The cloud has revolutionized how businesses operate, allowing them to take advantage of its scalability and flexibility while reducing costs. However, protecting data remains a critical challenge, with 98% of businesses reporting a cloud data breach within 1.5 years1, according to IDC research – highlighting the need for organizations to take additional measures to protect their data.
I fornitori di servizi cloud comprendono l’importanza di proteggere i dati e le applicazioni all’interno del proprio ambiente e hanno sviluppato un modello di responsabilità condivisa (SRM). Questo modello richiede alle aziende di assumersi la responsabilità della sicurezza dei propri dati e delle proprie applicazioni all’interno dell’ambiente cloud.
I fornitori di servizi cloud adottano approcci diversi alla protezione dei dati, il che aumenta la complessità; le aziende devono quindi comprendere i dettagli specifici e le sfumature che variano da un fornitore all’altro.
Pertanto, i clienti devono sviluppare una strategia olistica di protezione dei dati per assicurarsi di disporre dei controlli necessari a proteggere i propri dati anche quando si affidano agli strumenti nativi forniti dal proprio provider. Questo articolo analizzerà cosa comporti questo modello per i clienti e perché sia essenziale disporre di una strategia completa di protezione dei dati negli ambienti cloud e ibridi per utilizzare i servizi cloud in modo sicuro e protetto.
Perché le aziende stanno adottando sempre più il cloud computing?
Cloud computing has extended the possibilities for businesses and provides many advantages. Having workloads, applications, and services running on the cloud or hybrid environments gives businesses greater flexibility and incredible scalability to accommodate growth. In addition to these valuable benefits, having a wide variety of software as a service (SaaS) applications delivered via the cloud enhances operations, optimizes resource utilization, and brings agility and efficiency to business workloads. It’s no surprise that most companies have already embraced the cloud or are actively transitioning workloads, with Gartner estimating that over 95% of new digital workloads will be deployed on cloud-native platforms by 20253.
Another key advantage that makes cloud computing so attractive is that it allows users to access data and applications quickly and easily without requiring advanced technical knowledge or expertise. This makes it easier for businesses to deploy applications and manage data in a shorter time– something that would otherwise require significant technical know-how or experience with traditional IT environments.
Per questi motivi, sempre più aziende stanno adottando il cloud computing per gestire i propri dati e le proprie applicazioni. L’SRM garantisce che sia i clienti che i fornitori comprendano quali elementi debbano essere protetti all’interno dell’ambiente cloud, in modo che le aziende possano sfruttare appieno questa tecnologia in tutta sicurezza.
Che cos’è il modello di responsabilità condivisa?
Il modello di responsabilità condivisa (SRM) è una strategia di sicurezza cloud secondo cui, mentre i fornitori di servizi cloud sono responsabili della sicurezza della propria infrastruttura di servizio, i clienti sono responsabili della sicurezza dei propri dati e delle proprie applicazioni all’interno dell’ambiente cloud. Questa ripartizione delle responsabilità è pensata per garantire che entrambe le parti comprendano cosa debba essere protetto e in che modo. Questo modello consente alle aziende di sfruttare la scalabilità e la flessibilità dei servizi cloud, confidando al contempo nella capacità del proprio fornitore di mantenere un’infrastruttura sicura.
Per utilizzare i servizi cloud in modo sicuro e protetto, i clienti devono comprendere il proprio ruolo nell’ambito dell’SRM. Ciò significa sviluppare una strategia olistica di protezione dei dati che tenga conto degli strumenti nativi del proprio fornitore e di eventuali misure di sicurezza aggiuntive che il cliente potrebbe dover adottare. In questo modo, i clienti possono proteggere meglio i propri dati da minacce quali attacchi dolosi, accessi non autorizzati, fughe di dati e altro ancora.
Di cosa sono responsabili i fornitori di servizi cloud?
I fornitori di servizi cloud sono responsabili della sicurezza e della privacy della propria infrastruttura di cloud computing, inclusi la sicurezza fisica, l’archiviazione dei dati, la protezione della rete, i firewall degli host, il controllo degli accessi e l’applicazione delle patch per le vulnerabilità del software. Devono inoltre garantire che i propri servizi soddisfino i requisiti di conformità legale e normativa. Oltre a fornire tutte queste componenti fondamentali di un ambiente cloud sicuro, sono anche responsabili dell’integrità operativa del proprio sistema, garantendone la disponibilità, la scalabilità, la tolleranza ai guasti, l’ottimizzazione delle prestazioni, la gestione dei costi e l’affidabilità complessiva.
Each provider supplies a detailed description of what falls under their cover. For example, in its simplest form, AWS states explicitly that they are ““responsabile della protezione dell’infrastruttura su cui girano tutti i propri servizi nel cloud AWS.”
Un’altra responsabilità fondamentale dei fornitori di servizi cloud è quella di tenere informati i propri clienti su eventuali modifiche o aggiornamenti alle loro piattaforme o ai loro servizi. Ciò include avvisare i clienti quando viene rilasciata una nuova patch di sicurezza o quando un servizio non è più supportato. I fornitori dovrebbero inoltre disporre di una procedura ben definita per rispondere in modo rapido ed efficiente a eventuali incidenti di sicurezza che dovessero verificarsi.
I fornitori di servizi cloud dovrebbero inoltre adottare rigorose pratiche di gestione delle identità per controllare chi ha accesso ai dati dei clienti all’interno dell’ambiente cloud. Ciò comporta l’autenticazione delle identità degli utenti tramite metodi di autenticazione a più fattori e la revisione periodica delle autorizzazioni associate a ciascun account, al fine di garantire che solo il personale autorizzato possa accedere alle informazioni sensibili.
Infine, i fornitori di servizi cloud dovrebbero garantire la massima trasparenza nei confronti dei clienti riguardo alle modalità di protezione dei loro dati e informarli di eventuali novità o aggiornamenti in materia di conformità che potrebbero influire sulle loro attività.
In che modo le responsabilità possono variare da un fornitore di servizi cloud all’altro?
While the Shared Responsibility Model can initially seem simple, cloud providers have different approaches to securing their customers’ data, meaning their responsibilities can vary significantly. For example, some cloud providers may have more stringent access control policies than others, meaning customers may require higher levels of authentication or authorization when accessing their accounts and data.
Anche altri fornitori offrono strumenti e Features diverse che i clienti possono utilizzare per proteggere i propri dati. Alcuni potrebbero fornire crittografia avanzata e servizi di gestione essenziali che i clienti possono utilizzare per garantire la sicurezza delle proprie informazioni nel cloud. Altri potrebbero fornire ai clienti funzionalità di auditing granulare per tracciare e monitorare chi ha effettuato l’accesso a file o directory specifici all’interno del proprio ambiente.
Inoltre, i requisiti di sicurezza di ciascun provider variano in base al tipo di servizi cloud offerti.Microsoft illustra in dettaglio how the division of responsibility changes between customers and Microsoft, according to the deployment type. Infrastructure as a Service (IaaS) providers typically require customers to maintain responsibility for protecting the operating system, applications, and data stored within their virtual machines. Whereas Platform as a Service (PaaS) providers often offer more capabilities out-of-the-box, such as managed databases, web servers, and development frameworks – all of which must be configured according to the customer’s security requirements.
Infine, i clienti devono tenere presente che, sebbene i fornitori di servizi cloud siano responsabili di garantire ambienti e strumenti sicuri, non vi è alcuna garanzia che i dati dei clienti rimangano riservati o al sicuro se le aziende non attuano adeguatamente le migliori pratiche in materia di controllo degli accessi, crittografia e altre misure necessarie. Detto questo, le aziende devono comprendere quali siano le responsabilità di ciascun fornitore in materia di protezione dei dati per scegliere il partner più adatto alle proprie esigenze.
Companies should carefully review each Cloud Provider’s responsibilities to know precisely what they are responsible for versus their service provider when protecting their data from malicious actors, misconfigurations and meeting compliance requirements.
Di cosa sono responsabili i clienti?
Despite cloud data being subject to the same responsibilities as any on-premise computing system, many companies remain unaware of this fact. The Shared Responsibility Model outlines that customers are responsible for securing the data and applications within a cloud environment – yet research has found that only 39% of organizations are confident in their ability to do so effectively4.
Per garantire l’adempimento di tali responsabilità è necessario attuare ulteriori misure di sicurezza, quali il Backup and Recovery, la crittografia, la gestione delle identità e degli accessi e il monitoraggio.
Key Data Protection Considerations
- A robust data protection strategy for all workloads is essential for the total visibility and security of hybrid cloud environments. With regular backups of all workloads, organizations can be better prepared to respond in case of data loss due to either a cybersecurity event or a natural disaster. Additionally, having data readily accessible enables IT teams to restore any lost workloads quickly and efficiently with minimal downtime.
- Encryption is critical when protecting sensitive data, such as financial or personal information, from unauthorized access attempts from external sources and internal personnel who could misuse customer information. Still, only 17% of businesses are encrypting at least half of the sensitive data they store in the cloud5. Customers should ensure they have robust encryption protocols across their environment and regularly re-inspect and apply the latest available options.
- Identity and Access Management (IAM) is also essential for cloud service customers. Implementing an IAM system will enable customers to control who has access to their cloud environment on a user level, allowing only authorized personnel to view or modify data. By utilizing multi-factor authentication, customers can enjoy better protection from breaches and limit the potential damage a malicious actor could cause. Additionally, customers should ensure that their authentication methods meet the standards set by their industry’s governing body or regulatory agencies. Furthermore, companies should have a Separation of Duty (SOD) policy to further protect cloud data from misuse by any single account holder.
- Monitoring and managing cloud and hybrid environments is a complex task, as cloud-based data resources constantly change. Therefore, using a monitoring and observability service is essential for administrators to ensure the security and proper management of cloud data. Cloud-native tools such as Amazon CloudWatch and Azure Monitor enable real-time monitoring and visibility into cloud, hybrid, and on-premises applications and infrastructure resources. The provision of data analysis not only helps administrators gain actionable insights from cloud data but also access crucial information about the performance of their cloud environment.
By following the best practices regarding security protocols, businesses can ensure they have the necessary controls to protect their data while taking full advantage of the benefits offered by cloud computing services. Ultimately, it’s up to each company’s circumstances when deciding what specific measures must be taken to keep sensitive information safe from external threats or unauthorized access.
Perché è necessaria una strategia olistica di protezione dei dati
With cloud related threats topping the list of cyber security concerns for UK senior executives and 90% saying they have experienced a greater exposure to cyber risks due to increased digitization in the last two years6, customers should continuously develop and maintain a holistic data protection strategy to ensure their data is secure, even when relying on the cloud provider’s native tools. A holistic approach involves understanding the full scope of data security requirements across multiple clouds and implementing appropriate technical, operational, and physical controls.
One of the most important reasons for this type of strategy is to identify and address any potential risks or vulnerabilities that could occur due to the increased use of cloud services. While cloud providers may have robust security measures in place, only 52% of CISOs are confident they are able to fully enforce a consistent security policy across all applications in the cloud7, meaning any additional security measures taken by businesses can provide extra layers of protection against malicious attacks, unauthorized access, data leakage, and other cyber threats.
Oltre a contribuire a proteggere i dati sensibili da potenziali minacce, una strategia olistica di protezione dei dati può anche aiutare le aziende a rispettare le varie normative di settore, come l’HIPAA o il GDPR. Grazie all’adozione di un piano adeguato di protezione dei dati, le aziende possono garantire in modo più efficace il rispetto di tutti gli standard di conformità pertinenti, continuando al contempo a sfruttare tutti i vantaggi derivanti dall’utilizzo dei servizi basati sul cloud.
Encryption and backup are vital considerations customers should keep in mind to ensure data protection. To achieve this, customers should also consider investing in third-party vendors like Commvault that provide additional layers of security for their cloud environments to complement native tools, ensure they meet their responsibilities, and effectively protect their data.
Microsoft ribadisce questa affermazione nel proprioContratto di servizio, stating, “all online services suffer occasional disruptions and outages, and Microsoft is not liable for any disruption or loss you may suffer as a result.” and “we recommend that you regularly backup Your Content and Data that you store on the Services or store using Third-Party Apps and Services.”
Commvault goes beyond backup by providing a simple and unified Data Protection Platform that spans all customer data – regardless of whether legacy or modern workloads live on-premises, in the cloud, or spread across a hybrid environment. Our knowledge of cloud options and deep integrations with a broad range of cloud providers offers the integration and automation possibilities to meet your unique data management and protection requirements.
Infine, le organizzazioni clienti devono avere una chiara titolarità sui propri dati, in modo che tutte le persone coinvolte sappiano chi è responsabile di quale tipo di informazione e come questa debba essere gestita in modo sicuro durante l’intero ciclo di vita. Ciò comporta l’identificazione di chi dispone dei diritti di accesso a specifici insiemi di dati, nonché dei casi in cui tali diritti debbano essere revocati (ad esempio, quando un dipendente lascia l’organizzazione).
Adottando una strategia olistica di protezione dei dati, integrata con gli strumenti nativi del proprio fornitore, i clienti possono proteggere meglio le proprie informazioni dalle minacce esterne, garantendo al contempo che le loro operazioni soddisfino i requisiti normativi previsti.
Le aziende devono dedicare tempo all’elaborazione di tali strategie per poter sfruttare appieno e in tutta sicurezza i vantaggi offerti dal cloud computing, senza esporsi al rischio di costose violazioni o sanzioni dovute a problemi di non conformità che potrebbero verificarsi in futuro.
Considerazioni finali sulle strategie di protezione dei dati nel cloud
With cyber-attacks increasing and nearly half of all data breaches happening in the cloud8, organizations must take adequate measures to protect their data and environment. The Shared Responsibility Model is a crucial cloud security strategy that emphasizes an effective combination of customer responsibility in developing proactive defense plans with third-party solutions for additional layers of protection when using cloud services. To successfully implement this approach, customers must understand how responsibilities differ across different providers to minimize potential risks while taking full advantage of the services offered by these platforms.
To learn more about how we protect your Cloud Environments, visit ourtrasformazione digitale and SaaS-Delivered Solutionpages. You can also discover more about our latest release on ourwhat’s new page.
References
1.IDC survey, commissioned by Ermetic.– 3.Gartner IT Symposium/Xpo 2021– 4.CSA Understanding Cloud Data Security and Priorities 2022– 5.2021 Thales Global Cloud Security Study– 6.PWC Cyber Security Outlook 2023– 7.BlueFort Security 2022 CISO survey – Help net security– 8.IBM and the Ponemon Institute’s 2021 Cost of a Data Breach