding di ogni nuovo fornitore con accesso a dati sensibili;
- Stipula di accordi contrattuali che includono obblighi di sicurezza e Data Processing Agreement (DPA) per i fornitori che trattano dati personali;
- I principali fornitori di infrastruttura (Microsoft Azure, Stripe) mantengono certificazioni di sicurezza di settore (ISO 27001, SOC 2, PCI-DSS);
- Revisione periodica dell'accesso dei fornitori ai sistemi Overcore.
10. Sicurezza del Personale
- Tutto il personale con accesso a dati sensibili è soggetto a formazione periodica sulla sicurezza informatica e sulla protezione dei dati;
- Gli accessi ai sistemi di produzione sono concessi secondo il principio del minimo privilegio e revocati tempestivamente al termine del rapporto di lavoro;
- Il personale è vincolato da accordi di non divulgazione (NDA) e da obblighi di riservatezza contrattuali;
- Le postazioni di lavoro aziendali sono protette da crittografia del disco, antivirus e gestione centralizzata degli aggiornamenti.
11. Programma di Vulnerability Disclosure
Overcore incoraggia i ricercatori di sicurezza e gli utenti a segnalare responsabilmente eventuali vulnerabilità riscontrate nella piattaforma Stay o nel sito overcore.it. Ogni segnalazione riceverà una risposta entro 5 giorni lavorativi.
Come segnalare: invia una email a security@overcore.it includendo:
- Descrizione dettagliata della vulnerabilità;
- Passaggi per riprodurre il problema (proof of concept);
- Impatto potenziale stimato;
- Eventuali screenshot o file di supporto.
Impegni di Overcore:
- Accusare ricevuta della segnalazione entro 5 giorni lavorativi;
- Fornire aggiornamenti sull'avanzamento della risoluzione;
- Non intraprendere azioni legali contro ricercatori che agiscono in buona fede nel rispetto di queste linee guida;
- Riconoscere pubblicamente il contributo del ricercatore (su sua richiesta) una volta risolta la vulnerabilità.
Regole di ingaggio (Responsible Disclosure):
- Non accedere, modificare o cancellare dati di altri utenti;
- Non condurre attacchi di tipo denial-of-service (DoS/DDoS);
- Non divulgare pubblicamente la vulnerabilità prima che Overcore abbia avuto ragionevole tempo per correggerla (coordinated disclosure — tipicamente 90 giorni);
- Limitare i test ai propri account o a ambienti di test dedicati.
12. Modello di Responsabilità Condivisa
La sicurezza di Stay è una responsabilità condivisa tra Overcore e i propri Clienti:
| Area | Overcore | Cliente |
|---|---|---|
| Sicurezza dell'infrastruttura cloud | — | |
| Sicurezza applicativa e del codice | — | |
| Cifratura dei dati in transito e a riposo | — | |
| Gestione delle credenziali utente | — | |
| Abilitazione della 2FA per gli utenti | Funzione disponibile | |
| Gestione dei permessi dei propri utenti | Strumenti RBAC | |
| Sicurezza dei dispositivi degli utenti finali | — | |
| Conformità normativa dei dati gestiti | Strumenti di supporto |
13. Contatti per la Sicurezza
Per segnalazioni di sicurezza, richieste di informazioni sui controlli adottati o richieste di Data Processing Agreement (DPA):
OVERCORE SRL — Team Sicurezza
Via dei Mutilati e Invalidi del Lavoro 108F, 63100 Ascoli Piceno (AP), Italia
Email sicurezza: security@overcore.it
Email generale: info@overcore.it
Per richieste urgenti relative a incidenti di sicurezza in corso, indicare nell'oggetto dell'email: [SECURITY INCIDENT].