Il mercato dei servizi cloud ha superato i 550 miliardi di dollari nel 2021 e si prevede che supererà i 2,5 trilioni di dollari entro il 2031. L'approccio relativamente poco impegnativo è più semplice, veloce e generalmente più economico. Ancora meglio, libera molto spazio fisico e risorse qualificate nei locali aziendali. Tuttavia, lavorare in un ambiente cloud presenta anche degli svantaggi, poiché i servizi preconfigurati sottraggono dalle tue mani la gestione delle pratiche di sicurezza.
Definisco fornitori di piattaforme cloud tutte le entità che forniscono servizi informatici e di migrazione dei dati su richiesta, senza che tu debba occuparti di nulla. Se stai cercando un fornitore di servizi cloud, esaminiamo alcuni rischi comuni per la sicurezza, insieme alle metriche da utilizzare per valutare le prestazioni dei tuoi fornitori.
Principali sfide per la sicurezza nei servizi cloud
Prima di poter capire quanto bene il tuo fornitore ti stia proteggendo, devi sapere da cosa ti sta proteggendo. A differenza dei normali malfunzionamenti, le violazioni della sicurezza hanno persone competenti dall'altra parte che lavorano per renderle il più gravi possibile. Nel corso degli anni, gli hacker hanno escogitato metodi ingegnosi per sfruttare le vulnerabilità della sicurezza. Ecco alcuni dei modi più comuni in cui la sicurezza del cloud può andare storta:
- Violazioni dei dati: Il percorso diretto è il tipo di problema di sicurezza più comune (e potenzialmente più dannoso). Le violazioni dei dati si verificano spesso sui servizi cloud. Possono verificarsi apparentemente dal nulla e, quando succedono, possono essere devastanti. Capital One ne è un ottimo esempio. Nel 2019, una semplice vulnerabilità nel firewall di Amazon Web Services (AWS) ha portato alla divulgazione dei dati di 100 milioni di clienti. La situazione è stata abbastanza grave da spingere l'azienda a inserire permanentemente nella propria homepage un link per tenere le persone aggiornate sulla class action.
- Gestione inadeguata delle identità e degli accessi (IAM): Circa il 67% dei servizi cloud mondiali è fornito da sole quattro aziende, con AWS che da sola ne copre la metà. Con così tanti clienti, le cose si complicano inevitabilmente e le fondamentali politiche di sicurezza IAM possono facilmente venire trascurate, causando disastri. I grandi fornitori sono più attenti a questo aspetto rispetto al passato. Tuttavia, devono ancora impegnarsi per mantenere un'autenticazione a più fattori solida e il principio del privilegio minimo, che rappresentano punti di accesso secondari piuttosto diffusi per enormi fughe di dati.
- Interfacce e API non sicure: Una progettazione negligente dell'interfaccia può consentire al pubblico generale di accedere al reparto contabilità clienti o al team vendite di accedere a dati privati delle risorse umane. Sarai al sicuro da questo rischio solo se sottoponi il sistema a test adeguati da parte di una terza parte che riceva un bel bonus per violare la tua API.
- Scarsa visibilità e controlli insufficienti: Nel 2020, alcuni hacker ingegnosi hanno utilizzato un attacco alla catena di approvvigionamento per inserire codice dannoso in un appaltatore governativo noto come SolarWinds. Il software contaminato, Orion, si è diffuso lateralmente tra diversi clienti e ha introdotto punti di accesso secondari nei loro sistemi. Per circa nove mesi nessuno ha saputo cosa stesse accadendo, poiché la visibilità era piuttosto scarsa e non c'erano molte attività di convalida della sicurezza.
- Problemi del modello di sicurezza condivisa: La sicurezza condivisa ha più a che fare con gli avvocati che con gli ingegneri. Un tipico fornitore di servizi cloud si assume la responsabilità dell'infrastruttura cloud e degli altri elementi sotto il suo controllo, ma per la sicurezza dei tuoi dati e per qualsiasi soluzione di crittografia in cui investi sei lasciato a te stesso.
- Problemi di conformità e normativi: Se la tua azienda gestisce dati relativi alla salute negli Stati Uniti, conosci l'HIPAA. Se operi nell'UE, conosci il GDPR. E in California c'è il CCPA. Se il tuo fornitore non dispone delle certificazioni adeguate in materia di standard per la privacy dei dati dei consumatori, è molto probabile che alcune delle sanzioni ricadano su di te, come la multa di €1.2 miliardi inflitta dal governo irlandese a Meta nel maggio 2023 per aver violato i diritti alla privacy. Assicurati, ad esempio, di disporre di una solida conformità dei dati cloud.
- Minacce persistenti avanzate (APTs) e ransomware: Nel maggio 2021, un attacco ransomware alla rete di distribuzione del carburante Colonial Pipeline ha sostanzialmente bloccato le consegne di benzina sulla costa orientale. Oltre alle immagini persistenti di persone che cercavano di riempire sacchetti di plastica con la benzina, questo evento ha fatto rabbrividire il governo. Un singolo attacco informatico sofisticato ha consentito a soggetti malintenzionati di crittografare i percorsi fondamentali di controllo dell'infrastruttura e terrorizzare le persone in una dozzina di Stati.
Criteri fondamentali per valutare la sicurezza dei fornitori di servizi cloud
Verifica della conformità e degli standard legali
- Certificazioni specifiche del settore: Probabilmente il tuo settore ha standard specifici. A seconda della sensibilità del tuo lavoro, potrebbero essere previsti audit rigorosi e regole di divulgazione, oppure una breve verifica per assicurarsi che tu non stia contrabbandando uranio. In ogni caso, il tuo fornitore di servizi cloud dovrebbe disporre di tutte le certificazioni richieste dal tuo settore. Nei settori sanitari si tratta della certificazione HITRUST, mentre gli istituti che gestiscono carte di credito devono rispettare lo Standard di sicurezza dei dati del settore delle carte di pagamento (PCI DSS), e così via. I grandi fornitori generalmente ne possiedono diverse, come AWS, che vanta circa 50 certificazioni.
- Audit periodici di conformità: Nel settore dei servizi cloud le cose cambiano rapidamente e la conformità deve essere mantenuta costantemente. Assicurati che il tuo fornitore venga sottoposto a audit periodici di conformità, in particolare per SSAE 16 e per altri esami incentrati sulla sicurezza.
- Adattamento all'evoluzione delle leggi: Con il cambiamento della tecnologia, anche la legge si evolve, seppure con un lieve ritardo. Scopri come il tuo CSP si adatta ai cambiamenti legislativi. Offre indicazioni ai clienti quando si verifica un cambiamento significativo? Ne hai bisogno? Informarti in anticipo può evitarti molti problemi in seguito.
- Circostanze particolari: Molti contratti cloud sono standardizzati, soprattutto per le piccole e medie imprese. Se sei un'azienda di grandi dimensioni con esigenze specifiche, potresti aver bisogno di un contratto negoziato appositamente o almeno di alcune appendici.
Garantire una solida protezione dei dati
- Crittografia: La crittografia non è negoziabile. Trova il migliore operatore del settore e affidati a lui, escludendo gli altri fattori. Lo standard del settore è attualmente AES-256 e i grandi fornitori come AWS ti permettono di scegliere se gestire personalmente le chiavi o affidare a loro questa attività.
- Backup e ripristino di emergenza: Anche un solido ripristino di emergenza è imprescindibile. Gli hacker non sono l'unico modo per perdere i dati, poiché un sistema progettato male è vulnerabile alla perdita di un server, agli incendi o all'impatto di un asteroide. Uno dei maggiori vantaggi dei servizi cloud è la possibilità di recuperare rapidamente i dati persi. Il tuo CSP deve avere un buon piano in merito e una comprovata esperienza nella protezione dei dati.
- Gestione del ciclo di vita dei dati dall'inizio alla fine: La gestione del ciclo di vita dei dati è un insieme di strumenti che comprende la classificazione, l'archiviazione, la conservazione e lo smaltimento corretto dei dati. Per essere davvero sicuro, il tuo CSP dovrebbe disporre di procedure per tutte queste fasi, come uno studio medico che distrugge i vecchi documenti invece di lasciarli semplicemente in un bidone della spazzatura sul retro.
Rafforzare la gestione delle identità e degli accessi
- Autenticazione completa degli utenti: Nessuna delle misure di sicurezza di un CSP funziona davvero se chiunque può accedere con la tua password. Il CSP che stai valutando utilizza l'autenticazione a più fattori? Controlli biometrici? Domande trabocchetto sul liceo che hai frequentato? È scomodo, ma più strumenti di questo tipo hai a disposizione, migliori e più sicuri saranno i tuoi punti di accesso.
- Controlli degli accessi: Le persone dovrebbero avere solo l'accesso necessario per svolgere il proprio lavoro. Nel mondo dello spionaggio questo si chiama principio della necessità di sapere. In ambito tecnologico è il principio del privilegio minimo. Verifica se gli utenti sono limitati al livello minimo di accesso necessario o se un fornitore permette loro di aggirarsi nei tuoi database riservati con accessi non autorizzati.
- Tracce di controllo e reportistica IAM: Il tuo CSP deve disporre di una traccia di controllo trasparente e completa e di numerosi report dettagliati per tutte le azioni degli utenti in ogni ambiente. Non scegliere un fornitore a cui piace mantenere i segreti o che lascia piccole zone d'ombra nella reportistica, dove le minacce alla sicurezza possono nascondersi.
Sicurezza della rete e dell'infrastruttura
- Protezione firewall moderna: La protezione firewall che si sta ottenendo dovrebbe andare ben oltre il normale filtraggio dei pacchetti che si potrebbe eseguire autonomamente. Cercare un CSP che offra una protezione firewall di nuova generazione (NGFW). Questa è in grado di rilevare e bloccare tentativi più sofisticati sulla rete rispetto alle opzioni standard del settore.
- Sistemi di rilevamento e prevenzione delle intrusioni (IDPS): Ricordate l'attacco a SolarWinds Orion menzionato in precedenza? Quel disastro è andato dagli attacchi di sondaggio della fine del 2019 fino alla correzione finale rilasciata nel novembre 2020. Il CSP deve individuare il malware quando compare e implementare una soluzione il prima possibile.
- API sicure: L'interfaccia è un punto debole in qualsiasi sistema. Assicurarsi di disporre di un'API sicura che utilizzi qualcosa di solido come QAuth o Google Cloud Endpoints, con una convalida adeguata per mantenere protetta l'interfaccia vulnerabile.
- Precauzioni contro gli attacchi DDoS: Le minacce informatiche di tipo negazione del servizio distribuita (DDoS) sono antiche quanto il Morris Worm. È estremamente facile per un soggetto malintenzionato intasare la rete con richieste interminabili che consumano tutta la larghezza di banda. Cloudflare è il leader del settore in questo ambito, con una solida esperienza nella gestione di alcuni dei più grandi attacchi DDoS mai registrati, fino a milioni di richieste al secondo.
- Aggiornamenti e patch: Il CSP gestisce attivamente l'ecosistema di sicurezza delle informazioni con patch e aggiornamenti regolari che contrastano le minacce più recenti? Nuove vulnerabilità emergono continuamente e qualsiasi servizio cloud dovrebbe essere pronto ad affrontarle non appena vengono scoperte.
- Segmentazione adeguata: Proprio come le navi oceaniche hanno compartimenti sotto coperta nel caso colpiscano un iceberg, i dati sensibili richiedono una segmentazione e suite di sicurezza dedicate. È persino possibile spingersi oltre con la microsegmentazione, che applica protocolli di sicurezza unici ai singoli percorsi all'interno dei processi.
Gestione dei rischi dei fornitori e delle terze parti
- Sicurezza dei fornitori terzi: La maggior parte delle organizzazioni utilizza terze parti per alcune applicazioni e per l'archiviazione dei dati, e tutte devono essere affidabili. Assicurarsi che il CSP verifichi i certificati di sicurezza di tutti i suoi appaltatori, esegua regolari audit di sicurezza e consideri almeno la loro cronologia nella risposta agli incidenti. Considerare inoltre l'approccio del fornitore alla crittografia, all'accesso ai dati e alla notifica delle violazioni.
- Sicurezza della catena di approvvigionamento: Ogni applicazione e rete è una catena di prodotti e servizi, e una vulnerabilità in qualsiasi punto di quella catena rappresenta un rischio per l'utente finale, cioè voi. Il CSP deve verificare l'intera catena e convalidare i certificati di sicurezza lungo tutta la linea.
- Pianificazione e risposta agli incidenti: Anche alle reti ben gestite possono accadere eventi negativi, quindi il provider dovrebbe disporre di un piano di risposta agli incidenti ben definito per affrontare rapidamente i problemi emergenti. Può trattarsi di un attacco informatico, di un attacco DDoS, del rilevamento di malware, della protezione dal ransomware o di qualsiasi altra situazione.
Sicurezza fisica e ambientale
- Controlli degli accessi fisici: Pensiamo alla sicurezza dei dati in termini di crittografia e protocolli di accesso, ma il centro dati è anche un luogo fisico che necessita di serrature e guardie di sicurezza. I CTO dovrebbero visitare i centri dati del CSP per assicurarsi che dispongano di un livello adeguato di sicurezza fisica.
- Controlli ambientali: I centri dati possono essere compromessi anche da incendi e allagamenti. Assicurarsi che il centro disponga di un adeguato sistema antincendio ad halon e di sistemi affidabili per la temperatura e l'umidità.
- Ridondanza e backup: Per quanto ben progettato, un centro dati può comunque subire eventi negativi. Il CSP deve disporre di più sistemi ridondanti e di un piano di backup per ripristinare i server danneggiati e i dati persi. I sistemi di alimentazione elettrica ininterrotta (UPS) sono standard e un certo livello di protezione RAID personalizzabile è ideale.
- Tempi di risposta e ripristino: I fornitori di solito illustrano i propri piani di risposta agli incidenti e il calendario per il loro aggiornamento e collaudo. Assicurarsi che dispongano di un piano di ripristino attivabile con breve preavviso. Esaminare le prestazioni storiche del provider, compresi i dati relativi a interruzioni e tempi di inattività.
Assistenza clienti e considerazioni legali
- Assistenza clienti: verifica quale tipo di assistenza clienti offre il tuo CSP. Un numero decisamente eccessivo di fornitori ha tempi di risposta lenti o inesistenti. Assicurati che il tuo disponga di diversi canali di comunicazione, come telefono, chat, e-mail e persino messaggi di testo.
- Documentazione completa: i servizi per cui paghi sono complessi e una documentazione chiara è fondamentale per comprendere a cosa stai aderendo. Leggi le guide per gli utenti, i manuali e i protocolli pubblicati dal fornitore.
- Proprietà e portabilità dei dati: i dati sono una risorsa. Prima di firmare il contratto, assicurati di sapere chi è il proprietario dei dati ospitati e quanto siano portabili. Altrimenti, potresti ritrovarti con quelli che consideri i tuoi dati intrappolati su server remoti e impossibili da trasferire.
- Trasparenza nella gestione dei dati e nelle misure di sicurezza: devi poter controllare come vengono gestiti i tuoi dati e il tuo fornitore di sicurezza cloud dovrebbe mettere la trasparenza ai primi posti. Cerca di stabilire fin dall'inizio come vengono archiviati e trasferiti i dati, quale tipo di sicurezza è presente e come vengono mantenuti questi sistemi.
- Supporto legale dopo l'accaduto: se i tuoi dati vengono violati, potrebbero sorgere problemi legali. Quanto supporto puoi aspettarti dal tuo CSP? Faranno finta di non averti mai sentito nominare o avrai accesso al loro team legale? Si assumeranno una responsabilità condivisa oppure sarai lasciato solo? Scoprilo e pianifica di conseguenza.
Procedure consigliate nella valutazione della sicurezza cloud
Condurre valutazioni approfondite dei rischi
- Identifica e classifica le risorse: devi sapere cosa stai trasferendo nel cloud, elencarlo tutto e classificarlo in base all'importanza. In questo modo ottieni un elenco delle priorità relative a ciò che necessita della migliore sicurezza.
- Valuta vulnerabilità e minacce: nessuna suite di un fornitore di sicurezza cloud è infallibile e proteggerti da una minaccia ti rende vulnerabile a un'altra. Conosci i tuoi punti deboli esposti meglio degli hacker e tieni d'occhio le minacce specifiche attive in un determinato momento.
- Valuta l'impatto rispetto alla probabilità: i problemi minori sono comuni, mentre le minacce gravi sono rare. D'altra parte, una piccola svista probabilmente non rappresenta un grosso problema, mentre una violazione grave potrebbe costringerti a interrompere le attività. Valuta la probabilità di una minaccia rispetto alla sua gravità e pianifica di conseguenza.
- Decidi i controlli: scegli la tua suite di sicurezza in base alla valutazione delle minacce. Probabilmente finirai per adottare un'adeguata combinazione di controlli degli accessi, strumenti di monitoraggio e crittografia nel cloud e sul tuo lato.
- Mantieni una valutazione continua dei rischi: gli scenari delle minacce cambiano, a volte quotidianamente, e devi stare al passo. Mantieni una visione costantemente aggiornata di ciò contro cui ti stai proteggendo e sii sempre pronto ad apportare modifiche.
More Articles
- 15 Migliori Fornitori di Sicurezza Cloud per Prevenire le Minacce 2026
- I 10 migliori strumenti di sicurezza del cloud recensiti per il 2026
- I 10 migliori fornitori di sicurezza informatica per le aziende nel 2026
- Le 10 migliori aziende di sicurezza informatica di Chicago recensite nel 2026
- 10 strumenti di conformità del cloud per il 2026
Esaminare gli accordi sul livello di servizio
- Conosci gli obblighi del tuo CSP: il fornitore si impegna a offrirti un servizio e ti conviene sapere tutto ciò che questo comporta. Stabilisci fin dall'inizio a cosa è disposto a impegnarsi in termini di disponibilità, prestazioni e risposta ai ticket di assistenza.
- Conosci i rimedi e le sanzioni disponibili: supponiamo che il CSP non rispetti in qualche modo gli impegni e che tu debba chiedere un risarcimento per le carenze nelle prestazioni. Disponi di una serie chiara di rimedi stabiliti in anticipo? Di solito si tratta di sanzioni pecuniarie o sconti sui servizi futuri.
- Stabilisci scalabilità e flessibilità: dopo il trasferimento sei destinato a crescere, quindi assicurati che il tuo nuovo ambiente di cloud computing abbia spazio per te. Il servizio può aumentare e diminuire rapidamente di scala? Cosa succede quando cresci molto rapidamente? Hai la possibilità di aggiornare il servizio senza problemi oppure sei vincolato a un unico contratto?
- Pianifica più strategie di uscita: devi sapere fin dall'inizio come uscire. Se dovessi interrompere il rapporto, assicurati di avere un piano di migrazione dei dati dai server del fornitore verso un luogo sicuro, anche se si tratta semplicemente di un altro fornitore SaaS.
Usa gli strumenti a tua disposizione per valutare la sicurezza cloud
- Framework di settore: Esistono già alcuni strumenti validi a livello di settore per valutare i problemi di sicurezza presso un CSP, come la Cloud Controls Matrix (CCM) della CSA e il Cybersecurity Framework del NIST. Utilizzali come parte della checklist precedente alla migrazione.
- Strumenti automatizzati: Esistono anche alcuni strumenti avanzati che puoi provare e che automatizzano il processo di ricerca delle vulnerabilità e dei requisiti di conformità normativa. Non esitare a utilizzarli, poiché di solito valgono il prezzo.
- Gestione del livello di sicurezza del cloud (CSPM): Il CSPM può rilevare rischi che non hai ancora individuato e adottare misure attive per proteggerti prima che raggiungano i tuoi server. Includilo nella tua valutazione generale delle minacce.
La sicurezza prima di tutto per i CTO
Come puoi vedere, sono molti gli aspetti da considerare per una migrazione sicura al cloud. Molti dei provider più importanti, in particolare Microsoft Azure, gestiranno alcuni di questi aspetti per te, ma spetta a te verificare che tutto sia in ordine.
Ho condiviso le mie migliori pratiche per valutare la sicurezza dei provider di servizi cloud, ma sono disponibili ulteriori risorse sulla sicurezza del cloud. Inoltre, puoi iscriverti alla nostra newsletter per ricevere gli ultimi approfondimenti dai CTO.
Domande frequenti
Approfondisci le tue competenze in materia di sicurezza del cloud
Quali certificazioni devo cercare in un provider di servizi cloud?
Esistono molte certificazioni ufficiali che attestano i controlli di sicurezza di un provider affidabile. In particolare, chiedi di verificare le certificazioni ISO-27001, ISO-27002 e ISO-27017 del provider, assegnate per il rispetto delle migliori pratiche di settore, e la ISO-27018, che è un solido indicatore del fatto che il provider protegga molto bene le informazioni personali e i dati personali dei clienti.
Come posso garantire una sicurezza continua nel cloud?
L’unico modo per avere davvero la certezza di essere al sicuro nel cloud è pianificare con attenzione, creare un solido sistema di copertura e continuare a monitorare i segnali di problemi in tempo reale.
