This is the Trace Id: f8b2ba7178e9bba68d6dea6cbe2449c2
Passa a contenuti principali Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Visualizza tutti i prodotti Cybersecurity basata su intelligenza artificiale Sicurezza del cloud Sicurezza dati e governance Identità e accesso alla rete Privacy e gestione dei rischi Sicurezza per intelligenza artificiale Piccole e medie imprese SecOps unificate Zero Trust Prezzi Servizi Partner Perché Microsoft Security Sensibilizzazione sulla cybersecurity Storie di clienti Nozioni di base sulla sicurezza Versioni di valutazione dei prodotti Riconoscimento nel settore Microsoft Security Insider Microsoft Digital Defense Report Security Response Center Blog di Microsoft Security Eventi di Microsoft Security Community tecnica Microsoft Documentazione Raccolta di contenuti tecnici Formazione e certificazioni Compliance Program per Microsoft Cloud Centro protezione Microsoft Service Trust Portal Microsoft Secure Future Initiative Hub soluzioni aziendali Contatto vendite Scarica la versione di valutazione gratuita Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Intelligenza artificiale di Microsoft Azure Space Realtà mista Microsoft HoloLens Microsoft Viva Calcolo quantistico Istruzione Automotive Servizi finanziari Enti pubblici Settore sanitario Produzione Vendita al dettaglio Trova un partner Diventa un partner Rete di partner Microsoft Marketplace Aziende software Blog Microsoft Advertising Centro per sviluppatori Documentazione Eventi Gestione delle licenze Microsoft Learn Microsoft Research Visualizza mappa del sito
CONCETTI DI BASE SULLA SICUREZZA

Che cos'è la sicurezza dei dati nel cloud?

Scopri come la sicurezza dei dati nel cloud protegge le informazioni sensibili e perché le difese a più livelli sono necessarie per evitare l'esposizione dei dati a minacce informatiche e attori malintenzionati.
Report sulla difesa digitale Microsoft 2024: i concetti di base e le nuove frontiere della cybersecurity

La sicurezza dei dati nel cloud è la disciplina che protegge i dati negli ambienti cloud da furto, danneggiamento e accessi non autorizzati. Proteggere i dati distribuiti in ambienti ibridi e multi-cloud richiede una combinazione complessa di criteri, tecnologie e controlli, oltre a una chiara comprensione delle responsabilità condivise tra provider cloud e clienti. I percorsi di esposizione più comuni, come configurazioni errate e autorizzazioni eccessive, creano vulnerabilità che gli autori malintenzionati possono sfruttare facilmente.

Punti principali

  • La sicurezza dei dati nel cloud protegge le informazioni sensibili in ambienti distribuiti, multi-cloud e architetture in evoluzione.
  • Configurazioni errate, autorizzazioni eccessive e modelli complessi di responsabilità condivisa sono tra le principali cause di esposizione dei dati.
  • Una protezione efficace integra la sicurezza di identità, dati e configurazione in tutte le fasi di sviluppo e di runtime.
  • Mantenere una solida sicurezza dei dati nel cloud richiede di identificare e dare priorità in modo continuo ai principali rischi per i dati in ambienti distribuiti.
  • L'adozione di controlli a più livelli come Zero Trust, crittografia, monitoraggio e processi conformi riduce la probabilità e l'impatto delle violazioni.
  • A mano a mano che le organizzazioni adottano carichi di lavoro di IA, una governance più solida e la classificazione dei dati aiutano a prevenire la condivisione eccessiva e l'esposizione dei dati di training.

Definizione di sicurezza dei dati nel cloud

La sicurezza dei dati nel cloud si riferisce alle pratiche e alle tecnologie che proteggono i dati negli ambienti cloud da accessi non autorizzati, perdite o compromissioni. I suoi obiettivi principali sono mantenere la riservatezza, l'integrità e la disponibilità dei dati, indipendentemente da dove si trovino o da come si spostino in una rete. A differenza della sicurezza tradizionale locale, la sicurezza dei dati nel cloud tiene conto della natura distribuita delle infrastrutture moderne e della responsabilità condivisa in materia di sicurezza tra provider cloud e clienti.

Gli elementi fondamentali di questo approccio includono criteri, controlli delle identità, monitoraggio e crittografia applicati a tutto il ciclo di vita dei dati:

  • Creazione dei dati. Assicurati che le misure di sicurezza siano definite nel momento in cui i dati entrano nel sistema.
  • Archiviazione dei dati. Proteggi le informazioni inattive con la crittografia e la gestione degli accessi.
  • Accesso ai dati. Implementa controlli di identità e di accesso per ridurre al minimo i punti di ingresso non autorizzati.
  • Condivisione dei dati. Mantieni sicura la trasmissione tra utenti, applicazioni e servizi.
  • Archiviazione ed eliminazione dei dati. Applica criteri di conservazione e pratiche di eliminazione responsabile per ridurre i rischi di esposizione.

Proteggendo ogni fase, le organizzazioni creano difese a più livelli che aiutano a ridurre le vulnerabilità in ambienti multi-cloud e ibridi.

L'importanza della sicurezza dei dati nel cloud

L'adozione del cloud continua ad accelerare mentre le organizzazioni distribuiscono applicazioni, flussi di lavoro e servizi su più piattaforme. Questo cambiamento offre scalabilità e flessibilità, ma introduce anche rischi significativi per i dati. Archivi di dati distribuiti, servizi sovrapposti e variazioni nei modelli di responsabilità condivisa aumentano la probabilità di lacune di sicurezza e configurazioni errate che espongono le informazioni sensibili e proprietarie.

Diversi fattori rendono una sicurezza solida dei dati nel cloud una priorità aziendale fondamentale per le aziende di qualsiasi settore:

Violazioni della sicurezza dei dati. Identità non allineate, configurazioni di archiviazione aperte o punti di accesso non monitorati creano percorsi che gli utenti malintenzionati possono usare per raggiungere dati regolamentati.

Espansione delle architetture cloud. Le distribuzioni multi-cloud e le applicazioni software as a service (SaaS) integrate moltiplicano il numero di servizi da proteggere, richiedendo una governance coerente tra gli ambienti.

Chiarezza sulla responsabilità condivisa.. Gli obblighi in materia di sicurezza differiscono tra i modelli cloud SaaS, piattaforma distribuita come servizio (PaaS) e infrastruttura distribuita come servizio (IaaS). Senza comprendere queste differenze, i controlli per la protezione dei dati possono diventare incoerenti, lasciando un rischio residuo.

Conformità normativa. Leggi come il Regolamento generale sulla protezione dei dati (GDPR) e l'Health Insurance Portability and Accountability Act (HIPAA) impongono requisiti rigorosi per la riservatezza dei dati, indipendentemente dalla complessità dei sistemi cloud sottostanti.

Il panorama delle minacce avanzate. Attacchi basati su AI, ransomware mirati ai backup nel cloud ed exploit basati su API richiedono una progettazione della sicurezza proattiva. Se usi l'IA generativa, la tua strategia di sicurezza dei dati nel cloud deve proteggere anche i dati di training dell'IA, i modelli e le pipeline di inferenza da vettori di cyberattacco come prompt injection e data poisoning.

Protezioni più solide garantiscono resilienza operativa e consentono alle organizzazioni di adottare nuove architetture con fiducia, riducendo al minimo l'esposizione sia normativa sia operativa.

Componenti principali della sicurezza dei dati nel cloud

Proteggere i dati nel cloud va oltre la distribuzione di singoli strumenti. Richiede un approccio integrato che dia priorità al modo in cui dati, identità e impostazioni di configurazione si intersecano per ridurre l'esposizione. Configurazioni errate, autorizzazioni eccessive e mancanza di visibilità sono tra le principali cause di incidenti di sicurezza del cloud, rendendo il controllo continuo fondamentale quanto le tecnologie stesse.

Identificare e ridurre l'esposizione dei dati sensibili negli ambienti cloud richiede un approccio sfaccettato, che comprenda classificazione dei dati, gestione della postura, autorizzazioni e rilevamento delle minacce. I componenti principali sono:

Gestione delle identità e degli accessi (IAM)Previeni gli accessi non autorizzati applicando un'autenticazione avanzata, autorizzazioni con privilegio minimo e governance delle credenziali.

Classificazione e governance dei dati. Identifica le informazioni sensibili e applica criteri in linea con i requisiti normativi e operativi, riducendo il rischio di condivisione eccessiva.

Crittografia. Proteggi i dati inattivi, in transito e in uso, garantendo la riservatezza anche quando la sicurezza fisica è al di fuori del controllo dell'organizzazione.

Sicurezza della rete. Proteggi le connessioni tra carichi di lavoro e servizi per ridurre al minimo il rischio di intrusioni.

Rilevamento delle minacce e relativa risposta. Monitora l'attività per individuare anomalie e correggi rapidamente i problemi per contenere l'impatto di potenziali violazioni.

Prevenzione della perdita dei dati (DLP). Guida alla prevenzione dei trasferimenti non autorizzati di informazioni riservate.

Cloud security posture management (CSPM). Valuta in modo continuo configurazioni e autorizzazioni per identificare le vulnerabilità prima che causino un'esposizione.

Affrontando insieme identità, dati e configurazione e applicando un monitoraggio coerente su tutti e tre, le organizzazioni possono ridurre l'esposizione nel mondo reale invece di concentrarsi solo sull'elenco di controllo per la conformità.

Modello di responsabilità condivisa

La sicurezza del cloud opera secondo un modello di responsabilità condivisa, in cui sia il provider di servizi cloud sia il cliente svolgono ruoli definiti nella protezione di carichi di lavoro e dati. È importante comprendere questi ruoli per evitare configurazioni errate e lacune che potrebbero portare a violazioni.

Responsabilità del provider di servizi cloud: proteggere l'infrastruttura di base, inclusi i data center fisici, l'hardware e i livelli di virtualizzazione che eseguono i servizi cloud.

Responsabilità del cliente: proteggere ciò che opera all'interno dell'ambiente cloud, come dati, applicazioni, identità e configurazioni. Ciò include l'applicazione dei controlli di accesso, la crittografia e il monitoraggio dell'utilizzo.

Come funziona la responsabilità condivisa in base al modello di servizio

SaaS. Il provider gestisce lo stack applicativo e l'infrastruttura. Tu gestisci identità, autorizzazioni di accesso e pratiche relative ai dati.

PaaS. Il provider protegge runtime e infrastruttura. Tu proteggi le applicazioni, il codice e i dati sottostanti.

IaaS. Il provider garantisce la protezione a livello host. Tu gestisci i sistemi operativi, le distribuzioni e la sicurezza completa delle applicazioni.

Considerazioni sul ciclo di vita nella sicurezza dei dati nel cloud

I rischi spesso hanno origine nelle prime fasi del processo di sviluppo e distribuzione, a causa di configurazioni non sicure, autorizzazioni troppo ampie o pratiche di crittografia insufficienti. Queste debolezze possono persistere in produzione e manifestarsi come vulnerabilità del runtime. Affrontare la sicurezza dalla progettazione fino alla distribuzione assicura che i controlli siano integrati lungo tutto il ciclo di vita, riducendo la probabilità di esposizione nei carichi di lavoro attivi.

Vantaggi e rischi della sicurezza dei dati nel cloud

La sicurezza dei dati nel cloud offre alle organizzazioni maggiore visibilità, controllo e resilienza nella gestione delle informazioni sensibili in ambienti distribuiti. Se implementata in modo efficace, aiuta a ridurre i rischi operativi e supporta la conformità normativa, consentendo al tempo stesso un accesso flessibile per una forza lavoro moderna.

I principali vantaggi includono:

  • Protezione dei dati migliorata. Una crittografia solida, la governance delle identità e il monitoraggio limitano l'accesso non autorizzato e riducono il rischio di una violazione.
  • Allineamento alla conformità. Le soluzioni avanzate aiutano a soddisfare i requisiti di framework come GDPR e HIPAA, riducendo al minimo l'esposizione legale.
  • Efficienza operativa. Criteri automatici e protezioni integrate riducono l'impegno necessario per monitorare i carichi di lavoro cloud su larga scala.
  • Ottimizzazione dei costi. La gestione centralizzata della sicurezza e la riduzione delle interruzioni legate agli incidenti abbattono i costi nel tempo.

Rischi comuni da affrontare

Esistono molti modi in cui i dati sensibili nel cloud possono essere esposti, ma la maggior parte degli incidenti deriva da un numero limitato di lacune di sicurezza comuni. A mano a mano che i dati vengono distribuiti tra più utenti, applicazioni, servizi cloud e integrazioni di terze parti, mantenere visibilità e controllo diventa sempre più difficile. Usa soluzioni che ti aiutino a ridurre il rischio di esposizione dei dati causato da:

  • Configurazioni errate che espongono risorse di archiviazione, database o dati sensibili a destinatari non previsti.
  • Autorizzazioni eccessive o gestite in modo errato che concedono a utenti, applicazioni o servizi un accesso più ampio del necessario.
  • Accessi non autorizzati derivanti da credenziali e identità deboli, rubate o compromesse.
  • Rischi interni causati da condivisione eccessiva, errori umani o controlli di governance e di accesso insufficienti.
  • API e integrazioni di terze parti non sicure che creano ulteriori percorsi di esposizione e compromissione dei dati.
  • Shadow IT e applicazioni non gestite che introducono vulnerabilità nascoste e creano punti ciechi per i team di sicurezza.
  • La complessità degli ambienti multi-cloud e ibridi che rende più difficile applicare in modo coerente i criteri di sicurezza e di accesso.

IA ed esposizione dei dati negli ambienti cloud

A mano a mano che le organizzazioni adottano carichi di lavoro di intelligenza artificiale e di intelligenza artificiale generativa, la sicurezza dei dati nel cloud diventa sempre più critica. Le informazioni sensibili possono essere introdotte attraverso i set di dati di training o rivelate involontariamente nei prompt e nelle risposte generate. I rischi di condivisione eccessiva, soprattutto tramite integrazioni di terze parti, richiedono controlli più rigorosi, criteri di accesso rigidi e classificazione automatica dei dati per proteggere proprietà intellettuale e contenuti soggetti a normative.

Procedure consigliate per la sicurezza dei dati nel cloud

Un approccio efficace alla sicurezza dei dati nel cloud dà priorità a controlli a livelli multipli che affrontano le vulnerabilità in identità, applicazioni e infrastruttura. L'implementazione delle seguenti procedure consigliate rafforza la resilienza e si allinea ai requisiti di conformità:

Procedura consigliata
Approccio
Adottare un'architettura Zero Trust
Applica l'accesso con privilegi minimi e la verifica continua per ridurre il rischio in ambienti cloud dinamici.
Rafforzare i controlli dell'identità
Combina autenticazione a più fattori, accesso basato sui ruoli e autorizzazioni just-in-time per limitare l'esposizione derivante da account compromessi.
Classificare e gestire i dati
Identifica le informazioni sensibili e applica criteri che riducano la condivisione eccessiva.
Crittografa i dati lungo tutto il ciclo di vita
Applica la crittografia ai dati in transito, inattivi e in uso per mantenerne riservatezza e integrità.
Abilita il monitoraggio continuo e l'applicazione automatica dei criteri
Usa modellazione continua, valutazione della postura e applicazione automatica dei criteri per rilevare le anomalie e rispondere rapidamente.
Integrare la sicurezza nei flussi di lavoro di sviluppo (DevSecOps)
Integra controlli di sicurezza e convalida delle configurazioni lungo tutto lo sviluppo e la distribuzione per ridurre al minimo le vulnerabilità in produzione.
Stabilire processi di backup e ripristino di emergenza
Garantisci la resilienza dei dati tramite backup regolari e automatizzati e piani di ripristino testati.
Allinearsi ai requisiti di conformità
Mappa configurazioni e controlli su framework come GDPR e HIPAA per evitare sanzioni normative.
Formare i dipendenti sulle pratiche sicure
Offri programmi di sensibilizzazione per ridurre i rischi legati agli errori umani e alla condivisione eccessiva.

Combinare queste pratiche aiuta le organizzazioni a migliorare la sicurezza senza rallentare l'adozione del cloud o l'innovazione.

Sicurezza dei dati nel cloud in ambienti nativi del cloud

Le architetture native del cloud si basano su tecnologie dinamiche come contenitori, Kubernetes, microservizi, API e servizi basati sull'intelligenza artificiale per accelerare la distribuzione delle applicazioni. Sebbene questi componenti distribuiti aumentino flessibilità e scalabilità, introducono anche ulteriori aspetti da considerare per proteggere i dati sensibili. I dati possono spostarsi tra applicazioni, servizi, API, modelli e ambienti cloud, creando più opportunità di esposizione accidentale se i controlli di sicurezza non vengono applicati in modo coerente.

Le pratiche chiave per proteggere i dati negli ambienti nativi del cloud includono:

  • Sicurezza dei contenitori. Applica la scansione delle vulnerabilità, l'accesso con privilegi minimi e il monitoraggio dei registri dei contenitori per impedire modifiche non autorizzate.
  • Gestione dei segreti. Archivia credenziali, token e chiavi di crittografia in insiemi di credenziali sicuri invece che nel codice dell'applicazione o nei file di configurazione.
  • Sicurezza della service mesh. Usa la crittografia per il traffico est-ovest tra microservizi e definisci criteri chiari per la comunicazione.
  • Criteri di progettazione attenti alla sicurezza. Integra controlli di isolamento, autenticazione e conformità durante la progettazione dell'architettura per ridurre al minimo i rischi prima della distribuzione.
  • Sicurezza delle API e dei carichi di lavoro di IA. Proteggi le API con controlli solidi di autenticazione, autorizzazione e monitoraggio e definisci misure di protezione per impedire che i dati sensibili vengano esposti tramite prompt IA, interazioni con i modelli, dati di training o integrazioni con servizi esterni.

Integrare queste misure nei flussi di lavoro nativi del cloud aiuta a ridurre il rischio di esposizione dei dati in sistemi, applicazioni, API e carichi di lavoro basati su IA altamente distribuiti.

Esempi reali di sicurezza dei dati nel cloud

Esempi pratici possono aiutare a illustrare come i controlli di sicurezza multilivello riducano il rischio e mantengano la conformità negli ambienti cloud:

  • Servizi finanziari. Una banca che implementa una rigorosa gestione di identità e accessi, insieme al monitoraggio continuo, rileva attività insolite da un indirizzo IP esterno. Gli avvisi automatici e i protocolli di risposta impediscono l'accesso non autorizzato ai dati degli account dei clienti in tutta la sua infrastruttura multi-cloud.
  • Operatori sanitari. Crittografia e criteri di classificazione dei dati vengono applicati alle cartelle cliniche durante la migrazione a una piattaforma cloud. Queste misure garantiscono la conformità all'HIPAA e riducono l'esposizione quando un contenitore di archiviazione configurato in modo errato viene individuato e corretto prima che i dati possano essere accessibili.
  • Organizzazione dello sviluppo software. L'adozione di pratiche DevSecOps consente di rilevare in anticipo credenziali hardcoded nel codice dell'applicazione. Rimuovendo questi segreti prima della distribuzione, l'organizzazione elimina un rischio che avrebbe esposto dati sensibili dei clienti negli ambienti di produzione.

Questi scenari dimostrano come misure preventive, supervisione continua e pratiche di sicurezza integrate proteggano le informazioni critiche in tutti i settori.

Microsoft e la sicurezza dei dati nel cloud

Proteggere i dati nel cloud è una disciplina continua che richiede visibilità e controllo negli ambienti ibridi, multi-cloud e nativi del cloud. A mano a mano che le organizzazioni crescono e adottano nuovi carichi di lavoro, i team di sicurezza hanno bisogno di una visione unificata dei rischi relativi a dati, identità, applicazioni e infrastruttura per individuare le esposizioni più critiche e rispondere in modo efficace. Le soluzioni integrate aiutano a ridurre l'impatto di una violazione, rafforzare la governance e mantenere la sicurezza allineata all'innovazione delle applicazioni.

Un approccio unificato, come una soluzione cloud-native application protection platform (CNAPP), riunisce più funzionalità, tra cui la protezione carico di lavoro nel cloud, la valutazione delle configurazioni e la sicurezza dei dati, in un unico ambiente. Le soluzioni CNAPP semplificano la sicurezza del cloud correlando le informazioni, riducendo la frammentazione degli strumenti e offrendo criteri coerenti in tutti gli ambienti multi-cloud. Inoltre, aiutano le organizzazioni a proteggere i dati sensibili in servizi di archiviazione, database, API e carichi di lavoro emergenti basati su IA.

Microsoft Defender per il cloud offre funzionalità CNAPP per aiutare le organizzazioni a rilevare vulnerabilità, applicare la conformità e monitorare i rischi in fase di esecuzione senza rallentare i cicli di distribuzione. L'applicazione di queste protezioni integrate aiuta le organizzazioni a mantenere la visibilità assegnando le priorità e riducendo i rischi negli ambienti cloud in continua evoluzione. Riducendo al minimo l'esposizione dei dati, le organizzazioni possono perseguire l'innovazione con maggiore fiducia.

Una persona che lavora a una scrivania con due monitor che mostrano grafici e strumenti di gestione dei progetti.
Soluzione
Sicurezza ibrida e multi-cloud end-to-end
Unifica la sicurezza nei tuoi ambienti ibridi e multi-cloud con una soluzione CNAPP integrata.

Domande frequenti

  • La sicurezza dei dati nel cloud si riferisce alle pratiche, alle tecnologie e ai criteri che proteggono le informazioni digitali archiviate, trasmesse o elaborate negli ambienti cloud da accessi non autorizzati, danneggiamento e perdita.
  • Un esempio di sicurezza dei dati nel cloud è la crittografia dei dati sensibili durante le fasi di archiviazione e trasmissione, in combinazione con la gestione delle identità e degli accessi, per garantire che solo gli utenti approvati possano accedere a tali dati.
  • I quattro principali tipi di sicurezza cloud sono la sicurezza dei dati, la gestione delle identità e degli accessi, il rilevamento e la risposta alle minacce e la sicurezza delle applicazioni.
  • La protezione dei dati nel cloud comporta la combinazione di crittografia, principi Zero Trust, monitoraggio continuo e applicazione automatica dei criteri con una solida governance delle identità e valutazioni regolari della sicurezza.

Segui Microsoft Security

Italiano (Italia) Privacy per l'integrità dei consumer Riferimenti societari Contatta Microsoft Privacy Gestisci i cookie Condizioni per l'utilizzo Marchi Informazioni sulle inserzioni EU Compliance DoCs