Il cloud computing viene definito della circolare 285 del 17 Dicembre 2013 della Banca d’Italia come “servizi in outsourcing erogati secondo modelli innovativi…”. non menzionando, però i criteri fondamentali per la sicurezza del cloud computing. The European Network and Information Security Agency (ENISA), suddivide i rischi nei seguenti gruppi: politiche e organizzazione del provider del servizio, aspetti tecnici, aspetti legali, e rischi generici.
In questo articolo tratteremo i rischi del gruppo “politiche e organizzazione” rimandando ad articoli successivi il trattamento dei rimanenti gruppi.
Lock-In: la dipendenza da un provider può generare eventi catastrofici nel caso il provider fallisca o i costi per la migrazione verso un altro provider siano troppo costosi. Non è scopo del provider fornire strumenti per la migrazione a meno che non siano stabiliti per contratto.
Loss of governance: utilizzando una infrastruttura cloud il cliente cede necessariamente il controllo al CSP (cloud service provider). La mancanza di controllo e di governo può portare all’impossibilità di raggiungere l’obiettivo principale di mantenere la confidenzialità, l’integrità e la disponibilità dei dati.
Compliance challenges: Se sono richieste specifiche norme il CSP deve fornire prova concreta di poterle soddisfare adeguatamente e nel tempo.
Loss of Business Reputation Due to Co-tenant activities: nel caso di un cloud condiviso si può incorrere in disservizi causati di altri utilizzatori del cloud, questo po' comportare la sospensione dei servizi con possibile perdita di reputazione.
Cloud Service termination or failure: il fallimento del provider potrà portare ad un deterioramento dei servizi fino all’interruzione del servizio con perdita dell’investimento economico.
Cloud provider acquisition: l’acquisizione del provider da parte di terzi può comportare un cambiamento dei termini contrattuali che possono non essere più in linea con le esigenze del cliente.
Supply chain failure: il CSP può a sua volta dare in outsourcing parte del servizio in questo caso bisogna avere la certezza a livello contrattuale che le terze parti rispettino le condizioni contrattuali.
Come si avrà avuto modo di notare la sicurezza trascende dalla tecnologia e per un corretta ed efficiente soluzione al problema l’approccio Top-down diventa indispensabile, questo mette il management in prima linea sia come responsabilità che come leadership del progetto.
Image courtesy of hywards at FreeDigitalPhotos.net