Il nucleo resta nell'infrastruttura definita.
La console e il database non dipendono da un SaaS pubblico obbligatorio per il funzionamento essenziale.
Spieghiamo cosa comunica Sentinel, come protegge accessi e segreti, quali dati conserva e dove terminano le responsabilità della piattaforma.
La console e il database non dipendono da un SaaS pubblico obbligatorio per il funzionamento essenziale.
Agent, utenti e operazioni utilizzano controlli distinti, adatti al tipo di comunicazione.
Backup, presidio umano e SLA non vengono dati per impliciti: valgono soltanto quando indicati nell'offerta.
Flusso dei dati
L'agent applica le difese locali e invia al nucleo centrale le informazioni necessarie alla gestione della flotta.
Il contenuto e il dettaglio degli eventi dipendono dai moduli e dalla configurazione. Percorsi, log, retention e integrazioni vengono definiti nel deployment.
Dati trattati
Identificativo del server, hostname, sistema operativo, versione dell'agent, capacità dichiarate e stato di connessione.
Tipo di evento, data, server, origine, regola, esito e dettagli tecnici previsti dal modulo configurato.
Account della console, ruolo, stato del secondo fattore e traccia delle operazioni amministrative.
Token e credenziali tecniche strettamente necessari ai canali opzionali configurati nel deployment.
Comunicazioni e segreti
Il collegamento gRPC tra agent e nucleo utilizza certificati mTLS. Per i segreti applicativi Sentinel dispone di un vault con AES-256-GCM e chiave primaria mantenuta fuori dal database.
La presenza del controllo nel software non sostituisce la configurazione: certificati, chiavi e permessi vengono verificati durante il deployment.
Accesso alla console
Le password sono verificate tramite hash bcrypt. I cookie di autenticazione sono HttpOnly, SameSite e Secure sulle richieste HTTPS.
Il secondo passaggio può essere abilitato per gli account e utilizza una sessione temporanea separata dal login completo.
I ruoli separano consultazione, attività operative e amministrazione; i controlli vengono applicati anche dalle API.
Le operazioni con sessione richiedono un token CSRF valido e il login limita i tentativi ripetuti.
Audit e conservazione
Il registro amministrativo associa attore, azione, risorsa, origine, esito e data. Le normali funzioni applicative non possono riscrivere una voce già registrata.
I valori possono essere modificati nel deployment. Il contratto e le esigenze tecniche prevalgono sui default.
Aggiornamenti
Il flusso di aggiornamento degli agent include controlli prima e dopo la sostituzione.
Il manifesto viene rifiutato se la firma del checksum non è valida.
I byte scaricati devono corrispondere all'impronta dichiarata.
La distribuzione può partire da un gruppo limitato prima di estendersi alla flotta.
Il binario precedente viene preservato temporaneamente per il ripristino in caso di mancata salute.
Confini operativi
Il backup temporaneo usato durante l'aggiornamento dell'agent non è un backup infrastrutturale. Backup, replica e disaster recovery dipendono dai servizi acquistati e dal deployment.
Responsible disclosure
Invia una descrizione tecnica a security@gtechgroup.it, indicando componente, versione, impatto e passaggi di riproduzione. Evita test distruttivi, accesso a dati di terzi e pubblicazione prima del coordinamento.
Domande frequenti
Nel nucleo self-hosted definito per il cliente. Collocazione, backup e accessi dipendono dal deployment e dai servizi infrastrutturali acquistati.
Le comunicazioni agent-server usano mTLS. I segreti applicativi possono essere cifrati con AES-256-GCM e chiave separata dal database.
Non può essere riscritto dalle normali funzioni applicative, ma può essere eliminato alla scadenza della retention configurata.
Non automaticamente. Il backup infrastrutturale è distinto da Sentinel e vale soltanto quando incluso nel servizio server, VPS, hosting o nell'offerta.
No, salvo un accordo specifico. L'automazione lavora continuamente; presidio umano, canali e tempi seguono il contratto o l'eventuale SLA.
Scrivi a security@gtechgroup.it. Il contatto è pubblicato anche nel file standard security.txt del dominio.
Confermiamo controlli, retention, responsabilità e servizi infrastrutturali prima dell'attivazione.