Certificato ISO 27017:2021
La certificazione che definisce le responsabilità di sicurezza specifiche per gli ambienti cloud, dove risiedono i dati dei clienti AIsuru.
Cos'è
La ISO/IEC 27017:2021 è un'estensione della ISO 27001 che fornisce controlli di sicurezza aggiuntivi specifici per i servizi cloud. Affronta le problematiche tipiche degli ambienti multi-tenant, della gestione condivisa delle responsabilità e della sicurezza delle infrastrutture virtualizzate.
Perché è rilevante per AIsuru
AIsuru è una piattaforma erogata in modalità SaaS, PaaS e On-Premise su infrastrutture cloud multiple:
Cloudsome – cloud pubblico, regione Italia EU: hosting principale della piattaforma via CloudFoundry e Kubernetes
AWS (Amazon Web Services) – regione Irlanda EU: storage S3 e GuardDuty; regione Germania EU: MongoDB Atlas per dati MCP Gateway
Hetzner – regione Germania EU: hosting MCP Gateway e gestione del relativo database
La ISO 27017 disciplina come Memori gestisce la sicurezza in questi ambienti, chiarendo le responsabilità tra provider e cliente.
Cosa garantisce concretamente
Responsabilità condivisa (Shared Responsibility Model) Lo standard definisce con precisione cosa è responsabilità di Memori (configurazione sicura, controllo degli accessi, monitoraggio applicativo) e cosa è responsabilità del provider cloud (sicurezza fisica dei datacenter, infrastruttura di rete).
Controlli specifici cloud applicati da Memori:
Segregazione dei dati multi-tenant: ogni tenant aziendale vede esclusivamente i propri Agenti, utenti e configurazioni. Nessun dato di un cliente è accessibile ad altri clienti
Hardening degli ambienti cloud: configurazioni sicure su AWS e Cloudsome, con firewall, DMZ e controllo degli accessi IAM
Monitoraggio continuo: AWS GuardDuty monitora in tempo reale il comportamento delle istanze e rileva automaticamente anomalie (accessi non autorizzati, potenziali malware)
Scansione malware sui file caricati: ogni file caricato dagli utenti come media o documento viene automaticamente scansionato da GuardDuty prima dell'elaborazione; i file infetti vengono bloccati
Cifratura in transito e a riposo: tutte le comunicazioni avvengono via HTTPS/TLS; i dati sensibili sono protetti in conformità alle policy di sicurezza documentate nel sistema di gestione
Blue-green deployment: aggiornamenti della piattaforma senza interruzione del servizio, con possibilità di rollback immediato
Gestione degli asset cloud: Tutti gli asset cloud (server virtuali, database, bucket S3, container) sono inventariati nel sistema di gestione e sottoposti ai controlli di sicurezza documentati nella procedura ISO.
Come si differenzia dalla ISO 27001
Mentre la ISO 27001 stabilisce il framework generale di gestione della sicurezza, la ISO 27017 aggiunge controlli specifici per il cloud che la 27001 non copre direttamente, come:
La gestione della disconnessione sicura delle risorse cloud al termine del contratto
I controlli sulle macchine virtuali e sui container
La verifica che le risorse cloud siano adeguatamente configurate e non lasciate in stato di default insicuro
Ultimo aggiornamento
È stato utile?