Dichiarazione di conformità ISO/IEC 27034
Allineamento della sicurezza delle applicazioni per RELIANOID Bilanciatore del carico e pratiche organizzative
At RELIANOID, la sicurezza è progettata in ogni fase del nostro prodotto e delle nostre operazioni. Siamo Allineati con i principi e i processi di ISO / IEC 27034 (Sicurezza delle applicazioni), integrando requisiti di sicurezza, convalida e governance nell'intero ciclo di vita dell'applicazione RELIANOID Load Balancer e i nostri servizi di supporto.
Mentre RELIANOID non è certificato secondo ISO/IEC 27034, le nostre politiche, i nostri controlli e le nostre misure tecniche sono mappati in base alla sua Processo di gestione della sicurezza delle applicazioni (ASMP) per aiutare i clienti nei settori regolamentati, tra cui finanza, sanità, governo e imprese, a ottenere implementazioni sicure fin dalla progettazione on-premise and Cloud ambienti.
L'ultima RELIANOID Il Rapporto sulla conformità alla sicurezza 2026Q2 conferma che la norma ISO/IEC 27034 rimane un attuale standard di conformità alla sicurezza, con un ciclo di revisione annuale.
Contesto aziendale e organizzativo
- Persone giuridiche: RELIANOID LLC (Nuovo Messico, USA) e RELIANOID SL (Spagna, UE)
- Settori serviti: Telco, sanità, settore pubblico, finanza tra gli altri
- Mercati chiave: USA ed Europa, con forte attenzione alla conformità normativa
- Governance: La conformità alla sicurezza è supervisionata dal nostro CEO, CTO e COO insieme al team di conformità per garantire una solida sicurezza a livello organizzativo e di prodotto
La valutazione della sicurezza del secondo trimestre 2026 conferma ulteriormente l'esistenza di un registro attivo dei rischi informatici e ICT, che comprende la sicurezza delle applicazioni e la gestione delle vulnerabilità. Le criticità individuate vengono documentate nel sistema di tracciamento delle vulnerabilità e gestite tramite piani di risoluzione e backlog degli sprint di sviluppo.
Ambito di allineamento
Il nostro allineamento comprende:
- Piattaforma: RELIANOID Load Balancer (on-prem, cloud privato/pubblico, ibrido)
- Processi: Sviluppo, test, rilascio, distribuzione e supporto di software sicuri
- Organizzazione: Governance della sicurezza, gestione del rischio, supervisione di terze parti e risposta agli incidenti
L'ultima valutazione della sicurezza conferma che i controlli di sicurezza dell'applicazione sono implementati su entrambi RELIANOID servizi e prodotto, con controlli specifici e livelli di maturità monitorati separatamente per ciascun ambiente.
Governance della sicurezza delle applicazioni (ASMP)
Applichiamo i concetti di governance della norma ISO/IEC 27034 per garantire una sicurezza applicativa coerente e verificabile:
Gestione delle politiche e dei rischi
- Documentato politiche di sicurezza delle applicazioni mantenuto in wiki interno con controllo automatico delle versioni e rivisto dopo ogni rilascio
- Requisiti di sicurezza monitorati tramite problemi nel nostro Piattaforma Gitea, sollevate dai clienti, dai team interni o dalle richieste di pre-vendita
- Valutazioni del rischio del ciclo di vita attraverso test funzionali, di integrazione e a livello di piattaforma
L'attuale registro dei rischi informatici e delle tecnologie dell'informazione e della comunicazione (TIC) dimostra una gestione continua dei rischi per la sicurezza delle applicazioni. Durante l'ultima revisione:
- Sono stati risolti sei problemi di penetration testing a rischio medio.
- Sono state risolte 18 vulnerabilità a basso rischio identificate nell'ultima scansione.
- Sono state risolte due vulnerabilità che interessavano sistemi e componenti.
- Sono stati risolti tre problemi di penetration testing ad alto rischio.
- Nel backlog dello sprint del terzo trimestre 2026 sono ancora in corso di elaborazione un problema ad alto rischio e undici problemi a medio rischio.
- Ulteriori scansioni approfondite vengono integrate nell'elenco delle attività di miglioramento.
Ruoli, responsabilità e responsabilità condivisa
- Proprietà definita su prodotto, ingegneria, sicurezza e operazioni
- Trasparente responsabilità condivisa guida per i clienti nelle distribuzioni cloud e on-prem
- Sfrutta i componenti open source che consentono audit pubblici, revisioni del codice e miglioramento della sicurezza della catena di fornitura
Ciclo di vita di sviluppo sicuro (SSDLC)
RELIANOID integra la sicurezza nella progettazione, nella creazione e nel rilascio:
- Revisioni di progettazione sicure, brainstorming e modellazione delle minacce con particolare attenzione alla disponibilità, scalabilità e usabilità
- Automatizzata SAST (script perlcritic integrati con CI/CD), DAST (strumenti di pentesting online) e report trimestrali con miglioramenti
- Gestione delle dipendenze tramite repository ufficiali GPG per garantire l'autenticità del software
- La conformità con OWASP ASVS and CERT standard di codifica sicuri
- Ambienti locali, organizzativi e di pre-produzione dedicati, separati dalla produzione
L'ultimo rapporto sulla conformità alla sicurezza conferma che L'applicazione dell'SSDLC è implementata per entrambi RELIANOID servizi e sviluppo di prodottiPer il prodotto viene eseguita la scansione automatizzata SAST/DAST su ogni commit, le librerie di terze parti subiscono scansione settimanale delle vulnerabilitàe vengono eseguiti test automatizzati alle lezioni.
Per quanto riguarda i servizi, è confermata anche l'applicazione delle norme SSDLC. L'ultimo rapporto identifica separatamente la scansione automatizzata SAST/DAST per i servizi come un miglioramento pianificato, mentre la protezione IP contro gli abusi di rete, la protezione DoS di rete, la protezione WAF e i controlli di vulnerabilità delle librerie di terze parti sono già implementati.
Copertura dei test di sicurezza delle applicazioni
Le più recenti valutazioni di sicurezza del prodotto riportano test automatizzati giornalieri con copertura tracciata separatamente per le edizioni Community ed Enterprise:
- Edizione Community: 102/159 indicatori di copertura dei test monitorati.
- Edizione aziendale: 267/376 indicatori di copertura dei test monitorati.
Controlli funzionali di sicurezza
La piattaforma include:
- Controllo di accesso: Integrazioni RBAC, SSO, LDAP e Active Directory
- Autenticazione: Portali MFA integrati con le app RADIUS, LDAP, AD, Google Captcha v2 e TOTP
- Crittografia: TLS v1.2 e v1.3, crittografia a riposo, chiavi gestite dal cliente e cifrari SSL avanzati per impostazione predefinita
- Verificabilità: Conservazione dei log per 7 giorni, più livelli di log e integrazione SIEM
- Moduli di sicurezza (IPDS): Blacklist/Whitelist (precaricate, geolocalizzate e personalizzate), DNS-BL (RBL), protezione DDoS (limitazione della velocità, filtri SYN/RST/TCP), Web Application Firewall (OWASP CRS e regole personalizzate)
- Sicurezza della configurazione: Misure predefinite sicure e di privilegio minimo integrate nella progettazione
Il Rapporto sulla conformità alla sicurezza del secondo trimestre 2026 aggiunge le seguenti misure di controllo attuali:
- MAE: Il 100% degli account dei dipendenti è protetto da un sistema di autenticazione a più fattori.
- Ciclo di vita dell'account: Durante la valutazione non è stato identificato alcun account che necessitasse di essere rimosso.
- Protezione della rete: Il 100% delle comunicazioni interne al servizio utilizza indirizzi IP privati.
- SSL/TLS: Il 100% dei servizi valutati supporta SSL/TLS.
- Protezione dagli abusi di rete: Implementato.
- Protezione DoS di rete: Implementato.
- Firewall per applicazioni Web: Implementato.
- Sicurezza della biblioteca di terze parti: È implementato il monitoraggio delle vulnerabilità.
Chiarimenti sulla crittografia: La descrizione del prodotto sopra riportata è mantenuta come originariamente pubblicata. L'ultimo rapporto sulla sicurezza del secondo trimestre 2026 registra specificamente la crittografia dei dati a riposo e in transito come controllo, con l'implementazione attuale indicata come crittografia in transito.
Verifica e test della sicurezza delle applicazioni
- Sono stati condotti test di penetrazione interna due volte al trimestre
- Valutazioni esterne eseguite da tester indipendenti ai sensi RELIANOIDla supervisione di
- SLA per la correzione delle vulnerabilità: Critico < 24h, Medio < 7 giorni, Basso < 30 giorni
- Attualmente in allineamento con ISO/IEC 27001, SOC 2 e altri standard di sicurezza
I più recenti test di sicurezza del secondo trimestre 2026 forniscono un'ulteriore prova della verifica continua:
- Monitoraggio delle vulnerabilità del prodotto: Al 29 giugno 2026, sono state corrette 104 vulnerabilità e ne restano 15 da correggere.
- Test di penetrazione di servizi e prodotti: Al 29 giugno 2026 erano stati avviati 1,007 test.
- Risultati critici: 0.
- Risultati elevati: 16, di cui 15 identificati come falsi positivi.
- Risultati di media entità: 12, di cui uno identificato come falso positivo.
- Risultati bassi: 43
- Risultati informativi: 89
- Revisione degli interventi di bonifica: I risultati saranno sottoposti a revisione il 1° ottobre 2026.
Sicurezza operativa e monitoraggio
- Segue la gestione del cambiamento e del rilascio Cicli di iterazione di 3 mesi (Edizioni Community ed Enterprise)
- Risposta agli incidenti tramite il Portale clienti → Escalation Gitea → Distribuzione dell'hotfix dopo la convalida del controllo qualità
- Il monitoraggio include feed di vulnerabilità esterne, rilevamento di attacchi zero-day e monitoraggio dell'infrastruttura interna
- Provisioning e dismissione sicuri con automazione Flussi di lavoro Ansible
L'attuale rapporto sulla sicurezza conferma:
- Tempo di attività del servizio: Il tempo di attività dei servizi negli ultimi 30 giorni è stato 99.934%.
- Avviso: Sono implementate procedure per la verifica dell'accuratezza degli avvisi e per la gestione delle escalation.
- Revisione dell'incidente: Vengono effettuate analisi degli incidenti e dei quasi incidenti.
- SEM: La correlazione centralizzata dei log nel SIEM è prevista come miglioramento futuro.
- Monitoraggio del dominio: Il monitoraggio della blacklist dei domini attualmente segnala 2/147.
- Sicurezza SSL: RELIANOID attualmente mantiene un Valutazione A+ del rapporto di sicurezza di SSL Labs..
Sicurezza proattiva e intelligence sulle minacce
RELIANOID continua a monitorare attivamente e a rispondere alle infrastrutture dannose e agli indicatori di abuso.
- AbuseIPDB: Più di 32,000 indirizzi IP dannosi sono stati segnalati tramite AbuseIP.
- Protezione dagli abusi di rete: È implementata la protezione IP contro gli abusi di rete.
- Inserimento del dominio nella blacklist: È in atto un sistema di monitoraggio continuo.
Ciclo di vita e dismissione
- Versioni con note di rilascio dettagliate e guida alla migrazione
- Avvisi di patch per gli aggiornamenti di sicurezza
- Gestione automatizzata e sicura delle chiavi e disattivazione
L'ultimo rapporto sulla sicurezza conferma che gli aggiornamenti del software vengono rilasciati ad ogni rilascio e comunicati tramite RELIANOID sequenza temporale.
Protezione dei dati, backup e resilienza
RELIANOID Mantiene misure di protezione e resilienza dei dati a supporto della sicurezza delle applicazioni e della continuità del servizio.
- crittografia: L'ultimo rapporto conferma che la crittografia in transito è il controllo attualmente implementato.
- Backup e ripristino: I processi di backup e ripristino vengono testati trimestrale.
- Classificazione dei dati: Le politiche di classificazione e conservazione dei dati sono mantenute in conformità con l'accordo sul trattamento dei dati.
- DLP: La configurazione e l'efficacia dello strumento DLP sono previste come miglioramenti futuri.
Gestione degli incidenti e sensibilizzazione alla sicurezza
RELIANOID mantiene processi di risposta agli incidenti e di sensibilizzazione alla sicurezza nell'ambito della sua governance della sicurezza delle applicazioni.
- Squadra di risposta agli incidenti: L'elenco dei contatti del team di risposta agli incidenti viene rivisto e aggiornato.
- Escalation dell'allerta: Sono implementate procedure per la verifica dell'accuratezza degli avvisi e per la gestione delle escalation.
- Recensioni degli incidenti: Vengono esaminati gli incidenti e i quasi incidenti.
- Test del piano di risposta agli incidenti: La revisione formale e la verifica del Piano di risposta agli incidenti sono previste come miglioramenti futuri.
- Lezioni imparate: La documentazione formale e l'implementazione delle lezioni apprese sono previste come miglioramenti futuri.
- Consapevolezza della sicurezza: Vengono erogati corsi di formazione sulla consapevolezza della sicurezza e il completamento viene monitorato.
- Simulazioni di phishing: L'analisi delle simulazioni di phishing è prevista come miglioramento futuro.
- Intelligenza sulle minacce: È prevista l'integrazione di nuove informazioni sulle minacce nei contenuti di sensibilizzazione alla sicurezza.
Guida per i clienti in ambienti regolamentati
Supportiamo i clienti con:
- Distribuzione e guide per il rafforzamento della sicurezza per piattaforme on-premise e cloud
- Supporto per questionari di sicurezza e attestazioni gestite dal nostro team di conformità
- Supporto aziendale supportato da SLA con escalation dell'ingegnere per i casi urgenti
Rischio di terze parti e catena di fornitura applicativa
RELIANOID Include considerazioni relative alla sicurezza di terze parti e alla catena di fornitura nell'ambito della sua governance della sicurezza delle applicazioni.
- Librerie di terze parti: Il monitoraggio delle vulnerabilità è implementato sia per i servizi che per i componenti del prodotto.
- Librerie di prodotti: Vengono eseguite scansioni settimanali di vulnerabilità sulle librerie di terze parti.
- Rischio del fornitore: I fornitori di servizi ICT critici vengono valutati in base a certificazioni, rischi, accordi sui livelli di servizio (SLA), impegni in materia di resilienza e piani di emergenza.
Impegno per il miglioramento continuo
RELIANOID migliora costantemente la sicurezza delle applicazioni attraverso:
- Formazione trimestrale sulla sicurezza per sviluppatori e personale
- Roadmap annuale pianificata per i miglioramenti della sicurezza della piattaforma e dell'infrastruttura
- Rapporti trimestrali continui sulla sicurezza con miglioramenti e nuovi controlli
- Allineamento progressivo con ISO/IEC 27001, 27017, 27018 e quadri normativi specifici del settore
In base all'ultima valutazione della sicurezza del secondo trimestre 2026, l'attuale roadmap di miglioramento include inoltre:
- Scansione automatizzata SAST/DAST per i servizi.
- Scansione approfondita aggiuntiva delle vulnerabilità.
- Correlazione centralizzata dei log tramite SIEM.
- Miglioramenti agli strumenti DLP e alla loro efficacia.
- Revisione formale e test del Piano di risposta agli incidenti.
- Esercitazioni di sicurezza da tavolo o con la squadra blu.
- Documentazione formale e implementazione delle lezioni apprese.
- Analisi di simulazione di phishing.
- Integrazione di nuove informazioni sulle minacce nei contenuti di sensibilizzazione alla sicurezza.
- Proseguimento delle attività di risoluzione delle vulnerabilità individuate tramite i test di sicurezza.
Revisioni dei documenti
| Data | Commento |
| 31st luglio 2025 | Creazione di documenti |
| 3rd settembre 2025 | Aggiunto contesto aziendale, dettagli ASMP, pratiche SSDLC, funzionalità di sicurezza espanse, verifica/test, sicurezza operativa, guida per i clienti e miglioramento continuo |
| 30th giugno 2026 | Aggiornato con le ultime novità RELIANOID Rapporto sulla conformità alla sicurezza 2026Q2, che include controlli di sicurezza delle applicazioni, gestione delle vulnerabilità, test di sicurezza, autenticazione a più fattori (MFA), protezione della rete, WAF, disponibilità, backup e ripristino, risposta agli incidenti, sensibilizzazione alla sicurezza, rischio di terze parti e misure di miglioramento continuo. |
Contatto e garanzia
Accogliamo con favore le richieste di documentazione di sicurezza dettagliata, matrici di mappatura dei rischi o informative sulla conformità.
Contatta il nostro team di conformità e sicurezza
Scarica l'ultimo rapporto sulla sicurezza