forumApri un argomento

Abbiamo migrato l'azienda interamente sul cloud ma da dove dobbiamo iniziare per una valutazione della sicurezza cloud?

LLale A***Partecipante
Ruolo
Capocantiere
Settore
Servizi IT
Tipo di organizzazione
cooperativa
Iscrizione
lug 2023
Messaggio
86
#1

Siamo una società di consulenza logistica di 14 persone con sede a Londra. Quattro mesi fa abbiamo migrato interamente su infrastruttura cloud l'archiviazione file, la contabilità e il sistema di gestione clienti. Per la migrazione abbiamo pagato circa 6.500 GBP a un professionista esterno freelance. I sistemi ora funzionano, ma dopo che l'esperto ha terminato il lavoro e se n'è andato, ci siamo resi conto che non è stato fatto alcun audit di sicurezza retroattivo né alcun test.

La scorsa settimana un nostro cliente enterprise ci ha inviato un questionario di conformità per fornitori chiedendo i risultati della nostra valutazione della sicurezza cloud. Non ho in mano alcuno straccio di report e non so nemmeno cosa dovremmo andare a controllare. Quali sono i passi concreti che possiamo verificare internamente? Quali aspetti può gestire il nostro tecnico in ufficio e a partire da quale punto diventa obbligatorio affidarsi a un'azienda di cybersicurezza specializzata?

ÖÖzge U***Partecipante
Ruolo
Direttore marketing
Settore
Immobiliare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
18
Più utile#2

Risposta breve: per una valutazione della sicurezza cloud, la prima cosa da fare è imporre l'autenticazione a due fattori su tutti gli account utente, chiudere gli spazi di archiviazione esposti pubblicamente e documentare chi ha accesso a quali dati. Queste verifiche di base possono essere completate dal vostro personale tecnico interno in pochi giorni; un audit esterno, invece, deve subentrare solo se richiesto dalle normative di compliance o dai contratti con clienti corporate.

Il processo di valutazione gestibile autonomamente si articola in quattro aree principali. Il primo passo riguarda la gestione delle identità e degli accessi (IAM): vanno revocati i permessi agli ex dipendenti, separati gli account amministratore dalle mansioni quotidiane e applicato il principio del privilegio minimo. Il secondo passo è la sicurezza dei dati: i dati sensibili, come contratti con i clienti e registri finanziari, devono essere isolati, verificando che gli storage bucket non siano accessibili da internet neppure in sola lettura.

Il terzo passo riguarda le policy di backup e disaster recovery. È necessario accertarsi che i backup avvengano in automatico e che il ripristino dei dati venga testato almeno ogni tre mesi. Il quarto passo è la gestione dei registri di sistema (log) e la configurazione di notifiche per tentativi di accesso anomali.

Se il vostro cliente corporate richiede il report di un auditor indipendente (ad esempio una certificazione di conformità di terze parti) o se gestite dati di carte di credito dei clienti, la valutazione interna non sarà sufficiente. In tal caso dovrete stanziare un budget per un security assessment esterno.

YYiğit A***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
2
#3

La prima cosa in assoluto da fare è controllare i permessi di archiviazione. Su molti provider cloud i repository di file nascono chiusi di default, ma durante le migrazioni vengono spesso aperti in lettura pubblica per comodità operativa. Inoltre controllate se le porte di gestione dei server virtuali (in particolare SSH o RDP) sono rimaste esposte a tutto internet. Limitatele tassativamente al solo IP statico del vostro ufficio.

LLeylaPartecipante
Ruolo
Acquisti
Iscrizione
apr 2024
Messaggio
86
#4

Abbiamo uno studio di intermediazione finanziaria di dimensioni simili. L'anno scorso, quando abbiamo ricevuto un questionario fornitore analogo, abbiamo ingaggiato un consulente di sicurezza indipendente. Ci hanno fatturato 2.200 GBP per una revisione delle configurazioni durata quattro giorni. Nel report finale sono emerse otto vulnerabilità critiche, sei delle quali erano semplicemente permessi utente configurati male. Facendo una prima pulizia di base da soli, il costo dell'audit esterno scende parecchio.

VVahide U***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
139
#5

dite subito al vostro tecnico di mettere l obbligo di chiavetta u2f o app authenticator su tutti gli account admin. comunque gli sms ormai nn li considera piu nessuno sicuri. nei questionari dei clienti la prima cosa ke controllano di solito e proprio la policy mfa.

AAhmet E***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2023
Messaggio
197
#6

I report interni preparati con le checklist già pronte scaricate da internet non convincono quasi mai i clienti enterprise. Molte di queste liste chiedono conto di policy esistenti solo sulla carta, ma non mostrano le reali falle del sistema. Se il vostro cliente deve far approvare il modulo di audit al proprio ufficio rischi, senza un report di valutazione esterno e firmato sarà davvero dura chiudere quel contratto.

GGökhan C***Partecipante
Ruolo
Fondatore studio
Settore
Formazione
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
64
#7

Ecco cosa dovete assolutamente completare il primo giorno di audit interno: 1) Rendete obbligatoria l'autenticazione a due fattori su tutti gli account dei dipendenti. 2) Revocate le vecchie chiavi API inutilizzate e gli account di servizio creati durante la migrazione. 3) Aprite il pannello degli avvisi di sicurezza nativo del vostro provider cloud e risolvete i rischi ad alta priorità uno per uno. 4) Verificate che i backup dei dati siano isolati e conservati in un'altra region.

İİlker A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
292
#8

Il fornitore che ha seguito la migrazione non vi ha lasciato un documento di handover? Lì dentro dovrebbero essere indicate le risorse virtuali create, dove sono conservate le chiavi di crittografia e come è protetto il database. Se non avete un documento del genere, non dovreste prima ricontattare il fornitore e chiedergli l'inventario completo del sistema?

MMert Ö***Esperto
Ruolo
Coordinatore corrieri
Settore
Energia
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2023
Messaggio
157
#9

I questionari di sicurezza inviati dai clienti enterprise si basano solitamente sugli standard internazionali di sicurezza delle informazioni. In questi moduli vi verrà chiesto se il sistema è stato sottoposto a penetration test e se disponete di un piano di incident response. Il vostro tecnico interno può sistemare le falle di configurazione di base, ma ottenere un report indipendente per gli impegni contrattuali con il cliente vi proteggerà da future responsabilità.

GGürkan A***Partecipante
Ruolo
Fondatore studio
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2024
Messaggio
139
#10

La cosa più rapida che potete fare domani mattina è aprire il centro di sicurezza e conformità integrato nel vostro pannello cloud. I provider di solito offrono un punteggio di sicurezza gratuito e un elenco con tutte le criticità. Risolvere gli avvisi rossi e fare qualche screenshot è già un ottimo primo passo per dimostrare al cliente che i lavori sono iniziati.

FFiliz Ç***Partecipante
Ruolo
Coordinatore generale
Settore
Pelle
Tipo di organizzazione
media impresa
Iscrizione
lug 2025
Messaggio
13
#11

Mi farebbe piacere se scrivesse il risultato. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

È tutto, scusate se mi sono dilungato.

AAhmet A***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
63
#12

Riassumo quanto detto finora. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live. Se avete domande, scrivete, rispondo per quanto possibile.

BBarış V***Partecipante
Ruolo
Contabilità di base
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2023
Messaggio
2
#13

Lo sentiamo dire da tempo, ma da noi non è mai andata così. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Se non lo rendete scritto fin dall'inizio poi nascono discussioni. Naturalmente cambia se la vostra situazione è diversa.

VVildan Ş***Esperto
Ruolo
Fondatore agenzia
Settore
Trasporti
Tipo di organizzazione
cooperativa
Iscrizione
set 2023
Messaggio
113

Doki · Contratto di manutenzione server · 2026

#14

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

FFeyza K***Partecipante
Ruolo
Stagista
Settore
Catering
Tipo di organizzazione
laboratorio
Iscrizione
nov 2024
Messaggio
2
#15

Mi chiedo anch'io. I primi tre mesi vanno bene i problemi emergono al quarto mese.

Questa è la mia opinione non la scrivo come verità assoluta.

ÖÖzgür G***Partecipante
Ruolo
Sviluppatore software
Settore
Cosmetica
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2023
Messaggio
16
#16

Avrei una domanda, non vorrei deviare dall'argomento, ma... La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Confermato dall'esperienza.

FFerhat E***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
134
#17

C'è una cosa a cui prestare attenzione. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Se avete domande, scrivete, rispondo per quanto possibile.

YYavuz G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Imballaggio
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2025
Messaggio
45

Doki · Configurazione gestione log · 2023

#18

C'è una trappola qui, non posso non segnalarla. Il vero problema non è il numero, ma su cosa si basa quel numero.

Buon lavoro.

OOrhan T***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
242
#19

Se scendiamo nei dettagli: Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

CCansu C***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
66
#20

Come avete risolto questo? boh quando prendi una decisione guarda prima quali dati hai a disposizione.

Io seguirei questa strada.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento