Re: [OT] GDPR e Debian
giovanni Scudeller <[email protected]> Fri, 2 Jan 2026 22:03:27 +0100
| Newsgroups | gmane.linux.debian.user.italian |
|---|---|
| Message-ID | <[email protected]> |
Il 02/01/26 17:26, Alessandro Baggi ha scritto: > Un saluto a tutta la lista. > > Mi sono ritrovato con un server sul quale gira Debian 12 e un software > dove vengono memorizzati e gestiti vari dati sanitari. A questo punto la > prima cosa che mi viene da pensare, essendo dati molto sensibili, che il > GDPR è la prima cosa a cui guardare. Premetto che non ho esperienza al > riguardo, ma devo comunque adottare le pratiche richieste. Non ho ancora > letto per intero il GDPR (cosa che farò a breve) ma leggendo in rete si > parla di Logging, Autenticazione a 2 Fattori, cifratura dei file, backup > cifrati, comunicazioni cifrate, firewall, accessi loggati, audit del > sistema.. ecc. il gdpr non riechiede autentificazione a 2 fattori Richiede di base che i sw siano aggiornati, il log dei login amministrativi e non , password complesse con scadenza secondo i dati trattati ad esempio ( nel caso sanitario che segue io) 120 per login su windows e linux e 45 gg per il login nell'applicativo ovo sono datti. Dovresti in base a vari fattori un antivirus, firewall ecc. In ogni caso visto che sei una struttura sanitaria dovresti avere DOP che ti darà le direttive, Ad esempio di potrebbe chiedere un registro vulneribilità note e perchè non sono state accora pecciate, il registro delle cancellazione dei dai personali dei dati informatici Il discorso cambia poi per NIS2, ma qui il discorso comprende backup, autenficazione a più fattori, politiche di patch. Procedure scritte si digestione che sopratutto di restore, siem e altri sistemi di sicurezza > > Al momento la VM è aggiornata, è monitorata attivamente, l'interfaccia > web è accessibile via https con certificato SSL (manca la 2FA) e i > backup sono cifrati. > I dati sul db non sono cifrati (se non sbaglio si parla di cifratura > anche dei data at-rest). Cosa manca per la conformità? > > Quello che non mi è chiaro è se bisogna avere una certificazione tipo > FIPS 140-3 (anche se non mi sembra sia richiesta dal GDPR) ma essendo O > uno standard internazionale ho letto che aiuta nell'adempiere alle > conformità. Debian non offre FIPS 140-3 e nel caso fosse necessaria > sarei costretto a guardare altre alternative come Ubuntu LTS 22.04 (la > FIPS per la 24.04 è in opera), AlmaLinux 9.2 (la 9.6 è in review) se non > la stessa RHEL. Ti base di consiglio al limite di guardare le varie iso2700x e quella suelle procedure di iso2300x sulle residenza dei servizi IT Sia GDPR e NIS2 ( sopratutto NIS2) tendono a questi standard adatta secondo la dimensione della società e dei trattati > > > Saluti, > Alessandro >