Cloud Security Posture Management (CSPM)
Scopra come gli strumenti CSPM valutino continuamente le configurazioni cloud rispetto ai benchmark di sicurezza e segnalino deviazioni dalle baseline sicure.
Cloud Security Posture Management (CSPM) è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
Perché la gestione del posture cloud è importante
Gli ambienti cloud crescono rapidamente e spesso comprendono centinaia di account, migliaia di risorse e milioni di opzioni di configurazione. Le revisioni manuali della sicurezza non riescono a tenere il passo. Il Cloud Security Posture Management (CSPM) affronta questo problema valutando in modo continuo e automatico le configurazioni delle risorse cloud rispetto alle best practice di sicurezza e ai benchmark di conformità. Il CSPM rileva le configurazioni errate — bucket S3 pubblici, security group aperti, database non crittografati — prima che gli attaccanti le scoprano e le sfruttino.
Cosa valutano gli strumenti CSPM
Gli strumenti CSPM valutano le configurazioni dell'intero ambiente cloud. I controlli comuni includono: rete (security group con traffico in ingresso da 0.0.0.0/0 su porte sensibili, traffico in uscita senza restrizioni), archiviazione (bucket pubblici, oggetti non crittografati), identità (utilizzo dell'account root, MFA non applicata, ruoli eccessivamente permissivi), elaborazione (istanze accessibili da Internet, AMI senza patch), logging (CloudTrail disabilitato, VPC Flow Logs mancanti) e crittografia (database privi di crittografia dei dati a riposo).
CSPM e scanner di vulnerabilità tradizionali
Gli scanner di vulnerabilità tradizionali analizzano i sistemi in esecuzione alla ricerca di CVE software note. Il CSPM segue un approccio diverso: analizza lo stato della configurazione tramite le API del provider cloud senza inviare traffico alle risorse stesse. Il CSPM rileva le vulnerabilità dovute a configurazioni errate (impostazioni sbagliate), mentre gli scanner tradizionali rilevano le vulnerabilità software (CVE note). Entrambi sono necessari in un programma completo di sicurezza cloud, ma il CSPM affronta specificamente il profilo di rischio unico degli ambienti cloud.
Benchmark CIS per le piattaforme cloud
Gli strumenti CSPM valutano le configurazioni rispetto a benchmark standard del settore. I benchmark CIS (Center for Internet Security) per AWS, Azure e GCP forniscono centinaia di requisiti di sicurezza specifici e verificabili. Ad esempio, il CIS AWS Benchmark richiede: CloudTrail abilitato in tutte le regioni, MFA sull'account root, nessuna chiave di accesso per l'account root, security group che non consentano SSH/RDP senza restrizioni e allarmi CloudWatch per le chiamate API non autorizzate. Gli strumenti CSPM associano i propri risultati ai controlli del CIS Benchmark per la reportistica.
# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
--standards-subscription-requests \
'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'
# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance statusStrumenti CSPM nativi
I principali provider cloud includono funzionalità CSPM native. AWS Security Hub aggrega i risultati di GuardDuty, Inspector e Macie e valuta la conformità a CIS e PCI-DSS. Microsoft Defender for Cloud (precedentemente Azure Security Center) fornisce un Secure Score e raccomandazioni per Azure, AWS e GCP. GCP Security Command Center monitora continuamente le risorse GCP. Gli strumenti nativi sono un buon punto di partenza, soprattutto negli ambienti che utilizzano un solo cloud.
# Enable AWS Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# View high severity findings
aws securityhub get-findings \
--filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
--query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
--output tableSoluzioni CSPM di terze parti
Negli ambienti multicloud o quando sono necessarie funzionalità più avanzate, le soluzioni CSPM di terze parti forniscono visibilità unificata su tutte le piattaforme cloud. Tra le soluzioni principali figurano Palo Alto Prisma Cloud (completa, include CWPP), Wiz (senza agent, con analisi dei percorsi di attacco basata su grafi), Orca Security (scansione laterale senza agent) e Lacework (analisi comportamentale). Questi strumenti consolidano i risultati di AWS, Azure e GCP in un'unica console, con un modello coerente di valutazione del rischio.
Rilevamento della deriva di configurazione
La deriva di configurazione si verifica quando, nel tempo, le risorse cloud si discostano dalla baseline di sicurezza approvata, spesso a causa di modifiche manuali estemporanee che eludono il processo di gestione delle modifiche approvato. Gli strumenti CSPM rilevano la deriva confrontando lo stato corrente con una baseline memorizzata o con una definizione dello stato desiderato (in Terraform o CloudFormation). Gli avvisi di deriva consentono ai team di sicurezza di analizzare e correggere le modifiche non autorizzate prima che creino una lacuna di sicurezza.
# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies
# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
}
}'Correzione: manuale, guidata e automatizzata
I risultati CSPM possono essere corretti in tre modi. Correzione manuale: i team di sicurezza ricevono un risultato e lo correggono tramite la console cloud o la CLI. Correzione guidata: il CSPM fornisce istruzioni dettagliate o runbook. Correzione automatizzata: il CSPM attiva una risposta automatica, ad esempio bloccando automaticamente un bucket S3 pubblico o rimuovendo una regola di security group eccessivamente permissiva quando viene rilevata. La correzione automatizzata riduce il tempo medio di correzione da giorni a secondi, ma richiede test accurati per evitare di interrompere workload legittimi.
# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
--bucket {NON_COMPLIANT_BUCKET} \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'CSPM e reportistica di conformità
Gli strumenti CSPM generano report di conformità che associano i risultati a framework normativi tra cui PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR e NIST CSF. Questi report mostrano quali controlli sono superati, quali non lo sono e come cambiano nel tempo. Gli auditor accettano sempre più spesso i report di conformità CSPM come prova del monitoraggio continuo della sicurezza. Le organizzazioni possono pianificare l'invio automatico dei report di conformità agli auditor, riducendo il lavoro manuale di raccolta delle evidenze durante gli audit.
Cloud Workload Protection (CWPP) e CSPM
Il CSPM si concentra sulla sicurezza delle configurazioni (il control plane). Il CWPP (Cloud Workload Protection Platform) si concentra sulla sicurezza in fase di esecuzione dei workload: rileva malware, processi non autorizzati, modifiche all'integrità dei file e anomalie di rete all'interno di VM, container e funzioni serverless. Le piattaforme moderne come Prisma Cloud combinano CSPM e CWPP in un unico CNAPP (Cloud-Native Application Protection Platform), fornendo visibilità end-to-end dalla configurazione al runtime.
Integrazione del CSPM nelle operazioni di sicurezza
I risultati CSPM dovrebbero confluire nel workflow delle operazioni di sicurezza dell'organizzazione. I risultati ad alta gravità (database pubblici, attività dell'account root) dovrebbero generare avvisi SIEM e incidenti nel sistema di ticketing per una risposta immediata. I risultati di gravità media dovrebbero confluire nei normali cicli di applicazione delle patch e di hardening. I dashboard CSPM dovrebbero essere esaminati nelle riunioni settimanali sulla sicurezza e i risultati CSPM dovrebbero essere gestiti attraverso lo stesso processo di gestione delle vulnerabilità utilizzato per le CVE software, con assegnazione, SLA e verifica della correzione.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: il CSPM valuta continuamente le configurazioni delle risorse cloud rispetto a benchmark di sicurezza come i controlli CIS, il rilevamento della deriva di configurazione segnala quando le risorse si discostano da una baseline approvata e la correzione automatizzata può ridurre da giorni a secondi il tempo necessario per risolvere le configurazioni errate comuni. Ora esamineremo la preparazione alla risposta agli incidenti con piani IR, playbook e team.
Domande Frequenti
La lezione «Cloud Security Posture Management (CSPM)» è gratuita?
Sì — il testo completo di «Cloud Security Posture Management (CSPM)» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «Cloud Security Posture Management (CSPM)»?
Scopra come gli strumenti CSPM valutino continuamente le configurazioni cloud rispetto ai benchmark di sicurezza e segnalino deviazioni dalle baseline sicure. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Cloud Security Posture Management (CSPM)»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Modello di responsabilità condivisa: IaaS, PaaS, SaaS
- Sicurezza dello storage cloud e rischi di esposizione dei dati
- Identità cloud: ruoli IAM e account di servizio
- Cloud Security Posture Management (CSPM)