Dove finiscono i dati raccolti dall'antivirus dei PC aziendali? Se lo chiedono in pochi. Eppure una piattaforma di protezione endpoint vede quasi tutto: nomi dei computer, utenti, programmi installati, file sospetti, allarmi. È una fotografia molto dettagliata dell'azienda, aggiornata minuto per minuto.
L'accordo in breve
Il 30 settembre Bitdefender ha annunciato che GravityZone sarà ospitata sul cloud di Aruba, in Italia. GravityZone è la console unica con cui Bitdefender gestisce la protezione dei dispositivi, l'analisi del rischio e la conformità. Aruba fornisce l'infrastruttura: server, rete e data center. Bitdefender mantiene il controllo operativo, e i dati dei clienti restano cifrati e gestiti solo da lei. Non escono dall'Unione europea le configurazioni, gli eventi di sicurezza e la telemetria, cioè i dati tecnici che gli agenti installati sui PC mandano di continuo alla console.
Perché «in Europa» non basta
Molti fornitori hanno già data center in Europa. Il punto sollevato da Bitdefender è un altro: se chi gestisce l'infrastruttura è un'azienda americana, resta soggetto a leggi USA come il Cloud Act. In alcuni casi questa legge permette alle autorità statunitensi di chiedere l'accesso ai dati, ovunque siano fisicamente. In questo accordo sono europei sia il fornitore della piattaforma (Bitdefender, rumena) sia quello dell'infrastruttura (Aruba, italiana). Bitdefender ha già fatto accordi simili con OVHcloud in Francia e con secunet in Germania.
Cosa c'entra la NIS2
La NIS2 chiede alle aziende dei settori coinvolti di gestire il rischio della catena di fornitura: sapere chi tratta i loro dati, dove e con quali garanzie. GDPR e DORA, quest'ultima pensata per il settore finanziario, vanno nella stessa direzione. L'offerta si rivolge soprattutto a pubblica amministrazione, sanità, finanza, energia, manifattura e infrastrutture critiche. Chi deve dimostrare queste cose a un auditor fa prima se la localizzazione dei dati è scritta nero su bianco. Non risolve tutto, però: un cloud sovrano non sostituisce una configurazione fatta bene.
💬 Il mio commento
Ogni tanto una notizia di settore mi mette di buon umore, e questa è una di quelle. Un vendor europeo di sicurezza come Bitdefender e un provider italiano come Aruba hanno costruito insieme un servizio che risponde a una domanda concreta: chi può mettere le mani sui dati della mia console antivirus? Qui la risposta è chiara. La piattaforma è europea, l'infrastruttura è italiana e i dati sono cifrati e gestiti dal vendor. Secondo me è proprio il tipo di scelta che andrebbe premiata, perché non si limita a mettere un bollino «Europa» sul sito: dà alle aziende qualcosa di verificabile. Negli assessment NIS2 che seguo, la console dell'antivirus è spesso il fornitore che nessuno ha messo nel registro. Viene vista come un programmino sul PC, non come un servizio cloud che riceve telemetria da tutta la rete. Quando invece la localizzazione dei dati è scritta nel contratto, quella voce si compila in dieci minuti e con l'auditor si parla di sostanza, non di ipotesi.
Mi fa piacere anche che non sia un caso isolato. Con OVHcloud in Francia, secunet in Germania e ora Aruba da noi, sta nascendo un'alternativa europea seria, e più aziende la scelgono più crescerà. Ovviamente la console va comunque configurata bene, con MFA sugli account amministratore e permessi ridotti al minimo, ma partire da fornitori che si prendono questo impegno è già un bel passo avanti. Se vuoi capire come inserire la tua piattaforma di protezione endpoint nel registro fornitori NIS2, o valutare il passaggio a una soluzione ospitata in Italia, scrivimi e ci guardiamo insieme.