Sicurezza, privacy e affidabilità
Scopri come OTRS protegge i dati dei clienti, sviluppa software sicuro, gestisce le vulnerabilità e garantisce servizi resilienti in tutto il mondo.
Autorità di numerazione CVE
Divulgazione responsabile
Avvisi di sicurezza
security.txt pubblicato
MFA obbligatoria
Gestione centralizzata delle identità
Architettura Zero Trust
Dispositivi Linux gestiti
Dispositivi macOS gestiti
Crittografia completa del disco
Gestione dei dispositivi mobili
Backup giornalieri
Test di ripristino
Strategia multi-data center
Assicurazione cyber
Sicurezza
I requisiti di sicurezza vengono presi in considerazione durante le attività di pianificazione, sviluppo, test, implementazione e manutenzione.
I controlli di sicurezza includono:
- Ciclo di vita dello sviluppo sicuro
- Scansioni di sicurezza automatizzate
- Revisioni del codice
- Monitoraggio delle dipendenze
- Valutazioni delle vulnerabilità
- Test di sicurezza
In qualità di Autorità di numerazione CVE (CNA) accreditata, OTRS contribuisce attivamente all’ecosistema globale di divulgazione delle vulnerabilità.
Le attività comprendono:
- Monitoraggio delle vulnerabilità
- Assegnazione dei CVE
- Divulgazione coordinata
- Avvisi di sicurezza
- Interventi correttivi basati sul rischio
Le informazioni sulla sicurezza vengono pubblicate tramite le comunicazioni sulla sicurezza di OTRS e, ove applicabile, le pubblicazioni CVE.
- Revisioni interne della sicurezza
- Divulgazione coordinata delle vulnerabilità
- Valutazioni della sicurezza condotte dai clienti
- Revisioni della sicurezza da parte di organizzazioni del settore pubblico
- Attività di test di penetrazione
Le decisioni relative agli accessi si basano su:
- Identità
- Conformità dei dispositivi
- Privilegio minimo
- Verifica continua
Le misure di sicurezza includono:
- Endpoint Linux e macOS gestiti
- Crittografia completa del disco
- Gestione dei dispositivi mobili
- Configurazioni di base sicure
- Monitoraggio della conformità dei dispositivi
- MFA obbligatoria
Privacy e protezione dei dati
- Privacy fin dalla progettazione
- Conformità globale in materia di privacy
- Diritti degli interessati
- Responsabile della protezione dei dati
OTRS integra i principi di privacy e protezione dei dati in tutte le fasi di progettazione, sviluppo e gestione dei propri prodotti e servizi.
Gli aspetti relativi alla protezione dei dati sono integrati nei processi aziendali, nelle attività di sviluppo software e nelle procedure operative, per garantire la conformità alle normative sulla privacy applicabili e ai requisiti dei clienti.
OTRS si impegna a rispettare le leggi applicabili in materia di privacy e protezione dei dati nelle regioni in cui operano i suoi clienti.
A seconda del servizio e del modello di implementazione, OTRS supporta gli obblighi di conformità dei clienti previsti, tra le altre, dalle seguenti normative:
Unione europea
- Regolamento generale sulla protezione dei dati (GDPR)
California
- California Consumer Privacy Act (CCPA)
- California Privacy Rights Act (CPRA)
Brasile
- Lei Geral de Proteção de Dados (LGPD)
Singapore
- Personal Data Protection Act (PDPA)
OTRS valuta costantemente l’evoluzione dei requisiti legali e normativi per mantenere controlli adeguati in materia di privacy e garanzie contrattuali appropriate.
Le persone i cui dati personali sono trattati da OTRS possono esercitare i diritti applicabili in materia di privacy, nel rispetto dei limiti legali e contrattuali.
Le richieste relative ai dati personali possono essere inviate tramite i canali di contatto dedicati alla privacy.
OTRS ha nominato un Responsabile della protezione dei dati (DPO), incaricato di supervisionare la conformità in materia di privacy e supportare le attività di protezione dei dati.
Informazioni di contatto
Responsabile della protezione dei dati di OTRS
Responsabile esterno della protezione dei dati
Per richieste relative alla privacy, richieste degli interessati o dubbi sulla protezione dei dati, contattare direttamente il nostro Responsabile della protezione dei dati.
- Accordi sul trattamento dei dati
- Misure tecniche e organizzative (TOM)
- Sub-responsabili del trattamento
- Controlli di accesso ai dati
- Crittografia
OTRS mette a disposizione accordi sul trattamento dei dati (DPA) per supportare gli obblighi di conformità dei clienti previsti dalle normative sulla privacy applicabili.
Il DPA definisce:
- Attività di trattamento
- Responsabilità delle parti
- Misure tecniche e organizzative
- Garanzie per i trasferimenti internazionali
- Obblighi dei sub-responsabili del trattamento
Risorse
OTRS adotta misure tecniche e organizzative documentate, concepite per proteggere le informazioni personali e i dati dei clienti.
Ulteriori informazioni possono essere fornite nel rispetto di adeguati obblighi di riservatezza.
Risorse
OTRS si avvale di sub-responsabili attentamente selezionati per supportare l’erogazione e il funzionamento dei propri servizi.
Tutti i sub-responsabili sono soggetti a requisiti contrattuali, di sicurezza e privacy adeguati ai servizi forniti.
Risorse
L’accesso alle informazioni dei clienti segue il principio del privilegio minimo.
I dati dei clienti sono accessibili esclusivamente al personale autorizzato, quando necessario per:
- Erogazione dei servizi
- Attività di supporto
- Indagini di sicurezza
- Obblighi di legge
I controlli di sicurezza includono:
- Crittografia TLS
- Crittografia dei dati a riposo
- Gestione sicura delle credenziali
Infrastruttura e disponibilità
Infrastruttura di hosting
In base alla regione e all’offerta di servizi, OTRS utilizza infrastrutture fornite da:
Europa
Nord America
Asia-Pacifico
I rispettivi operatori dei data center mantengono certificazioni e controlli indipendenti relativi a:
- Sicurezza fisica
- Controlli ambientali
- Resilienza operativa
- Protezione dell’infrastruttura
Hosting regionale
Le regioni di hosting disponibili includono:
- Europa
- Nord America
- Asia-Pacifico
La disponibilità dipende dai servizi offerti.
Backup e ripristino
I sistemi OTRS gestiti vengono sottoposti a backup giornaliero, a seconda del livello contrattuale, su due infrastrutture di backup indipendenti situate in data center separati.
Conservazione:
- Backup giornalieri: 7 giorni
- Backup settimanali: 6 settimane
- Backup mensili: 12 mesi
Controlli aggiuntivi:
- Monitoraggio continuo
- Escalation automatica dei guasti
- Test di ripristino periodici
Le procedure di ripristino vengono testate regolarmente dal team Operations di OTRS.
Continuità operativa
OTRS mantiene processi di continuità operativa a supporto di:
- Resilienza operativa
- Disaster recovery
- Gestione degli incidenti
- Ripristino dei servizi
Conformità e governance
La governance della sicurezza comprende:
- Responsabile della sicurezza delle informazioni
- Responsabile della protezione dei dati
- Supervisione della direzione
I rischi per la sicurezza vengono riesaminati regolarmente e integrati nelle decisioni aziendali.
I processi di sicurezza di OTRS si basano su:
- NIS2
- BSI IT-Grundschutz
- Controlli ISO/IEC 27001
- NIST Cybersecurity Framework
- NIST SP 800-53
- Linee guida SANS per la risposta agli incidenti
- RFC 9116
Nota importante
OTRS non dispone attualmente delle certificazioni ISO 27001 o SOC 2.
In quanto società del gruppo EasyVista, OTRS dispone di una copertura assicurativa contro i rischi informatici nell’ambito della propria strategia complessiva di gestione del rischio.
Divulgazione responsabile
OTRS sostiene la divulgazione responsabile delle vulnerabilità.
Contatto per la sicurezza:
Ulteriori informazioni di contatto e la chiave PGP sono pubblicate all’indirizzo:
Domande frequenti
Eseguite test di penetrazione?
Sì. I prodotti e i servizi OTRS vengono valutati continuamente attraverso revisioni interne, attività coordinate di divulgazione delle vulnerabilità, valutazioni condotte dai clienti e revisioni della sicurezza effettuate da organizzazioni specializzate in cybersecurity.
Come gestite le vulnerabilità?
OTRS adotta un processo formale di gestione delle vulnerabilità e opera come Autorità di numerazione CVE accreditata.
Perché SSH è accessibile pubblicamente?
SSH supporta l’amministrazione sicura e i requisiti operativi. L’accesso è protetto tramite autenticazione a chiave pubblica, controlli basati sul privilegio minimo, monitoraggio e mitigazione automatizzata degli attacchi.
Come proteggete i backup?
I backup vengono archiviati su infrastrutture indipendenti, monitorati continuamente e sottoposti regolarmente a test di ripristinabilità.
I dispositivi dei dipendenti sono crittografati?
Sì, tutti gli endpoint gestiti dispongono di crittografia completa del disco.
I dipendenti utilizzano dispositivi gestiti?
Sì. I dipendenti OTRS utilizzano dispositivi Linux e macOS gestiti centralmente
Operate secondo i principi Zero Trust?
Sì. Le decisioni relative agli accessi si basano su identità verificate, conformità dei dispositivi e privilegio minimo.
Disponete di un’assicurazione cyber?
Sì. OTRS dispone di un’assicurazione cyber nell’ambito della propria strategia di gestione del rischio.
Come possono i ricercatori di sicurezza contattare OTRS?
Tramite security@otrs.com. La chiave PGP è disponibile nelle informazioni security.txt pubblicate.