Il cloud è un modello di erogazione di servizi IT dove dati, risorse, applicazioni e servizi sono disponibili tramite una rete di comunicazione dati, in alternativa all'archiviazione locale su hardware o server fisici.
Questo modello ha modificato l'archiviazione, la conservazione, la gestione e l'accesso ai dati informatici per utenti privati, aziende e istituzioni.
Il Cloud ha caratteristiche peculiari e diversi modelli di sistema ideati dalle aziende che somministrano tale servizio per aderire alle esigenze sempre più complesse degli utenti.
Vantaggi del Cloud
Accessibilità: Rende accessibili le risorse informatiche, i servizi o i dati in qualsiasi momento e luogo, remotizzando il sistema di archiviazione.
Elasticità e flessibilità: Si adatta alle esigenze del singolo utente.
Condivisione delle risorse: Consente una rapida ed ampia condivisione delle risorse in base alla rete di accesso utilizzata.
Vantaggio economico: Delega la manutenzione hardware e software al fornitore, pagando solo per il servizio richiesto, concentrandosi sul core business.
Offerta di servizi Cloud
I service provider offrono diverse soluzioni tecnologiche per un servizio cloud aderente alle esigenze degli utenti.
Diversificano l’offerta di servizi su infrastrutture, software, intere piattaforme o singole funzioni e sottoservizi.
Il cloud computing si pone come punto di riferimento unico rispetto alla gestione dei server fisici, aprendo riflessioni su etica e sviluppo tecnologico, analizzando la Cloud Security.
1.1 Che cos’è la sicurezza cloud
La sicurezza dei dati è una riflessione fondamentale nella conservazione e condivisione delle informazioni nel cloud.
La sicurezza dei dati è prioritaria, e la loro gestione da remoto rende la situazione più delicata.
Per garantire la sicurezza del sistema, è necessario considerare un insieme di condizioni e criteri.
Sicurezza in ambiente cloud
La sicurezza in un ambiente cloud comprende pratiche, politiche, procedure e tecnologie per proteggere risorse, informazioni, servizi e applicazioni.
L'obiettivo è mitigare i rischi e le minacce alla sicurezza delle informazioni, proteggendo la confidenzialità, l'integrità e la disponibilità dei dati e delle risorse.
Perimetro di sicurezza
L'ambiente cloud ha spostato il perimetro di sicurezza cibernetica, precedentemente legato a hardware e software residenziali, fuori dall’ambiente tradizionale.
La sicurezza è portata ad uno stadio successivo, aumentando le minacce, ma anche gli strumenti di tutela grazie alla condivisione delle risorse.
La natura del servizio cloud e degli strumenti in esso reperibili sono sia la causa che la possibile soluzione delle maggiori minacce alla sicurezza di tale ambiente.
1.2 Che cos’è la sicurezza cloud
La maggiore esposizione derivante dallo spostamento del perimetro di sicurezza ad un ambiente cloud è mitigata dagli strumenti che l'architettura cloud mette a disposizione degli utenti.
Piattaforme, applicazioni e funzioni che l’utente può reperire, seppur soggette a rischio di compromissione, possono divenire strumenti di sicurezza che tutelano l’ambiente ed i suoi stessi contenuti.
Elementi essenziali per la sicurezza cloud
Gestione delle identità e degli accessi: Implementare meccanismi che garantiscano il controllo degli utenti e dei loro livelli di accesso all’ambiente.
Protezione dalle minacce: Prevedere misure per il rilevamento e la protezione contro attacchi malevoli, malware e attacchi DDoS (Distributed Denial of Service).
Monitoraggio dell'attività nel cloud: Individuare e rispondere prontamente alle eventuali violazioni e compromissioni del sistema.
Progettazione di un'architettura e di un design sicuro: Considerare principi come la segmentazione delle reti, la distribuzione geografica dei dati sensibili e la resilienza alle interruzioni.
Crittografia: Proteggere i dati in transito da e per il cloud.
Backup e ripristino: Strategie per la sicurezza in caso di perdita o danneggiamento.
1.3 Che cos’è la sicurezza cloud
La formazione e la cultura della consapevolezza in merito alla Cloud security sono fondamentali.
Gli utenti e il personale coinvolti nella fruizione dei servizi offerti in cloud hanno una grande responsabilità sulla sicurezza dell'ambiente.
Essi devono essere informati e formati in merito alle best practices di sicurezza, alle tipologie di rischio più diffuse ed alle loro strategie di mitigazione.
Il fattore umano è la causa primaria di compromissione della sicurezza, nonostante lo sviluppo di malware e soluzioni informatiche.
Conformità normativa e gestione dei fornitori
L'architettura di sicurezza cloud deve rispettare le normative e regolamentazioni di settore.
Il cliente ha l’onere di gestire i fornitori di servizi cloud, valutandone la sicurezza fisica e della piattaforma, l’affidabilità, la trasparenza delle procedure ed il rispetto delle normative.
È necessario assicurarsi di non affrontare problemi legali, penali o finanziari derivanti da lacune della conformità normativa.
Approccio olistico alla sicurezza cloud
La sicurezza dell’ambiente cloud deve essere considerata come un approccio olistico che riunisce sistemi tecnologici, processi e pratiche per garantire una protezione dell'ambiente cloud dalle possibili minacce interne ed esterne.
È una responsabilità condivisa tra utilizzatore e fornitore del servizio.
L'utilizzatore è responsabile della propria condotta nell'ambiente cloud.
Il service provider è responsabile della sicurezza dell'infrastruttura che gestisce.
2.0 Storia ed evoluzione della sicurezza cloud
La storia del cloud e della sua sicurezza ha subito un rapido ed importante sviluppo.
I primi concetti di condivisione di risorse informatiche in rete risalgono agli anni '60 e '70, ma la sicurezza era una preoccupazione marginale data la scarsa diffusione dei sistemi di rete.
Tra gli anni '80 e '90, con la diffusione di Internet, le aziende iniziano a considerare la condivisione delle infrastrutture e l'outsourcing delle risorse informatiche, strutturando una riflessione sulla sicurezza legata alla privacy e alla protezione dei dati sensibili.
Negli anni 2000, prende forma il concetto moderno di cloud computing, con lo sviluppo di servizi web-based come Amazon Web Services (AWS) nel 2002.
Il modello cloud cresce e con esso le preoccupazioni per la sicurezza, portando le aziende IT ad investire in servizi cloud e ad affrontare i primi incidenti e violazioni di dati.
Tra il 2010 e il 2020, vengono adottate tecnologie di sicurezza più sofisticate e standard di conformità per garantire i servizi offerti.
Oggi, la sicurezza del cloud è una priorità assoluta, con strumenti come gestione delle identità e degli accessi, firewall, monitoraggio delle minacce, crittografia end-to-end e gestione delle chiavi.
2.1 Storia ed evoluzione della sicurezza cloud
La sicurezza cloud oggi rappresenta un sistema complesso ed integrato in cui provider di servizi e utenti finali condividono la responsabilità sulla tenuta del perimetro difensivo dell’intero sistema.
Amazon Web Services (AWS) è stato tra i pionieri nel campo del cloud computing, introducendo servizi come Amazon S3 e Amazon EC2 nel 2006, contribuendo alla creazione di un modello cloud più accessibile.
Microsoft, con la creazione e sviluppo di Azure nel 2010, ha integrato il sistema con un ampio ecosistema di software.
Google Cloud Platform (GCP) offre un servizio improntato alla scalabilità, alle prestazioni ed all'analisi dei dati dal 2011.
Si sono aggiunti ulteriori fornitori di servizi cloud, tra cui IBM Cloud, Oracle Cloud, Alibaba Cloud, completando l’ambiente cloud.
2.2 Storia ed evoluzione della sicurezza cloud
La sicurezza è stata una delle principali preoccupazioni nello sviluppo del cloud computing.
Le aziende hanno dovuto sviluppare soluzioni e procedure di sicurezza avanzate e rigorose, volte a garantire la tenuta di un sistema accessibile.
La privacy e la conformità normativa hanno rappresentato un importante terreno di riflessione, in relazione alla transnazionalità intrinseca dei dati gestiti in cloud.
Gli utenti del cloud e i provider hanno dovuto affrontare la sfida del rispetto di norme come il GDPR.
Inizialmente, c'erano preoccupazioni sulla disponibilità dei servizi cloud e sulla loro affidabilità.
L'assenza di standard uniformi ha reso difficile la migrazione delle applicazioni tra diversi fornitori di servizi cloud o tra l'ambiente cloud e l'infrastruttura in loco.
L'adozione del cloud ha portato a nuove sfide nella gestione delle risorse, delle reti e delle applicazioni.
La gestione dei costi e il modello di pricing dei servizi cloud sono stati spesso complessi e possono risultare imprevedibili se non gestiti correttamente.
2.3 Storia ed evoluzione della sicurezza cloud
Il processo storico-evolutivo del cloud computing ha rappresentato un cambio di passo epocale nella gestione degli strumenti e delle informazioni rese disponibili dall'Information Technology.
L'approccio alla sicurezza del cloud ha richiesto uno sforzo di adattamento ed evoluzione.
Il cloud computing è una realtà irrinunciabile nell'architettura IT aziendale e privata.
La sicurezza è divenuta parte integrante del sistema.
La spinta delle minacce ha sostenuto la crescita delle misure di prevenzione e contrasto: misure come l'approccio Zero Trust o l'uso delle capacità predittive sviluppate dall'Intelligenza Artificiale.
Il cloud computing rappresenta una delle forze motrici della trasformazione digitale nel settore pubblico e privato, ma la sicurezza rimane la sua esigenza prioritaria.
L'approccio moderno alla sicurezza è un impegno continuo, che attraverso la collaborazione tra Public Authority, Private Sector ed utenti garantisca di preservare dati e strutture.
3.0 Benefici e sfide della sicurezza cloud
La sicurezza in ambiente cloud presenta benefici e sfide.
Uno dei principali vantaggi è quello economico: l’ambiente cloud consente di rivolgersi ai servizi di sicurezza in esso offerti, evitando investimenti in infrastrutture private e tecnologie di proprietà.
I fornitori dei servizi cloud si assumono la responsabilità della sicurezza infrastrutturale.
Riduzione dei costi
Automazione dei processi: L’uso di patch o strumenti di monitoraggio riduce i costi operativi e il carico di lavoro del personale.
Sistema pay-as-you-go: L’utente paga in base alle risorse e servizi effettivamente fruiti, evitando costi iniziali fissi elevati.
Scalabilità: I servizi cloud consentono di adattare le risorse e le misure di sicurezza in base alle esigenze.
Formazione: Investire le risorse risparmiate in formazione del personale per prevenire incidenti di sicurezza dipendenti dal fattore umano.
Investimento nella sicurezza
La sicurezza deve essere un investimento per utenti pubblici, aziende e privati.
I benefici dell'economicità della sicurezza in ambiente cloud possono andare a vantaggio della protezione di dati e reputazione dell'azienda.
3.1Benefici e sfide della sicurezza cloud
Accessibilità: Possibilità di accedere ai propri dati o servizi da ogni luogo ed in ogni condizione.
La sicurezza cloud deve consentire la fruizione dei dati e delle applicazioni da qualsiasi luogo, garantendo flessibilità lavorativa.
Semplicità e automazione
I servizi di sicurezza in cloud permettono di implementare molte funzionalità, tra cui il sistema di Single Sign-On (SSO).
Il cloud garantisce l’aggiornamento automatico delle soluzioni di sicurezza in relazione all’analisi costante delle minacce e vulnerabilità.
Un sistema che protegge una struttura a servizio di molti utenti dispone di molte più risorse per il rilevamento delle minacce in tempo reale.
3.2 Benefici e sfide della sicurezza cloud
Oltre i vantaggi, esistono sfide che l’impianto di cyber security deve affrontare.
Il provider cloud deve garantire che il servizio offerto risponda alle prescrizioni normative nazionali e sovranazionali.
Controllo dei dati
Adottare una architettura cloud significa cedere il controllo diretto ed assoluto sui dati da parte dell’utente, in particolar modo quando i dati risiedono in supporti delocalizzati o conservati in ambienti condivisi.
È necessario che i dati siano gestiti in modo appropriato e che gli accessi al perimetro siano costantemente controllati.
La protezione contro il rischio di violazioni della sicurezza richiede uno sviluppo incessante delle tecniche e contromisure da adottare.
Condivisione delle risorse
Condividere le risorse può essere un grosso volano di crescita e sviluppo della sicurezza per l’architettura cloud, ma anche una fonte di rischio notevole.
I dati di un'azienda o di un utente che adotta un’architettura cloud risiedono verosimilmente su server all’interno dei quali coesistono dati appartenenti ad altre strutture, organizzazioni o persone.
Il rischio di una possibile condivisione involontaria delle informazioni non è trascurabile.
3.3 Benefici e sfide della sicurezza cloud
Tra le sfide e i benefici, l'autenticazione è il primo fattore di sicurezza nel controllo degli accessi.
L'autenticazione può passare dal sistema nome utente e password al sistema di autenticazione multi-fattore, fino alla previsione di certificati digitali o un sistema di identità esterno che fornisca una federated identity.
Gestione delle chiavi crittografiche
La gestione delle chiavi crittografiche poste a tutela dei dati conservati nel cloud è una sfida.
La crittografia dei dati è irrinunciabile per la sicurezza cloud, sia in transito che a riposo.
È necessario ruotare periodicamente e prevedere un sistema di gerarchia delle chiavi o l’uso di servizi di gestione ad hoc.
È essenziale tracciare e monitorare le chiavi crittografiche, utilizzando AI e quantum computing per vincere questa sfida.
Affrontare il cloud con un approccio strategico e attuando tutte le misure di sicurezza utili a garantirne l’inviolabilità.
4.0 Concetti fondamentali della sicurezza cloud
I concetti fondamentali della sicurezza cloud sono gli elementi alla base del sistema di protezione di dati, applicazioni, sistemi e risorse in un ambiente di cloud computing.
L'analisi di questi concetti aiuta a comprendere come sviluppare ed implementare la struttura di sicurezza di un ambiente cloud.
Risk Assessment
Identificare e valutare i rischi specifici dell'ambiente è vitale per sviluppare una strategia di sicurezza efficace.
Identificare risorse, dati e applicazioni da proteggere.
Individuare le potenziali minacce e valutare la probabilità che si verifichino ed il loro possibile impatto.
Calcolare il rischio associato alle minacce.
Individuare i gap di sicurezza e sviluppare ed implementare misure correttive.
La valutazione dei rischi non può presentare soluzione di continuità.
Isolamento/Segmentazione
Creare separazioni logiche e/o fisiche tra le risorse, evitando che una violazione si diffonda all’intero ambiente.
4.1 Concetti fondamentali della sicurezza cloud
Gestione delle identità/accessi: Gestione centralizzata delle identità degli utenti, dei loro ruoli e autorizzazioni per evitare accessi non autorizzati.
Crittografia: Utilizzo di algoritmi crittografici per rendere illeggibili le informazioni a chi non possiede la chiave.
Gestione delle chiavi: Sistema sicuro di gestione delle chiavi, con una gerarchia ove una chiave principale tutela le chiavi utilizzate per cifrare le informazioni specifiche.
Monitoraggio in tempo reale per l’analisi della minaccia.
Protezione delle applicazioni: Le applicazioni residenti in ambiente cloud devono essere rese sicure, poiché le vulnerabilità si tramutano in minacce per le informazioni.
Misure di protezione delle applicazioni
Configurazione dei firewall delle applicazioni web (WAF) per evitare attacchi comuni come SQL injection e cross-site scripting (XSS).
Impostare filtri e controlli di sicurezza, svolgere test di sicurezza ed integrarli nel ciclo di sviluppo.
Utilizzare servizi di snapshot e backup della piattaforma cloud.
Formazione del personale sulle best practice di sicurezza.
4.2 Concetti fondamentali della sicurezza cloud
Gestione delle vulnerabilità e patch management.
Strumenti di scansione automatizzata per individuare i punti deboli.
Monitoraggio dei database di vulnerabilità.
Creazione di un piano di gestione delle patch.
Distribuzione delle patch automatizzata.
Identificazione dei rischi residui.
Ripristino di emergenza e continuità aziendale
Assicurano che l'ambiente cloud possa ritornare alla completa efficienza nel minor tempo possibile in caso di interruzioni o incidenti.
Disaster Recovery: Ripresa delle attività a seguito di un evento critico, riducendo il downtime, ripristinando le infrastrutture IT e i dati, e gestendo i backup.
Sviluppo dei piani di ripristino.
Continuità aziendale: Mantenere le operazioni aziendali considerando le ripercussioni sulle persone, i processi e le operazioni dell’azienda.
Analisi del rischio e sviluppo di piani per garantire la disponibilità delle risorse critiche.
4.3 Concetti fondamentali della sicurezza cloud
La conformità alle normative di riferimento e la formazione degli utenti del cloud sono principi interconnessi.
L'ambiente cloud deve fare riferimento alle prescrizioni normative e alla regolamentazione di settore, sia regionali che internazionali.
La formazione include la consapevolezza e sensibilizzazione degli utenti alla sicurezza cloud, informandoli sui rischi e sulle prescrizioni e responsabilità comportamentali.
Formazione culturale e pratica, con training specifici e simulazioni di minacce.
È necessario rispettare le normative di sicurezza e investire nella formazione dei dipendenti.
Responsabilità condivisa tra tecnologia e utenti fisici, fra gestore del servizio e utilizzatore finale.
Il provider garantisce la sicurezza dell'infrastruttura, mentre l'utente adotta tecniche e comportamenti sicuri.
Strategia di sicurezza cloud
I concetti espressi costituiscono la base di una solida strategia di sicurezza cloud e sono posti a garanzia dell'architettura adottata da minacce interne ed esterne.
Non esiste un sistema di principi unico, ma un sistema olistico, multidimensionale ed in continua crescita e sviluppo.
Ogni organizzazione può scegliere a quale principio adattarsi maggiormente, cercando la loro armonizzazione.
5.0 Rischi e minacce alla sicurezza
Panoramica dei rischi e delle minacce alla sicurezza in un ambiente cloud.
Gli ambienti cloud, sebbene offrano vantaggi, presentano rischi e minacce.
Minacce principali
Accesso non autorizzato: Hacker o malintenzionati che sfruttano vulnerabilità tecniche o umane per accedere illegittimamente ai dati.
Password deboli o compromissione tramite phishing.
Debolezze nelle politiche di accesso: Configurazioni errate o gestione degli accessi debole che espongono i dati ad accessi non autorizzati.
Data Leaks: Errori umani, guasti tecnici o attacchi malevoli che provocano perdita di dati.
Attacchi DDoS (Distributed Denial of Service): Tentativi di sopraffare il sistema, rendendolo inaccessibile.
5.1 Rischi e minacce alla sicurezza
Le vulnerabilità delle applicazioni rappresentano una minaccia significativa alla sicurezza cloud.
Applicazioni non progettate e gestite correttamente possono essere una porta di ingresso per attacchi.
Tipi di vulnerabilità
Iniezione di codice: Inserimento di codice malevolo (script SQL o JavaScript) che provoca estrazione di dati o compromissione del sistema.
Mancanza di crittografia adeguata: Condivisione insicura dei dati.
Cross-Site Scripting (XSS): Esecuzione involontaria di script che consentono di rubare sessioni o dati.
Cross-Site Request Forgery (CSRF): Esecuzione di operazioni non autorizzate sfruttando la fiducia dell'utente.
File Inclusion Vulnerabilities: Accesso a file esterni non verificati.
Minacce interne
Originano da individui o entità all'interno di un'organizzazione, già in possesso di un livello di accesso o fiducia.
Accesso abusivo, furto di dati, sabotaggio, spionaggio aziendale, phishing e social engineering interni.
Ignoranza delle best practices.
Pratiche di gestione delle risorse umane inadeguate.
5.2 Rischi e minacce alla sicurezza
La Condivisione delle risorse, in un ambiente cloud multitenant, deve essere gestita per mitigare i rischi.
Nel cloud multi-tenant, le aziende condividono l'infrastruttura fisica mantenendo i propri dati ed applicazioni logicamente separati.
La condivisione ottimizza l'utilizzo delle risorse ed è più efficiente in termini di costi, ma aumenta il rischio di compromissione se l'isolamento e la gestione delle autorizzazioni non sono corretti.
Isolamento logico realizzato mediante la virtualizzazione e controlli di sicurezza robusti.
Mancanza di controllo fisico diretto rende difficile il monitoraggio diretto dell'infrastruttura.
Compromissione delle chiavi di crittografia.
5.3 Rischi e minacce alla sicurezza
Phishing e ingegneria sociale sono frequenti nel panorama contemporaneo.
Il phishing è un attacco per carpire dati sensibili come nomi utente, password o riferimenti bancari.
Accesso non autorizzato ai servizi.
Sottrazione delle credenziali di amministratore.
Furto di dati sensibili.
Distribuzione di malware.
Perdita di reputazione a seguito di falle nella sicurezza.
Sanzioni legali per inadempienze normative.
Perdita di dati aziendali sensibili (data leak/breach).
Strategia di sicurezza cloud
Adottare una strategia di sicurezza completa che tenga conto dei rischi connessi alla crittografia dei dati, gestione delle identità e degli accessi, al monitoraggio costante ed alla formazione degli utenti.
È essenziale la collaborazione fra i vari attori che operano nel cloud.
6.0 Panorama degli attori della sicurezza cloud
Nel panorama della sicurezza cloud, diversi attori svolgono ruoli cruciali: fornitori di servizi cloud, fornitori di servizi di sicurezza informatica, gruppi di hacker ed i governi.
Cloud Service Providers (CSP): Aziende che offrono infrastruttura, piattaforme di gestione, applicazioni e servizi software in un ambiente cloud. Responsabili della sicurezza dell'infrastruttura fisica e della protezione dei dati nei loro data center.
Fornitori di Sicurezza Cloud: Aziende specializzate nella fornitura di soluzioni di sicurezza per ambienti cloud. Offrono firewall, sistemi di rilevamento delle minacce, strumenti di crittografia dei dati, autenticazione multi-fattore e altro ancora.
Aziende come IBM Security, Symantec, McAfee, Trend Micro, Cisco, Palo Alto Networks, Check Point, Fortinet, Rapid7, CrowdStrike, Darktrace, Proofpoint, F-Secure e Bitdefender.
6.1 Panorama degli attori della sicurezza cloud
Aziende di sicurezza cibernetica offrono servizi per tutelare le organizzazioni dalle minacce informatiche.
Servizi principali
Servizi di sicurezza gestita (MSS).
Monitoraggio dei log e dell'attività di rete.
Managed Detection and Response (MDR).
Dispositivi di sicurezza come firewall, antivirus e sistemi IPS.
Aggiornamento e patching.
Protezione dell'endpoint.
Antivirus/Anti-malware.
Risposta automatizzata alle minacce.
Virtual Private Network (VPN).
Organizzazioni di Sicurezza Informatica
Le aziende si dotano di una propria struttura di sicurezza informatica.
I team di sicurezza informatica progettano e attuano le politiche di sicurezza, gestiscono le identità e gli accessi, monitorano le minacce e rispondono agli incidenti.
Gestione della cyber security
La gestione della cyber security coinvolge una serie di ruoli aziendali distinti.
Il Chief Information Security Officer (CISO) è il massimo responsabile della sicurezza informatica di un’organizzazione. Supervisiona tutte le attività inerenti la sicurezza informatica e definisce le strategie di sicurezza cyber.
6.2 Panorama degli attori della sicurezza cloud
La figura del Chief Information Security Officer (CISO) è importante per la sicurezza cibernetica.
Responsabilità del CISO
Sviluppo e monitoraggio delle policy e procedure di sicurezza informatica.
Valutazione e gestione del rischio informatico.
Vigilanza sul rispetto delle normative di riferimento.
Predisposizione dei piani di risposta agli incidenti.
Promozione della cultura aziendale della sicurezza informatica.
L’ information Security Manager è responsabile della gestione delle operazioni quotidiane.
Team di sicurezza informatica
Analista della sicurezza: Analizza i sistemi informatici alla ricerca di minacce e vulnerabilità.
Penetration Tester: Simula l’attacco per testarne l’impatto e la robustezza delle contromisure.
Network Security Expert: Garantisce l’impenetrabilità dell’ambiente ad utenti non autorizzati.
Application Security Expert: Identifica e mitiga il rischio proveniente dalle applicazioni.
Threat Analyst, Esperto di crittografia.
6.3 Panorama degli attori della sicurezza cloud
Esperto di sicurezza delle informazioni: Gestisce la protezione delle informazioni sensibili.
Incident Responder: Risponde prontamente in caso di violazione della sicurezza.
Secure System Administrator: Configura e gestisce i sistemi informatici in modo sicuro.
Esperto di sicurezza mobile, Analista forense digitale, Esperto IoT (Internet of Things), Esperto legale.
Anche i Gruppi Hacker etici o malevoli sono giocatori della partita per la tutela o violazione della sicurezza cibernetica.
7.0 Visione generale dell’architettura della sicurezza cloud
L'ambiente cloud può essere visto come una piattaforma di servizi informatici per l'archiviazione, l'elaborazione e la distribuzione dei dati e delle applicazioni in server remoti.
L'architettura che può assumere l'ambiente cloud varia a seconda delle esigenze specifiche individuate dall'organizzazione.
Componenti chiave
Provider: Mette a disposizione l'infrastruttura cloud e i servizi associati, gestendo hardware, software e reti di connessione (Amazon, Microsoft, Google, IBM Cloud ecc.).
Centri dati: Geograficamente distribuiti, ospitano server, sistemi di rete, impianti di raffreddamento e infrastrutture critiche.
Servizi cloud
Infrastructure as a Service (IaaS): Risorse infrastrutturali offerte come servizio per creare e gestire macchine virtuali.
Platform as a Service (PaaS): Offerta di sviluppo runtime per la creazione, il test e l'implementazione di applicazioni.
Software as a Service (SaaS): Software e applicazioni residenti su cloud e direttamente utilizzabili da remoto.
Function as a Service (FaaS): Offerta di una funzione o microservizio.
7.1 Visione generale dell’architettura della sicurezza cloud
Rete cloud: Interconnessione tra i servizi cloud, i centri dati e gli utenti finali, protetta da accessi non autorizzati, sistemi di sorveglianza, rilevatori di incendio e sistemi di controllo dell'accesso.
Strumenti di gestione e automazione: Gestiscono ed automatizzano il provisioning delle risorse, il monitoraggio delle prestazioni e la scalabilità dinamica.
Servizi aggiuntivi: Analisi dei dati, intelligenza artificiale, Internet of Things (IoT) o machine learning.
Componenti chiave armonizzati e personalizzati, finanche ad adottare soluzioni cloud ibride o completamente residenti su cloud.
È fondamentale l'offerta di servizi di sicurezza per proteggere i dati e le applicazioni. Architettura di sicurezza cloud come design e implementazione di misure e strumenti per garantire la sicurezza interna all'ambiente cloud.
7.2 Visione generale dell’architettura della sicurezza cloud
Architettura formata da componenti fisici e tecnici.
Componenti fisici
Sistemi anti intrusione, sistemi di sorveglianza, rilevatori di incendio posti a tutela dei data center.
Misure a protezione dei server fisici.
Dispositivi di rete protetti.
Componenti tecnici
Firewall per il controllo del traffico non autorizzato.
IDS/IPS (Intrusion Detection System/Intrusion Prevention System) per il monitoraggio del traffico di rete.
Virtual Private Cloud o VPC per l'isolamento tra risorse.
Servizi di autenticazione e autorizzazione, di crittografia, antivirus/anti malware e monitoraggio delle minacce.
Componenti fisici e tecnici contribuiscono sinergicamente a creare un'architettura di sicurezza del cloud robusta e completa.
7.3 Visione generale dell’architettura della sicurezza cloud
L'architettura di sicurezza è un insieme di tecnologie, processi e pratiche per la sicurezza dell'ambiente cloud. Va personalizzata in base alle esigenze specifiche di ciascuna organizzazione.
Comprendere le esigenze aziendali.
Valutare le minacce potenziali ed i rischi.
Definire obiettivi di sicurezza chiari.
Disegnare l'architettura.
Principi di fondo
Difesa in profondità.
Principio del privilegio minimo.
Isolamento delle risorse.
Monitoraggio continuo.
Contingency planning.
Implementazione e configurazione seguendo le best practices.
Testing e validazione continua dell’architettura di sicurezza con gestione e manutenzione. La sicurezza informatica si basa su un processo senza fine e in continua evoluzione.