Secondo la definizione fornita da itgovernance.eu, la cyber security (o cyber sicurezza o sicurezza informatica) consiste nell’insieme di tecnologie, processi e misure di protezione progettate per ridurre il rischio di attacchi informatici. 

Per essere efficace, richiede misure di sicurezza che si fondano sulle persone, sui processi e sulla tecnologia. Questo tipo di approccio aiuta le organizzazioni a difendersi dagli attacchi specializzati come dalle minacce interne più comuni, per esempio le violazioni accidentali di dati o errori umani. 

Anche per un investitore in ricerca di redditività per i propri risparmi il settore è molto interessante: la società di ricerca Gartner ha stimato che la spesa in cyber-security crescerà fino a 278 miliardi di dollari nel 2027, pari a un tasso di crescita composta annua dell’11%.

Guardando alla sola Italia, nel 2023 il mercato domestico della cyber-security ha raggiunto un record: 2,15 miliardi di euro (+16% rispetto al 2022) anche se rimaniamo il fanalino di coda fra i paesi del G7 e a fronte del Rapporto Clusit 2024 dal quale emerge che “i dati hanno evidenziato il preoccupante aumento del 65% degli attacchi informatici in Italia nel 2023”. I dati del 2023 indicano in quasi 20.000 miliardi i danni provocati dal cybercrime nel mondo.

Le nuove dinamiche relative alla sicurezza informatica

Chiediamo a Michela Trombetta, Co-Fondatrice della Pear Informatica, di spiegarci qualcosa delle nuove dinamiche relative alla sicurezza.

  1. Allora Michela, quali minacce principali di attacchi informatici sono esposte le organizzazioni (come un’azienda utente) o le persone?

Le principali forme di attacco informatico rimangono in gran parte le stesse, ma la loro evoluzione e diffusione li rendono sempre più pericolosi. Tra i più comuni troviamo il phishing, in cui email apparentemente innocue e credibili, spesso simili a comunicazioni bancarie o aziendali, inducono le vittime a fornire credenziali sensibili. Questi attacchi, ormai alla portata anche di criminali non esperti, sono comparabili per semplicità e diffusione a reati ordinari come il taccheggio. Un altro fenomeno tristemente noto è rappresentato dai malware e dagli attacchi di Distributed Denial of Service (DDoS), progettati per paralizzare completamente le operazioni aziendali. Questi strumenti sono diventati così comuni che le aziende devono investire continuamente in misure di protezione per evitare interruzioni disastrose.
Più sofisticati e devastanti sono gli attacchi di spionaggio informatico o di dossieraggio, come quello emerso lo scorso ottobre contro figure politiche di rilievo, o gli attacchi Man-in-the-Middle (MITM), che sfruttano email compromesse per manipolare transazioni finanziarie, generando perdite di milioni di euro ogni mese.

Internet of Things (IoT) aggiunge una dimensione ulteriore di rischio. Dispositivi comuni come videocamere di sorveglianza, sensori domestici e persino elettrodomestici possono essere sfruttati come porte di accesso per attacchi. Non meno preoccupanti sono le nuove vulnerabilità legate all’uso massiccio di intelligenza artificiale: i sistemi possono essere manipolati o utilizzati per creare attacchi ancora più mirati e sofisticati. 

  1. I fronti di attacco quindi sono tantissimi, ma come ci si può difendere da questi rischi?

Purtroppo non esiste un modello “pret-a-porter” che ci tuteli da questi rischi. La consapevolezza, unita all’adozione di strumenti di sicurezza adeguati e a una formazione continua, rimane la chiave per mitigare il problema. È fondamentale per aziende e privati agire con proattività e prontezza, affidandosi ad aziende formate per affrontare un panorama che si sta dimostrando sempre più complesso e interconnesso. Un secondo punto meritevole di attenzione è senz’altro quello di ragionare sulle nuove coperture assicurative e la collaborazione con esperti di comunicazione in modo da gestire non solo l’aspetto tecnico ma anche i rischi residuali e gli eventuali danni di immagine. 

  1. La risposta è chiara ma se volessimo entrare più nel dettaglio, quali tecnologie possono essere utilizzate per proteggere una rete aziendale?

Un primo livello di sicurezza, fortunatamente spesso presente nelle aziende (anche se ancora oggi molte realtà più piccole ne sono sprovviste) è rappresentato da Firewall e antivirus più o meno sofisticati. I Firewall sono preposti a proteggere da accessi indesiderati provenienti dall’esterno dell’azienda mentre gli antivirus riescono ad impedire che virus e malware possano transitare attraverso mail o download effettuati su internet. Questo però da ormai alcuni anni non può essere più considerato sufficiente.
Molto spesso le informazioni usate contro di noi ad esempio nei tentativi di phishing sono già presenti in internet o nel dark web e se sapientemente uniti alle nuove potenzialità offerte dall’AI producono mail o pagine web che non presentano rischi evidenti per i sistemi di sicurezza tradizionali di cui stavamo parlando e che possono abilmente ingannare l’utente costringendolo a “consegnare” al malintenzionato le informazioni necessarie a sferrare l’attacco magari in un secondo momento. 

  1. Quindi come possiamo proteggerci meglio ?

Alla base di tutto deve esserci una gestione ragionata dell’infrastruttura informatica. I computer devono essere sempre aggiornati con le patch rilasciate dai produttori dei software ed i sistemi dovrebbero essere tutti crittografati per impedirne la lettura in caso di furto o smarrimento.
Aggiungendo a questi sistemi appena citati altri sistemi di sicurezza come l’autenticazione a più fattori riusciamo a garantire un buon livello di sicurezza anche se la password o Pin per accedere ai tuoi dati è in possesso dell’eventuale attaccante. Questo perché l’accesso dove un sistema MFA (multi factor authentication n.d.r.) è stato implementato è possibile solo ed esclusivamente se le credenziali vengono usate assieme ad un token di sicurezza (cellulare, impronta digitale, scansione del volto etc) che impedisce all’attaccante di accedere al dato anche in presenza di una falla nel sistema di sicurezza. 

  1. Certo questo evidentemente riduce il rischio di esfiltrazione di dati, ha qualcosa a che fare anche con il concetto di “Least Privilegi”? (minimo privilegio)?

Diciamo che il concetto di “minimo privilegio” andrebbe sempre implementato in quanto questo impedisce l’accesso a dati aziendali che non rientrino nelle competenze specifiche di un particolare dipendente. Facciamo un esempio. Se l’utente di un ufficio tecnico avesse accesso anche ai dati finanziari pur non essendo di suo interesse nello svolgimento delle proprie funzioni, in caso di attacco i dati a rischio sarebbero sia quelli tecnici che quelli amministrativi. Una corretta parzializzazione degli accessi degli utenti riduce alla base il rischio, in questo caso inteso come quantità di dati, che possono essere sottratti all’azienda.
Questo unito ad un sistema MFA di cui parlavamo prima contribuisce senza dubbio ad avere un buon standing di sicurezza. 

  1. Quindi riassumendo un sistema costantemente aggiornato, con dati crittografati e un impianto “minimo privilegio” e MFA sugli accessi degli utenti ci mette al sicuro?

Diciamo che è un buon inizio per evitare situazioni pericolose che potevano essere facilmente evitate. Gli attacchi, come accennavamo prima, possono provenire al giorno d’oggi anche da un sistema di automazione domestica messa per accendere le lampadine di casa o da una telecamera usata per monitorare l’ingresso della sede. Nella maggioranza dei casi, l’attaccante che riesce a penetrare nella nostra infrastruttura IT compie quello che viene definito “lateral movement” cioè si “sposta” e letteralmente si crea un punto di accesso “apparentemente lecito” all’interno della struttura in modo da poterlo poi utilizzare in un secondo momento per compiere l’attacco ai nostri danni o, peggio, compierlo ai danni di altre aziende partendo dalla nostra infrastruttura.
A questo proposito quello che noi consigliamo sempre caldamente è l’utilizzo di sistemi di sicurezza “Zero Trust” o basati su AI . Si tratta di agenti software che vanno installati nelle periferiche aziendali (server, computer, cellulari e tablet) e che studiano le abitudini lavorative informatiche aziendali. In questo modo qualsiasi comportamento anomalo riscontrato sui sistemi viene immediatamente bloccato in modo automatico. Questo aggiunge un livello di sicurezza importantissimo alla nostra infrastruttura informatica. 

  1. Cosa dice la normativa in merito alla sicurezza informatica e all’esfiltrazione dei dati?

Questa è una risposta davvero complessa da fornire in termini generali in quanto gli aspetti da considerare sono davvero molteplici e relativi al settore dell’azienda.
Ad esempio la normativa Nis2 identifica in modo differente, con richieste differenti e differenti sanzioni a seconda della dimensione / fatturato dell’azienda interessata e soprattutto dell’ambiente in cui opera.
Per chiarire, un settore come il medicale, il finanziario o dei trasporti ha una valenza e dei livelli di sicurezza a cui tendere che sono diversi da altre aziende di pari dimensione e fatturato.
In generale possiamo dire che in caso di esfiltrazione dati è obbligatorio notificarle alle autorità preposte entro 72 ore dall’evento e che la comunicazione deve contenere una serie di informazioni piuttosto dettagliate sull’accaduto per cui è davvero fondamentale la collaborazione tra l’esperto di sicurezza e l’azienda per non incorrere in sanzioni. 

  1. Quindi mi pare di capire che nella gestione degli incidenti e degli attacchi è fondamentale il rilevamento immediato

Certamente, l’utilizzo dei sistemi di “Zero Trust” di cui si parlava prima è fondamentale perchè identificano l’evento, tentano di isolarlo e aiutano l’esperto di sicurezza ad attivarsi sia da un punto di vista “formale” in quanto i log del sistema consentono di tracciare un profilo esatto dell’accaduto, che da un punto di vista informatico attivando tutte le misure a tutela del dato e del business necessarie. Un altro aspetto è la messa a terra di sistemi di disaster Recovery e business continuity (naturalmente in funzione della complessità aziendale) che consentano il ripristino immediato dell’operatività. 

  1. Come si pone la Pear Informatica nel fornire sicurezza a enti, aziende, studi professionali, etc?

Beh cerchiamo di approcciarci nel modo più utile per l’azienda cliente e che risulti al contempo il meno invasivo possibile. Generalmente viene fatto un assessment per definire la postura iniziale e si iniziano a mettere a terra, in accordo con il top management aziendale e/o con l’IT interno, tutti i punti necessari a tutelare l’azienda. Volendoli riassumere brevemente

1) Parte Formale : preparazione / revisione delle procedure IT Interne 

2) Parte Tecnologica : implementazione dei sistemi di monitoraggio e sicurezza necessari. 

3) Parte Umana : formazione e sensibilizzazione degli utenti 

Questo ci ha sempre garantito una violabilità dei nostri clienti prossima allo zero. Naturalmente qualche attacco è capitato che andasse parzialmente a segno ma anche in questo caso i sistemi hanno reso inefficace il tentativo ed hanno permesso un interlocuzione con le autorità preposte veloce ed efficace!

  1. Insomma, una garanzia di supporto, complimenti. Prima di salutarti mi farebbe piacere parlare delle tecnologie emergenti nel campo della sicurezza informatica e come potrebbero cambiare il panorama delle minacce?

Eh (Ride. n.d.r.) L’avvento dell’intelligenza artificiale sta aprendo ottime possibilità di migliorare l’efficacia dei sistemi di protezione ma al contempo è a disposizione anche degli attaccanti e questo genera un confronto che sempre più è spostato verso le competenze tecnologiche degli esperti. La tecnologia, concetto sempre un po’ astratto, dovremmo immaginarla come uno strumento musicale di grandissimo pregio. Per quanto sia eccellente questo richiede sempre l’abilità di un musicista esperto per produrre risultati altrettanto eccellenti. Oggi come oggi le tecnologie per difendersi (o per attaccare) sono alla portata economica di tutti. Il talento dei professionisti del settore Cyber fa per fortuna la differenza! 

Ringraziamo Michela per averci condotto in questo viaggio interessante ed attualissimo. Proprio come le aziende si rivolgono a esperti per proteggersi dagli attacchi informatici, è altrettanto importante che i risparmiatori si affidino a consulenti finanziari. Questi professionisti possono aiutarli a valutare l’opportunità di includere nel proprio portafoglio investimenti in aziende attive nel settore della cyber security, garantendo così una scelta informata e strategica.

http://pearinformatica.com/

Chiama Ora