04
Sicurezza e osservabilità
Un sistema sicuro non è un sistema senza incidenti: è un sistema in cui l’incidente si vede, si spiega e si racconta con delle prove. Le tre cose vanno costruite prima che serva.
- Prometheus
- Grafana
- SIEM
- PKI / TLS
- MFA e passkey
- audit trail
- hardening
- backup verificati
Accorgersene prima del cliente
Metriche esposte dai servizi, controlli di salute che sanno distinguere «acceso» da «funzionante», e allarmi che scattano su sintomi utili invece che su ogni sfarfallio. Un allarme che suona sempre è un allarme spento.
Dove ha senso, la reazione è automatica e graduale: si prova il rimedio leggero, poi quello pesante, e se il problema si ripete si apre invece di continuare a riavviare — un interruttore che smette di insistere è più utile di uno che riavvia in eterno.
Accessi forti e segreti che non stanno nel repository
Secondo fattore obbligatorio per chi amministra, passkey dove l’utente le può usare, certificati interni a scadenza breve, credenziali generate e rinnovate da un vault. Le chiavi passate a mano in chat vanno considerate bruciate e ruotate: è una regola noiosa, e serve.
Backup che sai davvero ripristinare
Un backup non verificato è un file. La prova di ripristino va automatizzata su un database usa e getta e deve controllare anche che le protezioni tornino su davvero — non che esistano, che funzionino: se il ruolo tornasse su con i privilegi sbagliati il conteggio delle policy sarebbe identico e ogni cliente vedrebbe i dati degli altri, in silenzio.
Portfolio
Cosa ho fatto, progetto per progetto, su questa competenza.
Orbitas
Sicurezza gestita del cloud privato
- Agente Wazuh su ogni macchina virtuale con isolamento per cliente: rilevamento vulnerabilità, integrità dei file, correlazione degli eventi.
- Risposta automatica agli incidenti su tre livelli di escalation con interruttore di sicurezza e classificazione degli errori, con traccia completa di cosa è stato tentato e quando.
- TLS ovunque con PKI di Vault, secondo fattore per gli operatori, rete di gestione su overlay WireGuard.
- Registro eventi in sola aggiunta come base delle prove di conformità, più punteggio di sicurezza e storico incidenti esposti al cliente.
- Wazuh SIEM
- Prometheus
- Grafana
- Consul health
- Vault PKI
- WireGuard
- audit log
SOS Bollette
Continuità del CRM multitenant
- Prova di ripristino settimanale automatica: ricostruisce l’ultima copia su un database temporaneo, ne verifica l’impronta SHA-256 prima di toccare qualsiasi cosa e la cancella.
- La prova non conta le policy: si collega con il ruolo applicativo senza dichiarare un attore e verifica che non arrivi nessuna riga — l’unico controllo che smaschera un ruolo tornato su con i privilegi sbagliati.
- Nessun comando può sovrascrivere il database in uso: il ripristino crea un database nuovo, così se non convince si può ancora tornare indietro.
- PostgreSQL
- pg_dump / pg_restore
- RLS
- cron
- SHA-256
Manora
Sicurezza di una piattaforma che muove valore
- Analisi statica su tutti i contratti con Slither e Mythril nella pipeline, con esito documentato per gli auditor esterni.
- Modello delle minacce con attori, confini di fiducia e flussi dei fondi; runbook di emergenza con le procedure di risposta scritte prima dell’incidente.
- Exporter dedicato per portare lo stato della catena dentro Prometheus e Grafana insieme alle metriche applicative.
- Slither
- Mythril
- threat model
- runbook
- Prometheus
- Grafana
Ti serve questo?
Raccontami il problema e ti dico come lo affronterei — e se non è il caso di farlo, te lo dico lo stesso.
Parliamone