5 Azioni a lungo termine per una migliore sicurezza e resilienza aziendale

5 Azioni a lungo termine per una migliore sicurezza e resilienza aziendale

Bentornato dalle ferie!

Ora che sei rientrato e ti senti rigenerato, è il momento di pensare a come pianificare le attività future per garantire che la tua azienda sia più sicura e resiliente che mai.

Riguardo ai concetti di sicurezza e resilienza, c’è purtroppo ancora troppa confusione: un recente articolo di Forbes ha rilevato che il 63% delle Aziende italiane ha dichiarato di usare dieci o più soluzioni di cybersecurity, mentre il 22% ha addirittura dichiarato di utilizzarne 30 o più.

Può sembrare paradossale, ma la presenza di più soluzioni aumenta il rumore e la complessità di gestione, rallentando i tempi di rilevamento, di risposta e di recupero da un incidente informatico, sia esso dovuto ad un attacco o dovuto a problemi tecnici.

Quindi non ti proporrò di rientrare dalle ferie e di installare l’ennesimo antimalware/antispam/firewall o altre soluzioni “miracolose”, ma pongo l’accento su passi strategici da compiere a medio-lungo termine, azioni, purtroppo non più procastinabili.

Prima di inziare: a che punto sei ?

Nessuno parte mai da zero, e se vuoi capire come sei messo nel processo di resilienza della tua azienda, puoi scaricare IRA Cyber test e fare un primissimo, rapido e semplice assessment.

5 passi da compiere…

Di seguito troverai quello che credo siano le principali questioni che dovresti affrontare per rendere la tua azienda veramente sicura e resiliente.

Implementazione di un Programma di Zero Trust (3-12 mesi)

Zero Trust non è un prodotto, ma un mindset.

Zero trust è un approccio che le aziende, il cui perimetro è sempre più labile e liquido, stanno incominciando a conoscere: ogni accesso è considerato potenzialmente pericoloso fino a prova contraria.

Significa rivedere le vecchie architetture basate su VPN rigide, reti piatte e gestione accessi basata su password, e considerare ogni accesso attendibile solo se si verificano diversi fattori (tra cui ad esempio autenticazione a due fattori ed integrità del computer richiedente…).

  • Primi 3 mesi: Valuta la situazione attuale e identifica le aree critiche che potrebbero beneficiare di una politica Zero Trust. Inizia con la segmentazione della rete per limitare i movimenti laterali all’interno dell’organizzazione.
  • 4-6 mesi: Implementa soluzioni di autenticazione a più fattori (MFA) e revisione degli accessi basata sull’identità. Introduci l’analisi continua del comportamento degli utenti e dei dispositivi per individuare anomalie.
  • 6-12 mesi: Completa l’implementazione della strategia Zero Trust con un fine tuning continuo.

Sviluppo di una Cultura della Sicurezza (6-18 mesi)

Il fattore umano è da sempre l’anello debole della catena, è quindi fondamentale che ogni utente possa riconoscere i rischi  (phishing e raggiri, fino alle più sofisticate tecniche di social engineering) e essere conscio del proprio ruolo nella difesa.

Creare una cultura della sicurezza all’interno dell’azienda non è uno scherzo e di certo non puoi pensare di raggiungere questo obiettivo in poco tempo.

E’ un progetto che richiede impegno e tempi lunghi (probabilmente più di 6-18 mesi) ma che può portare a una riduzione significativa dei rischi legati al fattore umano.

Cosa è possibile fare per iniziare questo percorso ?

  • Primi 6 mesi: Effettua un test di phishing simulation su tutti i livelli dell’organizzazione. Con i risultati alla mano sugli argomenti introduci della formazione mirata sugli argomenti risultati più critici : riconoscimento delle email di phishing, uso sicuro delle password, protezione dei dati sensibili o altri argomenti emersi dal primo test effettuato.
  • 6-12 mesi: Ripeti il test e confronta i risultati con il primo. Introduci programmi di formazione personalizzati e tramite strumenti di “gamification” premia chi ottiene i migliori punteggi.
  • 12-18 mesi: Crea un team di “ambasciatori della sicurezza” all’interno dei diversi dipartimenti aziendali, che possano promuovere attivamente le best practice e mantenere alta l’attenzione sulla sicurezza. Inserisci dei test ciclici e dei round di test e di formazione per ogni nuovo dipendente.

Rafforzamento della Resilienza dei Sistemi IT (12-24 mesi)

Le cronache sono piene di casi di sistemi non funzionanti a causa di aggiornamenti falliti oppure di problemi tecnologici: la resilienza IT non riguarda solo la prevenzione degli attacchi, ma anche la capacità di recuperare rapidamente e mantenere le operazioni in corso in caso di incidente.

Assicurare che l’azienda possa continuare a funzionare anche in caso di attacco informatico, guasto tecnico o disastro naturale è un preciso dovere di ogni reparto IT.

Pianificazione:

  • Primi 6 mesi: Conduci una valutazione dei rischi per identificare le vulnerabilità nei sistemi IT.
  • 6-12 mesi: Inizia a sviluppare o aggiornare il piano di continuità operativa/disaster recovery con l’introduzione  di tecnologie di replica dei dati per garantire un pronto ripristino delle operazione in caso di incident.
  • 12-24 mesi: Effettua tuning continui dei processi di ripristino. Integra queste pratiche in ogni processo aziendale e tienile ben presente al momento di modificare processi esistenti.

Introduzione di una Gestione Proattiva delle Vulnerabilità (12-18 mesi)

Anno (lavorativo) nuovo, vita nuova : la gestione delle vulnerabilità è una pratica che deve evolversi da reattiva a proattiva.

Attendere che una vulnerabilità venga scoperta e sfruttata per poi correre ai ripari non è più un’opzione: un approccio proattivo ti consente di anticipare le minacce e pianificare con relativa calma le mitigazioni.

Per ottenere questo è necessario creare un ambiente in cui le vulnerabilità siano identificate e mitigate prima che possano essere sfruttate dagli attaccanti.

Ecco alcuni passaggi :

  • Primi 6 mesi: Implementa strumenti di scansione delle vulnerabilità che analizzino regolarmente tutti i sistemi e le applicazioni. Prioritizza le vulnerabilità in base al rischio e crea un piano di remediation.
  • 6-12 mesi: Metti in atto le mitigazioni, partendo dalle vulnerabilità più critiche.
  • 12-18 mesi: Per ogni vulnerabilità che risolvi, se ne creano delle altre : rendi la verifica e mitigazione continua delle vulnerabilità una “sana abitudine”, è veramente fondamentale!

Adeguamento alla Direttiva NIS2 (18-24 mesi)

Ebbene sì, ci siamo.

Il rientro delle ferie coincide con l’imminente entrata in vigore della nuova direttiva NIS2, che introduce requisiti più stringenti in materia di sicurezza delle reti e dei sistemi informativi, ampliando la platea di soggetti obbligati a conformarsi.

Se stai pensando che questo possa essere l’ennesimo carico di burocrazia ed impegni per l’IT manager, non posso darti torto, ma considera che la NIS2 è anche una straordinaria opportunità per le Aziende di adeguare i processi e le misure tecniche e organizzative con cui proteggere i sistemi informatici ed ottenere una vera resilienza e postura di sicurezza.

Con l’entrata in vigore della nuova direttiva NIS2 il 17 ottobre 2024, e la pubblicazione ufficiale delle liste dei soggetti interessati il 17 aprile 2025, le aziende hanno un anno di tempo per conformarsi alle nuove regole.

Ecco un’idea di roadmap per essere NIS2 compliant:

  • Primi 6 mesi: Esegui una valutazione iniziale per comprendere come la tua azienda si posiziona rispetto ai requisiti NIS2. Coinvolgi società specializzate per un assessment della situazione attuale.
  • 6-12 mesi: Sviluppa un piano d’azione per colmare le lacune come l’adozione (oppure la revisione e l’aggiornamento) di processi e di misure organizzative per accogliere i requisiti della nuova normativa.
  • 12-18 mesi: Attua un programma di monitoraggio continuo per assicurarti che tutte le misure siano “scaricate a terra” ed incomincino ad entrare nei processi aziendali. Apporta le modifiche necessarie prima della scadenza finale di adeguamento nell’aprile 2026.

ed il SOC? Abbiamo dimenticato il SOC?

Ci siamo lasciati nell’articolo precedente con l’invito ad utilizzare i servizi di un SOC (Security Operations Centre) per avere un monitoraggio continuo della sicurezza della tua infrastruttura, prendilo quindi come un consiglio bonus: l’adozione di un SOC equivale ad “accendere le telecamere” su quanto avviene nella tua Azienda.

Una volta che queste telecamere virtuali verranno accese, gli specialisti del SOC potranno conoscere molto meglio la tua Azienda, le sue criticità ed i suoi processi, potranno quindi darti una grossa mano nel mettere in atto tutte le misure di cui abbiamo parlato sopra.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *