Questo è un problema chiave nell'utilizzo dei servizi cloud. Dal momento che non si possiede l'attrezzatura, non è possibile eseguire semplicemente i propri test di penetrazione senza che il fornitore di servizi cloud fornisca il consenso e molto probabilmente il supporto. Quindi probabilmente dovrai usare misure più morbide e più qualitative.
- Assicurarsi che se si sta distribuendo il proprio software tramite un provider cloud per operare come SaaS, è possibile eseguire tutti i tipi di controlli di sicurezza internamente, poiché non è possibile ottenere l'accesso gratuito ai sistemi del provider.
- Lavora con il fornitore prima di firmare un contratto per assicurarti di sapere quali metodi di test di sicurezza usano o se sarai in grado di usarlo. Questo sarebbe un indicatore del livello di fiducia e supporto che avrai con loro.
- Se non si dispone di un accordo preesistente tramite il contratto, sarà necessario collaborare direttamente con il fornitore. Possono offrire informazioni dalle proprie scansioni di vulnerabilità o altri test. È probabile che si oppongano molto a te cercando di eseguire scansioni di vulnerabilità in quanto potrebbero esserci altre applicazioni o dati aziendali sui sistemi che digitalizzi.
- Valuta quale delle certificazioni cloud che ritieni migliore ti mostri il giusto livello di fiducia. Molti di questi certificati sono concessi solo dopo una revisione indipendente, quindi offrono una certa garanzia.
Il registro STAR del CSA può aiutare con un certo livello di quantificazione, ma dovresti anche cercare altri come, serie ISO 27000, SSAE e certificazioni PCI.
La quantificazione diretta dei livelli di sicurezza è molto più difficile di quanto sembri e purtroppo non ci sono molte opzioni.