Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud
1. Scopo
Definire come custodire e copiare in sicurezza le chiavi e credenziali di accesso ai servizi cloud, affinché lo smarrimento dell'unico dispositivo non causi mai la perdita di accesso ai servizi, senza creare nuovi rischi di esposizione.
2. Ambito
Si applica a password, chiavi API, chiavi SSH, token, certificati e codici di recupero MFA relativi ai servizi cloud aziendali (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione).
3. Principi (key escrow controllato)
- Copia di sicurezza obbligatoria: ogni chiave critica ha una copia di backup; perdere un dispositivo non deve significare perdere l'accesso.
- Sempre cifrate: le copie sono cifrate; mai in chiaro e mai conservate sul portatile o su file locali non protetti.
- Custodia centralizzata: le credenziali vivono in un gestore di segreti / password manager aziendale (cassaforte digitale), non in fogli, email o note personali.
- Accesso ristretto e tracciato: solo persone autorizzate accedono; ogni accesso è registrato (audit log).
- Recupero a doppia autorizzazione: il recupero o l'estrazione di chiavi critiche richiede l'approvazione di due persone (es. Responsabile IT + RSGSI), per evitare abusi.
4. Procedura operativa
- Generazione: alla creazione di una chiave/credenziale, registrarla subito nel password manager aziendale con etichetta del servizio e proprietario.
- Backup dei codici MFA: salvare i codici di recupero MFA nella cassaforte digitale cifrata, mai sullo stesso dispositivo che genera l'OTP.
- Backup periodico: la cassaforte digitale è inclusa nei backup cifrati; verificare periodicamente che le copie siano integre e ripristinabili.
- Recupero: in caso di smarrimento dispositivo, il collaboratore richiede l'accesso; due autorizzatori approvano; le chiavi necessarie sono rese disponibili in modo sicuro.
- Rotazione post-incidente: dopo furto/smarrimento o sospetta compromissione, ruotare (rigenerare) le credenziali coinvolte e aggiornare la cassaforte.
- Dismissione: alla cessazione del rapporto, revocare gli accessi del collaboratore e trasferire/ruotare le chiavi di sua competenza.
5. Divieti
- Niente credenziali in chiaro su portatile, repository, email, chat o note personali.
- Niente condivisione di password fuori dal gestore di segreti.
- Niente backup delle chiavi su cloud personali o supporti non cifrati.
6. Ruoli
Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): gestisce il password manager, gli accessi e la rotazione; primo autorizzatore al recupero. RSGSI (Massimo Tagliavini): secondo autorizzatore e vigilanza. Collaboratori: registrano e proteggono le proprie credenziali. Direzione (Silvia Garretto): approva la procedura.
7. Controlli ISO e riferimenti NIS2
ISO/IEC 27001:2022: A.5.17 (informazioni di autenticazione), A.8.24 (crittografia), A.8.13 (backup), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (crittografia, controllo accessi, continuità).
8. Riesame e versionamento
Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.