Misure di sicurezza

Panoramica delle misure per proteggere Eplan Cloud

Eplan Cloud Security Measures

Misure di sicurezza per Eplan Cloud

Per proteggere i tuoi dati in Eplan Cloud, adottiamo misure di sicurezza complete. Ecco alcuni esempi di queste misure.

Crittografia dei dati

Crittografia end-to-end dei dati at rest con lo standard AES 256 (Advanced Encryption Standard) e crittografia end-to-end sicura per i dati in transito (TLS 1.2)

Tutti i dati in Eplan Cloud sono crittografati end-to-end e quindi protetti da accessi non autorizzati. I dati at rest sono crittografati secondo l'"Advanced Encryption Standard" con una lunghezza della chiave di 256 bit (AES 256). Durante il trasferimento dei dati, ad esempio durante un upload o un download, viene utilizzata una crittografia end-to-end sicura in conformità allo standard di sicurezza TLS 1.2 (ad esempio tramite una connessione HTTPS). Questo significa che i tuoi dati sono protetti da accessi non autorizzati in tutte le aree di Eplan Cloud.

Sicurezza degli accessi (Identity and Access Management)

Gestione sicura delle identità e degli accessi con requisiti rigorosi per le password (in conformità allo standard BSI), abbinata a un'autenticazione a due fattori e a un concetto ben strutturato di accessi e ruoli

Eplan ha definito un chiaro concetto di ruoli e accessi ai dati per gli amministratori di Eplan Cloud (controllo degli accessi basato sui ruoli). L'accesso ai dati in Eplan Cloud viene concesso solo se necessario e per un periodo limitato (ad es. per richieste di assistenza o interventi di manutenzione indispensabili). I diritti di accesso vengono assegnati secondo il principio del privilegio minimo e per un periodo limitato. Procedure regolari di revisione dei privilegi garantiscono che i diritti di accesso siano sempre assegnati in modo appropriato per ogni ruolo. L'accesso ai dati viene sempre registrato.

In linea di principio, gli amministratori Eplan devono rispettare requisiti per le password molto rigorosi, in combinazione con un metodo di autenticazione a più fattori (MFA) obbligatorio. In questo modo, ad esempio, non è possibile effettuare l'accesso con la sola password. Per i clienti di Eplan Cloud, il metodo MFA è opzionale e può essere attivato nel profilo utente.

Monitoraggio del cloud

Monitoraggio automatico 24 ore su 24, 7 giorni su 7, delle anomalie in tempo reale, oltre a interventi organizzati e rapidi in caso di incidenti da parte di esperti formati del team interno Security & Operations

Eplan Cloud è monitorato continuamente 24 ore su 24, 7 giorni su 7 in tempo reale tramite funzioni complete di registrazione e monitoraggio. Ad esempio, viene verificato che i sistemi front-end di Eplan Cloud e quelli back-end in esecuzione in background siano sempre disponibili e funzionino con prestazioni adeguate. Un team dedicato di esperti viene automaticamente informato in caso di anomalie o malfunzionamenti. Procedure ampiamente testate garantiscono inoltre che, in caso di scostamenti dalle condizioni normali, i sistemi interessati possano essere riportati allo stato desiderato il più rapidamente possibile.

Procedure di backup e ripristino

Piano completo di backup e ripristino per le situazioni di emergenza, che include una strategia di backup a rotazione

Eplan esegue il backup dei dati di Eplan Cloud a intervalli regolari e conserva i backup secondo periodi definiti. L'implementazione della procedura di backup si basa sulle specifiche dello standard ISO 27001. I backup sono sempre completamente crittografati e protetti da accessi non autorizzati. La chiave per la decrittografia dei backup è rigorosamente protetta e conservata in modo sicuro. Viene utilizzata solo in situazioni di emergenza e dopo una procedura di autorizzazione definita. L'integrità dei backup viene testata, per garantire disponibilità e funzionalità quando necessario. 

Sviluppo software agile secondo il principio DevSecOps

Sviluppo agile del software nell'ambito di un ciclo di vita organizzato dello sviluppo del software, con test automatizzati delle funzionalità e della sicurezza, oltre a revisioni del codice

La qualità e le procedure relative ai processi interni di sviluppo software presso Eplan sono certificate secondo lo standard ISO 9001. Questo garantisce una procedura strutturata e organizzata in modo coerente per lo sviluppo del software dei prodotti Eplan Cloud: dalla progettazione iniziale alla consegna dei prodotti software finiti.

Eplan sviluppa il software utilizzando metodi agili e integrando misure di sicurezza in linea con il principio DevSecOps. Ad esempio, vengono utilizzate procedure di test automatizzate, revisioni del codice e procedure di collaudo controllate. Tutte le fasi del ciclo di vita dello sviluppo software sono gestite e monitorate per garantire l'implementazione di tecniche di sicurezza collaudate. Per lo scambio di dati vengono utilizzate moderne API REST con metodi di autenticazione robusti integrati. Il principio di separazione tra gli ambienti di sviluppo, test e produzione viene ovviamente applicato e rispettato rigorosamente.

Analisi delle vulnerabilità (Threat Intelligence)

Analisi approfondite per il rilevamento automatico di minacce e vulnerabilità, compresi test di penetrazione periodici e audit di sicurezza condotti da soggetti terzi indipendenti

Eplan utilizza risorse interne ed esterne per raccogliere informazioni sulle minacce emergenti. Strumenti automatizzati ed esperti di sicurezza interni analizzano le informazioni ricevute. In questo modo vengono individuate e implementate rapidamente strategie adeguate e piani d'azione difensivi efficaci. Le misure specifiche includono, ad esempio, test di penetrazione interni ed esterni eseguiti regolarmente per individuare in modo proattivo potenziali vulnerabilità oppure una gestione automatizzata delle patch per implementare tempestivamente gli aggiornamenti di sicurezza necessari.

Gli esperti di sicurezza altamente qualificati di Eplan partecipano regolarmente a programmi di formazione specialistici. In questo modo Eplan garantisce che le competenze necessarie degli esperti di sicurezza interni siano sempre aggiornate.