forumApri un argomento

Dopo aver migrato tutto sul cloud, quali strumenti di valutazione della sicurezza cloud hanno senso per le realtà più piccole?

SSultan T***Partecipante
Ruolo
Responsabile social media
Settore
Assicurazioni
Tipo di organizzazione
Team di 8 persone
Iscrizione
nov 2024
Messaggio
19
#1

Siamo un'azienda di software per la logistica di otto persone con sede in California. Negli ultimi tre mesi abbiamo dismesso tutti i nostri server interni e migrato l'intera infrastruttura sul cloud. Abbiamo tre server virtuali, un database relazionale e dei bucket di object storage per i documenti dei clienti.

L'altro giorno un cliente ci ha mandato un questionario di audit sulla sicurezza chiedendoci quali strumenti usiamo per fare le valutazioni di sicurezza della nostra infrastruttura. A dire il vero, ci siamo resi conto che a parte accedere ai pannelli, impostare password robuste e limitare i security group, non facciamo alcun controllo automatico. Gli strumenti di valutazione della sicurezza cloud che ho cercato online sono perlopiù grandi piattaforme enterprise che partono da 15.000 dollari all'anno.

Qual è il modo sensato per eseguire queste scansioni regolarmente con un'infrastruttura piccola e dal budget limitato come la nostra? Gli strumenti gratuiti o open source sono validi? E poi chi dovrebbe interpretare internamente le centinaia di segnalazioni del report?

AAycan K***Partecipante
Ruolo
Direttore risorse umane
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2024
Messaggio
122
Più utile#2

Risposta breve: per una piccola infrastruttura cloud non serve spendere decine di migliaia di dollari in piattaforme enterprise. Potete individuare tutte le vulnerabilità critiche combinando i pannelli di controllo di sicurezza nativi offerti dal vostro cloud provider con strumenti open source di scansione delle configurazioni.

Come primo passo, abilitate gli strumenti di audit nativi nella console di gestione del vostro cloud provider. Tutti i principali provider integrano scanner che verificano le best practice di base, i bucket di storage lasciati aperti e gli account utente con permessi eccessivi. Molti sono gratuiti o costano solo pochi dollari al mese. Questi strumenti generano direttamente un punteggio complessivo di conformità basato sugli standard di sicurezza del settore.

Come secondo passo, puntate su strumenti CLI open source. Esistono software di audit per il cloud scaricabili gratuitamente dai repository che scansionano la vostra infrastruttura in pochi minuti rilasciando report dettagliati in formato JSON o HTML. Questi tool segnalano all'istante dischi non crittografati, porte di gestione esposte su internet e permessi da amministratore lasciati di default.

Per quanto riguarda la lettura dei report: è normalissimo che alla prima scansione compaiano centinaia di avvisi. Nel definire le priorità, concentratevi solo sulle segnalazioni critiche e ad alta gravità. Bucket aperti a tutti, porte del database esposte direttamente a internet e account admin senza autenticazione a più fattori vanno sistemati dal primo giorno. I restanti suggerimenti operativi possono essere poi rivisti con il team di sviluppo ogni due settimane e corretti con calma.

NNazlı Ş***Nuovo membro
Ruolo
Product manager
Settore
Servizi sanitari
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
giu 2026
Messaggio
351

Doki · Trasloco infrastruttura · 2023

#3

Potete far girare i tool open source come cron job settimanale su una macchina virtuale e inoltrare i risultati via mail. I tool che controllano le policy IAM, in particolare, individuano benissimo chiavi di servizio inutilizzate e ruoli con privilegi troppo ampi. Per iniziare, questo livello basta e avanza.

FFeyza S***Esperto
Ruolo
Responsabile export
Settore
Cosmetica
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2024
Messaggio
99
#4

Prima di cercare strumenti costosi verificate subito queste tre cose: 1) I permessi di lettura pubblica sui vostri object storage sono disattivati? 2) Le porte di gestione di server e database sono aperte solo all'IP statico dell'azienda? 3) L'autenticazione a due fattori è obbligatoria per accedere al pannello admin? Queste tre cose eliminano già gran parte del rischio.

FFiliz S***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
3
#5

Noi avevamo speso 12.000 dollari all'anno per un tool enterprise e il primo mese siamo andati nel panico perché il sistema ha tirato fuori 600 avvisi di violazione. Poi abbiamo capito che uno degli avvisi era semplicemente un tag mancante su un server di test. Nelle piccole realtà, strumenti che generano così tanto rumore bloccano solo il lavoro. Andare passo dopo passo con gli strumenti nativi della console è molto più furbo.

AAycan C***Partecipante
Ruolo
Sviluppatore software
Settore
Cam
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2025
Messaggio
122
#6

i questionari di audit dei clienti di solito fanno paura ma a essere sinceri non cercano il nome del software enterprise blasonato. vogliono solo vedere una documentazione che attesti che eseguite scansioni periodiche dell'infrastruttura e come risolvete le vulnerabilità riscontrate.

HHasan Ö***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
39
#7

installate gli scanner open source e salvate l'output in html... boh dite al cliente che fate scansioni automatiche di sicurezza ogni settimana e girategli il report di riepilogo per la maggior parte dei clienti enterprise è una prova più che valida.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

AAleyna S***Partecipante
Ruolo
Responsabile export
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
3
#8

Il vostro cliente è soggetto a normative particolari? Gestite dati sanitari o carte di credito? Se non ci sono obblighi stringenti di conformità legale, imbarcarsi in costosi strumenti di terze parti appesantisce il budget inutilmente.

YYağmur T***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
283
#9

Aprite il centro di sicurezza nativo del vostro cloud provider, stringete le policy ed eseguite una scansione settimanale con un tool di audit open source.

RRabia Ç***Partecipante
Ruolo
IT Manager
Settore
Energia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
giu 2025
Messaggio
354
#10

Grazie mille, proverò oggi.

BBeyza K***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2024
Messaggio
6

Doki · Configurazione gestione log · 2026

#11

Racconto cosa mi è successo, magari vi è utile. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

La risposta varia molto in base al settore, non esiste una regola generale. Sono curioso di sapere se qualcuno lo fa in modo diverso.

KKader B***Esperto
Ruolo
Responsabile social media
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
56
#12

Non ho alcuna esperienza in materia di strumenti di valutazione della sicurezza cloud, quindi chiedo. Cercare di farlo da soli è la strada più costosa.

Correggetemi se sbaglio.

UUfuk S***Veteran
Ruolo
Amministratore di rete
Settore
Produzione mobili
Tipo di organizzazione
laboratorio
Iscrizione
ott 2024
Messaggio
187
#13

corretto.

GGürkan Y***Partecipante
Ruolo
Direttore tecnologico
Settore
Servizi di pulizia
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
7

Doki · Contratto di manutenzione server · 2024

#14

Sosterrò l'opposto, non prendetela male. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi. Se scrivete qui il risultato, sarà utile anche ad altri.

OOrhan B***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
26
#15

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Chiunque abbia fretta su strumenti di valutazione della sicurezza cloud si blocca nello stesso punto.

İİbrahim B***Partecipante
Ruolo
Pianificazione produzione
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2024
Messaggio
24

Doki · Configurazione gestione log · 2024

#16

Non lo sapevo. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Naturalmente cambia se la vostra situazione è diversa.

SSenaPartecipante
Ruolo
Grafico
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2024
Messaggio
86
#17

c'è una cosa a cui prestare attenzione. onestamente se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

è tutto, scusate se mi sono dilungato.

NNuri U***VeteranMembro della community
Iscrizione
feb 2024
Messaggio
325
#18

assolutamente. se devo aggiungere qualcosa: Non fidateiv di una sola misura di sicurezza; procedete per livelli.

buon lavoro.

HHavva G***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
384
#19

Mi farebbe piacere se scrivesse il risultato. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Il vero problema non è il numero, ma su cosa si basa quel numero. Se scrivete qui il risultato, sarà utile anche ad altri.

EElifPartecipante
Ruolo
Proprietario di catena di caffè
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ago 2024
Messaggio
63

Doki · Supporto risposta agli incidenti · 2024

#20

Ci proverò.

Rispondi