Soddisfa le esigenze normative, di conformità e di privacy

Last reviewed 2025-02-05 UTC

Questo principio del pilastro della sicurezza del Google Cloud framework Well-Architected ti aiuta a identificare e soddisfare i requisiti normativi, di conformità e di privacy per i deployment cloud. Questi requisiti influenzano molte delle decisioni che devi prendere in merito ai controlli di sicurezza da utilizzare per i carichi di lavoro in Google Cloud.

Panoramica del principio

Soddisfare le esigenze normative, di conformità e di privacy è una sfida inevitabile per tutte le aziende. I requisiti normativi del cloud dipendono da diversi fattori, tra cui:

  • Le leggi e le normative che si applicano alle sedi fisiche della tua organizzazione
  • Le leggi e le normative che si applicano alle sedi fisiche dei tuoi clienti
  • I requisiti normativi del tuo settore

I regolamenti sulla privacy definiscono le modalità di ottenimento, trattamento, archiviazione e gestione dei dati degli utenti. I dati sono di tua proprietà, inclusi quelli che ricevi dagli utenti. Pertanto, molti controlli della privacy sono di tua responsabilità, inclusi i controlli per i cookie, la gestione delle sessioni e l'ottenimento dell'autorizzazione dell'utente.

I suggerimenti per implementare questo principio sono raggruppati nelle seguenti sezioni:

Suggerimenti per affrontare i rischi organizzativi

Questa sezione fornisce suggerimenti per aiutarti a identificare e affrontare i rischi per la tua organizzazione.

Identificare i rischi per la tua organizzazione

Questo suggerimento è pertinente alla seguente area di interesse: governance, rischio e conformità del cloud.

Prima di creare ed eseguire il deployment delle risorse su Google Cloud, esegui una valutazione dei rischi. Questa valutazione deve determinare le funzionalità di sicurezza necessarie per soddisfare i requisiti di sicurezza interni e i requisiti normativi esterni.

La valutazione dei rischi fornisce un catalogo dei rischi specifici dell'organizzazione e ti informa sulla capacità della tua organizzazione di rilevare e contrastare le minacce alla sicurezza. Devi eseguire un'analisi dei rischi immediatamente dopo il deployment e ogni volta che cambiano le esigenze aziendali, i requisiti normativi o le minacce alla tua organizzazione.

Come indicato nel principio Implementare la sicurezza by design, i rischi per la sicurezza in un ambiente cloud sono diversi da quelli on-premise. Questa differenza è dovuta al modello di responsabilità condivisa nel cloud, che varia in base al servizio (IaaS, PaaS o SaaS) e al tuo utilizzo. Utilizza un framework di valutazione dei rischi specifico per il cloud, come il Cloud Controls Matrix (CCM). Utilizza la modellazione delle minacce, come la modellazione delle minacce delle applicazioni OWASP, per identificare e risolvere le vulnerabilità. Per ricevere assistenza da esperti per le analisi del rischio, contatta il rappresentante Google per l'account o consulta Google Cloud's la directory di Partners.

Dopo aver catalogato i rischi, devi determinare come affrontarli, ovvero se accettarli, evitarli, trasferirli o mitigarli. Per i controlli di mitigazione che puoi implementare, consulta la sezione successiva sulla mitigazione dei rischi.

Mitigare i rischi

Questo suggerimento è pertinente alla seguente area di interesse: governance, rischio e conformità del cloud.

Quando adotti nuovi servizi di cloud pubblico, puoi mitigare i rischi utilizzando controlli tecnici, protezioni contrattuali e verifiche o attestazioni di terze parti.

I controlli tecnici sono funzionalità e tecnologie che utilizzi per proteggere il tuo ambiente. Questi includono controlli di sicurezza cloud integrati come firewall e logging. I controlli tecnici possono includere anche l'utilizzo di strumenti di terze parti per rafforzare o supportare la tua strategia di sicurezza. Esistono due categorie di controlli tecnici:

  • Puoi implementare Google Cloudi controlli di sicurezza di per aiutarti a mitigare i rischi che si applicano al tuo ambiente. Ad esempio, puoi proteggere la connessione tra le reti on-premise e le reti cloud utilizzando Cloud VPN e Cloud Interconnect.
  • Google dispone di solidi controlli e audit interni per proteggere i dati dei clienti dall'accesso di personale interno. I nostri log di controllo forniscono log in tempo quasi reale degli accessi degli amministratori di Google su Google Cloud.

Le protezioni contrattuali si riferiscono agli impegni legali assunti da noi in merito ai Google Cloud servizi. Google si impegna a mantenere ed espandere il proprio portafoglio di conformità. L' Addendum per il trattamento dei dati Cloud (ATDC) descrive i nostri impegni in merito al trattamento e alla sicurezza dei tuoi dati. L'ATDC descrive anche i controlli dell'accesso che limitano l'accesso dei tecnici dell'assistenza Google agli ambienti dei clienti e descrive la nostra rigorosa procedura di logging e approvazione. Ti consigliamo di esaminare i controlli contrattuali di Google Cloud's con i tuoi esperti legali e normativi e di verificare che soddisfino i tuoi requisiti. Per ulteriori informazioni, contatta il rappresentante del tuo account tecnico.

Le verifiche o attestazioni di terze parti si riferiscono al controllo del cloud provider da parte di un fornitore di terze parti per garantire che il provider soddisfi i requisiti di conformità. Ad esempio, per scoprire di più sulle Google Cloud attestazioni di in merito alle linee guida ISO/IEC 27017, consulta ISO/IEC 27017 - Conformità. Per visualizzare le certificazioni e le lettere di attestazione correnti Google Cloud , consulta il Centro risorse per la conformità.

Suggerimenti per soddisfare gli obblighi normativi e di conformità

Un tipico percorso di conformità passa attraverso tre fasi: la valutazione, la correzione delle lacune e il monitoraggio continuo. Questa sezione fornisce suggerimenti che puoi utilizzare in ciascuna di queste fasi.

Valutare le esigenze di conformità

Questo suggerimento è pertinente alla seguente area di interesse: governance, rischio e conformità del cloud.

La valutazione della conformità inizia con un'analisi approfondita di tutti gli obblighi normativi e di come la tua attività li sta implementando. Per aiutarti nella valutazione dei servizi Google Cloud , utilizza il Centro risorse per la conformità. Questo sito fornisce informazioni su quanto segue:

  • Supporto dei servizi per varie normative
  • Google Cloud Certificazioni e attestazioni

Per comprendere meglio il ciclo di vita della conformità in Google e come soddisfare i tuoi requisiti, puoi contattare il team di vendita per richiedere l'aiuto di uno specialista della conformità Google. In alternativa, puoi contattare il tuo Google Cloud account manager per richiedere un workshop sulla conformità.

Per ulteriori informazioni sugli strumenti e sulle risorse che puoi utilizzare per gestire la sicurezza e la conformità dei Google Cloud carichi di lavoro, consulta Garantire la conformità nel cloud.

Automatizzare l'implementazione dei requisiti di conformità

Questo suggerimento è pertinente alla seguente area di interesse: governance, rischio e conformità del cloud.

Per aiutarti a mantenere la conformità alle normative in continua evoluzione, determina se puoi automatizzare la modalità di implementazione dei requisiti di conformità. Puoi utilizzare sia le funzionalità incentrate sulla conformità fornite da Google Cloud sia i progetti base che utilizzano le configurazioni consigliate per un determinato regime di conformità.

Assured Workloads si basa sui controlli all'interno di Google Cloud per aiutarti a soddisfare i tuoi obblighi di conformità. Assured Workloads ti consente di:

  • Selezionare il regime di conformità. Lo strumento imposta automaticamente i controlli dell'accesso del personale di base per il regime selezionato.
  • Impostare la località dei dati utilizzando i criteri dell'organizzazione in modo che i dati at-rest e le risorse rimangano solo in quella regione.
  • Selezionare l'opzione di gestione delle chiavi (ad esempio il periodo di rotazione della chiave) che soddisfa al meglio i requisiti di sicurezza e conformità.
  • Selezionare i criteri di accesso per il personale di assistenza Google per soddisfare determinati requisiti normativi, come FedRAMP Moderate. Ad esempio, puoi selezionare se il personale di assistenza Google ha completato i controlli dei precedenti appropriati.
  • Utilizzare Google-owned and Google-managed encryption keys che sono conformi allo standard FIPS-140-2 e supportano la conformità FedRAMP Moderate. Per un ulteriore livello di controllo e per la separazione dei compiti, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK). Per ulteriori informazioni sulle chiavi, consulta Criptare i dati a riposo e in transito.

Oltre ad Assured Workloads, puoi utilizzare Google Cloud i progetti base pertinenti al tuo regime di conformità. Puoi modificare questi progetti base per incorporare i criteri di sicurezza nei deployment dell'infrastruttura.

Per aiutarti a creare un ambiente che supporti i tuoi requisiti di conformità, i progetti base e le guide alle soluzioni di Google includono configurazioni consigliate e forniscono moduli Terraform. La tabella seguente elenca i progetti base che riguardano la sicurezza e l'allineamento ai requisiti di conformità.

Requisito Progetti base e guide alle soluzioni
FedRAMP
HIPAA

Monitorare la conformità

Questo suggerimento è pertinente alle seguenti aree di interesse:

  • Governance, rischio e conformità del cloud
  • Logging, monitoraggio e audit

La maggior parte delle normative richiede il monitoraggio di particolari attività, tra cui quelle correlate all'accesso. Per facilitare il monitoraggio, puoi utilizzare quanto segue:

  • Access Transparency: visualizza i log quasi in tempo reale quando gli Google Cloud amministratori accedono ai tuoi contenuti.
  • Logging delle regole firewall: registra le connessioni TCP e UDP all'interno di una rete VPC per tutte le regole che crei. Questi log possono essere utili per controllare l'accesso alla rete o per avvisare preventivamente che la rete viene utilizzata in un modo non approvato.
  • Log di flusso VPC: registra i flussi di traffico di rete inviati o ricevuti dalle istanze VM.
  • Security Command Center Premium: monitora la conformità a vari standard.
  • OSSEC (o un altro strumento open source): registra l'attività delle persone che hanno accesso amministrativo al tuo ambiente.
  • Key Access Justifications: visualizza i motivi di una richiesta di accesso alle chiavi.
  • Notifiche di Security Command Center: Ricevi avvisi quando si verificano problemi di non conformità. Ad esempio, ricevi avvisi quando gli utenti disattivano la verifica in due passaggi o quando i service account hanno privilegi eccessivi. Puoi anche configurare la correzione automatica per notifiche specifiche.

Suggerimenti per gestire la sovranità dei dati

Questo suggerimento è pertinente alla seguente area di interesse: governance, rischio e conformità del cloud.

La sovranità dei dati ti fornisce un meccanismo per impedire a Google di accedere ai tuoi dati. Approvi l'accesso solo per i comportamenti del provider che ritieni necessari. Ad esempio, puoi gestire la sovranità dei dati nei seguenti modi:

Gestire la sovranità operativa

Questo suggerimento è pertinente alla seguente area di interesse: governance, rischio e conformità del cloud.

La sovranità operativa garantisce che il personale di Google non possa compromettere i carichi di lavoro. Ad esempio, puoi gestire la sovranità operativa nei seguenti modi:

Gestire la sovranità del software

Questo suggerimento è pertinente alla seguente area di interesse: governance, rischio e conformità del cloud.

La sovranità del software ti garantisce di poter controllare la disponibilità dei tuoi carichi di lavoro ed eseguirli ovunque. Inoltre, puoi avere questo controllo senza dipendere da un unico cloud provider o esserne vincolato. La sovranità del software include la capacità di sopravvivere a eventi che richiedono di cambiare rapidamente il luogo in cui sono distribuiti i carichi di lavoro e il livello di connessione esterna consentito.

Ad esempio, per aiutarti a gestire la sovranità del software, Google Cloud supporta i deployment ibridi e multi-cloud. Se scegli i deployment on-premise per motivi di sovranità dei dati, Google Distributed Cloud è una combinazione di hardware e software che porta Google Cloud nel tuo data center.

Suggerimenti per soddisfare i requisiti di privacy

Google Cloud include i seguenti controlli che promuovono la privacy:

  • Crittografia predefinita di tutti i dati a riposo, in transito e durante l'elaborazione.
  • Salvaguardie contro l'accesso di personale interno.
  • Supporto per numerose normative sulla privacy.

I seguenti suggerimenti riguardano i controlli aggiuntivi che puoi implementare. Per ulteriori informazioni, consulta il Centro risorse per la privacy.

Controllare la residenza dei dati

Questo suggerimento è pertinente alla seguente area di interesse: governance, rischio e conformità del cloud.

Per residenza dei dati si intende il luogo in cui sono archiviati i dati a riposo. I requisiti di residenza dei dati variano in base agli obiettivi di progettazione del sistema, ai problemi normativi del settore, alle leggi nazionali, alle implicazioni fiscali e persino alla cultura.

Il controllo della residenza dei dati inizia con quanto segue:

  • Comprendere il tipo di dati e la relativa località.
  • Determinare i rischi esistenti per i dati e le leggi e le normative applicabili.
  • Controllare dove vengono archiviati i dati o dove vengono inviati.

Per aiutarti a rispettare i requisiti di residenza dei dati, Google Cloud ti consente di controllare dove vengono archiviati i dati, come vengono trattati e come vengono elaborati. Puoi utilizzare i criteri sulla località delle risorse per limitare i luoghi di creazione delle risorse e quelli di replica dei dati tra le regioni. Puoi utilizzare la proprietà della località di una risorsa per identificare dove viene eseguito il deployment del servizio e chi lo gestisce. Per ulteriori informazioni, consulta Servizi supportati per le località delle risorse.

Classificare i dati riservati

Questo suggerimento è pertinente alla seguente area di interesse: sicurezza dei dati.

È necessario definire quali dati sono riservati e poi garantire che i dati riservati siano adeguatamente protetti. I dati riservati possono includere numeri di carta di credito, indirizzi, numeri di telefono e altre informazioni che consentono l'identificazione personale (PII). Utilizzando Sensitive Data Protection, puoi configurare classificazioni appropriate. In seguito è possibile etichettare e tokenizzare i dati prima di archiviarli in Google Cloud. Inoltre, Knowledge Catalog offre un servizio di catalogazione che fornisce una piattaforma per archiviare, gestire e accedere ai metadati. Per ulteriori informazioni e un esempio di classificazione e anonimizzazione dei dati, consulta Anonimizzazione e reidentificazione delle PII utilizzando Sensitive Data Protection.

Bloccare l'accesso ai dati sensibili

Questo suggerimento è pertinente alle seguenti aree di interesse:

  • Sicurezza dei dati
  • Gestione di identità e accessi

Posiziona i dati sensibili nel proprio perimetro di servizio utilizzando i Controlli di servizio VPC. I Controlli di servizio VPC migliorano la tua capacità di mitigare il rischio di copia o trasferimento non autorizzato di dati (esfiltrazione di dati) dai servizi gestiti da Google. Con i Controlli di servizio VPC, puoi configurare perimetri di sicurezza attorno alle risorse dei servizi gestiti da Google per controllare il movimento dei dati all'interno del perimetro. Imposta i controlli dell'accesso di Google Identity and Access Management (IAM) per questi dati. Configura l'autenticazione a più fattori (MFA) per tutti gli utenti che devono accedere a dati sensibili.