Gli operatori dell'energia eolica gestiscono dati critici per la sicurezza e commercialmente sensibili. Collabaro considera la sicurezza una fondazione, non una funzionalità, con controlli, certificazioni e pratiche che soddisfano anche i requisiti di acquisto più stringenti.
Collabaro utilizza per impostazione predefinita un'infrastruttura ospitata nell'UE, con una residenza adattata ai suoi requisiti normativi e contrattuali su richiesta.
Tutti i dati dei clienti sono archiviati ed elaborati all'interno dell'Unione europea per impostazione predefinita, in linea con le aspettative di sovranità dei dati degli operatori e degli OEM europei dell'energia eolica.
Per gli operatori con specifici requisiti contrattuali, normativi o giurisdizionali, la residenza dei dati può essere configurata sulla regione preferita. Ne parli con noi durante l'onboarding.
Collabaro applica la crittografia lungo l'intero ciclo di vita dei dati, dal momento in cui un tecnico invia un timesheet fino all'archiviazione a lungo termine.
Tutti i dati archiviati su disco sono crittografati con AES-256, lo stesso standard usato da istituzioni finanziarie e agenzie governative. Le chiavi di crittografia sono gestite indipendentemente dai dati che proteggono.
Tutta la comunicazione tra i client Collabaro (web e mobile) e i nostri server usa TLS 1.2 o superiore. I protocolli legacy sono disattivati. Le richieste HTTP vengono reindirizzate automaticamente a HTTPS.
La nostra infrastruttura AWS è configurata e monitorata continuamente rispetto al CIS AWS Foundations Benchmark. Le deviazioni dalla baseline vengono rilevate e corrette automaticamente.
Collabaro offre uno SLA di uptime del 99,9%, sostenuto da un'infrastruttura cloud con un impegno di uptime mensile del 99,99%. Controlli di integrità automatici e ridondanza su più zone di disponibilità garantiscono la continuità per i team sul campo in località remote.
I dati dei clienti vengono sottoposti a backup giornaliero con copie geo-ridondanti archiviate nella stessa regione. Il ripristino point-in-time consente di tornare a qualsiasi punto all'interno della finestra di conservazione. Le procedure di ripristino vengono testate regolarmente.
La nostra infrastruttura è monitorata 24 ore su 24, 7 giorni su 7, per rilevare attività anomale. Sono in atto avvisi automatici, aggregazione dei log e procedure di risposta agli incidenti per individuare e contenere rapidamente le minacce.
L'accesso ai sistemi Collabaro, sia al prodotto sia all'infrastruttura sottostante, è regolato dal principio del privilegio minimo. Utenti e servizi dispongono solo dei permessi necessari per svolgere la propria funzione specifica, niente di più.
Collabaro include il controllo degli accessi basato sui ruoli (RBAC) così che i suoi amministratori possano imporre il livello di visibilità adeguato per ogni utente: project manager, tecnici sul campo, responsabili finanziari e referenti clienti in sola lettura vedono ciascuno solo ciò di cui hanno bisogno.
L'accesso all'infrastruttura di produzione è limitato a ingegneri nominativi con una documentata necessità operativa. Ogni accesso è autenticato tramite autenticazione a più fattori (MFA) e le concessioni di accesso vengono riviste e ruotate regolarmente.
Collabaro è costruito tenendo conto dei requisiti di conformità degli operatori enterprise dell'energia eolica, dagli standard internazionali di sicurezza ai requisiti di acquisto specifici del settore.
Collabaro sta perseguendo la certificazione ISO 27001, lo standard riconosciuto a livello internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS). Le nostre policy, i controlli e le pratiche di gestione del rischio sono in fase di sviluppo e verifica per soddisfare questo standard.
La nostra infrastruttura AWS è allineata e monitorata continuamente rispetto al CIS AWS Foundations Benchmark, pubblicato dal Center for Internet Security. Queste best practice definite in modo indipendente forniscono una base misurabile per il rafforzamento degli ambienti cloud, della configurazione di identità e accessi e dei componenti di rete.
Collabaro si sta preparando per la certificazione Cyber Essentials Plus, lo schema sostenuto dal governo del Regno Unito che dimostra difese solide contro le comuni minacce informatiche. Comprende controlli verificati su firewall, configurazione sicura, gestione degli accessi, protezione dal malware e gestione delle patch.
Adottiamo un approccio proattivo per individuare e correggere le vulnerabilità di sicurezza prima che possano essere sfruttate.
Collabaro è sottoposto a penetration test regolari condotti da specialisti di sicurezza indipendenti di terze parti. I rilievi sono classificati per rischio, corretti in base alla gravità e monitorati fino alla chiusura. I report dei test sono disponibili per i clienti enterprise previa NDA.
Tra un penetration test e l'altro, strumenti di scansione automatica valutano continuamente il nostro ambiente alla ricerca di vulnerabilità note. Le dipendenze vengono monitorate per individuare CVE divulgate e aggiornate tempestivamente. Le patch di sicurezza critiche vengono applicate entro 24 ore.
Le campagne di servizio eolico procedono con tempi stretti. Gli impegni di disponibilità di Collabaro sono pensati per i team che operano sul campo, spesso in località remote o offshore con finestre di connettività limitate.
Collabaro offre uno SLA di uptime mensile del 99,9% per la piattaforma principale. La manutenzione programmata è pianificata al di fuori delle ore di punta operative e comunicata in anticipo tramite il suo referente dell'assistenza.
Collabaro funziona su un'infrastruttura cloud enterprise con un impegno di uptime mensile del 99,99% a livello di infrastruttura. L'architettura su più zone di disponibilità significa nessun singolo punto di guasto a livello hardware o di rete.
Accogliamo con favore la divulgazione responsabile da parte dei ricercatori di sicurezza. Se ritiene di aver individuato una vulnerabilità in Collabaro, ci contatti direttamente affinché possiamo indagare e rispondere tempestivamente.
Invii le segnalazioni di vulnerabilità a security@collabaro.com. Ci impegniamo a confermare la ricezione di tutte le segnalazioni entro 2 giorni lavorativi e a fornire una tempistica di risoluzione entro 5 giorni lavorativi per le vulnerabilità confermate.
Contatti il nostro team di sicurezza →Siamo lieti di compilare questionari di sicurezza, fornire riepiloghi dei penetration test e discutere i suoi specifici requisiti di protezione dei dati con il suo team IT o di conformità.