La migrazione verso il Cloud non conosce crisi. Non solo la sua adozione riguarda tutti i settori e comprende i piรน sensibili, ma la parte di dati e delle applicazioni nel cloud non smette di crescere. Il cloud rimane tuttavia un argomento ansiogeno. Il principale fattore di rischio collegato alla sua adozione riguarda il mancato controllo della catena di subappalto degli host per il 48% degli RSSI intervistati in occasione della settima inchiesta del Club des Experts de la Sรฉcuritรฉ de lโ€™Information et du Numรฉrique (CESIN) presentata lo scorso gennaio.

La riservatezza dei dati รจ critica: una questione di sovranitร  nazionale

In questo contesto, catalogare tutte le informazioni sensibili riveste unโ€™importanza capitale.

Esistono 4 quattro livelli per classificare questi dati:

  • Non classificati: questa definizione si applica unicamente alle informazioni che possono circolare liberamente allโ€™esterno di unโ€™area e non necessitano di protezione particolare.
  • Uso interno: si tratta del livello predefinito che raggruppa le informazioni che possono circolare liberamente solo allโ€™interno di una determinata area.
  • Diffusione limitata: non si tratta di un livello di classificazione, ma di una definizione di protezione. Il suo obiettivo รจ di sensibilizzare lโ€™utente alla discrezione necessaria che deve dimostrare nella loro manipolazione.
  • Segreti: questo livello รจ riservato alle informazioni la cui divulgazione a persone non autorizzate potrebbe nuocere agli interessi strategici dellโ€™organizzazione, alla sua sicurezza e alla sicurezza stessa dellโ€™organizzazione.

I limiti della Diffusione limitata

La direttiva interministeriale nยฐ 901/SGDSN/ANSSI (II 901) del 28 gennaio 2015 definisce gli obiettivi e le misure di sicurezza minime relative alla protezione delle informazioni sensibili, in particolare per quelle relative al livello di Diffusione Limitata (DR).

Per poter attuare una DR, รจ necessario passare attraverso unโ€™omologazione ad hoc che implica unโ€™analisi dei rischi residui. Indica che se si utilizza del materiale DR non รจ sufficiente per affermare che un servizio รจ ยซcompliance DRยป.

Inoltre, un prestatore di servizi allโ€™interno dellโ€™infrastruttura che beneficia di una omologazione DR non puรฒ trasferire il beneficio ai suoi clienti. รˆ lโ€™impresa stessa, in quanto autoritร  di omologazione, che deve definire il processo di omologazione nel contesto in questione. la durata di questa omologazione รจ stabilita dallโ€™autoritร  di omologazione (da uno a tre anni al massimo, il livello di riservatezza di unโ€™informazione puรฒ cambiare per tutta la durata del suo ciclo di vita).

Per supportare le amministrazioni e le organizzazioni interessate, lโ€™ANSSI ha pubblicato una guida che spiega in dettaglio come costruire sistemi di informazioni (SI) soggetti al trattamento delle informazioni etichettate come ยซlivello di diffusione limitataยป.

ยซA livello pratico lโ€™attuazione รจ complessa, con 21 articoli e circa 190 misure da attuareยป, sottolinea Frรฉdรฉric Mecheti, Information Security Officer di Oodrive. Ma soprattutto, la 901 non affronta la problematica della protezione dei dati DT quando si trovano in un cloud, poichรฉ questa soluzione era ben lungi dallโ€™essere generalizzata nel 2015.

I vantaggi di una qualifica SecNumCloud

Con il moltiplicarsi degli attacchi informatici sofisticati, รจ divenuto fondamentale proteggere i contenuti salvati nel cloud. Avviato da una fase sperimentale nel 2015 con il nome di SecureCloud, lo standard SecNumCloud mira a favorire la nascita di offerte Cloud che dispongono di un alto livello di sicurezza.

Il rispetto delle esigenze dello standard SecNumCloud ha come obiettivo il raggiungimento di un livello di sicurezza che permetta la conservazione e il trattamento dei dati per cui un incidente di sicurezza comporterebbe una conseguenza limitata per il committente.

Per essere conforme a questo standard, le aziende del cloud computing devono mettere in pratica e rafforzare numerosi elementi di sicurezza, che si tratti di sicurezza fisica, organizzativa o contrattuale. Nel gennaio 2019 Oodrive รจ diventato il primo operatore qualificato SecNumCloud per lโ€™insieme delle sue offerte di cloud privato. Un riconoscimento di unโ€™iniziativa volta alla qualitร  e alla sicurezza, frutto di un impegno durato molti anni. Attualmente nessun service cloud di tipo SaaS tranne Oodrive รจ formalmente omologato per svolgere questo compito.

Lโ€™omologazione DR e la qualifica SecNumCloud sono compatibili?

Prendiamo il caso di un grande gruppo nel settore dellโ€™energia che ha bisogno di proteggere i propri dati DR e di disporre di unโ€™infrastruttura cloud. Come abbiamo precisato sopra, dovrร  gestire la propria omologazione DR che terrร  conto di un servizio garantito da terzi, il quale deve a sua volta fornire un certo numero di garanzie.

ยซPer questo grande gruppo lโ€™impostazione รจ piรน semplice e rapida se si rivolge a una prestatore di servizi certificato SecNumCloud. Questa certificazione garantisce in effetti che non solo il servizio in modalitร  Saas sia qualificato, ma anche che i processi, il contesto e i contratti siano negli accordi di servizioยป, precisa Frรฉdรฉric Mecheti. Con il SecNumCloud un cliente beneficia di un servizio qualificato che รจ stato verificato dallโ€™inizio alla fine. Tutti gli aspetti sono trattati nellโ€™ambito dellโ€™audit. Questa impostazione permette di alleggerire lโ€™analisi dei rischi della DR.

Rafforzare la sicurezza SI

La qualifica SecNumCloud permette di garantire la sicurezza del trattamento dei dati DR allโ€™interno del cloud. Le imprese devono perรฒ rafforzare la loro politica di sicurezza per tenere in considerazione lโ€™evoluzione delle minacce digitali.

Al fine di garantire una piรน grande armonizzazione delle regole di gestione dei rischi

informatici in Europa, รจ in corso lโ€™elaborazione del progetto di regolamentazione europeo DORA (Digital Operational Resilience Act). In materia di gestione del rischio informatico, il testo imporrร  alle entitร  la formalizzazione delle cartografie delle risorse informatiche e dei rischi associati oltre che una governance adattata alla gestione del rischio informatico.

popup-newsletter
vague-newsletter
Inscription ร  la newsletter

Abonnez-vous pour recevoir toutes les actualitรฉs autour du numรฉrique de confiance

SOLUZIONI
SERVIZI
This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.