Bentornato dalle ferie!
Ora che sei rientrato e ti senti rigenerato, è il momento di pensare a come pianificare le attività future per garantire che la tua azienda sia più sicura e resiliente che mai.
Riguardo ai concetti di sicurezza e resilienza, c’è purtroppo ancora troppa confusione: un recente articolo di Forbes ha rilevato che il 63% delle Aziende italiane ha dichiarato di usare dieci o più soluzioni di cybersecurity, mentre il 22% ha addirittura dichiarato di utilizzarne 30 o più.
Può sembrare paradossale, ma la presenza di più soluzioni aumenta il rumore e la complessità di gestione, rallentando i tempi di rilevamento, di risposta e di recupero da un incidente informatico, sia esso dovuto ad un attacco o dovuto a problemi tecnici.
Quindi non ti proporrò di rientrare dalle ferie e di installare l’ennesimo antimalware/antispam/firewall o altre soluzioni “miracolose”, ma pongo l’accento su passi strategici da compiere a medio-lungo termine, azioni, purtroppo non più procastinabili.
Nessuno parte mai da zero, e se vuoi capire come sei messo nel processo di resilienza della tua azienda, puoi scaricare IRA Cyber test e fare un primissimo, rapido e semplice assessment.
Di seguito troverai quello che credo siano le principali questioni che dovresti affrontare per rendere la tua azienda veramente sicura e resiliente.
Zero Trust non è un prodotto, ma un mindset.
Zero trust è un approccio che le aziende, il cui perimetro è sempre più labile e liquido, stanno incominciando a conoscere: ogni accesso è considerato potenzialmente pericoloso fino a prova contraria.
Significa rivedere le vecchie architetture basate su VPN rigide, reti piatte e gestione accessi basata su password, e considerare ogni accesso attendibile solo se si verificano diversi fattori (tra cui ad esempio autenticazione a due fattori ed integrità del computer richiedente…).
Il fattore umano è da sempre l’anello debole della catena, è quindi fondamentale che ogni utente possa riconoscere i rischi (phishing e raggiri, fino alle più sofisticate tecniche di social engineering) e essere conscio del proprio ruolo nella difesa.
Creare una cultura della sicurezza all’interno dell’azienda non è uno scherzo e di certo non puoi pensare di raggiungere questo obiettivo in poco tempo.
E’ un progetto che richiede impegno e tempi lunghi (probabilmente più di 6-18 mesi) ma che può portare a una riduzione significativa dei rischi legati al fattore umano.
Cosa è possibile fare per iniziare questo percorso ?
Le cronache sono piene di casi di sistemi non funzionanti a causa di aggiornamenti falliti oppure di problemi tecnologici: la resilienza IT non riguarda solo la prevenzione degli attacchi, ma anche la capacità di recuperare rapidamente e mantenere le operazioni in corso in caso di incidente.
Assicurare che l’azienda possa continuare a funzionare anche in caso di attacco informatico, guasto tecnico o disastro naturale è un preciso dovere di ogni reparto IT.
Pianificazione:
Anno (lavorativo) nuovo, vita nuova : la gestione delle vulnerabilità è una pratica che deve evolversi da reattiva a proattiva.
Attendere che una vulnerabilità venga scoperta e sfruttata per poi correre ai ripari non è più un’opzione: un approccio proattivo ti consente di anticipare le minacce e pianificare con relativa calma le mitigazioni.
Per ottenere questo è necessario creare un ambiente in cui le vulnerabilità siano identificate e mitigate prima che possano essere sfruttate dagli attaccanti.
Ecco alcuni passaggi :
Ebbene sì, ci siamo.
Il rientro delle ferie coincide con l’imminente entrata in vigore della nuova direttiva NIS2, che introduce requisiti più stringenti in materia di sicurezza delle reti e dei sistemi informativi, ampliando la platea di soggetti obbligati a conformarsi.
Se stai pensando che questo possa essere l’ennesimo carico di burocrazia ed impegni per l’IT manager, non posso darti torto, ma considera che la NIS2 è anche una straordinaria opportunità per le Aziende di adeguare i processi e le misure tecniche e organizzative con cui proteggere i sistemi informatici ed ottenere una vera resilienza e postura di sicurezza.
Con l’entrata in vigore della nuova direttiva NIS2 il 17 ottobre 2024, e la pubblicazione ufficiale delle liste dei soggetti interessati il 17 aprile 2025, le aziende hanno un anno di tempo per conformarsi alle nuove regole.
Ecco un’idea di roadmap per essere NIS2 compliant:
Ci siamo lasciati nell’articolo precedente con l’invito ad utilizzare i servizi di un SOC (Security Operations Centre) per avere un monitoraggio continuo della sicurezza della tua infrastruttura, prendilo quindi come un consiglio bonus: l’adozione di un SOC equivale ad “accendere le telecamere” su quanto avviene nella tua Azienda.
Una volta che queste telecamere virtuali verranno accese, gli specialisti del SOC potranno conoscere molto meglio la tua Azienda, le sue criticità ed i suoi processi, potranno quindi darti una grossa mano nel mettere in atto tutte le misure di cui abbiamo parlato sopra.