Piattaforma e sicurezza

Architettura multi-tenant con isolamento rigoroso dei dati aziendali

Mantenete i dati di ogni azienda nel proprio archivio isolato, applicato dalla piattaforma e non da un filtro di query che qualcuno deve ricordarsi di aggiungere.
Per
CISO
ISO
ISO 27001
SOC 2
La sfida

Basta un filtro di query dimenticato per esporre i dati di un tenant

In un deployment condiviso, la separazione tra tenant è forte solo quanto la query più debole. I filtri a livello di riga dipendono dal fatto che ogni sviluppatore si ricordi di applicare lo scoping a ogni lettura e scrittura: e il giorno in cui qualcuno se ne dimentica, i registri dei trattamenti, gli accordi con i fornitori o le valutazioni dei rischi di un'azienda possono comparire nella vista di un'altra.

Questa modalità di guasto è difficile da escludere e ancora più difficile da dimostrare risolta. Quando un team di sicurezza o un revisore chiede «come garantite che il Cliente A non possa vedere i dati del Cliente B?», una risposta basata su un filtro invita a una revisione del codice riga per riga che non si può vincere con la sola fiducia.

Gestire ogni entità come una configurazione e un archivio dati separati, senza un isolamento nativo, non fa che moltiplicare le superfici in cui un confine può cedere silenziosamente.

Cosa potete fare

Cosa potete fare con l'isolamento multi-tenant

  • Isolate ogni azienda a livello di archivio dati: ogni collezione viene prefissata automaticamente con l'identificativo del tenant.
  • Applicate lo scoping di ogni query al tenant attivo: il contesto aziendale si risolve per ogni richiesta, senza alcun filtro manuale da aggiungere.
  • Ereditate l'isolamento in tutti gli oltre 100 modelli di dominio: la separazione deriva dal modello di base, non da codice specifico per funzionalità.
  • Instradate l'accesso tra aziende attraverso un unico percorso autorizzato: solo uno scope esplicito di super-admin può leggere fra tenant diversi.
  • Renderizzate e instradate per azienda: nome visualizzato, identificativo e metadati guidano l'interfaccia e la navigazione.
Risultati di business

Cosa apporta al vostro programma

  • Dimostrate ai revisori che la separazione è strutturale, non procedurale: i confini sono applicati dallo scoping delle collezioni, così difendete un'architettura anziché una promessa basata su una revisione del codice.
  • Eliminate un'intera categoria di fughe di dati tra tenant: una query non può raggiungere l'archivio di un'altra azienda senza uno scope esplicito, quindi l'incidente del «qualcuno ha dimenticato il filtro» non ha modo di verificarsi.
  • Integrate una nuova entità o un nuovo cliente senza ricostruire l'isolamento: ciascuno ottiene il proprio archivio dati con scoping, all'interno dello stesso modello governato.
  • Date ai team di sicurezza un unico controllo da verificare: un unico meccanismo di scoping sostituisce la logica di tenant per ogni query che dovreste altrimenti verificare ovunque.
Pensato per la compliance

Pensato per la compliance

Questo associa la funzionalità all'intento dei controlli di ISO 27001 e SOC 2; Priverion supporta le vostre evidenze in questo ambito e non attesta la certificazione per vostro conto.

Cosa fa DPMSSi collega aCome
Separa i dati dei tenant a livello di archivioISO 27001 — segregazione degli ambientiPrefissazione delle collezioni per azienda applicata a ogni modello
Confina l'accesso al tenant attivo per impostazione predefinitaSOC 2 — controlli di accesso logicoIl contesto aziendale per richiesta applica lo scoping a tutte le letture e scritture
Limita l'accesso tra aziende a un unico percorsoSOC 2 — accesso a privilegio minimoLe query tra tenant richiedono uno scope esplicito di super-admin
Scoprite come tutto questo si collega ai vostri obblighi: prenotate una demo di 30 minuti.
Prenota una demo
Perché Priverion

Perché Priverion

A differenza degli strumenti GRC generici che applicano la separazione tra tenant su uno schema condiviso tramite filtri a livello di riga, DPMS rende l'isolamento strutturale: un unico CompanyHandler prefissa ogni collezione con l'identificativo dell'azienda e tutti gli oltre 100 modelli di dominio ereditano quello scoping da un'unica classe di base. Non c'è alcuna logica di tenant per query da dimenticare. I dati di registro dei trattamenti, DPIA, rischio e fornitori restano ciascuno entro il confine della propria azienda attraverso lo stesso meccanismo governato: l'isolamento fa parte della piattaforma, non è applicato per ogni singola funzionalità.

FAQ

Le domande che i CISO pongono prima di una demo

Come isola Priverion i dati di un'azienda da quelli di un'altra?
I dati di ogni azienda risiedono nel proprio set di collezioni, prefissate con l'identificativo dell'azienda in fase di esecuzione. Le query si risolvono nel tenant attivo, quindi non possono raggiungere l'archivio di un'altra azienda senza uno scope esplicito di super-admin.
Si tratta di filtri a livello di riga o di una separazione reale?
È uno scoping a livello di collezione, non un filtro di riga. La separazione è applicata dal modello di base che ogni query eredita, anziché dipendere dal fatto che ciascuna query aggiunga la condizione corretta.
Qualcuno può eseguire query tra più aziende?
Solo attraverso un percorso esplicito con scope di super-admin. È l'unica via autorizzata per l'accesso tra aziende; le query standard dei modelli restano confinate al tenant attivo.
Dobbiamo aggiungere la logica di isolamento a ogni nuova funzionalità o modello?
No. Qualsiasi modello che estende la base della piattaforma eredita automaticamente lo scoping per azienda, quindi i nuovi oggetti di dominio sono isolati senza codice di tenant specifico per funzionalità.

Pronti a vedere un isolamento dei tenant difendibile in un audit?

Prenotate una demo di 30 minuti dedicata all'architettura multi-tenant e all'isolamento dei dati aziendali, e vi mostreremo come la separazione viene applicata a livello di archivio dati.
Prenota una demo