Configurazioni di hardening e sicurezza su CrowdHandler
CrowdHandler applica misure di rafforzamento della sicurezza e configurazioni di base su tutti i sistemi che supportano il nostro servizio, al fine di ridurre al minimo le vulnerabilità. Le nostre procedure di rafforzamento della sicurezza includono:
Configurazione e della sicurezza di AWS#
Tutti i servizi AWS che utilizziamo sono configurati in conformità con le migliori pratiche di sicurezza di AWS:
- RDS MySQL - I gruppi di sicurezza, i gruppi di parametri e le opzioni di RDS vengono utilizzati per limitare l'accesso e garantire la crittografia, la registrazione dei log di audit, l'uso di password complesse, ecc.
- Lambda - Gli ambienti di esecuzione sono protetti e tutto il traffico passa attraverso gli endpoint VPC. Le variabili d'ambiente sono crittografate tramite KMS.
- Bucket S3 - I bucket S3 non sono pubblici e per applicare i controlli di accesso vengono utilizzate le politiche dei bucket e gli ACL. Sono abilitati il controllo delle versioni e la crittografia.
- IAM - Le politiche IAM si basano sul principio del privilegio minimo, è richiesta l'autenticazione a più fattori (MFA) e le politiche relative alle password sono rigorose. Le credenziali vengono aggiornate regolarmente. Non vengono utilizzate chiavi API.
- CloudFront - Le distribuzioni CloudFront richiedono il protocollo TLS, la crittografia dei campi è attiva e l'accesso è limitato in base ai requisiti dell'origine.
- Server EC2 - Laddove vengono utilizzati, i server si trovano in sottoreti private, seguono una configurazione di base sicura, presentano un numero limitato di porte/protocolli/algoritmi di crittografia attivi e sono sottoposti a un programma di aggiornamento.
delle patch#
Applichiamo politiche di gestione automatizzata delle patch su tutta la nostra infrastruttura:
- Database RDS - Gli aggiornamenti automatici delle versioni minori sono abilitati per applicare automaticamente le patch ai database. Anche gli aggiornamenti alle versioni principali vengono eseguiti regolarmente in base ai calendari di rilascio di AWS.
- Runtime Lambda - Effettuiamo l'aggiornamento alle versioni più recenti delle librerie e dell'ambiente di runtime Lambda supportate, al fine di applicare le patch disponibili.
- S3/CloudFront - Questi servizi vengono aggiornati automaticamente da AWS e non richiedono alcuna gestione delle patch da parte del cliente.
- Server EC2 - Laddove vengono utilizzati, i server seguono un programma regolare di applicazione delle patch per tutti gli aggiornamenti. L'applicazione delle patch è automatizzata il più possibile tramite strumenti come Systems Manager.
Le politiche di rafforzamento della sicurezza e di configurazione di CrowdHandler sono progettate per ridurre la superficie di attacco e le vulnerabilità nei sistemi che supportano il nostro servizio. L'applicazione automatizzata delle patch, l'accesso con privilegi minimi e i controlli di sicurezza mirano a garantire la conformità continua e la massima protezione dell'infrastruttura, in linea con le migliori pratiche.