Saltare al contenuto

Sicurezza dell'Organizzazione

Capgo fornisce controlli di sicurezza completi che consentono agli amministratori delle organizzazioni di applicare politiche di sicurezza su tutti i membri. Queste funzionalità aiutano a soddisfare i requisiti di conformità, a proteggere i dati sensibili e a mantenere una posizione di sicurezza solida.

Le impostazioni di sicurezza dell'organizzazione consentono agli amministratori super di configurare:

  • Due-Fattori di Autenticazione (2FA) di Forza - Richiedere a tutti i membri di abilitare la 2FA
  • Politica delle Password - Imporre requisiti di complessità per le password
  • API Chiave di Sicurezza - Applicare chiavi API sicure e politiche di scadenza
  • Autenticazione singola (solo per Enterprise) - Autenticazione SAML 2.0 per il tuo dominio. Disponibile nel piano Enterprise. Vedi Guida di configurazione dell'autenticazione SSO.

Impostazioni di sicurezza dell'organizzazione

La pagina di sicurezza è organizzata in sezioni chiaramente etichettate:

  1. Tabella di sicurezza - Accesso a tutte le impostazioni di sicurezza dal pannello di impostazioni dell'organizzazione
  2. Richiesta di autenticazione a due fattori - Attivazione e visualizzazione dello stato per le richieste di autenticazione a due fattori
  3. Politica delle password - Configurazione delle regole di complessità delle password per i membri dell'organizzazione
  4. API Politica della chiave - Impostazioni per chiavi API sicure e requisiti di scadenza
  5. Scadenza della chiave API - Controllare se le chiavi API devono avere date di scadenza
  1. Naviga alle impostazioni dell'organizzazione cliccando su Impostazioni In menù laterale
  2. Clicca sul pulsante L'organizzazione Scegli la scheda
  3. La scheda Scegli la scheda "Security" dal menu di navigazione dell'organizzazione (evidenziata con un'icona di scudo) Attivazione dell'autenticazione a due fattori (2FA)

2FA enforcement requires all organization members to have two-factor authentication enabled on their accounts. This adds a critical layer of security by requiring both a password and a verification code.

Sottosezione intitolata “Cosa Succede Quando è Attivata la 2FA”

Scegli la scheda "Organization" nella pagina di impostazioni in cima alla pagina
  • Membri senza 2FA sono subito bloccati dalla possibilità di accedere agli app di organizzazione
  • Entrambi il dashboard web e CLI impongono questo requisito
  • I nuovi membri devono abilitare 2FA prima di poter accedere alle risorse dell'organizzazione
  • Il sistema traccia in tempo reale quali membri hanno abilitato 2FA

La pagina di Sicurezza visualizza un quadro Stato 2FA dei Membri completo che mostra:

  • Totale Membri - Il numero totale di membri nella tua organizzazione
  • 2FA Abilitato (indicatore verde) - Membri che hanno abilitato con successo l'autenticazione a due fattori
  • 2FA Non Abilitato (indicatore di avviso arancione) - Membri che ancora devono configurare il 2FA

Quando i membri non hanno abilitato il 2FA, appaiono in una Membri Senza 2FA box di avviso. Questa box mostra:

  • Indirizzo email e ruolo di ogni membro nell'organizzazione
  • A Copia Elenco Email tasto per copiare velocemente tutte le email interessate per la comunicazione
  1. Naviga a Impostazioni dell'Organizzazione > Sicurezza
  2. Trova la Richiedi 2FA per Tutti i Membri sezione in cima alla pagina
  3. Verifica lo Stato 2FA dei Membri pannello per vedere quali membri saranno interessati
  4. Se ci sono membri senza 2FA, utilizza il Copia Elenco Email bottoncino per avvisarli prima di abilitare
  5. Alternare lo switch accanto a Richiedere la 2FA per tutti i membri per abilitare la coercizione
  6. Il toggle mostrerà Disabilitato o Abilitato lo stato sul lato destro

Puoi anche gestire l'attuazione 2FA tramite il CLI:

Finestra del terminale
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

Per informazioni dettagliate sull'attuazione 2FA, vedi il Guida all'attuazione 2FA.

Le politiche della password consentono di impostare requisiti di complessità per tutte le password degli utenti dell'organizzazione. Se una password non rispetta i requisiti della politica, l'utente deve aggiornare la propria password prima di accedere alle risorse dell'organizzazione.

La sezione della Politica della Password (indicata con un indicatore 3 nella immagine di panoramica) fornisce un semplice toggle per attivare i requisiti di password per tutta l'organizzazione.

Quando attivi la politica della password:

  • Tutti gli utenti dell'organizzazione devono rispettare i requisiti di complessità della password
  • Gli utenti che non rispettano i requisiti saranno bloccati fino a quando non aggiornano la propria password
  • La politica si applica a tutti gli utenti, indipendentemente dal loro ruolo
  1. Vai a Impostazioni dell'organizzazione > Sicurezza
  2. Scorri verso il basso per trovare la Politica delle password sezione
  3. Leggi la descrizione: “Richiedi ai membri dell'organizzazione di utilizzare password che soddisfano specifiche esigenze di complessità”
  4. Alternare il Abilita la politica delle password interruttore per abilitarlo
  5. La descrizione dell'interruttore afferma: “Quando abilitato, tutti i membri dell'organizzazione devono soddisfare le richieste di password per accedere all'organizzazione”
ImpostazioneDescrizioneIntervallo
Lunghezza minimaNumero minimo di caratteri richiesti6-128 caratteri
Richiedi MaiuscoleLa password deve contenere almeno una lettera maiuscola (A-Z)Attivo/Disattivo
Richiedi NumeroLa password deve contenere almeno un dígito (0-9)On/Off
Richiesta Carattere SpecialeLa password deve contenere almeno un carattere speciale (!@#$%^&* etc.)On/Off

Quando una politica della password è attiva, puoi monitorare la conformità:

  • Totale Membri : Numero di membri nella tua organizzazione
  • Conforme : Membri le cui password rispettano i requisiti della politica
  • Non Conforme: Membri che devono aggiornare le loro password

gli utenti non conformi sono elencati con le loro indirizzi email. Puoi copiare la lista degli indirizzi email per avvisarli della politica e dei cambiamenti dei password richiesti.

  • Inizia con requisiti ragionevoli: Un minimo di 10-12 caratteri con maiuscole e minuscole e numeri fornisce una buona sicurezza senza essere troppo restrittivo
  • Comunica i cambiamenti: Avvisa il tuo team prima di abilitare nuovi requisiti delle password
  • Consenti un tempo di transizione: Dai ai membri il tempo per aggiornare le loro password
  • Considera i gestori di password: Raccomanda ai membri della squadra di utilizzare i gestori di password per generare e memorizzare password sicure

Capgo fornisce due controlli di sicurezza per le API chiavi: l'attuazione di chiavi sicure (hashate) API e la richiesta di date di scadenza. La sezione della politica della API Chiave è identificata da un'icona di una chiave. 4 Attuare Chiavi __CAPGO_KEEP_0__ Sicure

Sottosezione intitolata “Attuare Chiavi API Sicure”

La prima opzione nella sezione della politica della API Chiave è

Attuare Chiavi API Sicure . Quando abilitato, questo impostazione richiede che tutte le API chiavi nella tua organizzazione siano create utilizzando il formato sicuro/hashato.. When enabled, this setting requires all API keys in your organization to be created using the secure/hashed format.

Le chiavi API hashate sono più sicure perché:

  • Il valore della chiave reale non viene mai memorizzato sui nostri server
  • Soltanto tu (e i tuoi sistemi) avete accesso alla chiave completa
  • Anche se il nostro database fosse compromesso, le tue chiavi non potrebbero essere utilizzate

La descrizione del toggle afferma: “Quando abilitato, solo le chiavi API sicure (hashate) possono accedere a questa organizzazione. Le chiavi API a testo piano verranno rifiutate.”

  1. Vai a Impostazioni dell'Organizzazione > Sicurezza
  2. Scorrere verso il basso per trovare il API Policy delle chiavi sezione (cerca l'icona della chiave)
  3. Trova la Applica chiavi API sicure interruttore
  4. Attiva lo switch per abilitare l'applicazione di chiavi API sicure
  5. Le chiavi esistenti non sono interessate; la politica si applica alla creazione di nuove chiavi

La seconda opzione (indicata con un indicatore 5 nell'immagine di panoramica) è Richiedi API Scadenza della chiave. Puoi richiedere che tutte le API chiavi abbiano una data di scadenza, limitando il loro periodo di validità.

Questa è una pratica di sicurezza raccomandata che:

  • Limita la finestra di esposizione se una chiave è compromessa
  • Assicura la rotazione regolare delle chiavi
  • Aiuta a soddisfare i requisiti di conformità per la gestione delle credenziali

La descrizione del pulsante a scelta multipla afferma: “Abilitato, tutte le API chiavi per questa organizzazione devono avere una data di scadenza”

  1. Vai a Impostazioni dell'organizzazione > Sicurezza
  2. Trova il API Policy di Chiave sezione
  3. Trova il Richiedi la scadenza di API Chiave Attiva o disattiva (vedi sotto Imposta chiavi sicure API)
  4. Attiva o disattiva il pulsante per abilitare la richiesta di scadenza
  5. Una volta abilitato, imposta il Giorni massimi di scadenza (1-365 giorni)
    • Ciò limita a quanto tempo in avanti possono essere impostate le date di scadenza
    • Esempio: Impostare 90 giorni significa che le chiavi possono scadere al massimo 90 giorni dalla creazione
UtilizzoChiavi sicureScadenzaMassimi giorni
SviluppoConsigliatoFacoltativo30-90
Cicli di integrazione e distribuzione continuaRichiestoRichiesto90-180
ProduzioneRichiestoRichiesto30-90
Impresa/ConformitàRichiestoRichiesto30-60

Le funzionalità di sicurezza dell'organizzazione aiutano a soddisfare i vari requisiti di conformità:

StandardCaratteristiche pertinenti
SOC 2La fornitura di accesso 2FA, le politiche delle password, API controlli chiave
ISO 27001Tutte le funzionalità di sicurezza aiutano a dimostrare il controllo dell'accesso
HIPAAAutenticazione forte e gestione dell'accesso
GDPRLa protezione dei dati attraverso i controlli di accesso
PCI DSSAutenticazione a più fattori, password sicure

Il dashboard di sicurezza fornisce visibilità in tempo reale su:

  • Quanti membri hanno abilitato la 2FA
  • Conformità della politica delle password all'interno dell'organizzazione
  • Adozione della sicurezza per la chiave API

Utilizza la funzione “Copia lista email” per esportare facilmente le liste dei membri non conformi per una comunicazione mirata.

”Accesso negato: politica di sicurezza non soddisfatta”

Sezione intitolata “”Accesso negato: politica di sicurezza non soddisfatta””

Problema: Un membro non può accedere all'organizzazione.

Soluzioni:

  1. Verifica se l'autenticazione a due fattori è attiva - il membro deve abilitare l'autenticazione a due fattori
  2. Verifica se la politica di password è attiva - il membro deve aggiornare la propria password
  3. Verifica lo stato di conformità del membro nel dashboard di sicurezza

Impossibile abilitare le funzionalità di sicurezza

Sezione intitolata “Impossibile abilitare le funzionalità di sicurezza”

Problema: I pulsanti di sicurezza sono disabilitati o non rispondono.

Soluzioni:

  • Assicurati di avere ruolo di super_admin nella organizzazione
  • Controlla la tua connessione di rete
  • Riprova a ricaricare la pagina
  • Contatta il supporto se il problema persiste

Problema: Non è possibile creare nuove chiavi API.

Soluzioni:

  • Se le chiavi sicure sono impostate, assicurati di utilizzare il flusso di creazione della chiave sicura
  • Se è richiesta la scadenza, imposta una data di scadenza all'interno del range consentito
  • Verifica la configurazione del massimo numero di giorni di scadenza

Se stai utilizzando Sicurezza dell'Organizzazione per pianificare la sicurezza e la conformità, connettilo con Crittografia per i dettagli di implementazione in Crittografia, Conformità per i dettagli di implementazione in Conformità, Capgo Scansionatore di Sicurezza per il flusso di lavoro del prodotto in Capgo Scansionatore di Sicurezza, Capgo Sicurezza per il flusso di lavoro del prodotto in Capgo Sicurezza, e Capgo Centro di Trust per il flusso di lavoro del prodotto in Capgo Centro di Trust