30 termini
Glossario cloud cifrato & privacy
30 definizioni autosufficienti per comprendere la cifratura cloud, la protezione dei dati e la giurisdizione senza marketing né gergo. Ogni termine rimanda alle spiegazioni dettagliate della nostra base editoriale.
- #01Cifratura zero-knowledge
- Modello di cifratura in cui il fornitore cloud non possiede mai le chiavi di decifratura. I file sono cifrati lato client prima dell'upload; il server memorizza solo testo cifrato. Anche con un ordine del tribunale, il fornitore non può tecnicamente accedere ai dati in chiaro. #zero-knowledge
- #02Cifratura end-to-end (E2EE)
- Protocollo in cui i dati sono cifrati sul dispositivo del mittente e decifrati solo sul dispositivo del destinatario. Nessun intermediario (ISP, host) può leggere il contenuto. L'E2EE è necessaria ma non sufficiente per lo zero-knowledge: un servizio può essere E2EE pur gestendo le chiavi lato server. #e2ee
- #03AES-256
- Algoritmo di cifratura simmetrica (Advanced Encryption Standard) con chiave a 256 bit, standardizzato dal NIST nel 2001. Lo standard del settore per la cifratura a riposo nei servizi cloud. I 256 bit sono il livello raccomandato per i dati sensibili; l'AES-128 è accettabile per l'uso generale. #aes-256
- #04Cifratura lato client
- Operazione in cui i dati vengono cifrati localmente sul dispositivo dell'utente prima della trasmissione al server. La chiave di cifratura non lascia mai il dispositivo. Sinonimo pratico di zero-knowledge quando anche la gestione delle chiavi è locale. Opposto della cifratura lato server. #client-side-encryption
- #05Cifratura a riposo
- Protezione dei dati memorizzati su disco o in un database. Tutti i servizi cloud seri la applicano (AES-256), ma non basta: il fornitore può comunque leggere i file accedendo alle chiavi che gestisce. La sola cifratura a riposo non garantisce la riservatezza nei confronti del fornitore. #at-rest
- #06Cifratura in transito
- Protezione dei dati durante il trasferimento di rete, tipicamente tramite TLS 1.2 o 1.3. Protegge dall'intercettazione di rete (man-in-the-middle) ma non dal fornitore stesso, che riceve i dati in chiaro lato server se non viene applicata alcuna cifratura client. #in-transit
- #07Metadati
- Dati sui dati: nome del file, dimensione, timestamp di modifica, frequenza di accesso, IP di origine. Anche i servizi zero-knowledge spesso espongono metadati non cifrati. Proton Drive cifra i nomi dei file separatamente; la maggior parte degli altri lascia queste informazioni accessibili al fornitore. #metadata
- #08CLOUD Act (USA, 2018)
- Legge statunitense (Clarifying Lawful Overseas Use of Data Act) che consente alle autorità federali di obbligare le aziende statunitensi a consegnare dati memorizzati ovunque nel mondo, senza avvisare il proprietario dei dati. Si applica a Microsoft, Google e Amazon anche per i loro datacenter europei. #cloud-act
- #09GDPR
- Regolamento generale sulla protezione dei dati, in vigore nell'UE da maggio 2018. Disciplina la raccolta, il trattamento e il trasferimento dei dati personali. In linea di principio vieta i trasferimenti di dati verso paesi senza protezione adeguata - in diretta tensione con il CLOUD Act statunitense per i fornitori transatlantici. #rgpd
- #10Five / Nine / Fourteen Eyes
- Alleanze di condivisione di intelligence tra paesi. Five Eyes: USA, Regno Unito, Canada, Australia, Nuova Zelanda. Nine Eyes aggiunge: Danimarca, Francia, Paesi Bassi, Norvegia. Fourteen Eyes ne aggiunge altri 5 (Germania, Belgio, Spagna, Italia, Svezia). I fornitori domiciliati in questi paesi possono essere soggetti a richieste di sorveglianza statale condivise. #five-eyes
- #11Giurisdizione
- Paese di domicilio legale del fornitore cloud. Determina quale legge regola le richieste di accesso ai dati (CLOUD Act per le entità statunitensi, LPD per la Svizzera, GDPR per l'UE). La Svizzera è fuori dall'UE, fuori dai 14 Eyes e non soggetta al CLOUD Act - il che la rende una giurisdizione preferita per i servizi di archiviazione privata. #juridiction
- #12TOFU (Trust On First Use)
- Modello di fiducia in cui la prima chiave pubblica ricevuta da un contatto viene accettata senza verifica esterna. Usato in protocolli come Signal o alcune implementazioni SFTP. Espone a un attacco man-in-the-middle durante la prima connessione, prima che l'impronta della chiave sia confermata out-of-band. #tofu
- #13Cifratura convergente
- Tecnica in cui lo stesso testo in chiaro produce sempre lo stesso testo cifrato, perché la chiave è derivata da un hash del contenuto. Consente la deduplicazione lato server senza esporre il contenuto. Usata da servizi come MEGA. Svantaggio: un avversario che conosce il probabile contenuto può verificarne la presenza tramite confronto di hash. #convergent-encryption
- #14Deduplicazione
- Tecnica di archiviazione che elimina le copie ridondanti dello stesso contenuto. Riduce i costi infrastrutturali per il fornitore. Incompatibile con la cifratura zero-knowledge rigorosa (ogni utente avrebbe un testo cifrato diverso per lo stesso file), tranne tramite cifratura convergente - con i relativi limiti. #deduplication
- #16WebDAV
- Estensione HTTP che consente la gestione remota dei file (lettura, scrittura, rinomina, eliminazione). Supportata da Nextcloud, pCloud e altri per la compatibilità con client di terze parti. Facilita l'integrazione in flussi di lavoro automatizzati ma non aggiunge alcuno strato di cifratura nativo. #webdav
- #17Sync vs backup
- La sync mantiene una copia speculare in tempo reale: qualsiasi eliminazione locale viene replicata nel cloud. Il backup conserva versioni storiche indipendentemente dalle modifiche locali. Per la protezione da ransomware o eliminazioni accidentali, un vero backup con versioning è essenziale. #sync-vs-backup
- #18Versioning
- Conservazione delle versioni precedenti di un file. Consente di ripristinare lo stato di un file prima di una modifica, corruzione o attacco ransomware. I periodi di conservazione variano per piano: Proton Drive conserva 200 versioni, Tresorit 180 giorni, pCloud da 15 a 365 giorni a seconda del piano. #versioning
- #19Piano lifetime
- Offerta commerciale che concede l'accesso a un servizio per un periodo indefinito in cambio di un pagamento unico. pCloud e Internxt offrono offerte lifetime significativamente più economiche di un abbonamento di 5-10 anni. Rischio principale: la sostenibilità finanziaria del fornitore non è garantita a lungo termine. #lifetime-plan
- #20SOC 2
- Framework di audit americano (Service Organization Control 2) sviluppato dall'AICPA. Valuta cinque criteri: sicurezza, disponibilità, integrità di elaborazione, riservatezza e privacy. Un report SOC 2 Type II (che copre un periodo di 6-12 mesi) è una misura di maturità operativa, distinta da una certificazione di cifratura. #soc2
- #21ISO/IEC 27001
- Standard internazionale di gestione della sicurezza delle informazioni. La certificazione ISO 27001 attesta che un'organizzazione applica un Sistema di Gestione della Sicurezza delle Informazioni (ISMS) conforme ai requisiti dello standard, verificato da un organismo accreditato. Più diffuso in Europa rispetto al SOC 2. #iso27001
- #22Audit indipendente
- Valutazione di sicurezza di un sistema da parte di una terza parte specializzata (es. Cure53, SEC Consult, NCC Group, Trail of Bits). Un audit del codice sorgente del client conferma l'effettiva implementazione della cifratura zero-knowledge. Proton Drive, Tresorit e Filen hanno pubblicato report di audit. L'assenza di un audit non prova l'insicurezza, ma limita la verificabilità. #audit-independant
- #23Open source vs proprietario
- Un client open-source (codice sorgente pubblicato e verificabile) consente a terzi di confermare che la cifratura annunciata sia effettivamente implementata. Un client proprietario richiede di fidarsi delle dichiarazioni del fornitore o di un audit di terze parti. Proton Drive, Internxt e Filen pubblicano il codice del client; pCloud e Tresorit restano proprietari. #open-source
- #24Crittografia post-quantistica
- Algoritmi progettati per resistere agli attacchi di un computer quantistico. Gli algoritmi attuali (RSA, ECDSA, DH) saranno vulnerabili una volta che i computer quantistici saranno sufficientemente potenti. Il NIST ha standardizzato i primi algoritmi post-quantistici nel 2024 (ML-KEM, ML-DSA). Proton è in transizione verso primitive post-quantistiche dal 2024. #post-quantum
- #25Funzione di derivazione della chiave (KDF)
- Funzione crittografica che trasforma una password (bassa entropia) in una chiave di cifratura robusta. Le KDF moderne (Argon2id, bcrypt, PBKDF2) rallentano deliberatamente i tentativi di forza bruta. La robustezza della cifratura zero-knowledge dipende in parte dalla qualità della KDF e dalla complessità della password scelta. #key-derivation
- #26Perfect forward secrecy (PFS)
- Proprietà di un protocollo crittografico che garantisce che la compromissione di una chiave a lungo termine non consenta la decifratura delle comunicazioni passate. Ogni sessione usa chiavi effimere distinte. Implementata in TLS 1.3 (usato per tutti i trasferimenti cloud moderni), ma meno rilevante per l'archiviazione a riposo. #forward-secrecy
- #27Gestione delle chiavi
- Insieme delle procedure per generare, archiviare, ruotare e revocare le chiavi crittografiche. In un modello zero-knowledge, le chiavi non devono mai lasciare il dispositivo dell'utente in chiaro. Una cattiva gestione delle chiavi (backup non cifrato, trasmissione al server) annulla le garanzie della cifratura. #end-to-end-key
- #28Residenza dei dati
- Posizione fisica dei server che archiviano i dati. Distinta dalla giurisdizione legale del fornitore: un fornitore statunitense con server in Germania resta soggetto al CLOUD Act. La residenza dei dati è importante per il GDPR (obbligo di mantenere i dati all'interno del SEE), ma non sostituisce un'analisi della giurisdizione. #data-residency
- #29Prova a conoscenza zero (ZKP)
- Protocollo crittografico che consente a una parte di provare la conoscenza di un'informazione senza rivelare l'informazione stessa. Diverso dall'"archiviazione zero-knowledge": i protocolli ZKP (zk-SNARK, zk-STARK) sono usati nella crittografia avanzata e nella blockchain. Nel contesto del cloud storage, "zero-knowledge" si riferisce all'assenza di chiavi presso il fornitore, non a un protocollo ZKP formale. #zero-knowledge-proof
- #30Protezione ransomware
- Misure che prevengono o limitano i danni del ransomware tramite il cloud. Il versioning automatico è la protezione principale: consente di ripristinare i file a uno stato precedente all'infezione. Alcuni servizi (Tresorit, Proton Drive) rilevano modifiche di massa sospette. La sync istantanea senza versioning può al contrario propagare la cifratura malevola. #ransomware-protection
- #31Legge svizzera sulla protezione dei dati (LPD/nLPD)
- Legge federale svizzera sulla protezione dei dati, rivista nel 2020 e in vigore dal 1° settembre 2023. Si allinea al GDPR su diversi punti (diritti individuali, accountability) pur mantenendo le specificità svizzere. La Svizzera non è membro dell'UE, ma la Commissione europea riconosce un livello di protezione adeguato per i trasferimenti di dati dal 2000 (decisione rinnovata). #lpd-suisse