forumApri un argomento

Cloud Security Posture Management: serve davvero per un'azienda di 10 persone?

İİlker K***Esperto
Ruolo
Sviluppatore software
Settore
Trasporti
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
nov 2022
Messaggio
42
#1

Siamo un'azienda di software B2B di 10 persone con sede a Berlino. Da due anni abbiamo un'infrastruttura cloud con circa 15 server virtuali, un paio di database relazionali e spazio di storage. A un evento tecnico a cui ho partecipato la scorsa settimana si parlava continuamente di cloud security posture management. Subito dopo abbiamo fatto un incontro di presentazione con una società di sicurezza; ci hanno chiesto 6.000 Euro per la licenza annuale.

Al momento la nostra infrastruttura è gestita part-time da due nostri sviluppatori senior. Abbiamo limitato gli accessi tramite chiavi, revisioniamo regolarmente le regole del firewall e facciamo i backup automatici. C'è comunque la paura di beccarsi multe o subire leak di dati per colpa di uno storage rimasto aperto o di una porta configurata male.

Per un team piccolo delle nostre dimensioni, questi strumenti enterprise sono una necessità o bastano i controlli gratuiti nativi del provider cloud e gli strumenti open source?

ZZafer B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
34
Più utile#2

Risposta breve: per una realtà di dieci persone, spendere 6.000 Euro all'anno per una piattaforma di sicurezza commerciale è un carico di budget inutile in questa fase. Ciò di cui avete davvero bisogno non è un software costoso, ma integrare stabilmente nel vostro flusso di lavoro i pannelli di sicurezza gratuiti nativi del provider cloud e gli script di audit open source.

Il cloud security posture management verifica fondamentalmente gli errori di configurazione nel cloud, le porte esposte non necessarie, i dischi non cifrati e i ruoli utente con troppi privilegi. Nelle grandi aziende con migliaia di account e centinaia di developer, strumenti costosi per automatizzare tutto questo sono indispensabili. Tuttavia, con la vostra infrastruttura da 15 server, esistono modi a costo zero per gestire la cosa.

Il primo passo da fare è attivare i suggerimenti di sicurezza e il sistema di alert forniti di default nella console di gestione del vostro provider cloud. Come secondo passo, eseguite settimanalmente script di scansione open source e controllate i permessi di storage. Se in futuro i vostri server supereranno quota cinquanta o inizierete a servire clienti enterprise soggetti a severi standard di conformità, allora potrete valutare budget commerciali.

SSena Y***Partecipante
Ruolo
Contabilità di base
Settore
Servizi sanitari
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2023
Messaggio
205
#3

Quello che fanno i tool enterprise non è altro che inviare query regolari agli endpoint API del provider. Uno script di scansione di sicurezza open source eseguito dal proprio terminale una volta a settimana elenca gli storage scoperti e le porte esposte in dieci secondi. Aggiungendolo come step nella vostra pipeline di sviluppo ottenete lo stesso risultato a costo zero.

NNuri Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
246
#4

Siamo un team SaaS di otto persone a Monaco. L'anno scorso ci siamo fatti spillare 4.500 Euro da un fornitore simile. Sulla dashboard che ci avevano dato comparivano ogni giorno gli stessi tre avvisi: la porta SSH aperta su due server di test e una chiave di sicurezza inutilizzata. Dopo sei mesi non abbiamo rinnovato il contratto; siamo passati al centro notifiche gratuito nativo del provider e non abbiamo sentito minimamente la mancanza del resto.

SSultan G***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
153
#5

Le aziende di sicurezza fanno leva benissimo sulle paure dei piccoli team. La solita storia del "se c'è un data breach vi beccate multe salate" è pura tattica commerciale. In un'infrastruttura con 15 server, il numero di porte esposte all'esterno è ben definito. Una volta mappata chiaramente la rete e blindate le regole di base, il valore reale che vi darebbe un tool esterno di posture management è praticamente zero.

BBeren Ç***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
398
#6

Prima di comprare un tool costoso completate questi passaggi: 1) Chiudete del tutto a livello di pannello l'accesso pubblico a tutti gli spazi di storage. 2) Collegate le porte di gestione dei server esclusivamente alla VPN aziendale. 3) Rendete obbligatoria l'autenticazione a più fattori per l'accesso al pannello di controllo. 4) Applicate il principio del minor privilegio per i ruoli utente. Questi quattro step abbattono già gran parte dei rischi.

YYasemin K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
3
#7

Capisco benissimo la vostra preoccupazione, le normative a volte fanno davvero paura. Però, se avete due sviluppatori senior, basterà che si concentrino solo sull'hardening delle configurazioni per un singolo sprint lavorativo. Seguendo le checklist gratuite che si trovano online possono ripulire e mettere in sicurezza la vostra infrastruttura in due giorni.

ZZafer A***Partecipante
Ruolo
Sviluppatore software
Settore
Plastica
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2024
Messaggio
2
#8

Ma questi tool di posture management trovano anche le falle nel codice dei software sui server, oppure controllano solo le impostazioni nel pannello cloud del server? comunque i nostri programmatori guardano solo la parte di codice, non ho capito bene la differenza tra le due cose.

TTuğrulPartecipante
Ruolo
Energia solare
Iscrizione
feb 2024
Messaggio
88
#9

Fatelo già da domani: andate nella scheda sicurezza del pannello di controllo del vostro provider cloud. Lanciate l'audit di sicurezza di base offerto gratuitamente. Scaricate il report e passate ai vostri programmatori le voci contrassegnate come critiche. Tenetevi in tasca i 6.000 Euro e usateli per lo sviluppo del prodotto.

BBora A***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
118
#10

Ottimo lavoro. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

İİsmail T***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
418
#11

Concordo pienamente. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Buon lavoro.

EElif U***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
laboratorio
Iscrizione
ott 2023
Messaggio
93
#12

Racconto la mia esperienza. Cercare di farlo da soli è la strada più costosa.

Lascio una nota, potrebbe servire.

ÖÖzge E***Partecipante
Ruolo
Coordinatore corrieri
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
mar 2023
Messaggio
381
#13

a me è successo l'esatto contrario, per questo scrivo... comunque più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

prendere misure senza fare un inventario lscia aperta una porta che non vedi ma naturalmente cambia se la vostra situazione è diversa.

HHasan E***Esperto
Ruolo
Editor di contenuti
Settore
Edilizia
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2023
Messaggio
88
#14

salvato.

DDamla M***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Immobiliare
Tipo di organizzazione
media impresa
Iscrizione
lug 2025
Messaggio
63

Doki · App mobile · 2023

#15

Riassumo l'argomento perché sono state date diverse risposte. cioè se ricevete tre risposte diverse su un argomento la domanda è posta male.

OOsman E***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
401
#16

Ha ragione. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

È tutto, scusate se mi sono dilungato.

OOnur Y***Partecipante
Ruolo
Product manager
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2024
Messaggio
9

Doki · Configurazione gestione log · 2024

#17

Il mio dubbio è stato chiarito, grazie.

PPerihan K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
124
#18

Ho vissuto la stessa cosa.

MMehmet A***Esperto
Ruolo
Sviluppatore software
Settore
Formazione
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2022
Messaggio
2
#19

Argomento molto attuale.

RRıdvanPartecipante
Ruolo
Manager della rete di rivenditori
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2024
Messaggio
92
#20

Vi spiego come si fa in pratica. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Se scrivete qui il risultato, sarà utile anche ad altri.

Rispondi