Calcolo
Risorse di calcolo scalabili e ad alte prestazioni per i vostri carichi di lavoro critici. Orchestrate le vostre applicazioni cloud-native con le nostre moderne soluzioni container.
Scoprite l'offerta di calcolo
Macchine virtuali
Istanze VM
Una soluzione di macchine virtuali on-demand, flessibile e sicura su un'infrastruttura condivisa.
Server dedicati
IaaS open source
Infrastruttura virtualizzata open source in un ambiente cloud qualificato SecNumCloud per una completa sovranità tecnologica.
VMWare IaaS
Le vostre macchine virtuali VMware in un ambiente cloud affidabile qualificato SecNumCloud e certificato HDS.
Metallo nudo
Server dedicati e completamente personalizzabili per una totale autonomia sulla vostra infrastruttura sovrana.
Contenitori
OpenShift PaaS
La piattaforma unificata per creare, modernizzare e distribuire le vostre applicazioni su larga scala in un cloud sovrano.
Kubernetes gestito
Soluzione di orchestrazione dei container gestita che offre sicurezza, resilienza e automazione avanzata su infrastrutture sovrane.
Immagazzinamento
Soluzioni di storage adattabili e ad alte prestazioni per tutte le vostre esigenze. Ottimizzate i vostri dati con le nostre soluzioni a blocchi e a oggetti altamente disponibili.
Scoprite la nostra offerta di stoccaggio
Immagazzinamento
Archiviazione a blocchi
La soluzione di storage a blocchi adattabile per prestazioni di storage ottimali in un cloud sovrano.
Object storage
La soluzione di archiviazione scalabile e conveniente per i vostri dati non strutturati in un cloud sovrano.
Backup
Soluzioni di backup
Soluzioni di backup differenziate e adatte alle vostre sfide e ai vostri ambienti
Rete
Soluzioni di rete avanzate per connettere e proteggere le vostre infrastrutture. Implementate le vostre reti private in modo automatico e sicuro.
Scoprire l'offerta della rete
Rete
Cloud virtuale privato
Implementate e gestite le vostre reti private 100% in modo automatico e sicuro.
Backbone privato
Assumete il pieno controllo della vostra rete con una connettività Layer 2 estesa, progettata per architetture ibride e configurazioni personalizzate.
Firewall
Firewall gestito
Soluzioni di sicurezza avanzate per un isolamento completo e una maggiore protezione
Sistemazione a secco
Alloggi - Spazio dedicato
Hosting sicuro per le vostre apparecchiature in un ambiente dedicato o condiviso, a seconda delle vostre esigenze.
Sicurezza
Soluzioni di sicurezza avanzate per proteggere le vostre infrastrutture critiche. Controllate l'accesso e difendetevi dalle minacce online.
Scopri l'offerta Sicurezza
Sicurezza
Anti DDoS
Lo scudo contro gli attacchi online
Bastione
Controllo degli accessi trasparente e centralizzato per una solida protezione della vostra infrastruttura
KMS gestito
Gestione sovrana delle chiavi crittografiche, con HSM hardware root of trust, per proteggere i vostri dati più sensibili sull'infrastruttura SecNumCloud.
SIEM gestito
Una piattaforma centralizzata per la raccolta e la correlazione dei log di sicurezza, che combina l'automazione basata sull'intelligenza artificiale e le regole di rilevamento avanzate (MITRE ATT&CK).
AI
Soluzioni di intelligenza artificiale per trasformare i dati in approfondimenti e accelerare i processi aziendali.
Scoprite l'offerta IA
AI
LLMaaS
Accesso a modelli linguistici all'avanguardia su un'infrastruttura sovrana, qualificata SecNumCloud e certificata HDS, per applicazioni AI sicure e ad alte prestazioni.
GPU
Istanze di GPU NVIDIA per accelerare l'intelligenza artificiale e il calcolo ad alte prestazioni in un cloud sovrano.
Dati
Soluzioni dati per gestire, analizzare e sfruttare i vostri dati critici.
Scoprire l'offerta di dati
Banche dati
MariaDB gestito
Un database relazionale MariaDB completamente gestito e un backup PITR su infrastruttura sovrana SecNumCloud.
Gestiti PostGreSQL
La soluzione di database relazionale completamente gestita su infrastruttura sovrana SecNumCloud
Grandi dati
Kafka gestito
La piattaforma distribuita open-source per lo streaming di dati in tempo reale
File System gestito
Un file system distribuito gestito, sovrano e ad alta disponibilità, accessibile tramite NFS e SMB sull'infrastruttura SecNumCloud.
Gestione e governance
Servizi di coaching e assistenza per aiutarvi nella vostra trasformazione in cloud.
Scopri i nostri servizi di assistenza
Supporto
Livelli di supporto
Scoprite i 3 livelli di assistenza disponibili per aiutarvi ad affrontare le vostre sfide.
Servizi professionali
Dalla progettazione all'ottimizzazione, Cloud Temple è al vostro fianco in ogni fase del percorso.
La governance
Console - API - Provider Terraform
Un'unica interfaccia per visualizzare e gestire i vostri prodotti e servizi
Osservabilità
Metriche infrastrutturali disponibili negli standard di mercato
Diventare partner
La rivista > Cloud e privacy: è possibile?
Pubblicato il 03/08/2021 par Giuliano Ippoliti, direttore della sicurezza informatica di Cloud Temple

Sempre più aziende e privati si rivolgono al cloud, ma la sicurezza è ancora il principale ostacolo alla sua adozione. La preoccupazione più spesso espressa è la perdita di controllo sui propri dati, soprattutto se il Cloud Service Provider (CSP) è straniero, come nel caso dei giganti del cloud pubblico Amazon (AWS), Microsoft (Azure) e Google (GCP).

Gli eventi temuti sono molti: sequestro dei dati da parte del governo statunitense (cfr. Cloud Act, NSA), compromissione del cloud da parte di uno stato ostile (cfr. attacchi informatici dalla Russia o dalla Corea del Nord), violazione della riservatezza da parte del personale del CSP, ecc.

Questo articolo analizza il caso d'uso più semplice: l'utilizzo del cloud per l'archiviazione dei file, dove il cliente utilizza un'offerta SaaS di tipo "drive" (OneDrive, Google Drive, Dropbox) o di tipo "object storage" (AWS S3, Azure Blob Storage).

Come si può proteggere la riservatezza dei dati di fronte a queste minacce? La risposta, ovviamente, sta nella crittografia, ma non in un modo qualsiasi!

Esaminiamo diverse alternative, in ordine crescente di sicurezza.

Dati non criptati: andiamo avanti rapidamente, questo non offre alcuna sicurezza, nemmeno di fronte a un amministratore di sistema curioso all'interno del fornitore.

Crittografia lato server (SSE) con chiavi di crittografia gestite dal CSP: in questo caso, l'host del cloud stesso crittografa i dati con le proprie chiavi al momento dell'archiviazione, senza che l'utente debba fare altro che spuntare una casella (AWS), se non è attivata automaticamente (Azure). Questo protegge da alcune minacce di base, come il riutilizzo dei supporti di memorizzazione del cliente A per il cliente B o il furto dei dischi rigidi da un centro dati. Tuttavia, è chiaro che, nella misura in cui il fornitore gestisce le chiavi, ciò fornisce solo una fiducia limitata.

Crittografia lato server (SSE) con chiavi di crittografia fornite dal cliente: altrimenti noto come BYOK (Bring Your Own Key), questo metodo non fornisce, a mio avviso, alcuna reale sicurezza aggiuntiva rispetto al metodo precedente. Certo, in questo caso i CSP dichiarano di non memorizzare le chiavi fornite dai clienti, ma tecnicamente potrebbero farlo se volessero o se fossero obbligati a farlo.

Crittografia lato client (CSE): nota anche come zero-knowledge, è senza dubbio l'alternativa più sicura. Il cliente cripta i dati con la propria chiave prima di esternalizzarli al cloud; il CSP non è a conoscenza di questa chiave in nessun momento. In questo caso, anche un aggressore che riuscisse a compromettere un intero cloud potrebbe recuperare solo i dati crittografati non intelligibili. La riservatezza dei dati è garantita finché l'endpoint del cliente non viene a sua volta compromesso.

Non c'è dubbio: la crittografia lato client è *la* soluzione per proteggere i dati nel cloud.

Alcuni provider lo offrono già, gratuitamente o a pagamento: Sync, pCloud, Mega, Icedrive, SpiderOak. Si noti che Icedrive non si fida nemmeno di AES, che considera sospetto, preferendo Twofish di Bruce Schneier.

Detto questo, il CSE non è ancora partito e si limita principalmente all'uso di un backup nel cloud. Perché?

La sua debolezza è il rovescio della medaglia: poiché il server non può vedere i dati in chiaro, non è in grado di indicizzarli e di estrarne il valore. Questo limita notevolmente gli usi aziendali: anche una semplice ricerca di parole chiave in un file diventa problematica sul lato server. L'indicizzazione finisce per essere effettuata con il mirroring dei dati sul lato client, sulla sua copia locale non crittografata, il che non è proprio nello spirito del cloud.

Siamo quindi obbligati a sacrificare le prestazioni di calcolo dei server cloud e a svolgere il "lavoro pesante" sul lato client?

Sembrerebbe di no, in quanto stanno emergendo nuove tecniche che permettono al server di effettuare ricerche direttamente sui dati criptati. Un metodo molto promettente è illustrato nel documento scaricabile da [1]: si basa sulla generazione di un indice criptato da parte del client, che consente al server di recuperare i documenti corrispondenti, senza conoscerne il contenuto e nemmeno la parola chiave cercata.

Questa ricerca continuerà senza dubbio, dandoci una speranza concreta di poter combinare la potenza del cloud con la protezione dei dati.

[1] https://info.ionic.com/hubfs/IonicDotCom/Resources/Assets/SecuringtheCloudwithClient-SideEncryption.pdf

La rivista
Politica sui cookie

Utilizziamo i cookie per offrirvi la migliore esperienza possibile sul nostro sito, ma non raccogliamo alcun dato personale.

I servizi di misurazione dell'audience, necessari per il funzionamento e il miglioramento del nostro sito, non consentono di identificarvi personalmente. Tuttavia, avete la possibilità di opporvi al loro utilizzo.

Per ulteriori informazioni, consultare il nostro Informativa sulla privacy.