AnnuncioTi presentiamo MongoDB 8.0, il MongoDB più veloce di sempre! Leggi > >>
AnnuncioVoyage AI si unisce a MongoDB per potenziare applicazioni AI più accurate e affidabili su Atlas. Scopra di più > >>

Che cosa si intende per dati in transito?

Prova Atlas gratis

I dati in transito, noti anche come dati in movimento, sono dati che si spostano su una rete tra un mittente e una destinazione. Mentre lo fanno, sono suscettibili all'intercettazione da parte di hacker. Le organizzazioni possono mitigare questo rischio crittografando i dati prima della trasmissione e fino a quando non raggiungono la destinazione con transport layer security (TLS). La protezione dei dati in transito è una strategia di sicurezza fondamentale che integra i dati inattivi (dati archiviati) e i dati in uso (dati elaborati).

Punti chiave

  • I dati in transito sono dati che si spostano attivamente nelle reti, tra browser e server, app mobili e servizi di back-end, API e microservices o durante la replica del database tra regioni. 
  • Quando i dati non sono crittografati durante il transito, utenti malintenzionati possono intercettarli tramite packet sniffing, attacchi man-in-the-middle (MITM) o session hijacking. 
  • Transport Layer Security (TLS) protegge i dati in transito crittografandoli prima che lascino la sorgente e decrittografandoli solo all'arrivo a destinazione.
  • La crittografia in transito è solo una parte di una strategia completa di protezione dei dati, che deve includere anche la protezione dei dati a riposo e dei dati in uso.
  • Le piattaforme di database avanzate come MongoDB proteggono i dati end-to-end, utilizzando TLS per i dati in transito, la crittografia standard per i dati inattivi e funzionalità come Queryable Encryption.

Sommario

Comprendere i dati in transito

Per dati in transito si intendono i dati che si spostano da una posizione all'altra, sull'Internet pubblico, una rete privata o su servizi all'interno di un ambiente cloud. Nelle moderne applicazioni distribuite, la protezione di questi dati è un requisito di sicurezza fondamentale. 

I dati devono essere protetti in tre stati: in transito, a riposo e in uso.

Dove viaggiano i dati:

Confronto degli stati dei dati
StatoLocationEsempioProtezione principale
Dati in transitoSi sposta su una reteChiamate API, replicazioneTLS/SSL
Dati inattiviÈ archiviato su un dispositivo fisicoFile di database, file di backupAES-256 / Crittografia del disco
Dati in usoViene elaborato in RAMEsecuzione di query, esecuzione di calcoliQueryable Encryption / CSFLE

 

I diversi stati dei dati introducono diverse considerazioni sulla sicurezza. I dati in transito sono particolarmente esposti poiché viaggiano in reti dove parti non autorizzate possono tentare di intercettarli, ispezionarli o modificarli.

Perché i dati in transito sono vulnerabili

Raramente i dati in transito effettuano un percorso singolo e isolato. Spesso attraversano:

Senza solidi controlli di sicurezza, i dati in transito possono essere esposti a:

La mancata protezione dei dati in transito può comportare violazioni dei dati, perdita di fiducia da parte dei clienti, perdita di dati, interruzioni operative e sanzioni normative nell'ambito di framework come GDPR, HIPAA e PCI DSS.

Come funziona la crittografia dei dati in transito (TLS/SSL)

La crittografia garantisce che i dati vengano trasformati in un formato illeggibile prima che lascino un sistema. Questo si ottiene principalmente tramite Transport Layer Security (TLS), il successore del precedente protocollo SSL.

Una tipica connessione TLS include:

  • Handshake: il client e il server concordano sulle tecniche di crittografia e sulle suite di cifratura.

  • Verifica: i sistemi convalidano i certificati digitali emessi da autorità di certificazione (CA) attendibili.

  • Scambio di chiavi: la chiave pubblica e le chiavi private stabiliscono una crittografia simmetrica sicura per la sessione.

Una volta consolidati, i dati transitano in forma crittografata. Anche se intercettati, non possono essere compresi senza la corretta chiave di decrittografia.

Gli standard moderni di successo per i dati in transito includono:

  • Utilizzo di HTTPS per tutte le applicazioni Web.

  • Supporto di TLS 1.2 o TLS 1.3.

  • Utilizzo di suite di cifratura avanzate e crittografia asimmetrica.

  • Mantenimento di una corretta rotazione dei certificati e controlli di revoca.

  • Rafforzamento della convalida rigorosa dei certificati digitali.

La crittografia applicata in modo coerente tra servizi e ambienti è fondamentale. L'adozione parziale può creare collegamenti deboli in un'architettura altrimenti sicura.

Best practice: Come proteggere i dati in transito

Per proteggere i dati in transito, le organizzazioni devono adottare un approccio a livelli.

Usa TLS per impostazione predefinita, ovunque

  • Crittografa il traffico client-server e service-to-service.

  • Disabilita i protocolli legacy come TLS 1.0 e 1.1.

  • Garantisci che tutti gli endpoint esterni mantengano una connessione sicura.

Convalida i certificati correttamente

  • Non disabilitare mai la verifica dei certificati in produzione.

  • Per le implementazioni in rete privata, utilizzare CA attendibili o un'infrastruttura a chiave pubblica (PKI) interna.

  • Monitora certificati digitali scaduti o configurati in modo errato.

Blocca i percorsi di accesso

  • Preferire la rete privata a un'ampia esposizione pubblica.

  • Utilizza elenchi di IP consentiti, firewall e gruppi di sicurezza.

  • Limita i servizi che possono comunicare tra loro.

Proteggi le credenziali e i token in transito

  • Non inviare mai password o chiavi di crittografia su connessioni non crittografate.

  • Utilizza token a breve durata e cookie sicuri.

  • Rafforza HSTS per prevenire gli attacchi di downgrade.

Monitoraggio e test

  • Scansiona regolarmente le configurazioni TLS.

  • Esegui i test di penetrazione.

  • Registra e invia avvisi quando si verificano modelli di autenticazione e traffico di rete anomali.

Tecniche di crittografia avanzate devono essere affiancate da una disciplina operativa.

Linee guida per scenari comuni

Applicazioni web e mobile

  • Rafforza HTTPS.

  • Utilizza cookie sicuri e HSTS.

  • Gestisci il protocollo TLS tramite bilanciatori di carico affidabili.

API e microservices

  • Crittografa le comunicazioni interne da servizio a servizio.

  • Usa il TLS reciproco per l'autenticazione.

  • Valuta i service mesh e i pattern di rete zero-trust.

Pipeline di dati, backup e migrazioni

  • Crittografa il traffico di replica tra diverse aree.

  • Assicurati che i trasferimenti di file e gli strumenti di backup utilizzino protocolli di comunicazione sicuri.

  • Evita di esporre gli endpoint di migrazione tramite indirizzi IP pubblici.

Carichi di lavoro regolamentati

Una crittografia avanzata in transito supporta le argomentazioni di conformità per i settori regolamentati. Sebbene la sola crittografia non garantisca la conformità, è un controllo obbligatorio nella maggior parte delle normative sulla protezione dei dati.

In che modo MongoDB protegge i dati in transito

Una piattaforma di database sicura dovrebbe rendere semplice e affidabile la protezione dei dati in transito.

TLS per impostazione predefinita nel cloud

In MongoDB Atlas, tutti i dati in transito sono crittografati per impostazione predefinita utilizzando TLS. Questo include:

  • Connessioni dalle applicazioni al server del database.

  • Traffico tra i nodi in un cluster.

  • Traffico di replica e backup.

I clienti non devono abilitare manualmente la crittografia per le distribuzioni MongoDB Atlas standard.

Standard di crittografia moderni e configurabili

MongoDB supporta moderne versioni di TLS come TLS 1.2, con TLS 1.3 disponibile in molti ambienti, insieme a suite di crittografia configurabili nelle distribuzioni aziendali. Ciò consente alle organizzazioni di allineare la crittografia con le misure di sicurezza interne e i requisiti di conformità.

Connessioni sicure tra i modelli di distribuzione

  • MongoDB Atlas (managed cloud): TLS applicato per impostazione predefinita.

  • Enterprise Advanced (self-managed): TLS configurabile con controlli enterprise.

  • Community Edition: TLS supportato ma deve essere esplicitamente abilitato.

Indipendentemente dal tipo di implementazione, MongoDB fornisce la base per dati in transito sicuri.

Oltre ai dati in transito: protezione dell'intero ciclo di vita dei dati

La protezione dei dati in transito è una parte di una più ampia strategia di protezione dei dati.

MongoDB supporta anche:

Queryable Encryption consente alle applicazioni di lavorare con i dati crittografati senza esporre il testo in chiaro al server del database. Questo riduce in modo significativo il rischio derivante da accessi non autorizzati e aiuta a proteggere i carichi di lavoro che elaborano informazioni altamente sensibili.

Non dovrebbe essere necessario aggiungere la crittografia come componente aggiuntivo o diventarne un esperto per proteggere i dati in transito. Una piattaforma di database moderna dovrebbe offrire queste funzionalità fin dalla progettazione. Il grafico seguente evidenzia i diversi metodi di crittografia. Consulta l'elenco completo della compatibilità di Queryable Encryption qui. 

Confronto della funzionalità di crittografia
FunzionalitàMongoDB Atlas (Cloud)Enterprise AdvancedCommunity Edition
Crittografia TLSAbilitato per impostazione predefinitaConfigurabileConfigurazione manuale richiesta
Crittografia a riposoIncluso (provider cloud)Gestito tramite KMIP/KMFile system gestito dall'utente
Queryable EncryptionSupporto completoSupporto completoCrittografia automatica non supportata/crittografia esplicita supportata
Isolamento della reteElenchi di accesso IP / peeringFirewall avanzatiConfigurazione manuale

Domande frequenti

Inizia subito con Atlas

Inizia in pochi secondi. I nostri cluster gratuiti sono dotati di 512 MB di spazio di archiviazione, così puoi utilizzare i dati di esempio e iniziare ad acquisire familiarità con la nostra piattaforma.
Prova gratuitaContatta il reparto vendite
INIZIA CON:
  • Oltre 125 regioni in tutto il mondo
  • Set di dati di esempio
  • Autenticazione sempre attiva
  • Crittografia end-to-end
  • Strumenti a riga di comando