Files
DevEnv nis2-agileandClaude Opus 4.8 6ca78f9669 [CLIENT] Nuova Agile: recepito modello SGSI agile / work-from-anywhere (5 doc pubblicati + scope + 4 rischi)
ISO 27001 lean per azienda cloud-native senza sede: Linea Guida modello agile + Politiche Lavoro da remoto/Dispositivi aziendali/Posta aziendale + Procedura custodia e backup chiavi cloud (key escrow controllato). Scope/contesto SGSI aggiornati (nessuna sede, work-from-anywhere, responsabilita condivisa col cloud). Rischi R-011..R-014 (reti non fidate, furto dispositivo, perdita chiavi cloud, commistione privato/lavoro). Documenti PUBBLICATI v1.0.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 14:57:32 +02:00

45 lines
3.8 KiB
HTML

<!--META|doc_type=procedura_chiavi_cloud|title=Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud|status=approved|version=1.0-->
<h2>Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud</h2>
<h3>1. Scopo</h3>
<p>Definire come custodire e copiare in sicurezza le <strong>chiavi e credenziali di accesso ai servizi cloud</strong>, affinché lo smarrimento dell'unico dispositivo <strong>non causi mai la perdita di accesso</strong> ai servizi, senza creare nuovi rischi di esposizione.</p>
<h3>2. Ambito</h3>
<p>Si applica a password, chiavi API, chiavi SSH, token, certificati e codici di recupero MFA relativi ai servizi cloud aziendali (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione).</p>
<h3>3. Principi (key escrow controllato)</h3>
<ul>
<li><strong>Copia di sicurezza obbligatoria</strong>: ogni chiave critica ha una copia di backup; perdere un dispositivo non deve significare perdere l'accesso.</li>
<li><strong>Sempre cifrate</strong>: le copie sono cifrate; <strong>mai in chiaro</strong> e mai conservate sul portatile o su file locali non protetti.</li>
<li><strong>Custodia centralizzata</strong>: le credenziali vivono in un <strong>gestore di segreti / password manager aziendale</strong> (cassaforte digitale), non in fogli, email o note personali.</li>
<li><strong>Accesso ristretto e tracciato</strong>: solo persone autorizzate accedono; ogni accesso è registrato (audit log).</li>
<li><strong>Recupero a doppia autorizzazione</strong>: il recupero o l'estrazione di chiavi critiche richiede l'<strong>approvazione di due persone</strong> (es. Responsabile IT + RSGSI), per evitare abusi.</li>
</ul>
<h3>4. Procedura operativa</h3>
<ol>
<li><strong>Generazione</strong>: alla creazione di una chiave/credenziale, registrarla subito nel password manager aziendale con etichetta del servizio e proprietario.</li>
<li><strong>Backup dei codici MFA</strong>: salvare i codici di recupero MFA nella cassaforte digitale cifrata, mai sullo stesso dispositivo che genera l'OTP.</li>
<li><strong>Backup periodico</strong>: la cassaforte digitale è inclusa nei backup cifrati; verificare periodicamente che le copie siano integre e ripristinabili.</li>
<li><strong>Recupero</strong>: in caso di smarrimento dispositivo, il collaboratore richiede l'accesso; due autorizzatori approvano; le chiavi necessarie sono rese disponibili in modo sicuro.</li>
<li><strong>Rotazione post-incidente</strong>: dopo furto/smarrimento o sospetta compromissione, ruotare (rigenerare) le credenziali coinvolte e aggiornare la cassaforte.</li>
<li><strong>Dismissione</strong>: alla cessazione del rapporto, revocare gli accessi del collaboratore e trasferire/ruotare le chiavi di sua competenza.</li>
</ol>
<h3>5. Divieti</h3>
<ul>
<li>Niente credenziali in chiaro su portatile, repository, email, chat o note personali.</li>
<li>Niente condivisione di password fuori dal gestore di segreti.</li>
<li>Niente backup delle chiavi su cloud personali o supporti non cifrati.</li>
</ul>
<h3>6. Ruoli</h3>
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): gestisce il password manager, gli accessi e la rotazione; primo autorizzatore al recupero. <strong>RSGSI</strong> (Massimo Tagliavini): secondo autorizzatore e vigilanza. <strong>Collaboratori</strong>: registrano e proteggono le proprie credenziali. <strong>Direzione</strong> (Silvia Garretto): approva la procedura.</p>
<h3>7. Controlli ISO e riferimenti NIS2</h3>
<p>ISO/IEC 27001:2022: A.5.17 (informazioni di autenticazione), A.8.24 (crittografia), A.8.13 (backup), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (crittografia, controllo accessi, continuità).</p>
<h3>8. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>