Procedura - Security assessment (VA/PT periodici e attività correlate)
Ultimo aggiornamento: Aprile 2026 Scopo Definire come Flowvenue pianifica, esegue e documenta le attività di security assessment periodiche, in particolare Vul…
Ultimo aggiornamento: Aprile 2026
Scopo
Definire come Flowvenue pianifica, esegue e documenta le attività di security assessment periodiche, in particolare Vulnerability Assessment (VA) e Penetration Test (PT) affidati a società esterna specializzata, e le attività interne complementari (code review, analisi dipendenze, scan delle immagini), fino alla remediation tracciata.
La procedura è coerente con la sezione 1.9 Security assessment e con 1.2a Dipendenze infrastrutturali AWS.
Periodicità VA/PT (fornitore esterno)
- Roadmap annuale (target): i cicli combinati VA+PT affidati alla società esterna sono in genere pianificati in Aprile, Agosto e Dicembre (tre finestre all’anno), salvo ricalendarizzazioni documentate (release critiche, forza maggiore, disponibilità del laboratorio). La roadmap resta compatibile con una periodicità massima di quattro mesi tra un ciclo e il successivo.
- Output contrattuale: al termine di ogni ciclo la società esterna fornisce a Flowvenue un report tecnico per triage e remediation (constatazioni, classificazione severità, prove di concetto ove applicabile). In parallelo si produce (o si estrae dal report) una versione pubblicabile — executive summary o documento sanitizzato — uguale per tutti i clienti e le PA.
- Ricezione e triage: il report tecnico è registrato internamente (ticket/issue o registro evidenze ISMS); i finding sono classificati (es. critical / high / medium / low) e assegnati a owner con scadenza di remediation.
- Remediation e retest: per le vulnerabilità confermate si applicano patch, mitigazioni o accettazione documentata del rischio residuo; dove previsto dal contratto con il fornitore esterno si richiede retest mirato.
- Pubblicazione evidenze in Compliance: la versione pubblicabile è referenziata nella pagina Verifica & Evidenze — Evidenze VA e PT; i file PDF sono depositati nella cartella statica
/compliance/reports/(vedi tabella nella stessa pagina). È lo stesso materiale replicabile per ACN, gare e due diligence senza canale separato “solo NDA” per il report di ciclo.
Attività interne (tra un ciclo esterno e l’altro)
- Revisione codice (merge request) e pratiche OWASP nello sviluppo.
- Analisi dipendenze (supply chain) e, ove attive, scansione immagini container in pipeline verso registry (es. Amazon ECR).
- Riesame configurazioni su AWS (IAM least privilege, Security Group, crittografia, logging) come da Configurazione sicura e hardening.
Perimetro tecnico (riferimento architettura AWS)
Gli assessment esterni coprono, in coerenza con lo scope concordato per ciclo, il servizio erogato su Amazon Web Services con architettura tipica che include (non esaustivo):
- Rete: VPC, sottoreti pubbliche/private, Security Group, eventuali NACL; bilanciamento con Application Load Balancer (o equivalente) e traffico applicativo TLS.
- Compute: carichi applicativi su Amazon ECS (servizi/task), immagini in Amazon ECR.
- Dati: Amazon RDS (o altro datastore gestito previsto dalla configurazione) con accesso ristretto da rete e IAM.
- Identità: AWS IAM (ruoli per task, utenti/ruoli amministrativi con MFA ove previsto).
- Osservabilità: Amazon CloudWatch (log e metriche rilevanti per sicurezza e disponibilità).
Flowvenue è dipendente, a livello infrastrutturale di erogazione, dai servizi AWS nella regione e configurazione adottate; la continuità del servizio è soggetta al modello di responsabilità condivisa con AWS e alle condizioni del fornitore cloud. Dettaglio descrittivo: Misure di sicurezza — §1.2a.
Ruoli
| Ruolo | Attività |
|---|---|
| Owner processo | Pianifica cicli, mantiene contratti/SOW con società esterna, archivia report. |
| Engineering / DevOps | Implementa remediation tecniche, collabora al retest. |
| Sicurezza / ISMS | Valida priorità, collegamento a Risk_Register / Risk_Treatment_Plan ove applicabile. |
Output attesi
- Report fornitore esterno per ciclo (conservazione secondo policy interna).
- Ticket o registro finding con stato (aperto / in corso / chiuso / accettato).
- Evidenza di retest o motivazione di accettazione rischio.
Frequenza complessiva
- VA/PT esterni: target Aprile / Agosto / Dicembre (vedi sopra), con report a valle e pubblicazione sintetica in Verifica & Evidenze — VA/PT.
- Attività interne: continue nel ciclo di sviluppo; riesame configurazione cloud nella routine operativa e dopo change rilevanti.