forumApri un argomento

Abbiamo migrato i dati sul cloud: cosa resta da fare a noi per la sicurezza del cloud?

BBarış C***Nuovo membro
Ruolo
Supply chain manager
Settore
Turismo
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2026
Messaggio
249
#1

Siamo un'azienda all'ingrosso di 35 dipendenti che opera nel settore dell'e-commerce e della distribuzione. Fino al mese scorso avevamo un server fisico interno all'azienda; registri contabili, ordini dei rivenditori e database clienti erano salvati su dischi locali. Dopo che il vecchio server ha iniziato a dare problemi e con l'aumento dei costi dei dischi, abbiamo migrato l'intera infrastruttura su un grande e affidabile cloud provider globale.

Nel nostro consiglio di amministrazione il clima generale si è fatto molto disteso. Si è creata la convinzione che, dato che i dati ora si trovano nei data center più grandi del mondo, non ci siano più rischi di incendi, alluvioni o attacchi informatici, e che pensino loro a proteggere tutto. C'è stato persino chi ha proposto di tagliare i fondi destinati alla sicurezza nel budget IT.

Io invece sono un po' preoccupato da questa eccessiva tranquillità. È vero che il provider fa investimenti colossali sulla sicurezza, ma dove iniziano le nostre responsabilità come azienda? Quando si parla di sicurezza del cloud, cosa garantisce esattamente il fornitore dell'infrastruttura e quali sono le configurazioni di sicurezza essenziali che tocca fare a noi?

TTuğçe B***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
100
Più utile#2

Risposta breve: il vostro cloud provider protegge solo il data center fisico il livello hardware e l'infrastruttura di base; la sicurezza dei dati all'interno del cloud gli accessi degli utenti, le patch del sistema operativo e le configurazioni sono interamente sotto la vostra responsabilità. Nel settore si chiama modello di responsabilità condivisa, e l'illusione che "ormai proteggono tutto loro" è la causa più comune di violazione dei dati.

Per prima cosa dovete configurare urgentemente la gestione delle identità e degli accessi. Non usate mai l'account amministratore principale per le operazioni quotidiane. Create utenze separate per ogni dipendente dell'azienda secondo il principio del privilegio minimo e rendete obbligatoria l'autenticazione a più fattori (MFA) per tutti gli account senza eccezioni. Se la password di un dipendente viene rubata, anche se il vostro data center è la struttura più sicura al mondo, l'attaccante ci entrerà tranquillamente spacciandosi per un utente legittimo.

Il secondo passaggio critico è blindare le regole di accesso alla rete e allo storage. Gli spazi di archiviazione dati lasciati esposti a internet e le porte aperte a tutti sono i punti di vulnerabilità maggiori. Limitate l'accesso al vostro database e alle porte di gestione esclusivamente all'indirizzo IP statico della sede aziendale. Proteggete i dati con chiavi di crittografia, sia a riposo (at rest) sia durante il trasferimento (in transit).

Infine, fate backup regolari dei vostri dati su uno spazio isolato, protetto da cancellazione accidentale/intenzionale e indipendente, contro guasti di sistema del provider stesso o minacce ransomware interne. Abilitate i log di sicurezza e impostate meccanismi che inviino avvisi immediati in caso di tentativi di accesso anomali.

PPolat K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
329
#3

Nel modello di responsabilità condivisa la linea è chiarissima: la sicurezza DEL cloud spetta al provider, la sicurezza NEL cloud spetta a voi. Controllate subito i security group: non aprite mai le porte 22 (SSH) e 3389 (RDP) a tutti gli indirizzi IP (0.0.0.0/0). Autorizzate solo l'IP statico dell'ufficio aziendale e bloccate l'accesso al pannello di gestione se non si è sotto VPN.

GGürkan B***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
407
#4

Due mesi dopo la nostra migrazione, l'email aziendale di un nostro dipendente è stata bucata con un attacco di phishing. Non essendoci l'autenticazione a due fattori, l'hacker è entrato nel pannello di gestione del cloud e ha cancellato il backup del database. Il provider, giustamente, ha detto: "L'accesso è avvenuto con username e password validi". Abbiamo dovuto pagare 80 mila TL di riscatto.

PPınar Ç***Esperto
Ruolo
Operatore di call center
Settore
Allevamento
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
189
#5

L'idea del vostro CdA di voler tagliare il budget per la sicurezza è la premessa per un disastro totale. È come prendere in affitto un appartamento in un residence di lusso con porta blindata e poi lasciarla spalancata giorno e notte. Se lasci aperta la porta, quando entrano i ladri non puoi mica prendertela con la vigilanza del palazzo.

İİlker K***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Cam
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
185
#6

Domani mattina avete due cose da fare all'istante: 1) Entrate nella console di gestione e imponete a tutti gli utenti l'autenticazione a due fattori via app invece degli SMS. 2) Eliminate tutte le utenze di test inutilizzate e le vecchie chiavi API dei consulenti.

OOkan I***Partecipante
Ruolo
Contabilità di base
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
260
#7

I cloud provider proteggono l'integrità dei dati contro i guasti hardware, ma se un interno cancella la tabella clienti, per sbaglio o apposta, loro lo considerano un comando legittimo, non un attacco informatico. Per questo, anche dentro al cloud, è indispensabile una policy di backup immutabile e conservata su un account separato.

NNurPartecipante
Ruolo
Web designer
Iscrizione
ago 2024
Messaggio
96
#8

controllate assolutamente i bucket di storage, è lì che le aziende fanno i casini peggiori. per fare i test li lasciano aperti come pubblici e poi tutti i dati dei clienti finiscono indicizzati su google.

DDeniz K***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
21
#9

Se gestite vendita all'ingrosso e una rete di rivenditori, la vostra qualifica di titolare del trattamento ai sensi del KVKK resta assolutamente invariata. Avere i dati salvati su cloud non vi esenta dalle responsabilità legali. Siete tenuti a garantire che i log di accesso siano conservati con marcatura temporale e in modo non modificabile per almeno due anni a ritroso.

TTülay Ç***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
77
#10

Ha ragione.

FFurkan U***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
266
#11

Raro trovare articoli che spiegano le cose così chiaramente.

ÜÜlkü T***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
140
#12

Vorrei fare una domanda. Cercare di farlo da soli è la strada più costosa.

Spero che le sia utile.

SSerkan Ş***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Servizi sanitari
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2025
Messaggio
3
#13

ottimo lavoro... quando prendete una decisione scrivete anche lo scenario peggiore, non solo quello migliore.

io segurei questa strada.

DDoruk U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2025
Messaggio
137
#14

C'è un punto che mi incuriosisce. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Confermato dall'esperienza.

TTülay D***VeteranMembro della community
Iscrizione
mar 2024
Messaggio
2
#15

Ho vissuto la stessa cosa.

MMelis Ç***Esperto
Ruolo
Tecnico di supporto sistemi
Settore
Energia
Tipo di organizzazione
attività con due sedi
Iscrizione
apr 2025
Messaggio
4
#16

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Se avete domande, scrivete, rispondo per quanto possibile.

RReyhan S***Partecipante
Ruolo
Direttore clinico
Settore
Turismo
Tipo di organizzazione
azienda familiare
Iscrizione
apr 2024
Messaggio
242

Doki · Penetration test · 2026

#17

Corretto. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Questa è la mia opinione, non la scrivo come verità assoluta.

GGamze K***Partecipante
Ruolo
Direttore amministrativo
Settore
Tessile
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2024
Messaggio
350

Doki · Infrastruttura e-commerce · 2026

#18

Questo approccio ha un costo, di cui non si parla. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Se avete domande, scrivete, rispondo per quanto possibile.

PPerihan A***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
7
#19

Sono d'accordo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

La maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata. cioè correggetemi se sbaglio.

IIrmak S***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
381
#20

Ottimo lavoro. Se ricevete tre risposte diverse su un argomento la domanda è posta male.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento