Passa al contenuto principale
Versione: 1.0.0

Risorse cloud

La maggior parte dei parchi tecnologici oggi si estende su infrastrutture on-premises e su uno o più cloud pubblici. Le Risorse cloud ti offrono un unico punto in cui registrare gli asset ospitati nel cloud — macchine virtuali, container, database gestiti, object storage e le reti che li circondano — e monitorarne la postura di sicurezza insieme al resto del tuo inventario. Gli asset cloud non costituiscono un silo separato: confluiscono negli stessi flussi di discovery, scansione e Gestione delle vulnerabilità che utilizzi ovunque nel resto di Cert-IX.

La copertura è in espansione

Oggi Cert-IX copre gli asset cloud tramite gli agent scanner, la Scan API e l'inserimento manuale. I connettori nativi per account provider basati su API — discovery in sola lettura che comunica direttamente con le API di AWS, Azure, GCP e altri provider — vengono distribuiti progressivamente e potrebbero non essere disponibili in ogni piano. Laddove una funzionalità è in anteprima, questa pagina lo segnala.

Come gli asset cloud entrano nel tuo inventario

Non esiste un unico "connettore cloud" che faccia tutto. La copertura cloud si costruisce invece a partire dagli stessi elementi di base che Cert-IX utilizza in tutto il tuo parco tecnologico, scegliendo di volta in volta quello più adatto a ciascun ambiente.

MetodoIdeale perDove è documentato
Agent scannerVM, container e reti che controlli all'interno di una VPC/VNet cloudAgent scanner
Scan APIEndpoint cloud esposti pubblicamente (URL, IP, applicazioni web, API)Scan API
Inserimento manualeAsset che tracci manualmente o importi da un altro sistemaPanoramica della gestione degli asset
Connettori nativi per provider (anteprima)Enumerazione delle risorse a livello di account tramite le API del providerQuesta pagina

Agent scanner all'interno della tua rete cloud

Gli agent Cert-IX trattano una subnet cloud esattamente come qualsiasi altra rete interna. Distribuiti su un jump host o su un'istanza dedicata all'interno della tua VPC o VNet, individuano e valutano in modo continuo i workload che vi esegui:

  • Bitcollector riporta la telemetria degli asset — host, porte aperte, software installato e metriche di sistema.
  • Bitscanner esegue la scansione delle vulnerabilità e il rilevamento delle CVE su tali host.
  • Bitmapper mappa la topologia di rete così da poter vedere come le risorse cloud sono correlate tra loro.

Gli agent vengono scaricati da downloads.cert-ix.com e registrati con il tuo Tenant ID (reperibile in Settings → Organization). Consulta Agent scanner per il deployment e la configurazione.

Scan API per gli endpoint cloud pubblici

Qualsiasi risorsa raggiungibile tramite un URL o un IP pubblico — un load balancer, un API gateway, un'applicazione web esposta a Internet — può essere valutata direttamente attraverso la Scan API senza dover distribuire nulla. I suoi motori (tra cui Nmap, OWASP ZAP, Trivy, Nuclei e Nikto) verificano i servizi cloud raggiungibili dall'esterno alla ricerca di porte aperte, vulnerabilità delle applicazioni web e configurazioni errate osservabili. Le scansioni vengono eseguite in modo asincrono (queued → running → completed) e i risultati alimentano le stesse viste dei rilevamenti delle scansioni basate su agent.

Inserimento manuale

Per gli asset che restano al di fuori della discovery automatizzata, puoi registrare manualmente le risorse cloud in modo che l'inventario rimanga completo. Le risorse aggiunte manualmente compaiono insieme a quelle individuate e possono essere filtrate, cercate e mappate ai controlli di conformità.

Connettori nativi per provider (anteprima)

Laddove disponibile per il tuo piano, una connessione in sola lettura a un account cloud consente a Cert-IX di enumerare le risorse a livello di account e la loro configurazione attraverso le API del provider stesso. Segui il principio del privilegio minimo: concedi un ruolo o una credenziale di servizio con ambito ristretto e in sola lettura — a Cert-IX serve solo l'accesso in inventario e lettura. La discovery a livello di account è in fase di distribuzione, quindi verificane la disponibilità prima di farvi affidamento al posto della copertura basata su agent o scansioni.

Lavorare con le risorse cloud

Inventario delle risorse

Gli asset cloud individuati e quelli aggiunti manualmente condividono un unico elenco. Puoi filtrare per provider, tipo di risorsa e regione, e cercare per nome o identificatore per restringere rapidamente parchi tecnologici estesi. Ogni risorsa riporta gli attributi restituiti dal metodo con cui è stata individuata.

Dettagli della risorsa

Selezionando una risorsa vengono mostrati i suoi dati di configurazione, le altre risorse a cui è correlata e i rilevamenti di sicurezza sollevati a suo carico. Laddove una risorsa è mappata a un controllo di conformità, anche il suo stato viene visualizzato qui.

Postura di sicurezza cloud

I rilevamenti cloud vengono prodotti dalle stesse superfici di scansione del resto della piattaforma e classificati secondo lo stesso modello di gravità, così il rischio cloud è comparabile con tutto il resto di ciò che gestisci.

Rilevamenti di esposizione e vulnerabilità

Gli agent e la Scan API rilevano i problemi osservabili dalla rete: porte aperte o inattese, servizi raggiungibili, vulnerabilità delle applicazioni web, sicurezza del trasporto debole e host che eseguono software con CVE note. I rilevamenti sono classificati come Critical / High / Medium / Low in Gestione delle vulnerabilità, ciascuno con indicazioni di remediation che descrivono il problema e la correzione consigliata.

note

I controlli più approfonditi sulla configurazione del cloud — come l'esposizione degli storage bucket, le policy IAM eccessivamente permissive o i volumi non cifrati letti direttamente dalle API di configurazione di un provider — dipendono dai connettori nativi per provider descritti sopra e si ampliano man mano che tale funzionalità in anteprima viene distribuita. L'esposizione osservabile dall'esterno, come le porte aperte e i servizi raggiungibili o mal configurati, è coperta oggi tramite la scansione.

Remediation

Ogni rilevamento include una descrizione, una gravità e indicazioni di remediation passo passo. Applichi le modifiche consigliate nel tuo ambiente cloud e Cert-IX effettua una nuova scansione al ciclo successivo per confermare che il problema sia stato risolto. Cert-IX guida la remediation anziché apportare modifiche nel tuo account cloud al posto tuo.

Monitoraggio della conformità (Beta)

Il modulo Conformità di Cert-IX — attualmente in Beta — ti consente di tracciare gli asset cloud e on-premises rispetto a framework tra cui NIST CSF, ISO 27001, SOC 2, CIS Controls e NIS2, oltre ai framework personalizzati che definisci. Laddove è distribuito l'agent Bitenforcer, questo esegue inoltre controlli di hardening della conformità (CIS, STIG, PCI-DSS) direttamente sull'host. Poiché la Conformità è ancora in evoluzione, considera la sua copertura come una visione operativa della postura anziché come una certificazione ufficiale.

Sicurezza e trattamento dei dati

Le connessioni cloud utilizzano credenziali in sola lettura con ambito ristretto e l'accesso alla piattaforma è protetto dai controlli standard di Cert-IX: ML-KEM (FIPS 203) post-quantum a protezione dell'autenticazione, autenticazione a più fattori tramite TOTP e WebAuthn/FIDO2, token di sessione ES256 a breve durata e controllo degli accessi basato sui ruoli. L'infrastruttura è ospitata nell'UE, con alcuni sub-responsabili statunitensi coinvolti nell'ambito delle Clausole Contrattuali Standard. Cert-IX è allineato al GDPR; consulta l'informativa sulla privacy per i dettagli.

Buone pratiche

  1. Distribuisci gli agent in ogni ambiente cloud così che i workload che controlli siano inventariati e scansionati in modo continuo.
  2. Scansiona regolarmente gli endpoint pubblici con la Scan API per intercettare tempestivamente l'esposizione raggiungibile dall'esterno.
  3. Assegna le priorità in base alla gravità in Gestione delle vulnerabilità, affrontando per primi i rilevamenti Critical e High.
  4. Traccia la postura rispetto ai framework in Conformità (Beta) per vedere come gli asset cloud si misurano rispetto ai controlli di riferimento.

Approfondimenti

Questa pagina ti è stata utile?