Saltare al contenuto

Sicurezza dell'Organizzazione

Capgo fornisce controlli di sicurezza completi che consentono agli amministratori delle organizzazioni di applicare politiche di sicurezza su tutti i membri. Queste funzionalità aiutano a soddisfare i requisiti di conformità, a proteggere i dati sensibili e a mantenere una posizione di sicurezza solida.

The Organization Security settings allow super admins to configure:

  • Due-Fattore di Autenticazione (2FA) di Forza - Richiedere a tutti i membri di abilitare 2FA
  • Politica delle Password - Imporre requisiti di complessità per le password
  • API Sicurezza delle Chiavi - Imporre chiavi API sicure e politiche di scadenza
  • SSO (solo per l'Enterprise) - Single Sign-On SAML 2.0 per il tuo dominio. Disponibile nel piano Enterprise. Vedi Guida di configurazione per l'SSO.

Impostazioni di Sicurezza dell'Organizzazione

La pagina di Sicurezza è organizzata in sezioni chiaramente etichettate:

  1. Tabella di Sicurezza - Accesso a tutte le impostazioni di sicurezza dalla scheda di impostazioni dell'organizzazione
  2. Attivazione 2FA - Disabilita e visualizza lo stato per le richieste di autenticazione a due fattori
  3. Politica delle Password Configura le regole di complessità della password per i membri dell'organizzazione
  4. Politica delle Chiavi API - Impostazioni per chiavi sicure API e requisiti di scadenza
  5. Scadenza delle Chiavi API - Controllo per cui le chiavi API debbano avere date di scadenza

Naviga alle impostazioni dell'organizzazione cliccando su

Accesso alle Impostazioni di Sicurezza
  1. Clicca sul pulsante delle impostazioni dell'organizzazione per accedere Clicca sull' Organizzazione
  2. Clicca sul Organization tab in alto della pagina delle impostazioni
  3. Seleziona il Security tab dalla barra di navigazione dell'organizzazione (evidenziato con un'icona di scudo)

L'attivazione dell'autenticazione a due fattori (2FA) richiede a tutti i membri dell'organizzazione di avere abilitata l'autenticazione a due fattori sulle loro account. Ciò aggiunge un livello critico di sicurezza richiedendo sia una password che una verifica code.

Cosa Succede Quando è Attivato il 2FA

Cosa Succede Quando è Attivato il 2FA
  • I membri senza 2FA sono bloccati immediatamente dal accesso agli app dell'organizzazione
  • Entrambe la dashboard web e CLI impongono questa richiesta
  • Nuovi membri devono abilitare la 2FA prima di poter accedere alle risorse dell'organizzazione
  • Il sistema traccia in tempo reale quali membri hanno abilitato la 2FA

La pagina di sicurezza visualizza una panoramica completa Stato 2FA dei membri Pannello che mostra:

  • Tutti i membri - Il numero totale di membri nella tua organizzazione
  • 2FA Abilitato (indicatore verde) - Membri che hanno abilitato con successo l'autenticazione a due fattori
  • 2FA Non Abilitato (indicatore di avviso arancione) - I membri che ancora devono configurare il 2FA

Quando i membri non hanno abilitato il 2FA, appaiono in un Membri Senza 2FA box di avviso. Questa box mostra:

  • Indirizzo email e ruolo di ogni membro nell'organizzazione
  • A Copia Elenco Email tasto per copiare velocemente tutte le email interessate per la comunicazione
  1. Naviga a Impostazioni dell'organizzazione > Sicurezza
  2. Cerca il Richiedi 2FA per tutti gli utenti sezione in cima alla pagina
  3. Verifica lo Stato 2FA degli utenti pannello per vedere quali utenti saranno interessati
  4. Se ci sono utenti senza 2FA, utilizza il Copia la lista degli indirizzi email tasto per avvisarli prima di abilitare
  5. Attiva/Disattiva il pulsante accanto a Richiedi 2FA per tutti gli utenti abilitare l'attuazione
  6. La spia si mostrerà Disabilitato o Enabled Avvertire i membri interessati in anticipo e condividere la

Puoi anche gestire l'attivazione della 2FA tramite il CLI.

Fermata di sistema
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

Per informazioni dettagliate sull'attuazione della sicurezza 2FA, consulta la Guida all'attuazione della sicurezza 2FA.

Le politiche delle password consentono di imporre requisiti di complessità per le password di tutti gli utenti dell'organizzazione. Se una password non rispetta i requisiti della politica, l'utente deve aggiornare la propria password prima di accedere ai risorse dell'organizzazione.

La sezione della politica delle password (indicata con l'indicatore 3 nella immagine di panoramica) fornisce un semplice toggle per attivare le richieste di password all'interno dell'organizzazione.

Come funziona la politica delle password

Come Funziona la Politica delle Password

Quando attivi la politica delle password:

  • Tutti i membri dell'organizzazione devono rispettare le richieste di complessità delle password
  • Gli utenti che non rispettano le richieste saranno bloccati fino a quando non aggiornano la propria password
  • La politica si applica a tutti i membri indipendentemente dal loro ruolo

Attivazione della politica delle password

Abilitazione della politica delle password
  1. Vai a Impostazioni dell'organizzazione > Sicurezza
  2. Scorrere verso il basso per trovare il Politica della password sezione
  3. Leggi la descrizione: “Richiedere ai membri dell'organizzazione di utilizzare password che soddisfano specifiche esigenze di complessità”
  4. Alternare il Attiva la politica della password interruttore per abilitarlo
  5. La descrizione dell'interruttore afferma: “Quando abilitato, tutti i membri dell'organizzazione devono soddisfare le esigenze di password per accedere all'organizzazione”
ImpostazioneDescrizioneIntervallo
Lunghezza MinimaNumero Minimo di Caratteri Richiesti6-128 caratteri
Richiedi MaiuscoleLa password deve contenere almeno una lettera maiuscola (A-Z)On/Off
Richiedi NumeroLa password deve contenere almeno un numero (0-9)On/Off
Richiedi Carattere SpecialeLa password deve contenere almeno un carattere speciale (!@#$%^&*, ecc.)On/Off

Tracciamento della conformità degli utenti

Tracciamento della conformità degli utenti

Quando una politica di password è attiva, puoi monitorare la conformità:

  • Totale membri: Numero di membri nella tua organizzazione
  • Conforme: Membri con password che soddisfano i requisiti della politica
  • Non conforme: Membri che devono aggiornare le loro password

Gli utenti non conformi sono elencati con le loro indirizzi email. Puoi copiare l'elenco degli indirizzi email per avvisarli sulla politica e sulle modifiche delle password richieste.

  • Inizia con requisiti ragionevoli: Un minimo di 10-12 caratteri con maiuscole e minuscole e numeri fornisce una buona sicurezza senza essere troppo restrittivo
  • Comunica i cambiamenti: Informati il tuo team prima di abilitare nuovi requisiti di password
  • Consenti un tempo di transizione: Dai ai membri il tempo di aggiornare le loro password
  • Considera i gestori di passwordConsigliare ai membri del team di utilizzare gestori di password per generare e memorizzare password sicure

Capgo provides two security controls for API keys: enforcing secure (hashed) API keys and requiring expiration dates. The API Key Policy section (marked with indicator 4 nell'immagine di panoramica) è identificata da un'icona della chiave.

La prima opzione nella sezione della politica della API Chiave è Enfatizza Chiavi API Sicure. Quando abilitato, questo impostazione richiede che tutte le API chiavi nella tua organizzazione vengano create utilizzando il formato sicuro/hashato.

Le chiavi API hashate sono più sicure perché:

  • Il valore della chiave reale non viene mai memorizzato sui nostri server
  • Soltanto tu (e i tuoi sistemi) hai accesso alla chiave completa
  • Even if our database were compromised, your keys couldn’t be used

Il testo di descrizione del toggle afferma: “Quando abilitato, solo le chiavi sicure (hashate) API possono accedere a questa organizzazione. Le chiavi API in testo puro verranno rifiutate.”

  1. Vai a Impostazioni dell'organizzazione > Sicurezza
  2. Scorri verso il basso per trovare la sezione delle API Chiavi della politica (cerca l'icona della chiave)
  3. Trova il Attiva le chiavi sicure API toggle
  4. Attiva lo switch per abilitare la verifica delle chiavi sicure API
  5. Il policy non influisce sulle chiavi esistenti; si applica solo alla creazione di nuove chiavi

L'opzione seconda (indicata con un segno di spunta 5 nell'immagine di panoramica) è Richiedi la scadenza delle chiavi API. Puoi richiedere che tutte le chiavi API abbiano una data di scadenza, limitando il loro periodo di validità.

Questa è una pratica di sicurezza raccomandata che:

  • Limita la finestra di esposizione se una chiave è compromessa
  • Assicura la rotazione regolare delle chiavi
  • Aiuta a soddisfare i requisiti di conformità per la gestione delle credenziali

La descrizione del toggle afferma: “Quando abilitato, tutte le API chiavi per questa organizzazione devono avere una data di scadenza”

  1. Vai a Impostazioni dell'organizzazione > Sicurezza
  2. Cerca la API Politica della chiave Sottosezione
  3. Trova la Richiedi chiave di scadenza API attiva/disattiva (vedi Imposta chiavi sicure API)
  4. Attiva o disattiva il pulsante per abilitare la richiesta di scadenza
  5. Una volta abilitato, impostare il Massimo giorni di scadenza (1-365 giorni)
    • Questo limita la distanza nel futuro in cui le date di scadenza possono essere impostate
    • Esempio: Impostando 90 giorni significa che le chiavi possono scadere al massimo 90 giorni dalla creazione
UtilizzocontextChiavi SicureScadenza
Giorni MassimiSviluppoRaccomandato30-90
FacoltativoRichiestoRichiesto90-180
ProduzioneRichiestoRichiesto30-90
Enterprise/ConformitàRichiestoRichiesto30-60

Funzionalità di sicurezza dell'organizzazione aiutano a soddisfare i vari requisiti di conformità:

NormaleCaratteristiche rilevanti
SO 22FA enforcement, password policies, API key controls
ISO 27001All security features help demonstrate access control
HIPAAAutenticazione robusta e gestione degli accessi
GDPRProtezione dei dati tramite controlli di accesso
PCI DSSAutenticazione a più fattori, password sicure

Autenticazione a più fattori, password forti

Sezione intitolata “Monitoraggio dello stato di conformità”

La dashboard di sicurezza fornisce visibilità in tempo reale su:

  • How many members have 2FA enabled
  • Conformità della politica dei password all'interno dell'organizzazione
  • API chiave di adozione della sicurezza

Usa la funzione “Copia elenco email” per esportare facilmente le liste dei membri non conformi per comunicazioni mirate.

Sezione intitolata “Risoluzione dei problemi”

“Accesso negato: politica di sicurezza non soddisfatta”

ProblemProblema: “Un membro non può accedere all'organizzazione.”

Soluzioni:

  1. Check if 2FA is enforced - member needs to enable 2FA
  2. Verifica se la politica delle password è attiva - il membro deve aggiornare la propria password
  3. Verifica lo stato di conformità del membro nel pannello di controllo di Sicurezza

Impossibile abilitare le funzionalità di sicurezza

Sezione intitolata “Impossibile abilitare le funzionalità di sicurezza”

Problema: I pulsanti di sicurezza sono disabilitati o non rispondono.

Soluzioni:

  • Assicurati di avere super_admin ruolo all'interno dell'organizzazione
  • Controlla la tua connessione di rete
  • Ripristina la pagina
  • Contatta il supporto se il problema persiste

Creazione della chiave API fallisce

Creazione fallita della chiave "API"

Problema: Non è possibile creare nuove chiavi API.

Soluzioni:

  • Se le chiavi sicure sono obbligatorie, assicurati di utilizzare il flusso di creazione di chiavi sicure
  • Se è richiesta la scadenza, imposta una data di scadenza all'interno del range consentito
  • Controlla la configurazione dei giorni di scadenza massimi

Continua da qui: Sicurezza dell'organizzazione

Sezione intitolata “Continua da Sicurezza dell'Organizzazione”

Sicurezza dell'organizzazione Sicurezza dell'Organizzazione per pianificare la sicurezza e la conformità, connetti Encryption per i dettagli di implementazione in Encryption Conformità per i dettagli di implementazione in Conformità Capgo Scanner di Sicurezza per il workflow del prodotto in Capgo Scanner di Sicurezza Capgo Sicurezza per il flusso di lavoro del prodotto in Capgo Sicurezza, e Capgo Centro di Trust per il workflow del prodotto nel Capgo Centro di Trust.