Politica di sicurezza del sistema informativo di OVHcloud
Scopri come OVHcloud struttura la propria Politica di sicurezza del sistema informativo (PSSI), dalla governance della cybersecurity e dalla gestione dei rischi fino alla protezione dei dati e alla sicurezza dei datacenter.
Oggetto del presente documento
In OVHcloud utilizziamo un sistema di gestione globale e dettagliato per la cybersecurity. Questo documento illustra come tale sistema è strutturato e come funziona. Comprende i seguenti elementi:
-
Una sintesi dell'ambiente operativo di OVHcloud. Ciò consente di individuare i principali rischi di cybersecurity, le questioni chiave e le sfide da affrontare.
-
I nostri impegni di sicurezza nei confronti delle parti interessate. Descrive inoltre i grandi principi che seguiamo per proteggere e gestire i nostri sistemi informativi.
-
La struttura che utilizziamo per collegare la strategia, le operazioni quotidiane e i miglioramenti futuri. Ciò garantisce che il nostro approccio alla cybersecurity sia al tempo stesso coerente ed efficace.
Questo documento è denominato "Politica di sicurezza del sistema informativo". Viene rivisto e aggiornato ogni anno, nonché in caso di eventi ad alto impatto. Sostituisce un ampio insieme di politiche di sicurezza e di guide di attuazione, che sono gestite secondo i propri cicli di vita.
Questo testo è volutamente redatto in un linguaggio semplice, al fine di facilitarne la comprensione da parte dei non esperti.
Contesto della governance della cybersecurity
In quanto alternativa di rilievo in un mercato consolidato, OVHcloud affronta una sfida complessa. I nostri clienti si aspettano che i nostri servizi cloud rispettino gli standard del settore. Allo stesso tempo, desiderano beneficiare dei nostri punti di forza competitivi unici. In materia di cybersecurity, cerchiamo di trovare il giusto equilibrio. Puntiamo a rispettare gli standard del settore, applicando al contempo strategie di mitigazione dei rischi adatte al nostro specifico modello di business.
OVHcloud opera in un ambiente in rapida evoluzione. Le minacce, le tecnologie e le aspettative dei clienti cambiano continuamente. Dobbiamo quindi rimanere flessibili e capaci di adattarci rapidamente.
Che cos'è la sicurezza delle informazioni?
La sicurezza consiste nel proteggere i nostri sistemi informativi e i nostri servizi dalle potenziali minacce. L'obiettivo è garantire la riservatezza, l'integrità e la disponibilità dei dati e dei servizi cloud dei nostri clienti.
In quanto fornitore di servizi cloud, OVHcloud deve sempre assicurare che i sistemi restino disponibili e che i dati restino protetti. Si tratta di una responsabilità fondamentale, condivisa da ogni collaboratore di OVHcloud.
La governance della cybersecurity si concentra principalmente sui rischi legati alle azioni malevole. Garantisce inoltre uno stretto coordinamento con tutti i team coinvolti nell'erogazione dei servizi. Questo coordinamento contribuisce a mettere in atto un approccio completo e coerente alla gestione dei rischi.
L'approccio di OVHcloud alla sicurezza comprende anche regole chiare in materia di protezione e tracciabilità dei dati. Questo aspetto è particolarmente importante quando si tratta della vita privata. Tali impegni sono formalmente integrati nelle nostre politiche di sicurezza.
La Politica di sicurezza del sistema informativo (PSSI) copre i seguenti cinque criteri di sicurezza:
-
Disponibilità (A)
-
Integrità (I)
-
Riservatezza (C)
-
Tracciabilità (T)
-
Privacy (P)
Questi criteri aiutano a definire i requisiti di sicurezza applicabili agli asset da proteggere. Sono inoltre utilizzati per valutare l'impatto di un rischio o di un incidente di sicurezza.
Quali asset proteggiamo?
Infrastrutture, piattaforme, applicazioni
OVHcloud gestisce un'infrastruttura mondiale di alta qualità . Questa comprende molteplici datacenter, hardware e server. Questi componenti sono collegati da una rete ad alte prestazioni. Tale rete consente una comunicazione sicura e affidabile tra i servizi, nonché con reti pubbliche o private.
Questa infrastruttura è essenziale per la nostra attività . Supporta l'insieme dei prodotti e dei servizi di OVHcloud.
Anche il nostro sistema informativo è gestito da OVHcloud. Comprende i servizi destinati ai clienti, le operazioni interne, gli strumenti di automazione e le piattaforme collaborative. Include inoltre gli strumenti e le interfacce che i clienti utilizzano per gestire i propri servizi e comunicare con i team di OVHcloud.
Il nostro catalogo di servizi è ampio. Comprende servizi di infrastruttura (IaaS), di piattaforma (PaaS), di software (SaaS) e di telecomunicazioni. Questi servizi si basano sulla solidità della nostra infrastruttura e dei nostri sistemi informativi. Sono inoltre completati da servizi aggiuntivi forniti da OVHcloud o dai nostri partner.
Questo insieme integrato ci consente di proporre una gamma di servizi coerente ed evolutiva. Ci aiuta a rispondere alle esigenze mutevoli dei nostri clienti.
Informazioni
OVHcloud considera i dati dei clienti come il tipo di informazione più sensibile e più critico. Questi dati sono ospitati nell'ambito dei servizi che forniamo. In questo caso, il cliente è il titolare del trattamento ed è responsabile dell'uso che ne viene fatto. OVHcloud agisce in qualità di sub-responsabile del trattamento.
In quanto sub-responsabile del trattamento, OVHcloud agisce secondo le istruzioni del cliente. Rispettiamo i termini definiti nel contratto di servizio, nonché le politiche e le direttive del cliente.
OVHcloud protegge anche i propri dati interni. Questi dati sono necessari a supporto delle nostre operazioni. Per questo tipo di dati, OVHcloud è il titolare del trattamento.
I dati interni comprendono informazioni tecniche e amministrative. Servono a fornire i servizi, a gestire le relazioni commerciali e a rispondere ai requisiti legali.
Chi sono le parti interessate della cybersecurity?
Clienti e partner
OVHcloud svolge un ruolo chiave nella gestione e nell'esercizio delle infrastrutture, delle piattaforme e dei software che supportano le operazioni digitali.
Questi servizi sono essenziali per i sistemi informativi e per le attività commerciali dei nostri clienti. Molti dei nostri clienti forniscono a loro volta servizi a terzi, creando così un ambiente complesso e in costante evoluzione.
In quanto fornitore cloud affidabile, OVHcloud deve dimostrare una solida competenza tecnica e una padronanza del modo in cui i suoi servizi vengono forniti.
Dobbiamo garantire che i nostri servizi rispondano a standard elevati di affidabilità , sicurezza e prestazioni. Questi standard sono richiesti sia dai nostri clienti sia dai loro stessi utenti finali.
Autorità e regolatori di settore
Le autorità di regolamentazione emanano regole destinate a proteggere i cittadini e le imprese nelle rispettive regioni. Queste regole comprendono requisiti relativi alla protezione dei dati e al controllo del loro trattamento.
OVHcloud rispetta tali regole in ciascuna regione in cui operiamo. Ci assicuriamo che i nostri servizi corrispondano alle esigenze e alle condizioni specifiche di ogni ambiente locale.
Inoltre, alcuni regolatori stabiliscono regole supplementari per determinati settori. Queste regole si applicano a tipi di dati e ad attività di trattamento specifiche che presentano rischi più elevati.
Per rispondere a queste esigenze, OVHcloud propone servizi concepiti per conformarsi alle regole proprie di ciascun settore. Ci impegniamo a rispettare tali standard e a trattare i rischi associati.
Collaboratori, direzione di OVHcloud e azionisti
I collaboratori di OVHcloud sono responsabili della progettazione, della manutenzione e dell'esercizio dei sistemi e dei processi che supportano i nostri servizi.
Qualsiasi incidente di sicurezza può arrecare un danno diretto alle nostre operazioni. Può inoltre ridurre il valore dei nostri servizi e nuocere alla reputazione e alla professionalità dei nostri team.
Al contrario, l'esercizio di sistemi informativi sicuri rafforza la capacità di innovazione di OVHcloud. Favorisce inoltre una cultura del lavoro di squadra e dell'impegno, che porta a una migliore qualità del servizio.
OVHcloud opera in un mercato altamente competitivo. Per avere successo, dobbiamo crescere rapidamente al fine di sostenere l'innovazione e di svilupparci a livello internazionale. Allo stesso tempo, dobbiamo continuare a costruire la nostra credibilità .
La fiducia dei clienti è il principale motore di questa crescita. Tale fiducia dipende dalla nostra capacità di proteggere i loro dati e i loro carichi di lavoro.
Per questo motivo la cybersecurity costituisce un elemento chiave della strategia di crescita di OVHcloud. È pienamente sostenuta dalla nostra direzione e dai nostri azionisti.
Facendo della cybersecurity una priorità , possiamo preservare la fiducia e la fedeltà dei nostri clienti. Ciò è essenziale per raggiungere i nostri obiettivi commerciali e per mantenere la nostra posizione di fornitore cloud di primo piano.
Subappaltatori ed esternalizzazione
OVHcloud collabora con subappaltatori per gestire diversi processi e progetti. Questi subappaltatori possono avere accesso ai sistemi informativi e ai siti fisici di OVHcloud.
Inoltre, OVHcloud utilizza applicazioni e sistemi esterni integrati nella propria infrastruttura principale. Questi sistemi esternalizzati supportano parti essenziali delle operazioni di OVHcloud. Costituiscono un elemento importante del dispositivo di sicurezza complessivo dell'azienda.
OVHcloud estende le proprie misure di sicurezza al fine di coprire questi subappaltatori e sistemi esternalizzati. Poiché sono essenziali per le nostre operazioni, è importante che rispettino gli stessi standard e le stesse regole di sicurezza.
Rischi e opportunità legati alla cybersecurity
Gestione dei rischi / ConformitÃ
Una gestione efficace dei rischi richiede un metodo formale per scegliere le migliori misure di sicurezza in ciascuna situazione. Se applicato correttamente, questo metodo può rivelarsi efficace. Comporta tuttavia anche delle difficoltà .
Una stessa misura di sicurezza può ridurre più rischi contemporaneamente. Allo stesso modo, ogni rischio richiede spesso più misure per essere trattato pienamente.
Ricorrere a una valutazione dettagliata e strutturata per ogni decisione di sicurezza può rivelarsi inefficiente. Ciò può inoltre generare una complessità inutile.
In molte situazioni, un approccio più semplice è più pratico. OVHcloud utilizza spesso un metodo basato sulla conformità , seguendo un insieme di regole di sicurezza costruite su 25 anni di esperienza nei servizi cloud. Questo metodo si basa inoltre sugli standard internazionali, sulle normative di settore e sulle aspettative dei clienti. Il team di sicurezza supervisiona questo processo con rigore.
Per rafforzare queste fondamenta, il nostro processo di gestione dei rischi di cybersecurity persegue tre grandi obiettivi:
-
Individuare e gestire i principali cyber-rischi Ciò aiuta a illustrare le nostre strategie di mitigazione dei rischi alle parti interessate. Consente inoltre di monitorare l'evoluzione dei livelli di rischio a livello aziendale e all'interno di specifiche gamme di prodotti. Questo approccio offre una visione d'insieme chiara delle nostre principali questioni e dimostra che le nostre priorità e le nostre azioni sono appropriate.
-
Supportare le attività operative attraverso valutazioni basate sui rischi Il team di sicurezza fornisce strumenti, metodi e indicatori per aiutare i team di business a prendere decisioni migliori. Queste risorse aiutano i team a definire le proprie priorità , a risolvere i problemi quotidiani e a giustificare qualsiasi scostamento rispetto agli standard stabiliti. Ciò rende le decisioni di sicurezza più coerenti, più pertinenti e più responsabili.
-
Guidare le decisioni complesse attraverso un'analisi approfondita Di fronte a decisioni più difficili, seguiamo un processo strutturato per individuare, valutare e ridurre i rischi di sicurezza. Ciò migliora l'equità , la profondità , la trasparenza e la coerenza delle decisioni prese per progetti o situazioni commerciali specifiche.
Contesto di rischio
In quanto operatore di infrastrutture di primo piano
In quanto fornitore cloud di primo piano, OVHcloud è un'azienda molto esposta. Gestiamo un'infrastruttura mondiale su larga scala e serviamo milioni di clienti diretti e indiretti.
A causa di questa visibilità , i nostri sistemi sono esposti a un'ampia gamma di rischi. Questi rischi provengono spesso da attori della minaccia avanzati, tra cui:
-
gruppi sponsorizzati da Stati
-
agenzie di intelligence
-
gruppi cybercriminali organizzati
-
gruppi di attivisti
-
le relative catene di approvvigionamento associate
Questi attori della minaccia perseguono diversi obiettivi chiave:
-
Provocare un'interruzione su larga scala che colpisca OVHcloud e l'insieme dei suoi clienti
-
Indebolire un'infrastruttura cloud che supporta una particolare regione economica o politica
-
Attaccare clienti di settori o aree geografiche specifiche
-
Ottenere un accesso duraturo in vista di ulteriori azioni malevole, come attacchi alla catena di approvvigionamento o furto di dati
-
Testare i propri strumenti e tecniche contro sistemi robusti e moderni che utilizzano tecnologie avanzate
In quanto fornitore di servizi cloud
In quanto fornitore cloud che ospita milioni di sistemi e servizi, OVHcloud è esposto a numerosi tipi di attacchi. Questi attacchi prendono di mira spesso i nostri clienti e rispondono a motivazioni diverse.
Poiché la nostra base di clienti è molto diversificata, è difficile individuare chiaramente i tipi di attaccanti o i loro obiettivi precisi. Classifichiamo quindi le minacce in base al modo in cui gli attacchi vengono condotti. Ciò ci aiuta ad adeguare il nostro approccio alla sicurezza.
Raggruppiamo i principali vettori di attacco in tre categorie:
-
Attacchi diretti agli asset cloud dei clienti. Si verificano attraverso l'esposizione alla rete pubblica.
-
Utilizzo di un accesso cliente legittimo. In questo caso, gli attaccanti tentano di aggirare i meccanismi di isolamento e di raggiungere sistemi appartenenti ad altri clienti.
-
Attacco all'infrastruttura condivisa di OVHcloud. Ciò include sistemi quali le interfacce di gestione dei clienti o gli strumenti interni. L'obiettivo è spesso quello di spostarsi lateralmente e di accedere indirettamente ai sistemi dei clienti.
Gli attacchi possono provenire da diverse fonti. Possono provenire da reti esterne, da un sistema cliente compromesso o da un sistema sottoscritto presso OVHcloud o uno dei nostri partner.
In quanto azienda
Come qualsiasi organizzazione, OVHcloud è confrontato con numerosi tipi di cyberminacce. Queste includono le violazioni di dati, l'uso improprio delle risorse, i ransomware, il phishing e altre forme di attività malevola.
Tali attacchi possono compromettere la sicurezza dei nostri sistemi e dei nostri dati. Possono inoltre perturbare le nostre operazioni o essere utilizzati nell'ambito di attacchi più complessi contro i nostri clienti o la nostra infrastruttura.
La maggior parte delle minacce con cui OVHcloud si confronta proviene dall'esterno dell'azienda. Tuttavia, le dimensioni e la rapida crescita dei nostri team internazionali creano anche rischi interni. Questi includono gli errori umani e le minacce interne. Per questo motivo, il nostro approccio alla gestione dei rischi deve trattare le minacce interne. Ciò si aggiunge alla gestione delle minacce esterne e dei consueti rischi operativi.
Principali rischi operativi
Sebbene la nostra strategia di mitigazione dei rischi di sicurezza segua principalmente le buone pratiche del settore, alcuni rischi sono oggetto di particolare attenzione nel nostro processo di gestione della sicurezza. Questi includono:
-
La compromissione della postazione di lavoro di un collaboratore dotato di un accesso ai sistemi di alto livello
-
Lo sfruttamento di vulnerabilità sui piani di controllo dei prodotti o su asset di infrastruttura condivisa
-
La fuga di credenziali di autenticazione, quali password, token o chiavi private
-
L'utilizzo dell'accesso di un fornitore per condurre un attacco (attacco alla catena di approvvigionamento)
-
Lo sfruttamento di vulnerabilità note su sistemi esposti a Internet
-
Azioni malevole condotte tramite credenziali utente valide (minaccia interna)
-
L'accesso fisico ai dati attraverso operazioni compromesse in un datacenter
-
Lo sfruttamento di vulnerabilità sconosciute (zero-day) nei sistemi di produzione
-
Attacchi di tipo Denial of Service (DoS) a livello di infrastruttura
-
Attacchi di tipo Denial of Service (DoS) a livello applicativo su un'interfaccia di amministrazione
-
Un guasto dell'isolamento dei sistemi che porti a un accesso illegittimo ai dati dei clienti
-
Lo sfruttamento di una debolezza dei controlli di accesso di rete o applicativi
-
L'abuso di un collaboratore o di un fornitore tramite un attacco di ingegneria sociale
-
Il rilevamento tardivo di eventi di sicurezza a causa di controlli di sicurezza difettosi
-
Un servizio o un'applicazione fuori controllo e non gestito in conformità alle politiche, che porti a un'esposizione di dati
-
L'abuso di ruoli concentrati per aggirare le regole di sicurezza
-
Un errore umano o una configurazione errata che porti a un'esposizione involontaria di dati
-
Una compromissione della sicurezza fisica o del controllo degli accessi nei nostri datacenter
Impatti significativi legati alla cybersecurity
Impatti negativi (rischi)
Gli eventi e gli incidenti di cybersecurity possono comportare diverse conseguenze negative per OVHcloud. Queste includono:
-
La perdita di fiducia dei clienti nei servizi OVHcloud
-
La responsabilità finanziaria a titolo degli impatti commerciali subiti dai clienti
-
Il mancato rispetto degli obblighi contrattuali
-
Conseguenze giuridiche o normative derivanti da una violazione di sicurezza
-
Un danno alla reputazione di OVHcloud in quanto fornitore affidabile e di fiducia
-
Un aumento dei costi operativi necessari per gestire l'incidente e ripristinare il servizio normale
-
Effetti finanziari indiretti, quali una diminuzione del fatturato, un aumento dei costi assicurativi e una riduzione del valore di mercato
Impatti positivi (opportunità )
L'attuazione di un approccio alla sicurezza coerente, pienamente allineato alla strategia, alle operazioni quotidiane e allo sviluppo prodotto di OVHcloud, apporta diversi benefici:
-
Una riduzione del numero di incidenti di sicurezza
-
La capacità di rispondere ai rigorosi requisiti di sicurezza dei clienti e di dimostrare la nostra conformitÃ
-
Una maggiore valorizzazione dei prodotti e dei servizi proposti ai clienti
-
Una fiducia rafforzata dei clienti nel catalogo di servizi di OVHcloud
-
Un minore impatto operativo degli incidenti di sicurezza grazie a un rilevamento più rapido e a migliori processi di risposta
-
Effetti finanziari positivi, quali una diminuzione dei costi di gestione degli incidenti, un aumento del fatturato e una fedeltà dei clienti rafforzata
Gli impegni di sicurezza di OVHcloud per costruire servizi cloud di fiducia
Fondamenta coerenti gestite secondo un approccio industriale
Il nostro approccio si basa su blocchi di costruzione standardizzati, architetture sicure e processi formali, comprovati e fortemente automatizzati. L'obiettivo è fare della sicurezza un motore di efficienza e di coerenza all'interno del sistema informativo.
A tal fine, abbiamo sviluppato strumenti, processi e componenti pronti per la produzione che tutti i team possono utilizzare per applicare le buone pratiche di sicurezza.
La sicurezza non è il solo beneficio di questo approccio strutturato, ma ne è essenziale. Consente la "sicurezza fin dalla progettazione" e aiuta a mantenere una sicurezza coerente nel tempo. Integrando la sicurezza fin dall'inizio, evitiamo di trattarla come un ripensamento successivo.
Controlli di sicurezza formali vengono effettuati nell'ambito della gestione dei progetti e dei cambiamenti. Questi controlli garantiscono che i principi di sicurezza siano rispettati dalla fase di progettazione fino all'intero ciclo di vita di ciascun sistema o applicazione.
Ogni team è responsabile della sicurezza dei sistemi che gestisce. Lavoriamo costantemente per bilanciare due obiettivi:
-
Far rispettare le regole di sicurezza comuni di OVHcloud
-
Lasciare ai proprietari dei sistemi la libertà di applicare la propria competenza tecnica
Questo equilibrio è essenziale per il nostro approccio alla sicurezza. Lavoriamo a stretto contatto con i team di business al fine di garantire che i principi di sicurezza siano applicati in modo coerente in tutta l'azienda.
Accompagnare tutti i tipi di clienti nella loro crescita nel cloud
I prodotti di OVHcloud sono costruiti a partire da tecnologie open source e da standard tecnologici consolidati. Ciò facilita l'adozione e la gestione dei sistemi dei clienti nel cloud.
La sicurezza è un elemento chiave del nostro processo di sviluppo prodotto. Il team di sicurezza è coinvolto in ogni decisione suscettibile di influire sulla sicurezza. Ciò garantisce che la sicurezza sia presa in considerazione fin dall'inizio.
Il nostro approccio alla sicurezza dei prodotti è basato sul rischio. Prendiamo in considerazione:
-
L'ampiezza e la rapidità del rilascio
-
La cultura della sicurezza dei nostri clienti
-
I casi d'uso e le tecnologie proprie di ciascun prodotto
Ciò ci consente di adattare le nostre misure di sicurezza alle esigenze dei diversi gruppi di clienti.
L'applicazione delle buone pratiche di configurazione e la gestione dell'intero ciclo di vita della sicurezza sono essenziali. Ciò apporta valore ai nostri clienti e costituisce un motivo importante della loro migrazione verso il cloud. Questa responsabilità è pienamente integrata nel ciclo di vita del prodotto.
Anche se la postura di sicurezza può variare da un prodotto all'altro, gestiamo l'insieme degli eventi, degli incidenti, delle vulnerabilità , delle minacce e delle informazioni relative alla sicurezza in modo unificato e coerente.
Accompagnare ogni cliente nella gestione dei propri rischi specifici
OVHcloud propone le proprie soluzioni a un'ampia gamma di clienti in numerosi settori. Questi includono:
-
Le startup
-
Le piccole e medie imprese (PMI)
-
Le grandi imprese
-
Le amministrazioni pubbliche
-
Le multinazionali
Ogni cliente ha un approccio diverso alla sicurezza. Esso dipende dalle proprie esigenze di business e dal proprio contesto operativo, e OVHcloud ne tiene conto.
Nel cloud computing, la sicurezza è una responsabilità condivisa. OVHcloud e i suoi clienti hanno ciascuno ruoli definiti. I clienti sono, in ultima analisi, responsabili della sicurezza dei propri sistemi informativi nel cloud. Per evitare i rischi legati alla confusione, spieghiamo chiaramente di che cosa è responsabile ciascuna parte.
Per aiutare i clienti a mettere in sicurezza i propri sistemi, OVHcloud fornisce:
-
Un insieme di strumenti e funzionalità per migliorare la sicurezza
-
Funzionalità di sicurezza standard disponibili per tutti i clienti
-
Funzionalità opzionali per gestire rischi specifici
I clienti hanno inoltre la libertà di aggiungere i propri strumenti e le proprie soluzioni di sicurezza. La nostra piattaforma è concepita per supportare questa flessibilità .
Proponiamo un'ampia gamma di servizi di sicurezza integrati. Sono disponibili nel nostro catalogo di soluzioni e sono completati da tecnologie e servizi dei nostri partner. I nostri prodotti supportano anche soluzioni di terze parti e della comunità . Ciò consente ai clienti di costruire le proprie strategie di sicurezza e di adattarle alle proprie esigenze specifiche.
Governance della cybersecurity
La direzione di OVHcloud si impegna a favore della cybersecurity sul lungo termine. Ciò si traduce nella definizione di regole chiare di gestione dei rischi. Include inoltre l'attribuzione delle responsabilità , la messa a disposizione delle risorse necessarie e il monitoraggio delle prestazioni.
Il Responsabile della sicurezza dei sistemi informativi (CISO) definisce e attua la governance della cybersecurity. Questo lavoro è supervisionato dal Direttore dei sistemi informativi (CIO), che agisce come sponsor esecutivo su questo tema in seno al Comitato esecutivo. Questa governance è rivista e aggiornata ogni anno al fine di rimanere allineata agli obiettivi strategici di OVHcloud e alla sua gestione dei rischi a livello aziendale.
La proprietà dei sistemi è un principio chiave nella definizione delle responsabilità di sicurezza in OVHcloud. Ogni team è responsabile della sicurezza dei sistemi che progetta e gestisce, basandosi su tre principi fondamentali:
-
La responsabilità dei team
-
L'industrializzazione
-
La competenza tecnica approfondita
Il team di sicurezza intrattiene relazioni strette con tutti i team che gestiscono sistemi. Ciò contribuisce a garantire un approccio coerente alla sicurezza in tutto OVHcloud.
Questa governance si applica a tutte le società del gruppo OVHcloud. Riguarda inoltre i collaboratori, i fornitori, i prestatori di servizi, i subappaltatori e gli utenti del sistema informativo.
I servizi di OVHcloud si basano su un quadro di cybersecurity concepito per:
-
Bilanciare la strategia a lungo termine e l'efficienza delle operazioni quotidiane
-
Mantenere mirati i nostri sforzi di sicurezza
-
Garantire una risposta efficace di fronte alle nuove minacce e vulnerabilitÃ
Il team di sicurezza di OVHcloud gestisce un insieme unificato e completo di controlli di sicurezza all'interno del proprio sistema di gestione della sicurezza delle informazioni, noto internamente come OneISMS. Il programma OneISMS si articola intorno a tre grandi livelli, tutti gestiti dal team di sicurezza:
-
Livello di gestione dei requisiti Questo livello consolida e organizza l'insieme dei requisiti di sicurezza provenienti da diverse fonti. Li standardizza all'interno di un quadro coerente e definisce criteri di applicabilità chiari.
-
Livello di attuazione Questo livello fornisce un approccio formale alla gestione e all'esercizio dei controlli di sicurezza. Garantisce l'allineamento tra i controlli e gli obiettivi di sicurezza, gestisce la documentazione dei controlli e il loro monitoraggio operativo, e coordina la gestione dei rischi all'interno di un quadro unificato.
-
Livello di valutazione della sicurezza Questo livello gestisce sia i meccanismi di controllo interni sia quelli esterni. Si concentra sulla verifica del raggiungimento degli obiettivi di sicurezza e sulla valutazione dell'efficacia delle risorse allocate alla sicurezza. Copre inoltre gli audit di terze parti, che siano condotti a fini di certificazione o su richiesta dei clienti.
Insieme, questi livelli garantiscono che OVHcloud mantenga una postura di sicurezza coerente, efficace e trasparente sull'insieme dei suoi sistemi informativi.
Indicatori chiave di performance:
-
Tasso di prodotti coperti da OneISMS
-
Numero di giorni-uomo dedicati alle valutazioni di sicurezza
Relazioni con gli esperti di sicurezza esterni
Il nostro team di sicurezza e i nostri esperti tecnici intrattengono strette relazioni di lavoro con le comunità di sicurezza esterne, le autorità pubbliche, gli editori di software e i produttori di hardware. Queste collaborazioni ci aiutano a rimanere informati sulle minacce e sulle vulnerabilità emergenti, e ci consentono di agire in modo tempestivo per ridurre i rischi associati.
Contribuiamo attivamente alla comunità della sicurezza condividendo le nostre conoscenze e le nostre innovazioni. Sosteniamo inoltre le pratiche di divulgazione responsabile al fine di incoraggiare una gestione aperta ed etica delle scoperte di sicurezza.
Per rafforzare ulteriormente la nostra postura di sicurezza, gestiamo un programma pubblico di bug bounty. Questo programma consente a ricercatori di sicurezza esterni di segnalare vulnerabilità , il che ci aiuta a migliorare continuamente la sicurezza dei nostri sistemi.
Indicatori chiave di performance:
- Ricompense di bug bounty versate
Programma di conformitÃ
L'impegno di OVHcloud nei confronti dei suoi clienti e partner è definito nell'ambito di una relazione contrattuale formale. Questo contratto precisa chiaramente i nostri obblighi.
Forniamo una matrice dettagliata e facile da comprendere dei ruoli e delle responsabilità in materia di sicurezza. Ciò garantisce che tutte le parti comprendano i rispettivi doveri.
OVHcloud si conforma all'insieme delle leggi e delle normative applicabili in ciascun paese in cui operiamo. Seguiamo inoltre le normative di settore, quali quelle applicabili ai sistemi informativi sanitari e finanziari.
Il nostro sistema di gestione della sicurezza si basa su standard internazionali, tra cui la norma ISO/IEC 27001. Questa norma sottolinea l'importanza dei principi di sicurezza.
Valutiamo regolarmente le nostre funzionalità di sicurezza attraverso:
-
Audit indipendenti realizzati da terze parti
-
Framework di audit riconosciuti
-
Report e certificati di conformità condivisi con i clienti quando ciò è pertinente
Il team di sicurezza di OVHcloud guida un programma strutturato che comprende:
-
Revisioni interne ed esterne
-
Controlli di sicurezza
-
Audit regolari
Questo programma ci aiuta a testare la nostra postura di sicurezza e garantisce che continuiamo a rispettare i nostri impegni.
Confrontiamo le nostre pratiche con i framework di conformità di sicurezza ampiamente utilizzati. Un team dedicato è incaricato di guidare il miglioramento continuo. Questo team lavora a stretto contatto con i proprietari dei sistemi al fine di:
-
Applicare i miglioramenti
-
Elevare il livello di sicurezza complessivo
-
Ridurre i rischi
-
Rimanere allineati ai nostri impegni di sicurezza
Al di là dei nostri obblighi legali e contrattuali, OVHcloud si impegna attivamente con il proprio ecosistema. Questo include i clienti, i partner e i potenziali clienti.
Privilegiamo la chiarezza e la trasparenza in tutte le nostre comunicazioni. Il nostro obiettivo è costruire relazioni aperte e oneste con le nostre parti interessate. Forniamo informazioni esatte e fornite in tempo utile sulle nostre pratiche di sicurezza, affinché le parti interessate possano comprendere pienamente la nostra postura di sicurezza e prendere decisioni consapevoli.
Indicatori chiave di performance:
- Numero di giorni-uomo dedicati alle valutazioni di sicurezza
Sicurezza fin dalla progettazione
Progettiamo e costruiamo i nostri sistemi di produzione secondo i seguenti principi:
-
Requisiti di livello produzione Ogni sistema è progettato per supportare un traffico elevato e per scalare rapidamente.
-
Interfacce e gateway sicuri I sistemi sono progettati per essere esposti a minacce esterne. La limitazione dell'esposizione è trattata come un livello di sicurezza supplementare.
-
Tecnologie robuste e comprovate Utilizziamo tecnologie open source e proprietarie che rispondono a rigorosi standard di prestazioni e resilienza.
-
Comportamento deterministico I sistemi sono configurati per un funzionamento coerente e sicuro. Sviluppiamo una solida competenza grazie a un'adozione progressiva, a test dettagliati e a un elevato livello di automazione. Ciò include l'utilizzo di un modello "as-code" e la gestione di ciascun sistema lungo tutto il suo ciclo di vita.
-
Software sviluppati internamente I software su misura sono sviluppati secondo processi rigorosi al fine di rispondere a esigenze specifiche, quali prestazioni elevate o controlli di sicurezza avanzati.
Protezione dei dati
OVHcloud applica una regola rigorosa: i dati dei clienti non vengono mai utilizzati a fini commerciali.
I collaboratori non conoscono la natura dei dati ospitati dai clienti e non sono autorizzati ad accedervi. Tuttavia, durante operazioni tecniche su sistemi che memorizzano dati dei clienti, i collaboratori possono tecnicamente trovarsi nella condizione di potervi accedere. Tale accesso è severamente vietato. OVHcloud ha messo in atto solidi controlli di sicurezza per rilevare qualsiasi accesso non autorizzato, garantire la tracciabilità delle azioni e assicurare il rispetto permanente di questa regola.
Oltre ai dati dei clienti, OVHcloud gestisce dati interni, che possono riguardare clienti, collaboratori, prestatori di servizi o partner. Quando la legge lo consente, questi dati possono essere condivisi con terze parti. OVHcloud agisce in qualità di titolare del trattamento per questi dati interni e applica misure di sicurezza adeguate in funzione del tipo di dati, della loro sensibilità e della fase del loro ciclo di vita, che siano memorizzati, utilizzati, trasmessi o eliminati.
Indicatori chiave di performance:
- Numero di violazioni segnalate alle autoritÃ
Le persone
Il lavoro di squadra, la separazione dei compiti, la responsabilità individuale e la fiducia progressiva sono principi chiave del modello di sicurezza di OVHcloud. I nostri team sono collettivamente responsabili della gestione di migliaia di ambienti dei clienti. Il coinvolgimento attivo di ciascuno è necessario per mantenere una sicurezza end-to-end sull'insieme dei servizi.
Tutti i collaboratori di OVHcloud seguono un programma formale di sensibilizzazione e di formazione alla cybersecurity. Questo processo inizia ancor prima dell'assunzione, con verifiche dei precedenti adeguate alle responsabilità della posizione. Queste verifiche aiutano a individuare i rischi potenziali, come la possibilità di un comportamento malevolo o l'esposizione a pressioni esterne.
Fin dal primo giorno, i nuovi collaboratori beneficiano di un percorso di onboarding alla cybersecurity. Questa presentazione illustra l'importanza della cybersecurity nell'erogazione dei nostri servizi e pone l'accento sul modo in cui la responsabilità individuale si applica in tutta l'organizzazione. Questa sensibilizzazione iniziale è rafforzata da una comunicazione interna regolare, che condivide i riscontri operativi e le questioni attuali di cybersecurity al fine di mantenere tutto il personale attento e coinvolto. Per le posizioni sensibili, formazioni supplementari vengono erogate in modo regolare.
Testiamo inoltre la capacità dei nostri team di riconoscere i rischi di cybersecurity e di rispondervi. Esercizi regolari e simulazioni di risposta agli incidenti vengono condotti al fine di garantire che i collaboratori siano ben preparati a gestire eventi di sicurezza reali, in modo rapido ed efficace.
Indicatori chiave di performance:
-
Numero di collaboratori formati alla cybersecurity
-
Risultati dei test di phishing
-
Rispetto delle procedure di uscita
Ambiente di lavoro
La maggior parte delle attività operative in OVHcloud è realizzata attraverso servizi centralizzati quali la gestione dei ticket, la documentazione, la progettazione dei sistemi, l'automazione, la gestione del codice, la build del software e l'esercizio dei servizi. I collaboratori utilizzano le proprie postazioni di lavoro per accedere a questi servizi.
Mantenere un elevato livello di controllo sulle postazioni di lavoro è essenziale per evitare che diventino un punto di ingresso per attacchi. Allo stesso tempo, i collaboratori di OVHcloud hanno spesso bisogno di accedere a un'ampia gamma di strumenti, a interazioni di sistema di basso livello e a un'ampia connettività verso reti aperte. Queste capacità sono importanti per la sperimentazione, lo sviluppo e la risoluzione dei problemi.
Conciliare queste esigenze operative con rigorosi requisiti di sicurezza costituisce una sfida permanente.
Per rispondervi, mettiamo in atto:
-
Un controllo degli accessi rigoroso alle reti, ai sistemi e alle applicazioni interne. L'accesso è basato sui ruoli di business e gestito tramite gateway o bastion sicuri al fine di garantire la tracciabilitÃ
-
Una sorveglianza delle reti interne, degli accessi alle risorse esterne, degli strumenti di comunicazione e delle applicazioni interne al fine di rilevare qualsiasi attività insolita o non autorizzata
-
Un controllo rigoroso della configurazione delle postazioni di lavoro, che comprende l'hardening dei sistemi, la gestione automatizzata della configurazione, la rimozione dei diritti di amministratore locale, la sorveglianza centralizzata con EDR e protezione contro i software malevoli, nonché strumenti di investigazione degli incidenti
-
Postazioni di lavoro dedicate, dotate di configurazioni personalizzate, per i ruoli sensibili e gli ambienti critici
-
Un controllo rigoroso dell'accesso alle applicazioni tramite i dispositivi mobili
Indicatori chiave di performance:
-
Numero di allerte di sicurezza legate a comportamenti inappropriati
-
Numero di comportamenti tecnici inappropriati
Gestione delle identità e degli accessi
Il sistema interno di gestione delle identità e degli accessi (IAM) di OVHcloud è concepito per gestire l'intero ciclo di vita delle identità degli utenti, dalla loro creazione alla loro eliminazione.
Le richieste di accesso seguono un processo strutturato, che comprende fasi formali di revisione e approvazione. L'accesso viene concesso solo alle persone autorizzate, in funzione delle esigenze di business. Supportiamo gli account individuali e gli account di servizio, e manteniamo una rigorosa separazione tra gli account utente standard e gli account amministratore al fine di ridurre il rischio di accessi non autorizzati.
Le credenziali di autenticazione sono gestite lungo tutto il loro ciclo di vita: creazione, aggiornamenti ed eliminazione. Utilizziamo diversi metodi di autenticazione, tra cui le password, i certificati digitali, i token fisici e l'autenticazione biometrica. Supportiamo inoltre l'autenticazione unica (SSO) per semplificare l'accesso degli utenti e utilizziamo host bastion per mettere in sicurezza le azioni di amministrazione.
Per garantire la responsabilità individuale, conduciamo revisioni degli accessi regolari e sorvegliamo l'utilizzo degli account al fine di verificare che i diritti di accesso siano allineati alle politiche e alle procedure interne. Il nostro sistema di controllo degli accessi basato sui ruoli (RBAC) definisce i livelli di accesso in funzione del ruolo dell'utente, e manteniamo un'ampia gamma di ruoli adatti ai diversi contesti operativi.
L'accesso ai servizi di rete è protetto da meccanismi di autenticazione sicuri. Raccomandiamo vivamente l'utilizzo dell'autenticazione a più fattori per aggiungere un livello di sicurezza supplementare. Le nostre politiche delle password impongono requisiti di complessità , e tutte le password sono memorizzate in modo sicuro tramite cifratura.
Sorvegliamo inoltre lo stato delle credenziali appartenenti agli ex utenti al fine di garantire che nessun accesso non autorizzato persista dopo la loro uscita. In generale, il nostro sistema IAM applica il principio del privilegio minimo, concedendo l'accesso solo agli utenti che ne hanno realmente bisogno.
Indicatori chiave di performance:
-
Esattezza dei diritti di accesso
-
Tasso di applicazioni che utilizzano l'SSO
Continuous delivery sicura
In OVHcloud, i nostri team di sviluppo contano più di un migliaio di sviluppatori che lavorano su molteplici stack tecnologici. Questa diversità rende difficile l'applicazione di un processo di sviluppo unico e uniforme.
Per ovviare a ciò, abbiamo definito un insieme di archetipi di sviluppo. Servono da modelli di riferimento per diversi tipi di progetti. Centralizziamo inoltre l'insieme del codice sorgente in un repository condiviso al fine di garantire un accesso coerente e di consentire una collaborazione efficace tra i team.
La nostra toolchain di sviluppo supporta un'ampia gamma di tecnologie e flussi di lavoro. Include un sistema di continuous delivery che automatizza la build e i test. Gli sviluppatori hanno inoltre accesso ad ambienti e laboratori dedicati ai test e alla validazione. La firma del codice è utilizzata per garantire l'autenticità e l'integrità dei software.
Per supportare uno sviluppo sicuro ed efficiente, forniamo primitive di basso livello quali la registrazione dei log, la gestione dei segreti e l'esecuzione di container. Le nostre API sono concepite per essere RESTful e sicure, e sono protette da reverse proxy che fungono da gateway sicuri.
L'accesso ai sistemi e ai dati è gestito tramite strumenti di gestione delle identità e degli accessi sviluppati internamente. Questi strumenti offrono un elevato livello di controllo degli accessi e di tracciabilità . Utilizziamo inoltre strumenti di gestione delle dipendenze per garantire che i componenti esterni siano aggiornati ed esenti da vulnerabilità note.
Proponendo un quadro flessibile ed evolutivo, OVHcloud è in grado di rispondere alle diverse esigenze dei suoi team di sviluppo, mantenendo al contempo una solida postura di sicurezza.
Gestione sicura dello stato dei sistemi
L'hardening è un elemento chiave della postura di sicurezza di OVHcloud. Consiste nel rimuovere sistematicamente le funzionalità inutili, nel configurare i sistemi con parametri sicuri e nell'applicare le ultime patch di sicurezza al fine di ridurre le vulnerabilità .
La gestione della configurazione crittografica è altrettanto essenziale. OVHcloud segue le buone pratiche del settore in materia di cifratura sicura, utilizzando algoritmi e protocolli raccomandati per proteggere la riservatezza e l'integrità dei dati.
Le configurazioni dei sistemi e delle applicazioni sono strettamente controllate. Qualsiasi cambiamento è accuratamente tracciato e gestito. Il controllo dell'inventario è applicato in modo rigoroso. Tutti gli asset informatici, compresi l'hardware, i software e i dati, sono registrati e sorvegliati al fine di mantenere la visibilità e il controllo.
La gestione dell'esposizione è un altro componente importante del nostro approccio. OVHcloud individua e tratta regolarmente i rischi di sicurezza attraverso:
-
Valutazioni delle vulnerabilitÃ
-
Attività di remediation
-
Miglioramento continuo delle configurazioni dei sistemi
Questi sforzi combinati garantiscono che la nostra infrastruttura rimanga sicura, ben gestita e allineata agli standard del settore.
Indicatori chiave di performance:
- Copertura della CMDB
Sorveglianza, rilevamento e risposta agli incidenti
Gestiamo un quadro di analisi continua delle minacce direttamente collegato ai nostri sistemi di sorveglianza. Ciò ci consente di adeguare le nostre pratiche operative in tempo reale al fine di trattare i rischi attuali e di rispondere in modo rapido ed efficace agli incidenti di sicurezza.
La struttura del nostro team di sicurezza consente la rapida mobilitazione di esperti in caso di necessità . Ciò garantisce che gli incidenti siano analizzati e risolti in modo efficace, con l'attuazione rapida e duratura di azioni correttive al fine di ridurre i rischi futuri.
La sorveglianza operativa e la registrazione dei log degli eventi rientrano nella responsabilità di ciascun proprietario di sistema. Inoltre, il nostro sistema di gestione delle informazioni e degli eventi di sicurezza (SIEM) offre capacità di sorveglianza in tempo reale, di correlazione degli eventi e di rilevamento delle minacce. Raccogliamo e analizziamo i dati di log pertinenti, nonché informazioni esterne sulle minacce, al fine di individuare i potenziali rischi di sicurezza.
Il nostro processo di gestione degli incidenti comprende definizioni chiare dei tipi di incidenti, dei livelli di gravità e delle procedure di risposta. Un processo di escalation stabilito garantisce che gli incidenti siano presi in carico dai team appropriati a ogni fase.
Disponiamo di un team dedicato di risposta alle emergenze informatiche (CERT) formato alla gestione degli incidenti di sicurezza. Il processo di risposta agli incidenti copre l'analisi completa dell'incidente, il contenimento, l'eradicazione e il ripristino. Una revisione post-incidente viene condotta al fine di capitalizzare sugli insegnamenti tratti e di migliorare gli sforzi di risposta futuri.
Manteniamo inoltre un piano di comunicazione chiaro al fine di garantire che le parti interessate siano informate e tenute al corrente durante gli incidenti di sicurezza. Esercizi e simulazioni regolari vengono condotti per testare e rafforzare le nostre capacità di risposta agli incidenti.
Indicatori chiave di performance:
-
Copertura del SIEM
-
Numero di incidenti con impatto sui dati dei clienti
-
Numero di incidenti con impatto sui bilanci finanziari
Sicurezza dei datacenter
I datacenter di OVHcloud sono progettati e gestiti come strutture di livello industriale. Ogni sito è pianificato sulla base di un'analisi dei rischi che tiene conto di fattori geografici, tecnici e sociali. Questi fattori influenzano il modo in cui ciascun datacenter è gestito e fatto funzionare.
Tutte le operazioni all'interno dei datacenter seguono procedure formali al fine di minimizzare gli errori umani e di garantire la tracciabilità e la responsabilità . Qualsiasi cambiamento è trattato attraverso un processo strutturato e coordinato in modo centralizzato, il che aiuta ad anticipare i rischi e a valutare i potenziali impatti.
Anche le operazioni correnti sono soggette a procedure rigorose e formali. Queste procedure si basano su strumenti di gestione dei datacenter e su sistemi automatizzati di raccolta dati collegati all'infrastruttura. Ciò garantisce la coerenza operativa e riduce i rischi, in particolare durante la manipolazione di supporti contenenti dati dei clienti.
L'accesso ai datacenter di OVHcloud è limitato e basato su un'identificazione individuale e su una rigorosa esigenza di business. Il controllo degli accessi è definito da un modello di zoning, in cui ogni zona dispone di regole di accesso specifiche in funzione della propria criticità e della propria funzione di business.
Per supportare questa politica di accesso, OVHcloud si avvale di:
-
Sistemi di videosorveglianza avanzati
-
Sistemi informativi dedicati ai datacenter
-
Un coordinamento e una sorveglianza centralizzati delle attività di sicurezza ed esercizio
Questi sistemi contribuiscono a garantire che le operazioni locali siano sicure e allineate al quadro complessivo di sicurezza e sorveglianza di OVHcloud.
Indicatori chiave di performance:
-
Numero di datacenter sottoposti ad audit negli ultimi 12 mesi
-
Numero di datacenter non sottoposti ad audit negli ultimi 36 mesi