GuardianSOC
SCUDO PlatformDevice MonitoringSoluzioniPianiTrust CenterContatti
AccediTrial 15 giorni
LEGAL · PRIVACY · SECURITY · TRUST CENTER

Security Policy GuardianSOC

Principi tecnici e organizzativi adottati per proteggere il control plane GuardianSOC, i tenant, le identità e i flussi Collector.

Versione: 1.4.0Aggiornamento: 16 settembre 2026UESE ITALIA S.p.A.
LEGAL & TRUSTPrivacy PolicyCookie PolicyCondizioni SaaSTerms of UseDPA art. 28 GDPRSecurity PolicyAcceptable UseService LevelData RetentionSub-processorsResponsible DisclosureRemote MonitoringEndpoint AgentAI Transparency
Documento di governance.

Il documento disciplina la piattaforma GuardianSOC / SCUDO e deve essere letto congiuntamente agli ordini, ai piani di servizio e agli accordi eventualmente sottoscritti con il cliente.

1. Security governance

La sicurezza è gestita come processo continuo basato su ruoli, classificazione degli asset, controllo degli accessi, gestione delle vulnerabilità, logging e risposta agli incidenti. Le misure vengono adattate al rischio e all’architettura effettivamente utilizzata.

2. Identity and Access Management

Gli accessi sono gestiti tramite RBAC e separazione dei ruoli di piattaforma, Partner e azienda. Il 2FA TOTP è previsto per i profili ad elevato privilegio e può essere esteso agli altri account. Le sessioni applicano cookie sicuri e protezioni CSRF.

3. Tenant isolation

Le entità applicative sono associate a tenant e l’autorizzazione viene verificata lato server. Il modello Partner consente accesso ai clienti assegnati senza attribuire automaticamente visibilità su organizzazioni esterne al relativo perimetro.

4. Collector trust model

Ogni Collector possiede un’identità univoca. Il provisioning utilizza enrollment temporaneo monouso; dopo la registrazione viene generata una credenziale dedicata e revocabile. La comunicazione ordinaria è outbound HTTPS.

5. Secrets and credential handling

Segreti applicativi e credenziali non devono essere inseriti in repository pubblici o log. Quando possibile, le credenziali necessarie ad interrogare sistemi del cliente restano nel vault locale del Collector. Le chiavi di firma dei pacchetti devono essere conservate separatamente dalla piattaforma web.

6. Application security

Sono applicati query parametrizzate, validazione input, escaping output, CSP, protezioni anti-CSRF, controlli di autorizzazione, limitazione delle dimensioni dei payload e logging degli eventi amministrativi. Le dipendenze devono essere inventariate e aggiornate.

7. Infrastructure security

L’infrastruttura di produzione deve utilizzare TLS, gestione degli aggiornamenti, hardening, backup, logging, segregazione degli ambienti e procedure di ripristino coerenti con la criticità del servizio. La configurazione concreta dipende dall’hosting e dal piano operativo adottato.

8. Logging and detection

Gli eventi di autenticazione, le modifiche amministrative e le attività rilevanti vengono registrati in audit log. Gli alert operativi devono essere distinti dai log di audit e gestiti in funzione di severità, affidabilità e contesto.

9. Vulnerability management

Vulnerabilità relative a codice, dipendenze e configurazioni devono essere valutate e prioritizzate secondo esposizione e impatto. Le segnalazioni esterne seguono la Responsible Disclosure Policy.

10. Backup and resilience

Database, configurazioni e componenti critici devono rientrare in procedure di backup e ripristino testate. La piattaforma può inoltre supportare il cliente nella governance dei propri backup, senza sostituire i sistemi di backup sottostanti.

11. Incident response

Gli incidenti vengono classificati, contenuti, analizzati e documentati secondo procedure interne. Gli eventi che coinvolgono dati personali vengono coordinati con il processo di data breach e con le responsabilità definite nel DPA.

12. Secure deployment and signing

I pacchetti destinati agli endpoint devono essere distribuiti attraverso canali controllati. La firma del codice, la notarizzazione macOS e la firma Android/Linux vengono effettuate tramite chiavi detenute da UESE o dalla pipeline autorizzata; le chiavi private non sono incluse nel codice.

Riferimenti normativi e di governance

  • Art. 32 del Regolamento (UE) 2016/679
  • Direttiva (UE) 2022/2555 e D.Lgs. 4 settembre 2024 n. 138, ove applicabili
  • ISO/IEC 27001:2022 come riferimento di sistema di gestione, ove adottato contrattualmente
Coordinamento contrattuale e normativo. Le condizioni effettivamente applicabili dipendono dal servizio acquistato, dal ruolo privacy assunto dalle parti, dall’infrastruttura utilizzata, dalle integrazioni abilitate e dal perimetro di monitoraggio autorizzato. In caso di contrasto prevalgono gli accordi specificamente sottoscritti e le norme inderogabili applicabili.
GuardianSOC

GuardianSOC / SCUDO è tecnologia proprietaria UESE ITALIA S.p.A.

Portale, architettura applicativa proprietaria, Collector e Agent UESE per Windows, macOS, Linux e Android.

Proprietà UESE ITALIA S.p.A.
Autore e ideazione: Dr. Giuseppe Izzo
DPO: Dr. Giuseppe Izzo

PLATFORM

SCUDO PlatformDevice MonitoringVideosorveglianza IPNetwork MonitoringManaged SOC

LEGAL & TRUST

Trust CenterPrivacy PolicyCookie PolicyCondizioni SaaSDPA art. 28 GDPRSecurity PolicySLA

SECURITY & COMPANY

Sub-processorsResponsible DisclosureRemote Monitoring NoticeEndpoint Agent NoticeTerms of UseUESE ITALIA ↗
27001ISO/IEC
Information Security
27032ISO/IEC
Cybersecurity
20000-1ISO/IEC
IT Service Management
UESE ITALIA S.p.A. · Piazza Trivulziana 4/A, 20126 Milano · P.IVA IT04398760274 · REA MI 2679515 · Cap. Soc. € 1.145.000 i.v.© 2026 GuardianSOC
GuardianSoc V2 by UESE ITALIA S.p.A.