For the complete documentation index, see llms.txt. This page is also available as Markdown.

Certificato ISO 27017:2021

La certificazione che definisce le responsabilità di sicurezza specifiche per gli ambienti cloud, dove risiedono i dati dei clienti AIsuru.

Cos'è

La ISO/IEC 27017:2021 è un'estensione della ISO 27001 che fornisce controlli di sicurezza aggiuntivi specifici per i servizi cloud. Affronta le problematiche tipiche degli ambienti multi-tenant, della gestione condivisa delle responsabilità e della sicurezza delle infrastrutture virtualizzate.

Perché è rilevante per AIsuru

AIsuru è una piattaforma erogata in modalità SaaS, PaaS e On-Premise su infrastrutture cloud multiple:

  • Cloudsome – cloud pubblico, regione Italia EU: hosting principale della piattaforma via CloudFoundry e Kubernetes

  • AWS (Amazon Web Services) – regione Irlanda EU: storage S3 e GuardDuty; regione Germania EU: MongoDB Atlas per dati MCP Gateway

  • Hetzner – regione Germania EU: hosting MCP Gateway e gestione del relativo database

La ISO 27017 disciplina come Memori gestisce la sicurezza in questi ambienti, chiarendo le responsabilità tra provider e cliente.

Cosa garantisce concretamente

Responsabilità condivisa (Shared Responsibility Model) Lo standard definisce con precisione cosa è responsabilità di Memori (configurazione sicura, controllo degli accessi, monitoraggio applicativo) e cosa è responsabilità del provider cloud (sicurezza fisica dei datacenter, infrastruttura di rete).

Controlli specifici cloud applicati da Memori:

  • Segregazione dei dati multi-tenant: ogni tenant aziendale vede esclusivamente i propri Agenti, utenti e configurazioni. Nessun dato di un cliente è accessibile ad altri clienti

  • Hardening degli ambienti cloud: configurazioni sicure su AWS e Cloudsome, con firewall, DMZ e controllo degli accessi IAM

  • Monitoraggio continuo: AWS GuardDuty monitora in tempo reale il comportamento delle istanze e rileva automaticamente anomalie (accessi non autorizzati, potenziali malware)

  • Scansione malware sui file caricati: ogni file caricato dagli utenti come media o documento viene automaticamente scansionato da GuardDuty prima dell'elaborazione; i file infetti vengono bloccati

  • Cifratura in transito e a riposo: tutte le comunicazioni avvengono via HTTPS/TLS; i dati sensibili sono protetti in conformità alle policy di sicurezza documentate nel sistema di gestione

  • Blue-green deployment: aggiornamenti della piattaforma senza interruzione del servizio, con possibilità di rollback immediato

Gestione degli asset cloud: Tutti gli asset cloud (server virtuali, database, bucket S3, container) sono inventariati nel sistema di gestione e sottoposti ai controlli di sicurezza documentati nella procedura ISO.

Come si differenzia dalla ISO 27001

Mentre la ISO 27001 stabilisce il framework generale di gestione della sicurezza, la ISO 27017 aggiunge controlli specifici per il cloud che la 27001 non copre direttamente, come:

  • La gestione della disconnessione sicura delle risorse cloud al termine del contratto

  • I controlli sulle macchine virtuali e sui container

  • La verifica che le risorse cloud siano adeguatamente configurate e non lasciate in stato di default insicuro

Apri

Ultimo aggiornamento

È stato utile?