Politica di misurazione Sicurezza di base.it

Disclaimer: Het origineel van deze pagina geschreven in het Nederlands. Deze pagina is automatisch vertaald naar andere talen met behulp van DeepL. Dit kan leiden tot verschillen in nuance, toon en betekenis. Raadpleeg bij twijfel altijd eerst de Nederlandse versie. Door de hoge kosten van vertalingen kan het zijn dat deze pagina inhoudelijk achter loopt met de Nederlandse versie. Wij beschouwen de Nederlandse versie van deze pagina als leidend.

Basic Security misura e pubblica tutte le misurazioni relative alla sicurezza online che è responsabile pubblicare; per maggiori informazioni, consulta la politica di pubblicazione. Utilizziamo anche le considerazioni contenute nel nostro codice di condotta per determinare quali misure aggiungere.

Questo articolo elenca le misurazioni effettuate in base a quali tecniche. Un elenco completo di queste, con i relativi riferimenti, si trova sotto la voce “panoramica di tutte le misurazioni”.

Questa politica di misurazione è in continua evoluzione e risponde a nuovi sviluppi. Esistono alcune eccezioni a questa politica di misurazione, descritte nelle eccezioni alla politica di misurazione.

Prima di utilizzare i dati di misurazione, leggi il nostro disclaimer. Per qualsiasi domanda, contatta info@internetcleanup.foundation.

Questo articolo afferma che:

  • Informazioni sulla tempestività delle misurazioni
  • Come valutare le misurazioni in modo più rigoroso nel tempo (roadmap)
  • Una panoramica di tutte le misure individuali
    • Include link alla documentazione e agli strumenti di test

Tempestività delle misurazioni

Le misurazioni vengono effettuate con cadenza giornaliera o settimanale, a seconda della complessità e dell’intensità delle misurazioni. La misurazione di un singolo inventario viene effettuata una volta ogni sei mesi perché è rumorosa; la ripetizione di questa misurazione avviene una volta alla settimana.

Data la frequenza delle misurazioni, i dati contenuti nei report di solito non sono mai più vecchi di una settimana. Se lo sono, allora c’è qualcosa di speciale. Stiamo ancora lavorando per far sì che le misurazioni più vecchie di due mesi non compaiano mai nei report e per ridurre questa durata a un mese al massimo.

Puoi sempre vedere quanto è vecchia una misurazione nel rapporto dettagliato. Questo viene mostrato in fondo a ogni misurazione. Nell’esempio qui sotto, puoi vedere che la misurazione è la stessa da 22 giorni e che l’ultima misurazione è stata effettuata 1 giorno fa.

L’ultima lettura risale a 2 giorni fa, questa è nella parte inferiore dell’immagine.

Inoltre, ogni mappa mostra la qualità dei dati della mappa stessa. Questa panoramica mostra quali misurazioni sono state effettuate e quante di esse sono aggiornate o non aggiornate. In questa panoramica, le misurazioni più vecchie di 7 giorni sono considerate obsolete. Questo è visibile anche nell’esempio seguente.

La qualità dei dati si trova sotto il pallino nell’angolo in alto a sinistra della mappa. Questo pallino si colora a seconda della qualità. Se è arancione o rossa, c’è qualcosa che non va. Di solito si trova su un punto verde. Se tutto è aggiornato, qui c’è un arcobaleno.

Qui puoi vedere quali misure sono state o non sono state aggiornate. Di solito, qui è tutto verde. La schermata mostra che la qualità era del 90,29%, con 11899 misurazioni obsolete. Un certo scanner non ha effettuato le misurazioni, causando questa discrepanza.

Tabella di marcia delle misure di irrigidimento

Nel corso del tempo, il monitoraggio sarà più rigoroso. Ad esempio, alcuni risultati sono attualmente verdi o arancioni, ma in futuro diventeranno rossi.

Una nuova lettura viene spesso presentata come arancione o verde, in modo che le persone possano abituarsi e agire prima che diventi rossa.

La tabella di marcia è ancora frammentata e non è stata stabilita. Quando vengono introdotte le singole misure, spesso se ne parla. Queste informazioni sono ancora in fase di raccolta.

Panoramica di tutte le misure

Ecco una panoramica di tutte le misure, le valutazioni, la documentazione e gli strumenti per misurarsi. Quando tutte queste misure vengono applicate correttamente, l’organizzazione diventa verde sulla mappa.

Se un’organizzazione tiene sotto controllo i propri servizi online e li riduce al minimo, non è troppo difficile arrivare all’arancione o addirittura al verde.

Nome di dominio sicuro (DNSSEC)

Meer documentatie
# level: url
dnssec

TLS sul sito web (HTTPS)

Meer documentatie
# level: endpoint
tls_qualys_encryption_quality
tls_qualys_certificate_trusted

Sito senza crittografia (HTTPS)

Meer documentatie
# level: endpoint
plain_http

Trasferimento di file (FTP)

  • Scopo: applicazione della crittografia
  • Valutazione più pesante:Rosso
  • Misurato con: Scanner proprio
  • Documentazione: Wikipedia
  • Controllabile ad esempio su: ftptest.net
Meer documentatie
# level: endpoint
ftp

Informazioni sulla versione del software (banner)

  • Obiettivo: rimuovere le informazioni sulla versione perché sono utili solo agli aggressori.
  • Valutazione più pesante:Rosso
  • Misurato con: nmap
  • Documentazione: Wikipedia, nmap
  • Controlla per: ipvoid
Meer documentatie
# level: endpoint
bannergrab
bannnergrab_product_name (unpublished)
bannnergrab_product_version (unpublished)
bannnergrab_product_info (unpublished)
bannnergrab_product_cpe (unpublished)

Sicurezza della posta elettronica (STARTTLS, DMARC, DKIM, SPF)

Meer documentatie
# level: endpoint
internet_nl_mail_auth_dmarc_exist
internet_nl_mail_auth_dkim_exist
internet_nl_mail_starttls_tls_available (unpublished)

Portali di accesso

  • Scopo: non fornire funzionalità globali e pubbliche destinate a un piccolo gruppo di persone, in particolare per schermare le funzionalità di amministratore.
  • Valutazione più pesante: Rosso
  • Misurato con: Nuclei
  • Documentazione: Wikipedia
  • Da misurare su o.a.: controlla i link nei risultati. C’è un portale di accesso qui? Allora il risultato è ancora valido. Questi portali si trovano in una pagina speciale chiamata Login Plaza.
Meer documentatie
# level: endpoint
# Only reachable via the login plaza JSON call at the moment. Will be published in the report at a later time.

Cookie di tracciamento senza consenso

  • Scopo: I cookie di tracciamento non dovrebbero mai essere impostati senza autorizzazione. Rendendo trasparente questo aspetto, i costruttori di siti web possono rimuovere questi cookie.
  • Valutazione più pesante: Arancione, Rosso da gennaio 2024.
  • Misurato con: Scanner proprio obv Drammaturgo
  • Documentazione: tbd
  • Da misurare a: tbd

Panoramica dei biscotti traccianti misurati

Misuriamo i biscotti di tracciamento qui sotto. Si tratta di biscotti follower che il fornitore indica essere stati collocati per scopi di marketing. Questi biscotti follower sono di gran lunga i biscotti follower collocati più frequentemente secondo il nostro sondaggio del novembre 2023.

BiscottoFornitoreDocumentazione in base al fornitore
_fbpFacebookClickID
_gcl_awAnnunci GoogleSicurezza.Google
__gpiAnnunci di GoogleSicurezza.Google
_gcl_auAnnunci GoogleSicurezza.Google
NIDAnnunci di GoogleSicurezza.Google
IDEAnnunci di GoogleSicurezza.Google
VISITATORE_INFO1_LIVEGoogle YouTubeSicurezza.Google
li_sugrLinkedInTabella dei cookie
UserMatchHistoryLinkedInTabella dei cookie
_ttpTikTokInformativa sui cookie
Meer documentatie
# level: endpoint
web_privacy_cookie_products_no_consent

Proprietario dell’indirizzo internet (WHOIS)

  • Scopo: mettere in ordine l’amministrazione del dominio. Un estraneo può verificare che il sito appartenga alla giusta organizzazione del SIDN.
  • Valutazione più pesante: Arancione
  • Misurato con: Scanner proprio
  • Documentazione: SIDN, Wikipedia, OpenCRE
  • Controllabile su: SIDN
Meer documentatie
# level: url
whois_domain_ownership

Connessione sicura secondo i requisiti NCSC-NL (TLS)

Meer documentatie
# level: endpoint
internet_nl_web_tls

Sicurezza.txt

Meer documentatie
# level: endpoint
internet_nl_wsm_web_appsecpriv_securitytxt

Instradamento affidabile del traffico internet (RPKI)

  • Obiettivo: garantire che il traffico internet passi attraverso il percorso giusto
  • Valutazione più pesante:Arancione
  • Misurato da: internet.co.uk
  • Documentazione: Wikipedia
  • Controlla su: internet.co.uk, ripe
Meer documentatie
# level: endpoint
internet_nl_web_rpki_exists

Intestazione HSTS

  • Scopo: imporre la crittografia sui siti web finché i browser non lo fanno
  • Valutazione più pesante:Arancione
  • Misurato con: Scanner proprio
  • Documentazione: MDN, Wikipedia, Legge sull’amministrazione digitale
  • Controlla i siti: securityheaders.com, internet.co.uk, ecc.
  • Nota che includeubdomains e preload viene ignorato, nel caso in cui il preload non venga aggiornato e un visitatore arrivi su un sottodominio senza intestazione HSTS.
Meer documentatie
# level: endpoint
http_security_header_strict_transport_security

La visita al sito web rispetta la privacy

Meer documentatie
# level: endpoint
web_privacy_third_party_requests
web_privacy_tracking

Servizi ridondanti (cancelli aperti)

  • Obiettivo: ridurre al minimo i servizi online. L’internet pubblico deve contenere solo i servizi che devono essere disponibili a tutti in tutto il mondo.
  • Valutazione più pesante:Arancione
  • Misurato con: Nmap
  • Documentazione: Wikipedia (cancelli aperti)
Meer documentatie
# level: endpoint
ports

Presenza STARTTLS (e-mail)

  • Scopo: poter inviare e-mail criptate al server di posta come mittente.
  • Valutazione più pesante:Arancione
  • Misurato da: internet.co.uk
  • Documentazione: internet.co.uk
Meer documentatie
# level: endpoint
internet_nl_mail_starttls_tls_available

Crittografia delle e-mail secondo i requisiti NCSC

  • Scopo: poter inviare e-mail criptate al server di posta come mittente.
  • Valutazione più pesante:Arancione
  • Misurato da: internet.co.uk
  • Documentazione: internet.co.uk
Meer documentatie
# level: endpoint
internet_nl_mail_dashboard_tls

Posizione del server (geolocalizzazione IP)

Meer documentatie
# level: url
location_server
location_mail_server
location_third_party_website_content

Altre intestazioni del sito web (X-Frame-Options, ecc.)

Meer documentatie
# level: endpoint
http_security_header_x_content_type_options
http_security_header_x_frame_options
http_security_header_referrer_policy (unpublished)
internet_nl_web_appsecpriv_csp (unpublished)
http_security_header_permissions_policy (unpublished)