Tutte le competenze

04

Sicurezza e osservabilità

Un sistema sicuro non è un sistema senza incidenti: è un sistema in cui l’incidente si vede, si spiega e si racconta con delle prove. Le tre cose vanno costruite prima che serva.

Accorgersene prima del cliente

Metriche esposte dai servizi, controlli di salute che sanno distinguere «acceso» da «funzionante», e allarmi che scattano su sintomi utili invece che su ogni sfarfallio. Un allarme che suona sempre è un allarme spento.

Dove ha senso, la reazione è automatica e graduale: si prova il rimedio leggero, poi quello pesante, e se il problema si ripete si apre invece di continuare a riavviare — un interruttore che smette di insistere è più utile di uno che riavvia in eterno.

Accessi forti e segreti che non stanno nel repository

Secondo fattore obbligatorio per chi amministra, passkey dove l’utente le può usare, certificati interni a scadenza breve, credenziali generate e rinnovate da un vault. Le chiavi passate a mano in chat vanno considerate bruciate e ruotate: è una regola noiosa, e serve.

Backup che sai davvero ripristinare

Un backup non verificato è un file. La prova di ripristino va automatizzata su un database usa e getta e deve controllare anche che le protezioni tornino su davvero — non che esistano, che funzionino: se il ruolo tornasse su con i privilegi sbagliati il conteggio delle policy sarebbe identico e ogni cliente vedrebbe i dati degli altri, in silenzio.

Portfolio

Cosa ho fatto, progetto per progetto, su questa competenza.

Orbitas

Sicurezza gestita del cloud privato

  • Agente Wazuh su ogni macchina virtuale con isolamento per cliente: rilevamento vulnerabilità, integrità dei file, correlazione degli eventi.
  • Risposta automatica agli incidenti su tre livelli di escalation con interruttore di sicurezza e classificazione degli errori, con traccia completa di cosa è stato tentato e quando.
  • TLS ovunque con PKI di Vault, secondo fattore per gli operatori, rete di gestione su overlay WireGuard.
  • Registro eventi in sola aggiunta come base delle prove di conformità, più punteggio di sicurezza e storico incidenti esposti al cliente.
  • Wazuh SIEM
  • Prometheus
  • Grafana
  • Consul health
  • Vault PKI
  • WireGuard
  • audit log

SOS Bollette

Continuità del CRM multitenant

  • Prova di ripristino settimanale automatica: ricostruisce l’ultima copia su un database temporaneo, ne verifica l’impronta SHA-256 prima di toccare qualsiasi cosa e la cancella.
  • La prova non conta le policy: si collega con il ruolo applicativo senza dichiarare un attore e verifica che non arrivi nessuna riga — l’unico controllo che smaschera un ruolo tornato su con i privilegi sbagliati.
  • Nessun comando può sovrascrivere il database in uso: il ripristino crea un database nuovo, così se non convince si può ancora tornare indietro.
  • PostgreSQL
  • pg_dump / pg_restore
  • RLS
  • cron
  • SHA-256

Manora

Sicurezza di una piattaforma che muove valore

  • Analisi statica su tutti i contratti con Slither e Mythril nella pipeline, con esito documentato per gli auditor esterni.
  • Modello delle minacce con attori, confini di fiducia e flussi dei fondi; runbook di emergenza con le procedure di risposta scritte prima dell’incidente.
  • Exporter dedicato per portare lo stato della catena dentro Prometheus e Grafana insieme alle metriche applicative.
  • Slither
  • Mythril
  • threat model
  • runbook
  • Prometheus
  • Grafana

Ti serve questo?

Raccontami il problema e ti dico come lo affronterei — e se non è il caso di farlo, te lo dico lo stesso.

Parliamone