Il Cyber Risk Assessment è un insieme di analisi e di procedure utili per neutralizzare il fenomeno del Cyber Risk.
Si tratta di un’analisi del sistema informativo di un’impresa, mirata a individuare tutti i potenziali punti deboli che possono mettere a rischio la sicurezza dei dati aziendali.
Qualcuno dice che non dovrebbe essere necessario, infatti:
Vedendo quanto sopra, tutte le Aziende dovrebbero essere al sicuro…
Eppure, l’ultimo rapporto CLUSIT, mostra una realtà completamente differente:

Dalla slide sopra potrai notare che, non solo il numero di attacchi è aumentato, ma sopratutto è aumentata la gravità e l’impatto per le Aziende.
… perchè gli attaccanti sfruttano il fatto che le Aziende blindano i portoni principali, ma dimenticano aperta la finestrella del bagno…
Installare firewall ed altri sistemi di sicurezza significa rafforzare il portone principale, pratica senz’altro importante, ma non sufficente.
Dovresti anche effettuare dei controlli sul livello di sicurezza delle tue porte secondarie, per verificare di non aver dimenticato la finestra del bagno aperta oppure di aver lasciato un lucchetto arrugginito sulla porta della cantina…
Ciò che nel mondo fisico sono le finestrelle del bagno ed i lucchetti arrugginiti, nel mondo cyber sono le vulnerabilità informatiche…
Purtroppo la rete conosce le vulnerabilità delle Aziende molto più delle Aziende stesse:

La slide sopra raccoglie una serie di portali e di servizi che raccolgono informazioni, pubbliche o semi pubbliche, circa i servizi esposti in rete, le loro vulnerabilità e le Aziende che li posseggono.
Tra i più noti posso citare:
Questi sono servizi creati per facilitare il lavoro dei SOC Analyst (cioè dei “buoni”), ma purtroppo possono essere usati anche dai “cattivi” (il cybercrime).
Avendo a disposizione risorse e capacità molto vaste, i cyber criminali possono raccogliere e matchare tutti i dati sulle aziende come la tua e sulle persone che la compongono, e sfruttarli per organizzare strategie di attacco molto raffinate.
Ripeto quindi la domanda :
Perchè le Aziende dovrebbero effettuare un Cyber Risk Assessment?
Lo scopo di un Cyber Risk Assessment è di raggiungere tre obiettivi principali:

Nelle slide che seguono sono dettagliate le varie fasi di un Cyber Risk Assessment:
Come hai potuto notare, un parte di tale analisi riguarda l’esecuzione di attività Cyber Threat Analysis, come spiegato in questo post.
Seguendo le varie fasi, potrai individuare tutti i potenziali rischi cyber della tua organizzazione.
Per averne una visione chiara, sarà creata una matrice del rischio con le variabili di probabilità ed impatto.
Ecco un esempio di matrice del rischio pre mitigazione:

Con questa tabella potrai avere un’idea chiara del tuo rischio e di dove spendere i tuoi soldi per migliorare la sicurezza della tua impresa.
L’obiettivo è di arrivare a questo risultato con le mitigazioni individuate:

Contattaci qui per capire se questa attività può essere utile per la tua impresa…