Valutazione tecnologica per l’elaborazione distribuita sicura delle informazioni sensibili
Le aziende dispongono di svariate informazioni che devono essere protette affinché rimangano confidenziali, inalterate e disponibili in ogni momento. Mentre esistono buone soluzioni per l’archiviazione e la trasmissione dei dati, la protezione durante l’elaborazione è spesso ancora difficile, soprattutto quando la collaborazione coinvolge più partecipanti, ad esempio sulle piattaforme digitali. La presente valutazione tecnologica riassume i requisiti per l’elaborazione distribuita sicura delle informazioni degne di protezione. Inoltre propone un’idonea architettura auspicata e formula raccomandazioni per i relativi progetti di sviluppo e acquisizione.
In molte piattaforme di comunicazione e collaborazione, le informazioni degne di protezione vengono elaborate in modo distribuito. Dal punto di vista della sicurezza, esistono requisiti specifici che possono essere di natura strategica, tecnica o organizzativa.
Sulla base di questi requisiti, nella valutazione tecnologica viene proposta un’architettura adatta all’elaborazione distribuita sicura delle informazioni degne di protezione. L’idea di fondo consiste nel conservare le informazioni degne di protezione in un unico luogo e nel renderle accessibili tramite dispositivi e canali di comunicazione protetti. Ciò consente in particolare di evitare che le informazioni degne di protezione vengano duplicate arbitrariamente e che queste copie debbano poi essere protette singolarmente. Così è possibile garantire e coordinare meglio il rispetto dei requisiti di sicurezza.
L’architettura auspicata prevede la crittografia trasparente end-to-end (E2E) per le comunicazioni vocali e video sincrone. Nella protezione crittografica delle informazioni, la gestione delle chiavi deve essere strutturata in modo tale da impedire l’accesso o la manipolazione da parte di terzi. Se l’elaborazione avviene in centri di calcolo non gestiti dall’azienda stessa, occorre utilizzare anche metodi di crittografia omomorfica e/o di confidential computing per garantire che l’operatore non possa accedere ai dati o manipolarli.
Si raccomanda di esaminare l’architettura auspicata sia per i progetti che per le iniziative di acquisizione.
La valutazione tecnologica per l’elaborazione delle informazioni degne di protezione illustra in modo dettagliato e approfondito l’importanza dell’archiviazione centralizzata e dell’accesso controllato nonché gli aspetti da considerare in tale contesto.
