Sicurezza e conformità

Dati sovrani. Controlli verificabili.

LinaDesk è stato progettato per organizzazioni che devono rispondere a KVKK, GDPR e audit di sicurezza interni. Ogni decisione architetturale parte da "dove risiedono i dati" — e la risposta è sempre: sulla tua infrastruttura.

Sovranità architetturale

LinaDesk viene distribuito come singolo servizio .NET collegato a un database SQL Server, entrambi in esecuzione sulla tua infrastruttura. Non esiste alcuna dipendenza dal cloud del fornitore nel percorso di runtime. Il prodotto non "telefona a casa": nessuna telemetria, nessun crash reporting verso terzi, nessuna chiamata di verifica della licenza via internet.

Garanzia concreta: in una rete air-gapped, senza alcun accesso a internet, LinaDesk funziona esattamente come in un ambiente connesso. Ogni funzionalità — calcoli SLA, coda notifiche e reportistica incluse — è locale.

Allineamento al GDPR

Poiché i dati di LinaDesk restano all'interno della tua infrastruttura sotto controllo GDPR, la maggior parte degli obblighi dell'Articolo 28 relativi al responsabile del trattamento non si applica — LinaSource è un fornitore di software, non un responsabile del trattamento.

Implementazione dei diritti dell'interessato

Allineamento al KVKK (Turchia)

LinaDesk è stato sviluppato in Turchia in conformità ai requisiti della legge KVKK n. 6698. Implicazioni pratiche:

Controlli orientati a ISO/IEC 27001

Sebbene LinaSource non detenga una certificazione ISO 27001 per il prodotto software in sé, LinaDesk implementa controlli che mappano l'Allegato A dello standard:

Allegato AControllo LinaDesk
A.5 Politiche di sicurezza delle informazioniBranding del portale + diffusione annunci
A.8 Gestione degli assetCMDB con 4 tipi di asset + stati del ciclo di vita
A.9 Controllo degli accessiPermessi atomici × 3 livelli di ambito + integrazione AD
A.10 CrittografiaPassword con Argon2id, configurazione crittografata DPAPI, HTTPS obbligatorio
A.12 Sicurezza operativaMonitor dello stato dei backup, visualizzatore log in tempo reale, log di audit
A.14 Controllo delle modificheModulo ITIL 4 Change Enablement con approvazione basata sul rischio
A.16 Gestione degli incidentiFlusso dei ticket con escalation e rilevamento delle violazioni SLA

Autenticazione e identità

Log di audit e forense

Ogni inserimento, aggiornamento ed eliminazione su una tabella tracciabile genera una riga AuditLog immutabile contenente: utente attore, timestamp UTC, tipo di entità, ID entità, nome campo, valore precedente, nuovo valore, indirizzo IP e ambito di reparto.

Le righe di audit seguono lo stesso filtro di ambito reparto delle entità di origine. Una riga può essere letta solo da ruoli che potrebbero vedere l'entità sottostante — nessuna scorciatoia tramite il visualizzatore di audit.

La tabella di audit non può essere aggiornata né eliminata tramite l'API. Il troncamento è impedito a livello di dominio.

Crittografia e segreti

Programma di gestione delle vulnerabilità

Divulgazione responsabile: [email protected]. Rispondiamo entro 72 ore e puntiamo a rilasciare patch entro 30 giorni per i problemi critici.

Scansione delle dipendenze: scansione continua dell'albero dei pacchetti .NET tramite dotnet list package --vulnerable in CI.

Analisi statica: analizzatori Roslyn applicati in fase di build. Nessuna soppressione nel codice committato.

Revisioni di sicurezza: ogni fase di rilascio si chiude con un report di revisione di sicurezza indipendente pubblicato sul wiki interno (copie per i clienti disponibili sotto NDA).

Parla con il team sicurezza.

Hai bisogno di un DPA, di un report di penetration test o di un approfondimento tecnico? Il nostro team di sicurezza risponde entro un giorno lavorativo.