Cyber Risk Assessment: Rileva, Intervieni e Previeni il rischio

Cyber Risk Assessment: Rileva, Intervieni e Previeni il rischio

Il Cyber Risk Assessment è un insieme di analisi e di procedure utili per neutralizzare il fenomeno del Cyber Risk.

Si tratta di un’analisi del sistema informativo di un’impresa, mirata a individuare tutti i potenziali punti deboli che possono mettere a rischio la sicurezza dei dati aziendali.

Perchè le Aziende dovrebbero effettuare un Cyber Risk Assessment?

Qualcuno dice che non dovrebbe essere necessario, infatti:

  • Tutte le Aziende hanno un firewall installato, sia esso fisico oppure in cloud
  • Tutte le Aziende hanno un antivirus/antimalware installato
  • Quasi tutte le Aziende utilizzano sistemi di filtro e controllo della posta elettronica.

Vedendo quanto sopra, tutte le Aziende dovrebbero essere al sicuro…

Eppure, l’ultimo rapporto CLUSIT, mostra una realtà completamente differente:

rapporto clusit 2021

Dalla slide sopra potrai notare che, non solo il numero di attacchi è aumentato, ma sopratutto è aumentata la gravità e l’impatto per le Aziende.

Perchè gli attacchi hanno successo?

… perchè gli attaccanti sfruttano il fatto che le Aziende blindano i portoni principali, ma dimenticano aperta la finestrella del bagno…

Installare firewall ed altri sistemi di sicurezza significa rafforzare il portone principale, pratica senz’altro importante, ma non sufficente.

Dovresti anche effettuare dei controlli sul livello di sicurezza delle tue porte secondarie, per verificare di non aver dimenticato la finestra del bagno aperta oppure di aver lasciato un lucchetto arrugginito sulla porta della cantina…

Ciò che nel mondo fisico sono le finestrelle del bagno ed i lucchetti arrugginiti, nel mondo cyber sono le vulnerabilità informatiche…

Purtroppo la rete conosce le vulnerabilità delle Aziende molto più delle Aziende stesse:

osint

La slide sopra raccoglie una serie di portali e di servizi che raccolgono informazioni, pubbliche o semi pubbliche, circa i servizi esposti in rete, le loro vulnerabilità e le Aziende che li posseggono.

Tra i più noti posso citare:

  • Shodan: è un enorme database di tutti i servizi esposti su Internet e delle loro vulnerabilità.
  • Have I been pwned? : raccoglie tutti i dati di indirizzi mail e numeri di telefono esfiltrati ai vari servizi online (Facebook, Linkedin, Adobe, etc etc).

Questi sono servizi creati per facilitare il lavoro dei SOC Analyst (cioè dei “buoni”), ma purtroppo possono essere usati anche dai “cattivi” (il cybercrime).

Avendo a disposizione risorse e capacità molto vaste, i cyber criminali possono raccogliere e matchare tutti i dati sulle aziende come la tua e sulle persone che la compongono, e sfruttarli per organizzare strategie di attacco molto raffinate.

Cyber Risk Assessment: obiettivi e vantaggi

Ripeto quindi la domanda :

Perchè le Aziende dovrebbero effettuare un Cyber Risk Assessment?

Lo scopo di un Cyber Risk Assessment è di raggiungere tre obiettivi principali:

cyber risk motivi

 

Nelle slide che seguono sono dettagliate le varie fasi di un Cyber Risk Assessment:

Come hai potuto notare, un parte di tale analisi riguarda l’esecuzione di attività Cyber Threat Analysis, come spiegato in questo post.

Cyber Risk Assessment: matrice del rischio pre e post mitigazione

Seguendo le varie fasi, potrai individuare tutti i potenziali rischi cyber della tua organizzazione.

Per averne una visione chiara, sarà creata una matrice del rischio con le variabili di probabilità ed impatto.

  • Probabilità: quanto è possibile che qualcuno individui il lucchetto arrugginito della cantina e riesca a forzarlo?
  • Impatto: se un ladro entra in cantina, mi ruba solo quattro cianfrusaglie oppure può scovare dei condotti per penetrare in Azienda dove custodisco valori molto più importanti ? Cosa potrebbe succedere alla mia Azienda a causa del furto di tali valori ?

Ecco un esempio di matrice del rischio pre mitigazione:

rischio pre mitigazione

Con questa tabella potrai avere un’idea chiara del tuo rischio e di dove spendere i tuoi soldi per migliorare la sicurezza della tua impresa.

L’obiettivo è di arrivare a questo risultato con le mitigazioni individuate:

cyber risk post mitigazione

Interessante? Fattibile? Parliamone…

Contattaci qui per capire se questa attività può essere utile per la tua impresa…