Come proteggere il tuo account ISMS Copilot
Proteggere il tuo account ISMS Copilot salvaguarda i tuoi dati di conformità sensibili, le informazioni dei clienti e la cronologia delle conversazioni. Questa guida ti mostra come...
Panoramica
Proteggere il tuo account ISMS Copilot salvaguarda i tuoi dati di conformità sensibili, le informazioni dei clienti e la cronologia delle conversazioni. Questa guida ti mostra come scegliere il metodo di autenticazione giusto, configurare le impostazioni di sicurezza e seguire le best practice per mantenere il tuo account sicuro.
A chi è rivolto
Questo articolo è per:
- Nuovi utenti che configurano il loro account ISMS Copilot
- Professionisti attenti alla sicurezza che gestiscono dati sensibili
- Consulenti per la conformità che gestiscono più progetti clienti
- Chiunque voglia migliorare la sicurezza del proprio account
Prima di iniziare
Cosa ti serve
- Un indirizzo email attivo per le notifiche dell'account
- Accesso a un gestore di password robusto (consigliato)
- Opzionale: account Google o Microsoft per l'autenticazione OAuth
Per la massima sicurezza, utilizza un gestore di password come 1Password, Bitwarden o LastPass per generare e memorizzare password uniche per ogni servizio che utilizzi.
Scegliere un metodo di autenticazione
ISMS Copilot offre tre metodi di autenticazione. Scegli quello che meglio si adatta alle tue esigenze di sicurezza:
Opzione 1: Email e Password (Buona sicurezza)
Ideale per:
- Utenti che preferiscono l'autenticazione tradizionale
- Organizzazioni che non utilizzano Google o Microsoft
- Utenti che vogliono il controllo completo sulle credenziali
Livello di sicurezza: Buono (se si utilizza una password forte e unica)
Come configurare:
- Vai alla pagina di login di ISMS Copilot
- Clicca su Iscriviti
- Inserisci il tuo indirizzo email
- Crea una password forte che soddisfi tutti i requisiti:
- Minimo 8 caratteri
- Almeno una lettera maiuscola (A-Z)
- Almeno una lettera minuscola (a-z)
- Almeno un numero (0-9)
- Almeno un carattere speciale (!@#$%^&*()_+-=[]{}|;':\"<>?,./`)
- Spunta la casella: Accetto i termini e le condizioni e l'accordo di trattamento dei dati
- Clicca su Crea account
Risultato atteso: "Successo! Controlla la tua email per confermare il tuo account."
Non riutilizzare mai le password su servizi diversi. Se un servizio viene compromesso, gli attaccanti potrebbero accedere a tutti i tuoi account utilizzando la stessa password. Usa sempre una password unica per ISMS Copilot.
Opzione 2: Google OAuth (Sicurezza migliore)
Ideale per:
- Utenti con account Google Workspace o Gmail
- Organizzazioni che già utilizzano Google per l'autenticazione
- Utenti che vogliono abilitare la Verifica in 2 passaggi di Google
Livello di sicurezza: Migliore (specialmente se la 2FA di Google è abilitata)
Come configurare:
- Vai alla pagina di login di ISMS Copilot
- Clicca su Continua con Google
- Seleziona il tuo account Google
- Rivedi la richiesta di permessi
- Clicca su Consenti per concedere l'accesso
Risultato atteso: Vieni automaticamente loggato e reindirizzato alla home page di ISMS Copilot.
Quando utilizzi Google OAuth, ISMS Copilot non vede né memorizza la tua password Google. L'autenticazione è gestita interamente da Google e puoi revocare l'accesso in qualsiasi momento tramite le impostazioni del tuo account Google.
Opzione 3: Microsoft/Azure OAuth (Sicurezza migliore)
Ideale per:
- Utenti con account Microsoft 365 o Microsoft Entra ID (Azure AD)
- Organizzazioni aziendali che utilizzano l'autenticazione Microsoft
- Utenti che vogliono sfruttare l'autenticazione multi-fattore di Microsoft
Livello di sicurezza: Migliore (specialmente se la MFA di Microsoft è abilitata)
Cosa richiederà ISMS Copilot
Quando accedi con Microsoft, ISMS Copilot richiede solo tre ambiti di accesso standard per il login:
- openid — identità di accesso
- email — il tuo indirizzo email di lavoro
- profile — il tuo nome e le informazioni di base del profilo
ISMS Copilot non richiede l'accesso a caselle di posta, file, calendari o qualsiasi altro dato di Microsoft 365.
Come configurare — tenant standard
- Vai alla pagina di login di ISMS Copilot
- Clicca su Continua con Microsoft
- Inserisci la tua email e password Microsoft
- Completa eventuali sfide MFA se abilitate
- Rivedi la richiesta di permessi e clicca su Accetta per concedere l'accesso
Come configurare — tenant aziendali dove il consenso utente è disabilitato
Alcuni tenant Microsoft Entra disabilitano il consenso OAuth degli utenti finali come politica di sicurezza. Se i tuoi utenti non vedono una schermata di consenso (o cliccano su Accetta e non succede nulla), un amministratore della tua organizzazione deve concedere il consenso a livello di tenant una volta. Questa è un'azione una tantum che consente a tutto il tuo tenant di utilizzare ISMS Copilot.
Un amministratore di tenant Microsoft Entra nella tua organizzazione apre questo URL, accedendo come amministratore, rivede i permessi e approva:
https://login.microsoftonline.com/{your-tenant-id-or-domain}/adminconsent?client_id={our-client-id}
Dopo l'approvazione, chiunque nel tuo tenant che sia altrimenti autorizzato ad accedere a ISMS Copilot potrà utilizzare Continua con Microsoft senza vedere una schermata di consenso individuale.
Se hai bisogno che questo URL sia precompilato per il tuo tenant, contatta support@ismscopilot.com.
Documentazione ufficiale Microsoft per il flusso di consenso amministratore: https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent
Nota per gli amministratori IT: Durante la revisione del consenso, potresti vedere un avviso "editore non verificato". ISMS Copilot è in fase di completamento del programma di verifica degli editori di Microsoft. I permessi effettivi concessi rimangono limitati a openid, email e profile indipendentemente dallo stato di verifica dell'editore.
Stai configurando il SSO per tutta la tua organizzazione? Vedi Configurazione di Microsoft SSO per la tua organizzazione (consenso amministratore Azure).
Confronto di sicurezza
| Metodo | Livello di sicurezza | Supporto MFA | Caso d'uso migliore |
|---|---|---|---|
| Email e Password | Buono | No (nativo) | Preferenza per l'autenticazione tradizionale |
| Google OAuth | Migliore | Sì (tramite Google) | Utenti Google Workspace |
| Microsoft OAuth | Migliore | Sì (tramite Microsoft) | Utenti Microsoft 365 / Azure AD |
Abilitazione dell'Autenticazione Multi-Fattore (MFA)
ISMS Copilot non dispone di MFA nativa, ma puoi aggiungere questo livello di sicurezza tramite i provider OAuth.
Per gli utenti Google OAuth
- Vai su https://myaccount.google.com/security
- Trova la sezione Verifica in due passaggi
- Clicca su Inizia
- Scegli il tuo metodo di verifica:
- App Google Authenticator (più sicuro)
- SMS (meno sicuro ma comodo)
- Chiamata telefonica
- Chiave di sicurezza (token hardware - massima sicurezza)
- Segui le istruzioni di configurazione di Google
- Salva i codici di backup in un luogo sicuro
Risultato atteso: Ogni volta che accedi a ISMS Copilot con Google, dovrai fornire il tuo secondo fattore.
Per gli utenti Microsoft OAuth
- Vai su https://account.microsoft.com/security
- Clicca su Opzioni di sicurezza avanzate
- Trova Verifica in due passaggi
- Clicca su Configura la verifica in due passaggi
- Scegli il tuo metodo di verifica:
- App Microsoft Authenticator (più sicuro)
- SMS
- Chiamata telefonica
- Chiave di sicurezza (FIDO2) (massima sicurezza)
- Segui le istruzioni di configurazione di Microsoft
- Salva i codici di recupero in un luogo sicuro
Risultato atteso: Ogni volta che accedi a ISMS Copilot con Microsoft, dovrai fornire il tuo secondo fattore.
Abilitare la MFA sul tuo provider OAuth aggiunge un livello di sicurezza critico al tuo account ISMS Copilot. Anche se qualcuno ruba la tua password, non potrà accedere al tuo account senza il tuo secondo fattore.
Best practice per la sicurezza delle password
Creare una password forte
Se utilizzi l'autenticazione tramite email e password, segui queste linee guida:
Da fare:
- Usa almeno 12-16 caratteri (più lunga è, meglio è)
- Usa un gestore di password per generare password casuali
- Crea una password unica per ISMS Copilot (mai riutilizzarla)
- Includi maiuscole, minuscole, numeri e caratteri speciali
- Usa passphrase: "Conformità!Audit@2024#ISO27001" (facile da ricordare, difficile da violare)
Da non fare:
- Usare informazioni personali (nome, data di nascita, nome dell'azienda)
- Usare parole comuni o pattern ("Password123!")
- Riutilizzare password di altri servizi
- Condividere la password con i colleghi
- Scrivere le password su post-it o file non crittografati
Pattern di password comuni come "Password123!" o "Benvenuto2024!" sono le prime combinazioni che gli attaccanti provano. Queste password possono essere violate in pochi secondi utilizzando strumenti automatizzati.
Processo di reimpostazione della password
Se dimentichi la password o sospetti che sia stata compromessa:
- Vai alla pagina di login di ISMS Copilot
- Clicca su Hai dimenticato la password?
- Inserisci il tuo indirizzo email registrato
- Clicca su Invia link di reimpostazione
- Controlla la tua casella di posta per un messaggio di reimpostazione password
- Clicca sul link di reimpostazione nell'email (valido per 24 ore)
- Inserisci una nuova password forte
- Clicca su Reimposta password
Risultato atteso: "Password reimpostata con successo. Ora puoi accedere con la tua nuova password."
La consegna delle email per il reset delle password e la verifica è stata notevolmente migliorata. Dovresti ricevere l'email entro pochi minuti. Se non la vedi, controlla la cartella spam/cestino.
Configurazione della conservazione dei dati
Controlla per quanto tempo vengono conservati i dati delle tue conversazioni per bilanciare sicurezza e esigenze di conformità.
Impostazione del periodo di conservazione
- Clicca sull'icona del menu utente (angolo in alto a destra)
- Seleziona Impostazioni
- Nel campo Periodo di conservazione dei dati, scegli:
- Conservazione breve (1-30 giorni): Per lavori temporanei altamente sensibili
- Conservazione media (90-365 giorni): Per la maggior parte dei progetti di conformità
- Conservazione lunga (1-7 anni): Per progetti che richiedono registrazioni a lungo termine
- Mantieni per sempre: Per una knowledge base organizzativa permanente
- Clicca su Salva impostazioni
Risultato atteso: La finestra delle impostazioni si chiude e il periodo di conservazione viene salvato.
I dati più vecchi del tuo periodo di conservazione vengono eliminati automaticamente ogni giorno. Questa eliminazione è permanente e non può essere annullata. Imposta i periodi di conservazione con attenzione in base alle tue esigenze di conformità e legali.
Raccomandazioni sulla conservazione per caso d'uso
| Caso d'uso | Conservazione raccomandata | Motivazione |
|---|---|---|
| Progetti di consulenza temporanei | 90-180 giorni | Conserva i dati fino al completamento del progetto più un buffer |
| Audit di conformità annuali | 365-730 giorni | Conserva le prove fino all'audit dell'anno successivo |
| Lavori altamente confidenziali | 30-60 giorni | Ridurre al minimo la finestra di esposizione per i dati sensibili |
| Knowledge base organizzativa | Mantieni per sempre | Costruire la conoscenza istituzionale nel tempo |
| Implementazione ISO 27001 | 2-3 anni | Coprire la certificazione iniziale + prima ricertificazione |
Sicurezza delle sessioni
Come funzionano le sessioni
Quando accedi a ISMS Copilot:
- Viene generato un JWT (JSON Web Token) sicuro
- Il token viene memorizzato nella session storage del browser
- Ogni richiesta a ISMS Copilot include questo token
- I token scadono automaticamente dopo un periodo di inattività
- Chiudere il browser cancella la session storage
Disconnessione sicura
- Clicca sull'icona del menu utente (angolo in alto a destra)
- Seleziona Esci dal menu a tendina
- Verrai reindirizzato alla pagina di login
Risultato atteso: Il tuo token di sessione viene cancellato e dovrai effettuare nuovamente il login per accedere a ISMS Copilot.
Disconnettiti sempre quando utilizzi computer condivisi o pubblici. Chiunque acceda al computer dopo di te potrebbe accedere al tuo account ISMS Copilot se rimani loggato.
Best practice per le sessioni
- Non lasciare ISMS Copilot aperto e incustodito su computer condivisi
- Chiudi il browser quando hai finito su reti WiFi pubbliche
- Cancella periodicamente la cache del browser
- Usa la modalità privata/incognito quando accedi da dispositivi condivisi
Sicurezza degli spazi di lavoro
Perché gli spazi di lavoro sono importanti per la sicurezza
Gli spazi di lavoro forniscono l'isolamento dei dati per diversi progetti o clienti:
- Ogni spazio di lavoro ha una cronologia delle conversazioni separata
- I file caricati sono legati a spazi di lavoro specifici
- Le istruzioni personalizzate rimangono all'interno di ogni spazio di lavoro
- L'eliminazione di uno spazio di lavoro rimuove tutti i dati associati
Pratiche sicure per gli spazi di lavoro
Per i consulenti per la conformità:
- Crea uno spazio di lavoro per cliente
- Nomina gli spazi di lavoro in modo chiaro ma evita di includere identificatori sensibili dei clienti
- Imposta periodi di conservazione specifici per ogni spazio di lavoro in base ai contratti con i clienti
- Elimina gli spazi di lavoro al termine dei progetti
Per le organizzazioni:
- Crea spazi di lavoro per progetto, dipartimento o framework
- Limita chi ha accesso alle informazioni sensibili degli spazi di lavoro
- Documenta la struttura degli spazi di lavoro nel tuo inventario dei dati
- Archivia o elimina regolarmente i progetti completati
Usa nomi descrittivi ma non sensibili per gli spazi di lavoro. Invece di "Acme Corp - Audit Finanziario 2024", usa "Cliente A - Progetto ISO 27001" per ridurre l'esposizione se il tuo schermo è visibile ad altri.
Eliminazione di uno spazio di lavoro
- Vai alla pagina Spazi di lavoro
- Trova lo spazio di lavoro che desideri eliminare
- Clicca sul pulsante Elimina sulla scheda dello spazio di lavoro
- Appare una finestra di conferma: "Sei sicuro?"
- Clicca su Elimina per confermare
Risultato atteso: Lo spazio di lavoro e tutte le sue conversazioni, file e istruzioni personalizzate vengono eliminati in modo permanente.
L'eliminazione dello spazio di lavoro è immediata e permanente. Esporta eventuali dati importanti prima di eliminare uno spazio di lavoro. Questa azione non può essere annullata.
Impostazioni di sicurezza del browser
Configurazione consigliata del browser
Mantieni il browser aggiornato:
- Abilita gli aggiornamenti automatici del browser
- Usa versioni attuali di Chrome, Firefox, Safari o Edge
- Evita browser obsoleti (Internet Explorer, vecchie versioni di Safari)
Impostazioni sulla privacy:
- Abilita "Non tracciare" nelle impostazioni del browser
- Blocca i cookie di terze parti
- Cancella periodicamente i dati di navigazione
- Usa la modalità solo HTTPS se disponibile
Estensioni e componenti aggiuntivi:
- Installa solo estensioni del browser affidabili
- Rivedi attentamente i permessi delle estensioni
- Disabilita o rimuovi le estensioni inutilizzate
- Fai attenzione con le estensioni che modificano le pagine web
Sicurezza della rete
Reti sicure per ISMS Copilot
Reti consigliate:
- WiFi sicuro della tua organizzazione
- WiFi di casa (con crittografia WPA3 o WPA2)
- Connessione dati mobile (4G/5G)
- Connessione VPN affidabile
Reti da evitare:
- WiFi pubblici in caffè, aeroporti o hotel (a meno che non si utilizzi una VPN)
- Reti aperte senza password
- Reti con nomi sospetti o non familiari
- Computer pubblici in internet café o biblioteche
Le reti WiFi pubbliche possono essere monitorate dagli attaccanti. Anche se ISMS Copilot utilizza la crittografia HTTPS, evita di accedere a dati di conformità sensibili su reti pubbliche a meno che non utilizzi una VPN affidabile.
Utilizzo di una VPN
Se devi accedere a ISMS Copilot su reti pubbliche:
- Usa un servizio VPN affidabile (NordVPN, ExpressVPN, ProtonVPN)
- Connettiti alla VPN prima di aprire ISMS Copilot
- Verifica che la connessione VPN sia attiva (controlla l'icona VPN)
- Accedi a ISMS Copilot normalmente
- Disconnettiti e scollega la VPN quando hai finito
Riconoscere le minacce alla sicurezza
Attacchi di phishing
Segnali di avvertimento delle email di phishing:
- L'indirizzo email del mittente non corrisponde al dominio @ismscopilot.com
- Linguaggio urgente che spinge ad agire immediatamente
- Link sospetti (passa il mouse sopra per visualizzare l'URL prima di cliccare)
- Richieste di password o informazioni di pagamento
- Errori grammaticali o di ortografia
- Saluti generici ("Gentile Utente" invece del tuo nome)
ISMS Copilot NON ti chiederà MAI di fornire la tua password via email, telefono o chat. Qualsiasi richiesta di questo tipo è un tentativo di phishing. Segnalalo immediatamente e non rispondere.
Cosa fare se sospetti un phishing
- Non cliccare su alcun link nell'email sospetta
- Non scaricare alcun allegato
- Non rispondere all'email
- Inoltra l'email al supporto di ISMS Copilot
- Elimina l'email dalla tua casella di posta
- Se hai cliccato su un link, cambia immediatamente la password
Monitoraggio dell'account
Controlli di sicurezza regolari
Effettua questi controlli mensilmente:
- Rivedi i tuoi spazi di lavoro: Verifica la presenza di spazi di lavoro o conversazioni non familiari
- Verifica la cronologia delle conversazioni: Cerca messaggi che non hai inviato
- Controlla le impostazioni dell'account: Verifica che l'indirizzo email e il periodo di conservazione non siano stati modificati
- Rivedi le informazioni di fatturazione: Gli utenti premium dovrebbero controllare lo stato dell'abbonamento
Segnali di accesso non autorizzato
Contatta il supporto immediatamente se noti:
- Spazi di lavoro che non hai creato
- Conversazioni o messaggi che non riconosci
- Modifiche alle impostazioni dell'account che non hai effettuato
- Email di reimpostazione password inaspettate
- Notifiche di login da località non familiari (se implementato)
Risposta agli incidenti
Se il tuo account è compromesso
- Cambia immediatamente la password
- Usa il processo di reimpostazione della password
- Crea una nuova password unica
- Rivedi l'attività dell'account
- Controlla tutti gli spazi di lavoro per modifiche non autorizzate
- Rivedi la cronologia delle conversazioni
- Controlla i file caricati
- Contatta il supporto di ISMS Copilot
- Segnala l'incidente di sicurezza
- Richiedi i log di audit se disponibili
- Segui le indicazioni di rimedio del supporto
- Notifica le parti interessate
- Se sono stati accessibili dati dei clienti, notifica i clienti
- Documenta l'incidente per i tuoi registri di conformità
- Segui le procedure di risposta agli incidenti della tua organizzazione
Se scopri una violazione dei dati che coinvolge informazioni dei clienti, potresti avere obblighi legali di segnalarla secondo il GDPR o altre normative. Consulta immediatamente il tuo team legale o di conformità.
Checklist di sicurezza
Configurazione iniziale
- ✓ Scegli il metodo di autenticazione (OAuth con MFA consigliato)
- ✓ Crea una password forte e unica (se utilizzi l'autenticazione tramite email)
- ✓ Verifica l'indirizzo email
- ✓ Abilita la MFA sul provider OAuth
- ✓ Imposta un periodo di conservazione dei dati appropriato
- ✓ Rivedi e accetta l'informativa sulla privacy
Sicurezza continua
- ✓ Disconnettiti dai computer condivisi
- ✓ Evita il WiFi pubblico senza VPN
- ✓ Mantieni il browser aggiornato
- ✓ Rivedi l'attività dell'account mensilmente
- ✓ Elimina gli spazi di lavoro completati
- ✓ Aggiorna le password trimestralmente (autenticazione tramite email)
- ✓ Sii vigile contro i tentativi di phishing
Limitazioni
Funzionalità attualmente non disponibili
- Autenticazione multi-fattore nativa (usa i provider OAuth invece)
- Dashboard di gestione delle sessioni (non è possibile visualizzare le sessioni attive)
- Avvisi di login per nuovi dispositivi o località
- Whitelisting degli indirizzi IP
- Supporto per chiavi di sicurezza hardware (FIDO2/WebAuthn)
- Single Sign-On (SSO/SAML) per le aziende
Prossimi passi
- Scopri l'architettura di sicurezza di ISMS Copilot
- Comprendi i tuoi diritti GDPR e la privacy dei dati
- Configura gli spazi di lavoro per l'isolamento dei dati
- Visita il Trust Center per la documentazione dettagliata sulla sicurezza
Richiesta di assistenza
Se hai bisogno di assistenza per la sicurezza:
- Contatta il supporto tramite il menu del Centro assistenza
- Per sospetti incidenti di sicurezza, contrassegna il messaggio come urgente
- Per il reset delle password, usa il link "Hai dimenticato la password?"
- Controlla la Pagina di stato per problemi di servizio