Cifratura dei dati a riposo per applicazioni self-hosted: cosa proteggere e cosa verificare
Una guida pratica per mappare dati e copie di un’applicazione self-hosted, verificare l’ambito della cifratura e raccogliere informazioni su chiavi e ripristino.

Definisci la domanda di sicurezza
La dicitura «cifrato a riposo» non chiarisce da sola quali dati o copie siano coperti. Prima di confrontare applicazioni o soluzioni di hosting, definisci quali informazioni vuoi proteggere e quale scenario vuoi valutare.
Tieni distinte le domande sulla protezione dei dati archiviati da quelle sugli accessi di utenti, amministratori o operatori. Chiedi quali controlli si applicano a ciascun caso.
- Elenca le categorie di dati rilevanti: dati dei clienti, credenziali, documenti, messaggi e dati analitici o relativi all’IA, se presenti.
- Indica gli scenari di accesso da valutare, per esempio tramite un account utente o un accesso amministrativo.
- Separa le domande su archiviazione, accessi, conservazione ed eventuale ripristino.

Mappa archivi e copie
Prima di chiedere se «il server» è cifrato, individua dove l’applicazione salva i dati e quali copie possono essere create. Questa mappa ti aiuta a formulare domande precise al provider o all’operatore.
Chiedi di specificare quali archivi e copie sono inclusi nella risposta e quali, se presenti, ne restano fuori.
- Record del database e contenuti dell’applicazione.
- File caricati e archivi di file o di oggetti separati.
- Log dell’applicazione, degli accessi e diagnostici; chiedi se possono contenere valori sensibili.
- Esportazioni, report e file temporanei, se usati durante importazioni o ripristini.
- Snapshot, backup pianificati e copie predisposte per trasferimenti o ripristini.
- Configurazioni e segreti dell’applicazione, che potrebbero essere conservati separatamente dal database.

Chiarisci l’ambito della cifratura
Le diciture «cifratura dello storage», «del database» e «dell’applicazione» possono riferirsi a livelli diversi. Chiedi che cosa viene cifrato, in quale punto del flusso dei dati e quali componenti possono accedere alle informazioni in forma utilizzabile.
Fai riferimento alla documentazione del servizio e alla configurazione che intendi usare: una descrizione generale del prodotto potrebbe non specificare la copertura della tua istanza. Se l’ambito non è chiaro, annotalo come non verificato.
- Per la cifratura dello spazio di archiviazione o dei volumi, chiedi quali volumi sono coperti e se la risposta comprende snapshot e backup.
- Per la cifratura a livello di database o applicazione, chiedi quali dati sono inclusi, dove sono gestite le chiavi e quali componenti possono accedervi.
- Se vengono dichiarati più livelli di protezione, chiedi quali dipendenze o passaggi operativi comportano.
Verifica backup e gestione delle chiavi
Chiedi al provider di distinguere lo spazio di archiviazione dell’istanza da snapshot, backup, esportazioni e altre copie conservate. Per ciascuno, raccogli una risposta specifica sulla copertura della cifratura e sulle eventuali esclusioni.
Airbip offre backup giornalieri, settimanali e mensili configurabili per le istanze delle applicazioni gestite. Questa funzionalità non specifica quali dati siano inclusi, come siano protette le copie o come vengano gestite le chiavi: verifica questi aspetti per il servizio e la configurazione che stai valutando.
Non dedurre il modello di gestione delle chiavi da una formula generica come «archiviazione cifrata». Richiedi informazioni scritte e riferite agli archivi e ai backup che hai mappato.
- Quali volumi, database, file e copie sono inclusi o esclusi?
- Dove sono conservati i backup e quale protezione viene applicata durante la conservazione o il trasferimento?
- Chi può creare, usare o amministrare le chiavi e come viene controllato l’accesso?
- Come vengono gestite rotazione e recupero delle chiavi? Che cosa accade se una chiave non è disponibile?
- Le chiavi associate ai backup seguono una procedura distinta?
Considera accessi e limiti della protezione
Una dichiarazione sulla cifratura dei dati archiviati non risponde necessariamente alle domande su chi può usare l’applicazione o accedere ai dati tramite essa. Verifica separatamente i controlli di accesso, la protezione degli account e la sicurezza dell’applicazione.
Se la configurazione prevede cifratura a livello applicativo, chiavi o autorizzazioni separate, chiedi come funzionano nel caso concreto. Documenta quali accessi sono coperti e quali restano da valutare.
- Rivedi chi può amministrare l’applicazione e come aggiornare gli accessi quando cambiano i ruoli.
- Chiedi quali misure riguardano account e sessioni autorizzate.
- Valuta se log, esportazioni e input o output dell’IA contengono informazioni che è opportuno limitare.
- Definisci pratiche di conservazione ed eliminazione adeguate alle esigenze aziendali e di governance.
Raccogli evidenze e registra le incertezze
Usa la documentazione del provider e dell’applicazione e richiedi risposte scritte per distinguere i fatti verificati dalle supposizioni. Annota la data e l’ambito di ogni risposta, così da poterla rivedere se cambiano servizio, configurazione o pratiche di gestione.
Per una distribuzione gestita, chiedi informazioni sul servizio effettivamente utilizzato, non soltanto sulle funzionalità generali dell’applicazione. Airbip esegue le istanze come workload Docker sui server cloud di Airbip e automatizza routing e certificati TLS tramite Traefik e Let’s Encrypt. Queste informazioni non definiscono l’ambito della cifratura dello spazio di archiviazione o dei backup: chiedi dettagli specifici.
- Per ogni archivio e copia, annota posizione, responsabile e ambito dichiarato.
- Registra la documentazione ufficiale o la risposta scritta che supporta ciascuna conclusione.
- Contrassegna ogni voce come documentata, confermata per iscritto, non verificata o non applicabile.
- Rivedi la valutazione quando cambiano applicazioni, hosting, backup o pratiche di gestione dei dati.
Pianifica il ripristino e assegna le responsabilità
Chiedi al provider o all’operatore che cosa comporta un ripristino, quali dati e configurazioni coinvolge e se dipende dalla disponibilità delle chiavi. Se possibile, concorda come provare il processo e documentarne l’esito.
Definisci internamente chi decide quali dati archiviare e chi può accedervi, e chi contatta il provider per le questioni operative. Anche con un servizio gestito, le decisioni aziendali su dati, accessi e governance vanno chiarite.
- Conferma come richiedere un ripristino e quali informazioni o autorizzazioni sono necessarie.
- Chiedi se è possibile effettuare una prova di ripristino e come registrarne il risultato.
- Verifica che la procedura consideri i dati e le copie necessari all’azienda.
- Documenta contatti, responsabilità di approvazione e dipendenze ancora da risolvere.
Domande frequenti
La dicitura «dati cifrati a riposo» conferma che tutte le copie della mia applicazione sono coperte?
Non da sola. Chiedi di specificare l’ambito per database, file, log, esportazioni, file temporanei, snapshot e backup, incluse le eventuali esclusioni.
Cifratura dello storage e cifratura a livello di applicazione indicano la stessa cosa?
Non necessariamente: le diciture possono riferirsi a livelli e ambiti diversi. Chiedi che cosa copre ciascuna, come vengono gestite le chiavi e quali componenti possono accedere ai dati in forma utilizzabile.
La cifratura dei dati archiviati risponde anche alle domande su un account compromesso?
Non darlo per scontato. Verifica separatamente gli accessi tramite l’applicazione, la gestione degli account e le eventuali chiavi o autorizzazioni distinte.
Che cosa dovrei chiedere sulla gestione delle chiavi?
Chiedi chi può creare, usare e amministrare le chiavi, come viene controllato l’accesso, come si gestiscono rotazione e recupero e che cosa accade se una chiave non è disponibile. Verifica anche se i backup seguono una procedura distinta.
I backup configurabili di Airbip confermano che le copie sono cifrate?
No. La disponibilità di backup giornalieri, settimanali e mensili configurabili non specifica quali dati siano inclusi né come siano protette le copie o gestite le chiavi. Verifica questi dettagli per il servizio e la configurazione che intendi usare.
Fonti e approfondimenti
- Docker documentation — Docker
- Traefik documentation — Traefik Labs
- Let’s Encrypt documentation — Internet Security Research Group
- NIST Cybersecurity Framework — NIST
- OWASP Application Security Verification Standard — OWASP