Vai al contenuto principale

Guida alla configurazione e all'utilizzo sicuri di Riot

Questa guida raccoglie le raccomandazioni per configurare e utilizzare Riot in modo sicuro: responsabilità condivisa, autenticazione, ruoli e diritti, funzioni privilegiate, vulnerabilità, aggiornamenti e log.

👍 Buono a sapersi: Riot è un servizio SaaS. La sicurezza si basa su un modello di responsabilità condivisa: il provider cloud protegge l'infrastruttura fisica, Riot protegge la piattaforma e l'applicazione, e voi mantenete il controllo del vostro tenant, cioè dei vostri utenti, dei loro accessi e dei dati che importate. La matrice completa è pubblicata sul nostro Trust Center.

1️⃣ La responsabilità condivisa

👉 Di cosa si occupa Riot

  • Hosting nell'Unione europea, su un'architettura progettata per l'alta disponibilità.

  • Rete: filtraggio tramite WAF e cifratura TLS 1.2 come minimo per gli scambi con la piattaforma.

  • Dati: cifratura at rest (AES-256) e isolamento logico di ogni tenant; nessun cliente può consultare i dati di un altro cliente.

  • Applicazione: sviluppo sicuro, code review, gestione delle vulnerabilità, hardening del runtime e delle dipendenze.

  • Identità e accessi: autenticazione e autorizzazione applicative, SSO e SCIM, modello RBAC.

  • Monitoring: SIEM, alerting e log applicativi seguiti dal team di sicurezza di Riot.

  • Backup pianificati e test di ripristino regolari.

  • Risposta agli incidenti lato piattaforma, e notifica in caso di violazione dei dati secondo il DPA.

👉 Di cosa siete responsabili

  • Effettuare senza ritardo il provisioning e il deprovisioning dei vostri utenti.

  • Imporre la MFA tramite il vostro identity provider.

  • Classificare i vostri dati prima di importarli nella piattaforma.

  • Monitorare l'utilizzo del vostro tenant.

  • Mantenere aggiornati (patch) i vostri dispositivi e browser.

  • Segnalare senza ritardo qualsiasi sospetto incidente di sicurezza a [email protected].

👍 Buono a sapersi: Riot è certificata ISO/IEC 27001:2022, con le estensioni ISO/IEC 27017 e ISO/IEC 27018, e dispone di un report SOC 2 Type II. I certificati sono disponibili sul Trust Center. Il report SOC 2 e il report del penetration test vengono forniti su richiesta, sotto NDA.

2️⃣ Configurare il vostro workspace in modo sicuro

👉 Passo 1: collegate Riot al vostro identity provider

È la configurazione consigliata. I vostri collaboratori e i vostri amministratori accedono in SSO con il loro account aziendale, e le vostre policy di autenticazione (MFA, accesso condizionale, regole di sessione) si applicano a Riot come ai vostri altri strumenti. Vedete Riot supporta l'autenticazione a più fattori (MFA)?

👉 Passo 2: sincronizzate i vostri collaboratori dalla vostra directory

La sincronizzazione mantiene aggiornato automaticamente l'elenco dei vostri utenti: un'uscita dalla vostra directory si riflette in Riot senza alcuna azione manuale. Vedete Sincronizzare i miei dipendenti e, per Microsoft Entra, Come utilizzare il provisioning SCIM di Microsoft Entra.

💡 Prerequisito: su Google Workspace potete effettuare la sincronizzazione con un account con accesso limitato alla directory, invece che con un account super amministratore. Vedete Creare un account Google Workspace con accesso limitato alla directory.

👉 Passo 3: validate i vostri domini

La validazione dimostra che i domini e-mail dichiarati in Riot vi appartengono, tramite un record DNS o una allowlist di indirizzi IP. Vedete Validare un dominio.

👉 Passo 4: attivate il magic link sulla piattaforma di amministrazione solo se necessario

L'accesso tramite magic link è disattivato per impostazione predefinita sulla piattaforma di amministrazione. Se tutti i vostri amministratori accedono in SSO, lasciatelo disattivato: l'accesso all'amministrazione resta così soggetto alle policy del vostro identity provider.

👉 Passo 5: assegnate solo i diritti necessari

Applicate il principio del privilegio minimo: date a ogni amministratore il ruolo più restrittivo che gli consenta di svolgere il proprio lavoro. I ruoli e le combinazioni da tenere sotto controllo sono descritti nella sezione 4️⃣.

👉 Passo 6: ricevete subito gli avvisi di integrazione

Riot avvisa gli amministratori quando un'integrazione (sincronizzazione, Sonar, conformità) incontra un problema. Nel vostro profilo, scheda Notifiche, scegliete la ricezione immediata per questo tipo di evento invece del riepilogo mensile.

👉 Passo 7: limitate il perimetro delle vostre chiavi API

Se utilizzate l'API, preferite una chiave API a livello di workspace piuttosto che a livello di organizzazione quando il vostro strumento ha bisogno solo dei dati di un singolo workspace. Vedete Come utilizzare l'API di Riot?

3️⃣ I meccanismi di autenticazione

👉 SSO

Riot supporta l'SSO tramite Google, Microsoft, Slack e Okta, oltre alle configurazioni OIDC per Entra, Okta, OneLogin e JumpCloud. L'autenticazione è quindi interamente gestita dal vostro identity provider.

👉 Magic link

Accesso senza password: l'utente riceve via e-mail un link monouso e un codice a 6 cifre mostrato solo alla persona che ha effettuato la richiesta. Il link scade dopo 15 minuti e funziona solo con l'indirizzo e-mail principale del profilo. È sempre disponibile sul portale dipendenti; sulla piattaforma di amministrazione dipende dall'impostazione del workspace (vedete la sezione 2️⃣).

👉 API

Ogni richiesta deve includere una chiave API nell'header x-api-key. Una chiave API è collegata a una sola organizzazione e limitata a scope precisi (ad esempio awareness:read o simulation:read).

⚠️ Importante: Riot non integra una MFA propria nel suo modulo di accesso. Per imporla, collegate Riot al vostro identity provider: è lui a rimanere la fonte di riferimento per le vostre policy di accesso. Una chiave API è un segreto: non condividetela mai pubblicamente e, se pensate che sia stata esposta, contattateci per revocarla.

4️⃣ Ruoli e diritti

👉 A livello di workspace

  • Amministratore o Sola lettura, con diritti regolabili modulo per modulo. Vedete Gestire i miei amministratori.

  • Il super amministratore, identificato da una corona 👑, è il proprietario dell'account. Non può essere rimosso direttamente: il trasferimento di proprietà si richiede al supporto.

  • Il ruolo sviluppatore, assegnato dal super amministratore, permette di creare e gestire le chiavi API.

👉 A livello di organizzazione

Un amministratore globale ha accesso a tutto. Per ogni area funzionale (Utenti, Awareness, Breaches, Inbox, Impostazioni, Simulation, Sonar) esistono un ruolo amministratore (lettura e scrittura) e un ruolo lettore (sola lettura). Questi ruoli si assegnano per tutta l'organizzazione oppure workspace per workspace. Vedete Comprendere la gestione dell'organizzazione.

👉 Le combinazioni ad alto rischio

Alcuni ruoli, da soli o combinati, danno un accesso ampio. Riservateli a un numero ristretto di persone e riesaminateli regolarmente:

  • Amministratore globale: accesso completo a tutti i workspace dell'organizzazione.

  • Invito a livello di organizzazione: dà accesso a tutti i workspace, compresi quelli creati in seguito.

  • Ruolo sviluppatore associato a una chiave API a livello di organizzazione: accesso programmatico ai dati di tutti i workspace.

  • Super amministratore: è lui ad assegnare il ruolo sviluppatore; trattate questo account come un account privilegiato della vostra directory.

👉 Separare le responsabilità

  • Affidate Simulation e Inbox a persone diverse quando la sensibilizzazione e la sicurezza operativa sono gestite da due team: la suddivisione per area funzionale lo consente.

  • Assegnate il ruolo lettore o Sola lettura alle persone che consultano i risultati senza modificare nulla (direzione, auditor).

  • Assegnate il ruolo sviluppatore solo alle persone che integrano effettivamente l'API.

  • Riesaminate l'elenco dei membri in Impostazioni > Membri; a livello di organizzazione potete esportarlo in CSV.

5️⃣ Le funzioni riservate ad amministratori specifici

Funzione

Chi

Dove

Invitare, disattivare un amministratore, modificarne i diritti

Amministratore

Impostazioni > Membri

Assegnare il ruolo sviluppatore

Super amministratore 👑

Impostazioni > Membri

Creare e gestire le chiavi API

Ruolo sviluppatore

Impostazioni > API

Trasferire la proprietà dell'account

Su richiesta al supporto Riot

Chat, e-mail

Attivare il magic link sulla piattaforma di amministrazione

Amministratore con un ruolo in scrittura su «User Management» e «Settings»

Impostazioni > Membri

Gestire le integrazioni (sincronizzazione, Albert) e i domini

Amministratore con un ruolo in scrittura su «User Management» e «Settings»

Impostazioni > Membri

Creare un workspace, invitare utenti in blocco

Amministratore dell'organizzazione

Organizzazione

👉 Quando un amministratore lascia l'azienda

Rimuovetelo in due punti: in Impostazioni > Membri (Visualizza dettagli > Disattiva), poi nella scheda Team, dove compare anche come dipendente. Se si tratta del super amministratore, richiedete prima il trasferimento di proprietà al supporto.

6️⃣ Vulnerabilità e aggiornamenti

👉 Gli aggiornamenti della piattaforma

La piattaforma Riot viene aggiornata dai nostri team: non dovete installare nulla per beneficiare delle patch. Se un intervento richiede un'interruzione del servizio, ne siete informati su status.tryriot.com.

👉 I componenti installati nel vostro ambiente

Alcuni componenti si installano presso di voi: il pulsante di segnalazione su Outlook, l'estensione per browser Sonar e Albert su Slack, Microsoft Teams o Google Chat. Quando un'evoluzione richiede un'azione da parte vostra, un articolo dedicato la spiega, come Aggiornare Albert su Teams: passare dall’API Graph alle Setup Policies.

👉 Come Riot gestisce le vulnerabilità

Le vulnerabilità vengono individuate tramite scansioni automatizzate, penetration test, il nostro Vulnerability Disclosure Program e il monitoraggio dei security advisory pubblicati. Ciascuna viene classificata per livello di gravità (critica, alta, media, bassa) e corretta in via prioritaria in base a tale livello.

👉 Come venite informati

  • Per un'interruzione del servizio: status.tryriot.com.

  • Per un incidente che riguarda più clienti o una funzionalità importante: e-mail, banner nella piattaforma, oppure il vostro account manager se ne avete uno.

  • Per un incidente che potrebbe interessare i vostri dati o il vostro servizio: informazione il prima possibile tramite il canale concordato contrattualmente, aggiornamenti regolari fino alla risoluzione, poi un report dell'incidente.

  • In caso di violazione dei dati personali, Riot rispetta gli obblighi di notifica previsti dal GDPR e dal DPA.

⚠️ Importante: per segnalare una vulnerabilità, scrivete a [email protected] oppure utilizzate il nostro Vulnerability Disclosure Program, le cui modalità sono indicate nel file security.txt. Confermiamo la ricezione di ogni segnalazione entro 3 giorni lavorativi e vi comunichiamo una tempistica di risoluzione.

7️⃣ Gestione degli errori e log

👉 I messaggi di errore all'accesso

Ogni accesso tramite magic link non riuscito mostra un messaggio esplicito (account non trovato, link scaduto o già utilizzato, opzione disattivata sul workspace, link aperto su un altro dispositivo). Il loro significato e cosa fare sono descritti in Accedere a Riot con un magic link.

👉 Gli avvisi di integrazione

Quando un'integrazione non funziona, gli amministratori ricevono un'e-mail «problema di integrazione rilevato», inviata da Riot dall'indirizzo [email protected]. L'invio è attivato dall'incidente, una sola volta per ogni problema rilevato. Vedete Perché ricevo un'e-mail «problema di integrazione rilevato» e con quale frequenza?

👉 Gli errori dell'API

I rate limit si applicano per chiave API; in caso di superamento, l'API restituisce un codice 429 fino alla finestra temporale successiva. L'elenco completo delle risposte e degli schemi è disponibile su docs.tryriot.com.

👉 Lo storico di gestione in Inbox

Ogni ticket Inbox conserva lo storico completo della gestione dell'e-mail segnalata. Vedete Capire Inbox.

👉 I log del vostro identity provider

In SSO, ogni accesso a Riot passa dal vostro identity provider e compare quindi nei suoi log, insieme alle vostre altre applicazioni.

👉 Gli audit log del vostro workspace

Potete richiedere in qualsiasi momento gli audit log del vostro workspace scrivendo a [email protected] e indicando il periodo e il formato desiderati.

8️⃣ Ottenere assistenza

Il supporto Riot è raggiungibile tramite la chat integrata nella piattaforma e via e-mail all'indirizzo [email protected]. Per qualsiasi questione di sicurezza, scrivete a [email protected]. La nostra postura di sicurezza è descritta nel dettaglio sul Trust Center.

Da ricordare

  • La sicurezza è condivisa: Riot protegge la piattaforma, voi gestite i vostri utenti, i loro accessi e i vostri dati.

  • Collegate Riot al vostro identity provider: la vostra policy di MFA si applica così anche a Riot.

  • Lasciate disattivato il magic link sulla piattaforma di amministrazione se non ne avete bisogno.

  • Applicate il privilegio minimo e tenete sotto controllo le combinazioni ad alto rischio: amministratore globale, invito a livello di organizzazione, ruolo sviluppatore con una chiave API di organizzazione.

  • Ricevete subito gli avvisi di integrazione e fate senza ritardo il deprovisioning degli amministratori che lasciano l'azienda.

  • Segnalate qualsiasi vulnerabilità a [email protected].

Cronologia delle versioni

Questa guida viene aggiornata a ogni evoluzione significativa della piattaforma e rivista almeno una volta all'anno.

Hai ricevuto la risposta alla tua domanda?