Negli ultimi mesi abbiamo notato come siano aumentati i casi di compromissione dei dati di aziende ed enti governativi a seguito di attacchi informatici; di conseguenza, ​​è diventato un argomento scottante come le organizzazioni cerchino di attenuare il rischio legato alla sicurezza informatica.
Alla luce di questo gli analisti sono arrivati ad affermare che la sicurezza ​​informatica è solo un altro rischio che il business deve gestire allo stesso modo del rischio finanziario, operativo, strategico o di conformità. Tuttavia, a causa della paura, le parole "sicurezza informatica" ci fanno dimenticare che in realtà esistono alcuni modi molto semplici per mitigare questo rischio.

Ci sono quattro tipi principali di trattamento del rischio che possono essere applicati alla sicurezza informatica:

Evitare
Evitare il rischio ​​è probabilmente uno dei trattamenti del rischio più difficili da applicare, poiché l'unico modo per garantire veramente un dispositivo o un servizio è scollegarlo da Internet, bloccarlo in una stanza controllato a vista e mantenerlo spento. Questa non è un'opzione praticabile, come non lo è cercare di evitare il rischio legato alla sicurezza informatica semplicemente ignorandola.

Ridurre
Questa è la categoria che generalmente ospita i servizi offerti da Dario Bruno: una vasta gamma di soluzioni sulla sicurezza informatica che aiutano i clienti a ridurre i loro rischi. Questo si ottiene miscelando diversi controlli tecnici che variano a seconda di ciò che si desidera proteggere.

Trasferire
Data la grande penalità / danno reputazionale che una violazione informatica può arrecare, spesso il rischio viene trasferito ad una compagnia di assicurazione specializzata, che provvede al rimborso dei danni procurati alle aziende ed ai loro clienti in caso si verifichino delle violazioni. In alternativa, le organizzazioni possono esternalizzare le proprie applicazioni o la sicurezza di tali sistemi a terzi, stipulando contratti che offrano risarcimenti deguati in caso di violazioni.

Accettare
L'accettazione del rischio è ragionevole dopo che sono stati presi in considerazione tutti i tre precedenti punti. È infatti impraticabile pensare di potersi isolare da ogni minaccia concepibile, per cui le imprese devono accettare sempre un certo livello di rischio.
 
Il trattamento del rischio è solo un rimedio temporaneo, quindi come si può procedere nella gestione de rischio al fine di ridurlo ad un livello accettabile?

I sei suggerimenti che possiamo dare per ridurre il rischio sono i seguenti:

1. Aggiornamento e Patching
La maggior parte degli attacchi informatici non sono sofisticati e sfruttano le macchine non protette a causa della mancanza di tempestività nell'applicazione degli aggiornamenti. Pensate a come è stata definita strategia per l'aggiornamento dei sistemi nella vostra azienda. Qual è il tempo medio che intercorre tra il rilascio di un aggiornamento e la sua applicazione? Questa finestra temporale vi preoccupa? Allora è giunto il momento di colmare questa lcuna e provvedere ad aggiornare regolarmente i sistemi e gli apparati.

2. Configurazione
Purtroppo, la non corretta configurazione di applicazioni o servizi è una delle cause principali della violazione delle infrastrutture.Le cattive configurazioni lasciano i sistemi aperti agli attacchi. L'utilizzo di servizi professionali di analisi delle configurazioni può consentire di individuare eventuali errori.

3. Sicurezza dei dispositivi
Controllare come i dispositivi (in particolare i dispositivi non proprietari dell'azienda) accedono ad applicazioni, e servizi è un valido modo per arrestare i dispositivi compromessi che si trovano all'interno del perimetro protetto dell'organizzazione. Sempre più dispositivi personali trovano impiego nell'attività professionale quotidiana (smartphone, tablet, dongle USB, etc.), e l'adozione di misure di sicurezza come processi di gestione degli asset significa che il rischio associato a dispositivi smarriti o rubati viene immediatamente ridotto.

4. Gestione delle password
Anche il più performante sistema di sicurezza è inutile se le password che lo proteggono sono facilemnte individuabili (date di nascita, nomi dei figli, etc.) invece di aderire a rigide politiche di sicurezza.In merito a questo argomento bisogna cercare di sostituire la semplice password con più sicuri sistemi di autenticazione a doppio fattore.

5. Vulnerability Scanning / Penetration Testing
I report prodotti dalle azioni di scansione delle vulnerabilità e dai test di violazione dei sistemi, consentono di comprendere meglio il rischio di ciascuno dei vostri sistemi e di fornire un elenco di punti di sicurezza da seguire per ottenere un livello accettabile di sicurezza.
 
6. Risposta all'incidente
Sapere rispondere tempestivamente ed in maniera adeguata ad un incidente informatico, utilizzando un approccio organizzato per affrontare e gestire le conseguenze, è fondamentale per contenere i danni.
L'obiettivo della risposta all'incidente deve essere quello di gestire la situazione in modo da limitare i danni e ridurre i tempi ed i costi di recupero. Un piano di risposta agli incidenti deve includere una politica che definisce, in termini specifici, ciò che costituisce un incidente, e fornire un processo da seguire passo a passo non appena l'incidente si verifica.

Scoprite di più.
Se desiderate approfondire l'argomento su come assicurare la vostra attività e su come ridurre il rischio complessivo, rivolgetevi a noi compilando il modulo di contatto che trovate qui