👍 Buono a sapersi: Riot è un servizio SaaS. La sicurezza si basa su un modello di responsabilità condivisa: il provider cloud protegge l'infrastruttura fisica, Riot protegge la piattaforma e l'applicazione, e voi mantenete il controllo del vostro tenant, cioè dei vostri utenti, dei loro accessi e dei dati che importate. La matrice completa è pubblicata sul nostro Trust Center.
1️⃣ La responsabilità condivisa
👉 Di cosa si occupa Riot
Hosting nell'Unione europea, su un'architettura progettata per l'alta disponibilità.
Rete: filtraggio tramite WAF e cifratura TLS 1.2 come minimo per gli scambi con la piattaforma.
Dati: cifratura at rest (AES-256) e isolamento logico di ogni tenant; nessun cliente può consultare i dati di un altro cliente.
Applicazione: sviluppo sicuro, code review, gestione delle vulnerabilità, hardening del runtime e delle dipendenze.
Identità e accessi: autenticazione e autorizzazione applicative, SSO e SCIM, modello RBAC.
Monitoring: SIEM, alerting e log applicativi seguiti dal team di sicurezza di Riot.
Backup pianificati e test di ripristino regolari.
Risposta agli incidenti lato piattaforma, e notifica in caso di violazione dei dati secondo il DPA.
👉 Di cosa siete responsabili
Effettuare senza ritardo il provisioning e il deprovisioning dei vostri utenti.
Imporre la MFA tramite il vostro identity provider.
Classificare i vostri dati prima di importarli nella piattaforma.
Monitorare l'utilizzo del vostro tenant.
Mantenere aggiornati (patch) i vostri dispositivi e browser.
Segnalare senza ritardo qualsiasi sospetto incidente di sicurezza a [email protected].
👍 Buono a sapersi: Riot è certificata ISO/IEC 27001:2022, con le estensioni ISO/IEC 27017 e ISO/IEC 27018, e dispone di un report SOC 2 Type II. I certificati sono disponibili sul Trust Center. Il report SOC 2 e il report del penetration test vengono forniti su richiesta, sotto NDA.
2️⃣ Configurare il vostro workspace in modo sicuro
👉 Passo 1: collegate Riot al vostro identity provider
È la configurazione consigliata. I vostri collaboratori e i vostri amministratori accedono in SSO con il loro account aziendale, e le vostre policy di autenticazione (MFA, accesso condizionale, regole di sessione) si applicano a Riot come ai vostri altri strumenti. Vedete Riot supporta l'autenticazione a più fattori (MFA)?
👉 Passo 2: sincronizzate i vostri collaboratori dalla vostra directory
La sincronizzazione mantiene aggiornato automaticamente l'elenco dei vostri utenti: un'uscita dalla vostra directory si riflette in Riot senza alcuna azione manuale. Vedete Sincronizzare i miei dipendenti e, per Microsoft Entra, Come utilizzare il provisioning SCIM di Microsoft Entra.
💡 Prerequisito: su Google Workspace potete effettuare la sincronizzazione con un account con accesso limitato alla directory, invece che con un account super amministratore. Vedete Creare un account Google Workspace con accesso limitato alla directory.
👉 Passo 3: validate i vostri domini
La validazione dimostra che i domini e-mail dichiarati in Riot vi appartengono, tramite un record DNS o una allowlist di indirizzi IP. Vedete Validare un dominio.
👉 Passo 4: attivate il magic link sulla piattaforma di amministrazione solo se necessario
L'accesso tramite magic link è disattivato per impostazione predefinita sulla piattaforma di amministrazione. Se tutti i vostri amministratori accedono in SSO, lasciatelo disattivato: l'accesso all'amministrazione resta così soggetto alle policy del vostro identity provider.
👉 Passo 5: assegnate solo i diritti necessari
Applicate il principio del privilegio minimo: date a ogni amministratore il ruolo più restrittivo che gli consenta di svolgere il proprio lavoro. I ruoli e le combinazioni da tenere sotto controllo sono descritti nella sezione 4️⃣.
👉 Passo 6: ricevete subito gli avvisi di integrazione
Riot avvisa gli amministratori quando un'integrazione (sincronizzazione, Sonar, conformità) incontra un problema. Nel vostro profilo, scheda Notifiche, scegliete la ricezione immediata per questo tipo di evento invece del riepilogo mensile.
👉 Passo 7: limitate il perimetro delle vostre chiavi API
Se utilizzate l'API, preferite una chiave API a livello di workspace piuttosto che a livello di organizzazione quando il vostro strumento ha bisogno solo dei dati di un singolo workspace. Vedete Come utilizzare l'API di Riot?
3️⃣ I meccanismi di autenticazione
👉 SSO
Riot supporta l'SSO tramite Google, Microsoft, Slack e Okta, oltre alle configurazioni OIDC per Entra, Okta, OneLogin e JumpCloud. L'autenticazione è quindi interamente gestita dal vostro identity provider.
👉 Magic link
Accesso senza password: l'utente riceve via e-mail un link monouso e un codice a 6 cifre mostrato solo alla persona che ha effettuato la richiesta. Il link scade dopo 15 minuti e funziona solo con l'indirizzo e-mail principale del profilo. È sempre disponibile sul portale dipendenti; sulla piattaforma di amministrazione dipende dall'impostazione del workspace (vedete la sezione 2️⃣).
👉 API
Ogni richiesta deve includere una chiave API nell'header x-api-key. Una chiave API è collegata a una sola organizzazione e limitata a scope precisi (ad esempio awareness:read o simulation:read).
⚠️ Importante: Riot non integra una MFA propria nel suo modulo di accesso. Per imporla, collegate Riot al vostro identity provider: è lui a rimanere la fonte di riferimento per le vostre policy di accesso. Una chiave API è un segreto: non condividetela mai pubblicamente e, se pensate che sia stata esposta, contattateci per revocarla.
4️⃣ Ruoli e diritti
👉 A livello di workspace
Amministratore o Sola lettura, con diritti regolabili modulo per modulo. Vedete Gestire i miei amministratori.
Il super amministratore, identificato da una corona 👑, è il proprietario dell'account. Non può essere rimosso direttamente: il trasferimento di proprietà si richiede al supporto.
Il ruolo sviluppatore, assegnato dal super amministratore, permette di creare e gestire le chiavi API.
👉 A livello di organizzazione
Un amministratore globale ha accesso a tutto. Per ogni area funzionale (Utenti, Awareness, Breaches, Inbox, Impostazioni, Simulation, Sonar) esistono un ruolo amministratore (lettura e scrittura) e un ruolo lettore (sola lettura). Questi ruoli si assegnano per tutta l'organizzazione oppure workspace per workspace. Vedete Comprendere la gestione dell'organizzazione.
👉 Le combinazioni ad alto rischio
Alcuni ruoli, da soli o combinati, danno un accesso ampio. Riservateli a un numero ristretto di persone e riesaminateli regolarmente:
Amministratore globale: accesso completo a tutti i workspace dell'organizzazione.
Invito a livello di organizzazione: dà accesso a tutti i workspace, compresi quelli creati in seguito.
Ruolo sviluppatore associato a una chiave API a livello di organizzazione: accesso programmatico ai dati di tutti i workspace.
Super amministratore: è lui ad assegnare il ruolo sviluppatore; trattate questo account come un account privilegiato della vostra directory.
👉 Separare le responsabilità
Affidate Simulation e Inbox a persone diverse quando la sensibilizzazione e la sicurezza operativa sono gestite da due team: la suddivisione per area funzionale lo consente.
Assegnate il ruolo lettore o Sola lettura alle persone che consultano i risultati senza modificare nulla (direzione, auditor).
Assegnate il ruolo sviluppatore solo alle persone che integrano effettivamente l'API.
Riesaminate l'elenco dei membri in Impostazioni > Membri; a livello di organizzazione potete esportarlo in CSV.
5️⃣ Le funzioni riservate ad amministratori specifici
Funzione | Chi | Dove |
Invitare, disattivare un amministratore, modificarne i diritti | Amministratore | Impostazioni > Membri |
Assegnare il ruolo sviluppatore | Super amministratore 👑 | Impostazioni > Membri |
Creare e gestire le chiavi API | Ruolo sviluppatore | Impostazioni > API |
Trasferire la proprietà dell'account | Su richiesta al supporto Riot | Chat, e-mail |
Attivare il magic link sulla piattaforma di amministrazione | Amministratore con un ruolo in scrittura su «User Management» e «Settings» | Impostazioni > Membri |
Gestire le integrazioni (sincronizzazione, Albert) e i domini | Amministratore con un ruolo in scrittura su «User Management» e «Settings» | Impostazioni > Membri |
Creare un workspace, invitare utenti in blocco | Amministratore dell'organizzazione | Organizzazione |
👉 Quando un amministratore lascia l'azienda
Rimuovetelo in due punti: in Impostazioni > Membri (Visualizza dettagli > Disattiva), poi nella scheda Team, dove compare anche come dipendente. Se si tratta del super amministratore, richiedete prima il trasferimento di proprietà al supporto.
6️⃣ Vulnerabilità e aggiornamenti
👉 Gli aggiornamenti della piattaforma
La piattaforma Riot viene aggiornata dai nostri team: non dovete installare nulla per beneficiare delle patch. Se un intervento richiede un'interruzione del servizio, ne siete informati su status.tryriot.com.
👉 I componenti installati nel vostro ambiente
Alcuni componenti si installano presso di voi: il pulsante di segnalazione su Outlook, l'estensione per browser Sonar e Albert su Slack, Microsoft Teams o Google Chat. Quando un'evoluzione richiede un'azione da parte vostra, un articolo dedicato la spiega, come Aggiornare Albert su Teams: passare dall’API Graph alle Setup Policies.
👉 Come Riot gestisce le vulnerabilità
Le vulnerabilità vengono individuate tramite scansioni automatizzate, penetration test, il nostro Vulnerability Disclosure Program e il monitoraggio dei security advisory pubblicati. Ciascuna viene classificata per livello di gravità (critica, alta, media, bassa) e corretta in via prioritaria in base a tale livello.
👉 Come venite informati
Per un'interruzione del servizio: status.tryriot.com.
Per un incidente che riguarda più clienti o una funzionalità importante: e-mail, banner nella piattaforma, oppure il vostro account manager se ne avete uno.
Per un incidente che potrebbe interessare i vostri dati o il vostro servizio: informazione il prima possibile tramite il canale concordato contrattualmente, aggiornamenti regolari fino alla risoluzione, poi un report dell'incidente.
In caso di violazione dei dati personali, Riot rispetta gli obblighi di notifica previsti dal GDPR e dal DPA.
⚠️ Importante: per segnalare una vulnerabilità, scrivete a [email protected] oppure utilizzate il nostro Vulnerability Disclosure Program, le cui modalità sono indicate nel file security.txt. Confermiamo la ricezione di ogni segnalazione entro 3 giorni lavorativi e vi comunichiamo una tempistica di risoluzione.
7️⃣ Gestione degli errori e log
👉 I messaggi di errore all'accesso
Ogni accesso tramite magic link non riuscito mostra un messaggio esplicito (account non trovato, link scaduto o già utilizzato, opzione disattivata sul workspace, link aperto su un altro dispositivo). Il loro significato e cosa fare sono descritti in Accedere a Riot con un magic link.
👉 Gli avvisi di integrazione
Quando un'integrazione non funziona, gli amministratori ricevono un'e-mail «problema di integrazione rilevato», inviata da Riot dall'indirizzo [email protected]. L'invio è attivato dall'incidente, una sola volta per ogni problema rilevato. Vedete Perché ricevo un'e-mail «problema di integrazione rilevato» e con quale frequenza?
👉 Gli errori dell'API
I rate limit si applicano per chiave API; in caso di superamento, l'API restituisce un codice 429 fino alla finestra temporale successiva. L'elenco completo delle risposte e degli schemi è disponibile su docs.tryriot.com.
👉 Lo storico di gestione in Inbox
Ogni ticket Inbox conserva lo storico completo della gestione dell'e-mail segnalata. Vedete Capire Inbox.
👉 I log del vostro identity provider
In SSO, ogni accesso a Riot passa dal vostro identity provider e compare quindi nei suoi log, insieme alle vostre altre applicazioni.
👉 Gli audit log del vostro workspace
Potete richiedere in qualsiasi momento gli audit log del vostro workspace scrivendo a [email protected] e indicando il periodo e il formato desiderati.
8️⃣ Ottenere assistenza
Il supporto Riot è raggiungibile tramite la chat integrata nella piattaforma e via e-mail all'indirizzo [email protected]. Per qualsiasi questione di sicurezza, scrivete a [email protected]. La nostra postura di sicurezza è descritta nel dettaglio sul Trust Center.
Da ricordare
La sicurezza è condivisa: Riot protegge la piattaforma, voi gestite i vostri utenti, i loro accessi e i vostri dati.
Collegate Riot al vostro identity provider: la vostra policy di MFA si applica così anche a Riot.
Lasciate disattivato il magic link sulla piattaforma di amministrazione se non ne avete bisogno.
Applicate il privilegio minimo e tenete sotto controllo le combinazioni ad alto rischio: amministratore globale, invito a livello di organizzazione, ruolo sviluppatore con una chiave API di organizzazione.
Ricevete subito gli avvisi di integrazione e fate senza ritardo il deprovisioning degli amministratori che lasciano l'azienda.
Segnalate qualsiasi vulnerabilità a [email protected].
Cronologia delle versioni
Questa guida viene aggiornata a ogni evoluzione significativa della piattaforma e rivista almeno una volta all'anno.
