Cloud security notes

1.0 Che cos’è la sicurezza cloud

  • Il cloud è un modello di erogazione di servizi IT dove dati, risorse, applicazioni e servizi sono disponibili tramite una rete di comunicazione dati, in alternativa all'archiviazione locale su hardware o server fisici.
  • Questo modello ha modificato l'archiviazione, la conservazione, la gestione e l'accesso ai dati informatici per utenti privati, aziende e istituzioni.
  • Il Cloud ha caratteristiche peculiari e diversi modelli di sistema ideati dalle aziende che somministrano tale servizio per aderire alle esigenze sempre più complesse degli utenti.

Vantaggi del Cloud

  • Accessibilità: Rende accessibili le risorse informatiche, i servizi o i dati in qualsiasi momento e luogo, remotizzando il sistema di archiviazione.
  • Elasticità e flessibilità: Si adatta alle esigenze del singolo utente.
  • Condivisione delle risorse: Consente una rapida ed ampia condivisione delle risorse in base alla rete di accesso utilizzata.
  • Vantaggio economico: Delega la manutenzione hardware e software al fornitore, pagando solo per il servizio richiesto, concentrandosi sul core business.

Offerta di servizi Cloud

  • I service provider offrono diverse soluzioni tecnologiche per un servizio cloud aderente alle esigenze degli utenti.
  • Diversificano l’offerta di servizi su infrastrutture, software, intere piattaforme o singole funzioni e sottoservizi.
  • Il cloud computing si pone come punto di riferimento unico rispetto alla gestione dei server fisici, aprendo riflessioni su etica e sviluppo tecnologico, analizzando la Cloud Security.

1.1 Che cos’è la sicurezza cloud

  • La sicurezza dei dati è una riflessione fondamentale nella conservazione e condivisione delle informazioni nel cloud.
  • La sicurezza dei dati è prioritaria, e la loro gestione da remoto rende la situazione più delicata.
  • Per garantire la sicurezza del sistema, è necessario considerare un insieme di condizioni e criteri.

Sicurezza in ambiente cloud

  • La sicurezza in un ambiente cloud comprende pratiche, politiche, procedure e tecnologie per proteggere risorse, informazioni, servizi e applicazioni.
  • L'obiettivo è mitigare i rischi e le minacce alla sicurezza delle informazioni, proteggendo la confidenzialità, l'integrità e la disponibilità dei dati e delle risorse.

Perimetro di sicurezza

  • L'ambiente cloud ha spostato il perimetro di sicurezza cibernetica, precedentemente legato a hardware e software residenziali, fuori dall’ambiente tradizionale.
  • La sicurezza è portata ad uno stadio successivo, aumentando le minacce, ma anche gli strumenti di tutela grazie alla condivisione delle risorse.
  • La natura del servizio cloud e degli strumenti in esso reperibili sono sia la causa che la possibile soluzione delle maggiori minacce alla sicurezza di tale ambiente.

1.2 Che cos’è la sicurezza cloud

  • La maggiore esposizione derivante dallo spostamento del perimetro di sicurezza ad un ambiente cloud è mitigata dagli strumenti che l'architettura cloud mette a disposizione degli utenti.
  • Piattaforme, applicazioni e funzioni che l’utente può reperire, seppur soggette a rischio di compromissione, possono divenire strumenti di sicurezza che tutelano l’ambiente ed i suoi stessi contenuti.

Elementi essenziali per la sicurezza cloud

  • Gestione delle identità e degli accessi: Implementare meccanismi che garantiscano il controllo degli utenti e dei loro livelli di accesso all’ambiente.
  • Protezione dalle minacce: Prevedere misure per il rilevamento e la protezione contro attacchi malevoli, malware e attacchi DDoS (Distributed Denial of Service).
  • Monitoraggio dell'attività nel cloud: Individuare e rispondere prontamente alle eventuali violazioni e compromissioni del sistema.
  • Progettazione di un'architettura e di un design sicuro: Considerare principi come la segmentazione delle reti, la distribuzione geografica dei dati sensibili e la resilienza alle interruzioni.
  • Crittografia: Proteggere i dati in transito da e per il cloud.
  • Backup e ripristino: Strategie per la sicurezza in caso di perdita o danneggiamento.

1.3 Che cos’è la sicurezza cloud

  • La formazione e la cultura della consapevolezza in merito alla Cloud security sono fondamentali.
  • Gli utenti e il personale coinvolti nella fruizione dei servizi offerti in cloud hanno una grande responsabilità sulla sicurezza dell'ambiente.
  • Essi devono essere informati e formati in merito alle best practices di sicurezza, alle tipologie di rischio più diffuse ed alle loro strategie di mitigazione.
  • Il fattore umano è la causa primaria di compromissione della sicurezza, nonostante lo sviluppo di malware e soluzioni informatiche.

Conformità normativa e gestione dei fornitori

  • L'architettura di sicurezza cloud deve rispettare le normative e regolamentazioni di settore.
  • Il cliente ha l’onere di gestire i fornitori di servizi cloud, valutandone la sicurezza fisica e della piattaforma, l’affidabilità, la trasparenza delle procedure ed il rispetto delle normative.
  • È necessario assicurarsi di non affrontare problemi legali, penali o finanziari derivanti da lacune della conformità normativa.

Approccio olistico alla sicurezza cloud

  • La sicurezza dell’ambiente cloud deve essere considerata come un approccio olistico che riunisce sistemi tecnologici, processi e pratiche per garantire una protezione dell'ambiente cloud dalle possibili minacce interne ed esterne.
  • È una responsabilità condivisa tra utilizzatore e fornitore del servizio.
  • L'utilizzatore è responsabile della propria condotta nell'ambiente cloud.
  • Il service provider è responsabile della sicurezza dell'infrastruttura che gestisce.

2.0 Storia ed evoluzione della sicurezza cloud

  • La storia del cloud e della sua sicurezza ha subito un rapido ed importante sviluppo.
  • I primi concetti di condivisione di risorse informatiche in rete risalgono agli anni '60 e '70, ma la sicurezza era una preoccupazione marginale data la scarsa diffusione dei sistemi di rete.
  • Tra gli anni '80 e '90, con la diffusione di Internet, le aziende iniziano a considerare la condivisione delle infrastrutture e l'outsourcing delle risorse informatiche, strutturando una riflessione sulla sicurezza legata alla privacy e alla protezione dei dati sensibili.
  • Negli anni 2000, prende forma il concetto moderno di cloud computing, con lo sviluppo di servizi web-based come Amazon Web Services (AWS) nel 2002.
  • Il modello cloud cresce e con esso le preoccupazioni per la sicurezza, portando le aziende IT ad investire in servizi cloud e ad affrontare i primi incidenti e violazioni di dati.
  • Tra il 2010 e il 2020, vengono adottate tecnologie di sicurezza più sofisticate e standard di conformità per garantire i servizi offerti.
  • Oggi, la sicurezza del cloud è una priorità assoluta, con strumenti come gestione delle identità e degli accessi, firewall, monitoraggio delle minacce, crittografia end-to-end e gestione delle chiavi.

2.1 Storia ed evoluzione della sicurezza cloud

  • La sicurezza cloud oggi rappresenta un sistema complesso ed integrato in cui provider di servizi e utenti finali condividono la responsabilità sulla tenuta del perimetro difensivo dell’intero sistema.
  • Amazon Web Services (AWS) è stato tra i pionieri nel campo del cloud computing, introducendo servizi come Amazon S3 e Amazon EC2 nel 2006, contribuendo alla creazione di un modello cloud più accessibile.
  • Microsoft, con la creazione e sviluppo di Azure nel 2010, ha integrato il sistema con un ampio ecosistema di software.
  • Google Cloud Platform (GCP) offre un servizio improntato alla scalabilità, alle prestazioni ed all'analisi dei dati dal 2011.
  • Si sono aggiunti ulteriori fornitori di servizi cloud, tra cui IBM Cloud, Oracle Cloud, Alibaba Cloud, completando l’ambiente cloud.

2.2 Storia ed evoluzione della sicurezza cloud

  • La sicurezza è stata una delle principali preoccupazioni nello sviluppo del cloud computing.
  • Le aziende hanno dovuto sviluppare soluzioni e procedure di sicurezza avanzate e rigorose, volte a garantire la tenuta di un sistema accessibile.
  • La privacy e la conformità normativa hanno rappresentato un importante terreno di riflessione, in relazione alla transnazionalità intrinseca dei dati gestiti in cloud.
  • Gli utenti del cloud e i provider hanno dovuto affrontare la sfida del rispetto di norme come il GDPR.
  • Inizialmente, c'erano preoccupazioni sulla disponibilità dei servizi cloud e sulla loro affidabilità.
  • L'assenza di standard uniformi ha reso difficile la migrazione delle applicazioni tra diversi fornitori di servizi cloud o tra l'ambiente cloud e l'infrastruttura in loco.
  • L'adozione del cloud ha portato a nuove sfide nella gestione delle risorse, delle reti e delle applicazioni.
  • La gestione dei costi e il modello di pricing dei servizi cloud sono stati spesso complessi e possono risultare imprevedibili se non gestiti correttamente.

2.3 Storia ed evoluzione della sicurezza cloud

  • Il processo storico-evolutivo del cloud computing ha rappresentato un cambio di passo epocale nella gestione degli strumenti e delle informazioni rese disponibili dall'Information Technology.
  • L'approccio alla sicurezza del cloud ha richiesto uno sforzo di adattamento ed evoluzione.
  • Il cloud computing è una realtà irrinunciabile nell'architettura IT aziendale e privata.
  • La sicurezza è divenuta parte integrante del sistema.
  • La spinta delle minacce ha sostenuto la crescita delle misure di prevenzione e contrasto: misure come l'approccio Zero Trust o l'uso delle capacità predittive sviluppate dall'Intelligenza Artificiale.
  • Il cloud computing rappresenta una delle forze motrici della trasformazione digitale nel settore pubblico e privato, ma la sicurezza rimane la sua esigenza prioritaria.
  • L'approccio moderno alla sicurezza è un impegno continuo, che attraverso la collaborazione tra Public Authority, Private Sector ed utenti garantisca di preservare dati e strutture.

3.0 Benefici e sfide della sicurezza cloud

  • La sicurezza in ambiente cloud presenta benefici e sfide.
  • Uno dei principali vantaggi è quello economico: l’ambiente cloud consente di rivolgersi ai servizi di sicurezza in esso offerti, evitando investimenti in infrastrutture private e tecnologie di proprietà.
  • I fornitori dei servizi cloud si assumono la responsabilità della sicurezza infrastrutturale.

Riduzione dei costi

  • Automazione dei processi: L’uso di patch o strumenti di monitoraggio riduce i costi operativi e il carico di lavoro del personale.
  • Sistema pay-as-you-go: L’utente paga in base alle risorse e servizi effettivamente fruiti, evitando costi iniziali fissi elevati.
  • Scalabilità: I servizi cloud consentono di adattare le risorse e le misure di sicurezza in base alle esigenze.
  • Formazione: Investire le risorse risparmiate in formazione del personale per prevenire incidenti di sicurezza dipendenti dal fattore umano.

Investimento nella sicurezza

  • La sicurezza deve essere un investimento per utenti pubblici, aziende e privati.
  • I benefici dell'economicità della sicurezza in ambiente cloud possono andare a vantaggio della protezione di dati e reputazione dell'azienda.

3.1Benefici e sfide della sicurezza cloud

  • Accessibilità: Possibilità di accedere ai propri dati o servizi da ogni luogo ed in ogni condizione.
  • La sicurezza cloud deve consentire la fruizione dei dati e delle applicazioni da qualsiasi luogo, garantendo flessibilità lavorativa.

Semplicità e automazione

  • I servizi di sicurezza in cloud permettono di implementare molte funzionalità, tra cui il sistema di Single Sign-On (SSO).
  • Il cloud garantisce l’aggiornamento automatico delle soluzioni di sicurezza in relazione all’analisi costante delle minacce e vulnerabilità.
  • Un sistema che protegge una struttura a servizio di molti utenti dispone di molte più risorse per il rilevamento delle minacce in tempo reale.

3.2 Benefici e sfide della sicurezza cloud

  • Oltre i vantaggi, esistono sfide che l’impianto di cyber security deve affrontare.
  • Il provider cloud deve garantire che il servizio offerto risponda alle prescrizioni normative nazionali e sovranazionali.

Controllo dei dati

  • Adottare una architettura cloud significa cedere il controllo diretto ed assoluto sui dati da parte dell’utente, in particolar modo quando i dati risiedono in supporti delocalizzati o conservati in ambienti condivisi.
  • È necessario che i dati siano gestiti in modo appropriato e che gli accessi al perimetro siano costantemente controllati.
  • La protezione contro il rischio di violazioni della sicurezza richiede uno sviluppo incessante delle tecniche e contromisure da adottare.

Condivisione delle risorse

  • Condividere le risorse può essere un grosso volano di crescita e sviluppo della sicurezza per l’architettura cloud, ma anche una fonte di rischio notevole.
  • I dati di un'azienda o di un utente che adotta un’architettura cloud risiedono verosimilmente su server all’interno dei quali coesistono dati appartenenti ad altre strutture, organizzazioni o persone.
  • Il rischio di una possibile condivisione involontaria delle informazioni non è trascurabile.

3.3 Benefici e sfide della sicurezza cloud

  • Tra le sfide e i benefici, l'autenticazione è il primo fattore di sicurezza nel controllo degli accessi.
  • L'autenticazione può passare dal sistema nome utente e password al sistema di autenticazione multi-fattore, fino alla previsione di certificati digitali o un sistema di identità esterno che fornisca una federated identity.

Gestione delle chiavi crittografiche

  • La gestione delle chiavi crittografiche poste a tutela dei dati conservati nel cloud è una sfida.
  • La crittografia dei dati è irrinunciabile per la sicurezza cloud, sia in transito che a riposo.
  • È necessario ruotare periodicamente e prevedere un sistema di gerarchia delle chiavi o l’uso di servizi di gestione ad hoc.
  • È essenziale tracciare e monitorare le chiavi crittografiche, utilizzando AI e quantum computing per vincere questa sfida.
  • Affrontare il cloud con un approccio strategico e attuando tutte le misure di sicurezza utili a garantirne l’inviolabilità.

4.0 Concetti fondamentali della sicurezza cloud

  • I concetti fondamentali della sicurezza cloud sono gli elementi alla base del sistema di protezione di dati, applicazioni, sistemi e risorse in un ambiente di cloud computing.
  • L'analisi di questi concetti aiuta a comprendere come sviluppare ed implementare la struttura di sicurezza di un ambiente cloud.

Risk Assessment

  • Identificare e valutare i rischi specifici dell'ambiente è vitale per sviluppare una strategia di sicurezza efficace.
  • Identificare risorse, dati e applicazioni da proteggere.
  • Individuare le potenziali minacce e valutare la probabilità che si verifichino ed il loro possibile impatto.
  • Calcolare il rischio associato alle minacce.
  • Individuare i gap di sicurezza e sviluppare ed implementare misure correttive.
  • La valutazione dei rischi non può presentare soluzione di continuità.

Isolamento/Segmentazione

  • Creare separazioni logiche e/o fisiche tra le risorse, evitando che una violazione si diffonda all’intero ambiente.

4.1 Concetti fondamentali della sicurezza cloud

  • Gestione delle identità/accessi: Gestione centralizzata delle identità degli utenti, dei loro ruoli e autorizzazioni per evitare accessi non autorizzati.
  • Crittografia: Utilizzo di algoritmi crittografici per rendere illeggibili le informazioni a chi non possiede la chiave.
  • Gestione delle chiavi: Sistema sicuro di gestione delle chiavi, con una gerarchia ove una chiave principale tutela le chiavi utilizzate per cifrare le informazioni specifiche.
  • Monitoraggio in tempo reale per l’analisi della minaccia.
  • Protezione delle applicazioni: Le applicazioni residenti in ambiente cloud devono essere rese sicure, poiché le vulnerabilità si tramutano in minacce per le informazioni.

Misure di protezione delle applicazioni

  • Configurazione dei firewall delle applicazioni web (WAF) per evitare attacchi comuni come SQL injection e cross-site scripting (XSS).
  • Impostare filtri e controlli di sicurezza, svolgere test di sicurezza ed integrarli nel ciclo di sviluppo.
  • Utilizzare servizi di snapshot e backup della piattaforma cloud.
  • Formazione del personale sulle best practice di sicurezza.

4.2 Concetti fondamentali della sicurezza cloud

  • Gestione delle vulnerabilità e patch management.
  • Strumenti di scansione automatizzata per individuare i punti deboli.
  • Monitoraggio dei database di vulnerabilità.
  • Creazione di un piano di gestione delle patch.
  • Distribuzione delle patch automatizzata.
  • Identificazione dei rischi residui.

Ripristino di emergenza e continuità aziendale

  • Assicurano che l'ambiente cloud possa ritornare alla completa efficienza nel minor tempo possibile in caso di interruzioni o incidenti.
  • Disaster Recovery: Ripresa delle attività a seguito di un evento critico, riducendo il downtime, ripristinando le infrastrutture IT e i dati, e gestendo i backup.
  • Sviluppo dei piani di ripristino.
  • Continuità aziendale: Mantenere le operazioni aziendali considerando le ripercussioni sulle persone, i processi e le operazioni dell’azienda.
  • Analisi del rischio e sviluppo di piani per garantire la disponibilità delle risorse critiche.

4.3 Concetti fondamentali della sicurezza cloud

  • La conformità alle normative di riferimento e la formazione degli utenti del cloud sono principi interconnessi.
  • L'ambiente cloud deve fare riferimento alle prescrizioni normative e alla regolamentazione di settore, sia regionali che internazionali.
  • La formazione include la consapevolezza e sensibilizzazione degli utenti alla sicurezza cloud, informandoli sui rischi e sulle prescrizioni e responsabilità comportamentali.
  • Formazione culturale e pratica, con training specifici e simulazioni di minacce.
  • È necessario rispettare le normative di sicurezza e investire nella formazione dei dipendenti.
  • Responsabilità condivisa tra tecnologia e utenti fisici, fra gestore del servizio e utilizzatore finale.
  • Il provider garantisce la sicurezza dell'infrastruttura, mentre l'utente adotta tecniche e comportamenti sicuri.

Strategia di sicurezza cloud

  • I concetti espressi costituiscono la base di una solida strategia di sicurezza cloud e sono posti a garanzia dell'architettura adottata da minacce interne ed esterne.
  • Non esiste un sistema di principi unico, ma un sistema olistico, multidimensionale ed in continua crescita e sviluppo.
  • Ogni organizzazione può scegliere a quale principio adattarsi maggiormente, cercando la loro armonizzazione.

5.0 Rischi e minacce alla sicurezza

  • Panoramica dei rischi e delle minacce alla sicurezza in un ambiente cloud.
  • Gli ambienti cloud, sebbene offrano vantaggi, presentano rischi e minacce.

Minacce principali

  • Accesso non autorizzato: Hacker o malintenzionati che sfruttano vulnerabilità tecniche o umane per accedere illegittimamente ai dati.
  • Password deboli o compromissione tramite phishing.
  • Debolezze nelle politiche di accesso: Configurazioni errate o gestione degli accessi debole che espongono i dati ad accessi non autorizzati.
  • Data Leaks: Errori umani, guasti tecnici o attacchi malevoli che provocano perdita di dati.
  • Attacchi DDoS (Distributed Denial of Service): Tentativi di sopraffare il sistema, rendendolo inaccessibile.

5.1 Rischi e minacce alla sicurezza

  • Le vulnerabilità delle applicazioni rappresentano una minaccia significativa alla sicurezza cloud.
  • Applicazioni non progettate e gestite correttamente possono essere una porta di ingresso per attacchi.

Tipi di vulnerabilità

  • Iniezione di codice: Inserimento di codice malevolo (script SQL o JavaScript) che provoca estrazione di dati o compromissione del sistema.
  • Mancanza di crittografia adeguata: Condivisione insicura dei dati.
  • Cross-Site Scripting (XSS): Esecuzione involontaria di script che consentono di rubare sessioni o dati.
  • Cross-Site Request Forgery (CSRF): Esecuzione di operazioni non autorizzate sfruttando la fiducia dell'utente.
  • File Inclusion Vulnerabilities: Accesso a file esterni non verificati.

Minacce interne

  • Originano da individui o entità all'interno di un'organizzazione, già in possesso di un livello di accesso o fiducia.
  • Accesso abusivo, furto di dati, sabotaggio, spionaggio aziendale, phishing e social engineering interni.
  • Ignoranza delle best practices.
  • Pratiche di gestione delle risorse umane inadeguate.

5.2 Rischi e minacce alla sicurezza

  • La Condivisione delle risorse, in un ambiente cloud multitenant, deve essere gestita per mitigare i rischi.
  • Nel cloud multi-tenant, le aziende condividono l'infrastruttura fisica mantenendo i propri dati ed applicazioni logicamente separati.
  • La condivisione ottimizza l'utilizzo delle risorse ed è più efficiente in termini di costi, ma aumenta il rischio di compromissione se l'isolamento e la gestione delle autorizzazioni non sono corretti.
  • Isolamento logico realizzato mediante la virtualizzazione e controlli di sicurezza robusti.
  • Mancanza di controllo fisico diretto rende difficile il monitoraggio diretto dell'infrastruttura.
  • Compromissione delle chiavi di crittografia.

5.3 Rischi e minacce alla sicurezza

  • Phishing e ingegneria sociale sono frequenti nel panorama contemporaneo.
  • Il phishing è un attacco per carpire dati sensibili come nomi utente, password o riferimenti bancari.
  • Accesso non autorizzato ai servizi.
  • Sottrazione delle credenziali di amministratore.
  • Furto di dati sensibili.
  • Distribuzione di malware.
  • Perdita di reputazione a seguito di falle nella sicurezza.
  • Sanzioni legali per inadempienze normative.
  • Perdita di dati aziendali sensibili (data leak/breach).

Strategia di sicurezza cloud

  • Adottare una strategia di sicurezza completa che tenga conto dei rischi connessi alla crittografia dei dati, gestione delle identità e degli accessi, al monitoraggio costante ed alla formazione degli utenti.
  • È essenziale la collaborazione fra i vari attori che operano nel cloud.

6.0 Panorama degli attori della sicurezza cloud

  • Nel panorama della sicurezza cloud, diversi attori svolgono ruoli cruciali: fornitori di servizi cloud, fornitori di servizi di sicurezza informatica, gruppi di hacker ed i governi.
  • Cloud Service Providers (CSP): Aziende che offrono infrastruttura, piattaforme di gestione, applicazioni e servizi software in un ambiente cloud. Responsabili della sicurezza dell'infrastruttura fisica e della protezione dei dati nei loro data center.
  • Fornitori di Sicurezza Cloud: Aziende specializzate nella fornitura di soluzioni di sicurezza per ambienti cloud. Offrono firewall, sistemi di rilevamento delle minacce, strumenti di crittografia dei dati, autenticazione multi-fattore e altro ancora.
  • Aziende come IBM Security, Symantec, McAfee, Trend Micro, Cisco, Palo Alto Networks, Check Point, Fortinet, Rapid7, CrowdStrike, Darktrace, Proofpoint, F-Secure e Bitdefender.

6.1 Panorama degli attori della sicurezza cloud

  • Aziende di sicurezza cibernetica offrono servizi per tutelare le organizzazioni dalle minacce informatiche.

Servizi principali

  • Servizi di sicurezza gestita (MSS).
  • Monitoraggio dei log e dell'attività di rete.
  • Managed Detection and Response (MDR).
  • Dispositivi di sicurezza come firewall, antivirus e sistemi IPS.
  • Aggiornamento e patching.
  • Protezione dell'endpoint.
  • Antivirus/Anti-malware.
  • Risposta automatizzata alle minacce.
  • Virtual Private Network (VPN).

Organizzazioni di Sicurezza Informatica

  • Le aziende si dotano di una propria struttura di sicurezza informatica.
  • I team di sicurezza informatica progettano e attuano le politiche di sicurezza, gestiscono le identità e gli accessi, monitorano le minacce e rispondono agli incidenti.

Gestione della cyber security

  • La gestione della cyber security coinvolge una serie di ruoli aziendali distinti.
  • Il Chief Information Security Officer (CISO) è il massimo responsabile della sicurezza informatica di un’organizzazione. Supervisiona tutte le attività inerenti la sicurezza informatica e definisce le strategie di sicurezza cyber.

6.2 Panorama degli attori della sicurezza cloud

  • La figura del Chief Information Security Officer (CISO) è importante per la sicurezza cibernetica.

Responsabilità del CISO

  • Sviluppo e monitoraggio delle policy e procedure di sicurezza informatica.
  • Valutazione e gestione del rischio informatico.
  • Vigilanza sul rispetto delle normative di riferimento.
  • Predisposizione dei piani di risposta agli incidenti.
  • Promozione della cultura aziendale della sicurezza informatica.
  • L’ information Security Manager è responsabile della gestione delle operazioni quotidiane.

Team di sicurezza informatica

  • Analista della sicurezza: Analizza i sistemi informatici alla ricerca di minacce e vulnerabilità.
  • Penetration Tester: Simula l’attacco per testarne l’impatto e la robustezza delle contromisure.
  • Network Security Expert: Garantisce l’impenetrabilità dell’ambiente ad utenti non autorizzati.
  • Application Security Expert: Identifica e mitiga il rischio proveniente dalle applicazioni.
  • Threat Analyst, Esperto di crittografia.

6.3 Panorama degli attori della sicurezza cloud

  • Esperto di sicurezza delle informazioni: Gestisce la protezione delle informazioni sensibili.
  • Incident Responder: Risponde prontamente in caso di violazione della sicurezza.
  • Secure System Administrator: Configura e gestisce i sistemi informatici in modo sicuro.
  • Esperto di sicurezza mobile, Analista forense digitale, Esperto IoT (Internet of Things), Esperto legale.
  • Anche i Gruppi Hacker etici o malevoli sono giocatori della partita per la tutela o violazione della sicurezza cibernetica.

7.0 Visione generale dell’architettura della sicurezza cloud

  • L'ambiente cloud può essere visto come una piattaforma di servizi informatici per l'archiviazione, l'elaborazione e la distribuzione dei dati e delle applicazioni in server remoti.
  • L'architettura che può assumere l'ambiente cloud varia a seconda delle esigenze specifiche individuate dall'organizzazione.

Componenti chiave

  • Provider: Mette a disposizione l'infrastruttura cloud e i servizi associati, gestendo hardware, software e reti di connessione (Amazon, Microsoft, Google, IBM Cloud ecc.).
  • Centri dati: Geograficamente distribuiti, ospitano server, sistemi di rete, impianti di raffreddamento e infrastrutture critiche.

Servizi cloud

  • Infrastructure as a Service (IaaS): Risorse infrastrutturali offerte come servizio per creare e gestire macchine virtuali.
  • Platform as a Service (PaaS): Offerta di sviluppo runtime per la creazione, il test e l'implementazione di applicazioni.
  • Software as a Service (SaaS): Software e applicazioni residenti su cloud e direttamente utilizzabili da remoto.
  • Function as a Service (FaaS): Offerta di una funzione o microservizio.

7.1 Visione generale dell’architettura della sicurezza cloud

  • Rete cloud: Interconnessione tra i servizi cloud, i centri dati e gli utenti finali, protetta da accessi non autorizzati, sistemi di sorveglianza, rilevatori di incendio e sistemi di controllo dell'accesso.
  • Strumenti di gestione e automazione: Gestiscono ed automatizzano il provisioning delle risorse, il monitoraggio delle prestazioni e la scalabilità dinamica.
  • Servizi aggiuntivi: Analisi dei dati, intelligenza artificiale, Internet of Things (IoT) o machine learning.
  • Componenti chiave armonizzati e personalizzati, finanche ad adottare soluzioni cloud ibride o completamente residenti su cloud.
  • È fondamentale l'offerta di servizi di sicurezza per proteggere i dati e le applicazioni. Architettura di sicurezza cloud come design e implementazione di misure e strumenti per garantire la sicurezza interna all'ambiente cloud.

7.2 Visione generale dell’architettura della sicurezza cloud

  • Architettura formata da componenti fisici e tecnici.

Componenti fisici

  • Sistemi anti intrusione, sistemi di sorveglianza, rilevatori di incendio posti a tutela dei data center.
  • Misure a protezione dei server fisici.
  • Dispositivi di rete protetti.

Componenti tecnici

  • Firewall per il controllo del traffico non autorizzato.
  • IDS/IPS (Intrusion Detection System/Intrusion Prevention System) per il monitoraggio del traffico di rete.
  • Virtual Private Cloud o VPC per l'isolamento tra risorse.
  • Servizi di autenticazione e autorizzazione, di crittografia, antivirus/anti malware e monitoraggio delle minacce.
  • Componenti fisici e tecnici contribuiscono sinergicamente a creare un'architettura di sicurezza del cloud robusta e completa.

7.3 Visione generale dell’architettura della sicurezza cloud

  • L'architettura di sicurezza è un insieme di tecnologie, processi e pratiche per la sicurezza dell'ambiente cloud. Va personalizzata in base alle esigenze specifiche di ciascuna organizzazione.
  • Comprendere le esigenze aziendali.
  • Valutare le minacce potenziali ed i rischi.
  • Definire obiettivi di sicurezza chiari.
  • Disegnare l'architettura.

Principi di fondo

  • Difesa in profondità.
  • Principio del privilegio minimo.
  • Isolamento delle risorse.
  • Monitoraggio continuo.
  • Contingency planning.
  • Implementazione e configurazione seguendo le best practices.
  • Testing e validazione continua dell’architettura di sicurezza con gestione e manutenzione. La sicurezza informatica si basa su un processo senza fine e in continua evoluzione.