Skip to main content

Impostazioni Sicurezza

Nel pannello di Sicurezza si trovano alcune impostazioni generali relative alla sicurezza del sistema.

Password

Regole della password

È possibile definire una serie di regole per imporre una qualità minima della password per gli utenti. Utilizzare il pulsante Genera per generare una password di esempio conforme a tutte le regole configurate.

Dimensione: la dimensione in caratteri della password (rappresenta la dimensione minima dei caratteri della password)

Caratteri maiuscoli: numero minimo di caratteri maiuscoli

Caratteri minuscoli: numero minimo di caratteri minuscoli

Numero massimo di occorrenze: numero massimo di presenze dello stesso tipo di carattere

Imponi cronologia delle password: impedisce il riuso di una password già usata N volte prima

Cifre: numero minimo di cifre

Caratteri speciali: numero minimo caratteri speciali

Dimensione massima sequenza: numero massimo di sequenze (si tratta di sequenze di caratteri dello stesso tipo es: 1234, abcd, GHIJK)
se la sequenza è più lunga del numero massimo impedisce la impostazione della password. 
L'operatore di confronto è <= quindi il numero di sequenze deve essere <= al numero impostato.
es: con 4 la sequenza 56789 non è accettata mentre 56689 sì
lo stesso vale per la sequenza GHIJK mentre GHIJT è accettata
Nota: questo parametro è case insensitive

Scadenza password: durata della password prima di essere chiesto di cambiarla

Imponi cronologia delle password: numero di vecchie password memorizzate dal sistema per ogni utente al fine d'impedirne il riutilizzo

Altre impostazioni di sicurezza

Inattività max.: se un utente non ha alcuna interazione con il sistema entro questo numero di giorni, verrà automaticamente disabilitato.

Salva il Login: se gli utenti hanno la possibilità di memorizzare le credenziali nel browser

Avvisa l'accesso da un nuovo dispositivo: Avvisa l'utente quando accede da un dispositivo non ancora incontrato

Ignora maiuscole al login: se LogicalDOC deve ignorare le maiuscole nello username per l'autenticazione degli utenti

Consentire sid nella request: consente l'attributo sid nella request per passare l'identificatore di sessione. Attiva questa opzione solo se davvero necessaria perché potrebbe compromettere la sicurezza.

Cookies SameSite: determina quando i cookie sono inclusi nelle richieste

Usare cookies sicuri: abilita i cookie solo quando si utilizza il protocollo HTTPS

Forza SSL: se attivo, LogicalDOC reindirizzerà tutte le richieste HTTP al protocollo sicuro HTTPS (leggi questo how-to per installare il tuo Certificato)

Content Security Policy: il contenuto da inserire nell'header Content-Security-Policy della risposta HTTP.

Verifica all'accesso: verifica la conformità della password all'accesso e, se non è conforme, l'utente è costretto a modificarla.

Anonimo

Attivando questa opzione è possibile concedere l'accesso al sistema da parte di utenti anonimi, senza passare attraverso la pagina di login e la normale catena di autorizzazione.

 

Quando l'opzione è attivata è possibile distribuire l'Url speciale come indicato sopra a persone non registrate nel sistema. Chiunque acceda a tale url, farà un login automatico come se fosse l'utente selezionato nel parametro Utente.

Il visitatore anonimo può fare all'interno del repositorio qualunque cosa che l'Utente assegnato può fare sulla base delle politiche di sicurezza che avete impostato. Si prega di notare che parte dell'URL anonimo è regolata dal parametro Chiave, così cambialo in caso serva invalidare gli URL già distribuiti.

Utilizzare con accortezza

Si prega di abilitare questa opzione solo nei casi in cui sia realmente necessaria, e assicurarsi di assegnare un utente con accesso limitato al repositorio

Menù

In questo pannello è possibile determinare quali entità(utenti e gruppi) possono accedere a un menu. Dopo aver selezionato una voce di menu, per aggiungere nuove entità usa le liste Aggiungi gruppo e Aggiungi utente, per eliminare un elemento fare clic destro sul nome e premere Elimina. Se si desidera rendere  le modifiche permanenti, è necessario premere il pulsante Applica i Permessi.

Geolocalizzazione

LogicalDOC è in grado di geolocalizzare tutte le richieste in arrivo, e questo ti dà l'opportunità di tracciare da dove provengono i tuoi utenti. Usiamo il database GeoLite, quindi devi inserire la tua Chiave di Licenza MaxMind. Ottieni la tua chiave di licenza gratuita iscrivendoti a GeoLite2 qui: https://www.maxmind.com/en/geolite2/signup

È importante mantenere aggiornato il database GeoLite, quindi di tanto in tanto fare clic su Sincronizza database di geolocalizzazione.

Precisione

La geolocalizzazione è possibile solo quando la richiesta proviene da un IP pubblico e comunque la precisione si affida totalmente al database GeoLite utilizzato, quindi è importante mantenerlo il più aggiornato possibile.

Antivirus

LogicalDOC può verificare se un documento presentato è infetto. Funziona con un software Open Source chiamato ClamAV antivirus. Questo ti dà il controllo completo sopra i vostri documenti in base e vi permette di evitare la distribuzione di file infetti attraverso il sistema di gestione dei documenti.

Abilitato: Se abilitato, ogni nuovo file verrà esaminato durante l'upload

ClamAV: Metti qui il path al clamscan nel tuo sistema

Includi: Tutti i file che corrispondono ad almeno un criterio verranno esaminati

Escludi: Tutti i file che corrispondono ad almeno un criterio non verranno esaminati

Tempo d'attesa: Il tempo massimo per verificare un file, 0 significa nessun tempo massimo

Firewall

È possibile accedere e modificare le preferenze del firewall andando su Amministrazione > Sicurezza > Firewall

Il firewall consente agli amministratori di limitare o consentire l'accesso al sistema in base a:

  • Indirizzi IP
  • Nomi host
  • Intervalli di rete (notazione CIDR)

Quando abilitato, il firewall filtra le richieste in entrata prima dell'accesso, impedendo agli utenti bloccati di autenticarsi.

Qui è possibile definire facoltativamente un insieme di IP, nomi host o reti a cui è consentito o negato l'accesso al sistema.

CIDR - Classless Inter-Domain Routing - Notazione (intervalli di rete)

Anziché elencare molti indirizzi IP, è possibile definirne un intervallo.

Il CIDR (Classless Inter-Domain Routing) è un metodo per definire un intervallo di indirizzi IP utilizzando un formato compatto. Un indirizzo si scrive come:

Indirizzo IP/prefisso
  • L'indirizzo IP identifica la rete
  • Il prefisso definisce quanto è ampio l'intervallo

Esempio:

192.168.1.0/24

Questo significa:

Tutti gli indirizzi IP da 192.168.1.0 a 192.168.1.255

Fare attenzione quando si utilizzano intervalli ampi, poiché potrebbero inavvertitamente consentire o bloccare molti utenti.
Anche se l'indirizzo IP di un utente non è esplicitamente presente nell'elenco, potrebbe comunque essere bloccato se rientra in un intervallo CIDR definito nella blacklist.

Opzioni di sicurezza URL

Questi interruttori controllano se determinati caratteri sono consentiti nelle richieste HTTP.
Sono relativi alla sicurezza e dovrebbero essere abilitati solo se necessario.

Prevenzione Attacco Forza Bruta

In questo pannello è possibile affinare la vostra strategia per proteggere il sistema da attacchi di forza bruta.

Se viene rilevato un numero massimo di tentativi di accesso per lo stesso nome utente, tale nome utente viene bloccato per una certa quantità di minuti.

Se viene rilevato un numero massimo di tentativi di accesso dallo stesso IP, tale indirizzo viene bloccato per una certa quantità di minuti.

Nella scheda trova anche posto l'elenco dei nomi utente e/o IP attualmente bloccati.

 

Controllo degli Accessi

Anziché assegnare i diritti di accesso a ciascun utente individualmente (cosa che è comunque supportata), suggeriamo agli amministratori di assegnare le autorizzazioni ai gruppi, ovvero a quelli che in altri sistemi vengono definiti "ruoli".

Controllo degli Accessi Basato sui Ruoli (RBAC)

Il controllo degli accessi basato sui ruoli funziona assegnando le autorizzazioni ai ruoli (come ad esempio admin, author o guest) anziché ai singoli utenti. I dipendenti vengono quindi inseriti in questi ruoli, ereditando automaticamente i diritti di accesso necessari per le loro specifiche mansioni. Per comprendere il funzionamento dell'RBAC, è possibile scomporlo nei seguenti componenti principali.

1

Permessi

Azioni specifiche consentite su una risorsa come una cartella o un documento, ad esempio lettura, scrittura, modifica.

Lista completa dei Permessi

PermessoRisorse ApplicabiliAzioni consentute sulle Risorse
Letturatutteaccesso e utilizzo
Anteprimadocumentovisualizzazione nell’interfaccia
Stampadocumentostampa
Downloaddocumento, cartellaestrazione dalla piattaforma
Emaildocumentoinclusione in un’email
Scrivituttemodifica
Aggiungicartellaaggiunta di nuovi elementi all’interno
Sicurezzadocumento, cartellagestione delle politiche di sicurezza
Immutabiledocumentoattivazione dell’immodificabilità
Passworddocumentoprotezione con password
Eliminatutterimozione logica
Spostadocumento, cartellaspostamento in un’altra posizione
Rinominadocumento, cartellamodifica del nome
Protocollodocumentomodifica del protocollo
Revisionedocumentomodifica della revisione
Importacartellaimportazione da archivi .zip o altre fonti
Esportacartellaesportazione in un archivio .zip
Firmadocumentofirma digitale
Archiviodocumento, cartellaarchiviazione o inserimento in un archivio di esportazione
Workflowdocumentoavvio di una nuova istanza di workflow
Calendariodocumentocreazione di un evento nel calendario
Sottoscrizionedocumento, cartellaiscrizione di altri utenti alle notifiche
Automazionedocumento, cartellainvocazione di una routine di automazione
Richiesta di letturadocumentoinvio di richieste di lettura
Storecartellamodifica dello store predefinito

Gli amministratori posso fare tutto

Gli utenti nel gruppo admin hanno tutti i permessi su ogni risorsa.

Ovunque sia presente un oggetto sensibile alle politiche di sicurezza, come cartelle o documenti, è possibile concedere autorizzazioni ai gruppi.

2

Gruppi (ruoli)

Raccolte di autorizzazioni create per corrispondere a specifiche responsabilità lavorative (ad esempio, un ruolo di "Contabile" ha l'autorizzazione a leggere le fatture e creare le buste paga).

Maggiori informazioni sui Gruppi 

3

Utenti

Gli account del sistema che vengono assegnati ai gruppi. Un utente può essere assegnato a uno o più gruppi.

Maggiori informazioni sugli Utenti 

Scalabilità e Sicurezza

Il principale vantaggio di questo modello è la scalabilità e la sicurezza. Quando un dipendente viene assunto o cambia reparto, è sufficiente assegnargli un nuovo ruolo. Se un'autorizzazione cambia (ad esempio, consentendo a un responsabile di approvare gli acquisti di software), basta aggiornare il ruolo del responsabile e tutti coloro che ricoprono tale ruolo ottengono immediatamente il nuovo accesso.