Ddl Cybersicurezza: Verso un Futuro più Sicuro attraverso Normative Rafforzate, Resilienza delle PA e Gestione Trasparente degli Incidenti

Questo articolo è il secondo di una serie dedicata all’analisi tecnico-giuridica del Disegno di Legge recante “Disposizioni in materia di rafforzamento della cybersicurezza nazionale e di reati informatici” approvato dal Consiglio dei Ministri lo scorso 25 gennaio e attualmente in corso di esame parlamentare (qui la prima parte).

Disegno di legge Cybersicurezza: panoramica e obiettivi

Il Ddl in materia di rafforzamento della cybersicurezza nazionale e di reati informatici, approvato il 25 gennaio 2024 dal Consiglio dei Ministri e presentato alle Camere il successivo 16 febbraio, costituisce un avanzamento rilevante nel processo di evoluzione della normativa italiana in materia.

Esso si presenta come un insieme normativo di notevole complessità, ideato per confrontarsi con le sfide e le minacce che caratterizzano l’ambiente digitale in continua trasformazione.

Il suddetto Disegno di Legge rappresenta segna un punto di svolta nel corpus legislativo italiano, in risposta all’esigenza sempre più pressante di salvaguardare infrastrutture critiche e dati di rilevanza sensibile da pericoli informatici in costante ascesa ed evoluzione.

Con questa iniziativa si intende consolidare il tessuto di sicurezza digitale nazionale attraverso una serie di interventi specifici, che riflettono un approccio olistico alla prevenzione e alla gestione degli incidenti informatici. Il fulcro di tale iniziativa legislativa è il riconoscimento che la sicurezza delle informazioni non può essere relegata a un “secondo piano” ma deve essere integrata in ogni aspetto della gestione pubblica e privata.

La volontà di estendere il perimetro di applicazione delle norme sulla cybersicurezza va intesa come un segnale inequivocabile dell’intento del legislatore di abbracciare una varietà più estesa di entità, non limitandosi alle infrastrutture critiche tradizionalmente riconosciute ma estendendo la protezione a nuove realtà esposte ai pericoli informatici. Tale estensione implica una valutazione accurata dei soggetti coinvolti, che saranno tenuti ad adottare misure di sicurezza adeguate e a rispondere in modo proattivo agli incidenti, assicurando in tal modo un livello uniforme e coeso di protezione su scala nazionale.

Il rafforzamento delle capacità di prevenzione, rilevamento e risposta agli incidenti informatici si concretizza in un impegno tangibile per le Pubbliche Amministrazioni e gli operatori di servizi essenziali, invitati ad adottare politiche e procedure capaci di ridurre efficacemente il rischio di attacchi informatici.

La cooperazione e il coordinamento tra i vari soggetti coinvolti diventano, pertanto, elementi chiave per la realizzazione di un sistema di sicurezza informatica efficace ed efficiente, in grado di proteggere il patrimonio informativo nazionale.

Inoltre, l’adozione di un regime sanzionatorio rafforzato per i reati informatici testimonia la volontà del legislatore di affrontare con maggiore determinazione la minaccia rappresentata da attacchi sempre più sofisticati e dannosi. Le disposizioni introdotte prevedono severe punizioni per coloro che compromettono la sicurezza informatica, inviando un messaggio incisivo riguardo alla serietà con cui lo Stato intende difendere le proprie infrastrutture e i dati personali dei cittadini.

Attraverso tali misure, il disegno di legge mira ad instaurare un ambiente digitale più sicuro per tutti i cittadini e le aziende italiane, favorendo la diffusione e l’ancoraggio di una cultura della sicurezza. La sfida che il legislatore è chiamato a raccogliere è di notevole complessità, richiedendo di trovare un equilibrio tra la tutela della sicurezza nazionale e la salvaguardia della libertà e dei diritti fondamentali dei cittadini nell’era digitale.

Perimetro di applicabilità

Il Disegno di Legge, introducendo un ambito di applicazione ampio e dettagliato, sottolinea un approccio legislativo mirato a inglobare una varietà di soggetti chiave nel tessuto della sicurezza digitale italiana.

Con una visione inclusiva, il Ddl Cybersicurezza indirizza la sua attenzione verso le Pubbliche Amministrazioni, le aziende strategiche operanti nei settori nevralgici dell’economia e le infrastrutture di importanza cruciale, precedentemente non incluse in regolamentazioni specifiche di sicurezza a livello nazionale, stabilendo per tali soggetti una gamma di responsabilità intese a incrementare il grado di protezione e resilienza di fronte a minacce di natura informatica.

Il nucleo dell’orientamento legislativo adottato dal Ddl si concentra sull’integrazione esplicita di pubbliche amministrazioni e imprese di rilevanza strategica, operanti in settori come le telecomunicazioni, l’energia, i trasporti, la finanza e la salute.

Tali entità, data la loro essenziale rilevanza nell’ecosistema nazionale, sono tenute a osservare standard di sicurezza informatica particolarmente rigorosi. La scelta di includere questi soggetti segue una logica preventiva, in quanto rappresentano bersagli più appetibili per attacchi informatici, avendo la potenzialità, se compromessi, di influenzare significativamente il quotidiano dei cittadini e le funzioni primarie dello Stato.

Parallelamente, il disegno di legge specifica l’esclusione dal suo campo d’applicazione dei cosiddetti “Soggetti Perimetro” – già tutelati da precedenti disposizioni legislative (i.e. soggetti di cui all’articolo 1, comma 2-bis, del decreto-legge n. 105 del 2019) – e gli organi di Stato preposti alla prevenzione, all’accertamento e alla repressione dei reati, alla tutela dell’ordine e della sicurezza pubblica, alla difesa e sicurezza militare dello Stato e agli organismi di informazione per la sicurezza (i.e. soggetti di cui agli articoli 4, 6 e 7 della legge 3 agosto 2007, n. 124).

Tale esclusione mira a evitare ridondanze normative e a garantire un intervento legislativo snello ed efficace, focalizzato laddove il bisogno di nuove misure di sicurezza si fa più pressante. Ne consegue, pertanto, che la decisione di escludere queste categorie non deriva da una percezione di minore importanza della loro sicurezza informatica ma, al contrario, dall’esistenza di un impianto normativo già definito e specializzato che le riguarda.

Obblighi specifici per il rafforzamento della resilienza delle P.A.

Secondo le disposizioni normative richiamate, il disegno di legge stabilisce obblighi specifici per i soggetti inclusi nel suo ambito di applicazione. L’essenza di tali obblighi si radica nella necessità di un’azione coordinata e rapida di fronte alle vulnerabilità informatiche, mirando a garantire una reattività efficace alle minacce informatiche e una riduzione del rischio di incidenti di sicurezza, nonché a consolidare la resilienza informatica del Paese.

Le Pubbliche Amministrazioni sono chiamate a svolgere un ruolo proattivo e strutturato nella prevenzione e gestione delle minacce informatiche, integrando obblighi specifici che trascendono la mera risposta alle segnalazioni di vulnerabilità. In particolare sono tenute ad elaborare politiche e procedure di sicurezza informatica adeguate, a gestire il rischio informatico in modo proattivo, a definire ruoli e organizzazioni per la sicurezza delle informazioni, nonché a sviluppare piani per la sicurezza di dati, dei sistemi e delle infrastrutture. Questo impegno necessita di un approccio olistico alla sicurezza, che includa non solo la protezione contro gli attacchi esterni ma anche la preparazione interna e la capacità di resilienza.

Tra le disposizioni di maggiore importanza vi è l’obbligo di formazione e aggiornamento continuo del personale riguardo alle minacce alla sicurezza e alle vulnerabilità dei sistemi. Tale aspetto enfatizza la necessità di una cultura della sicurezza profondamente integrata all’interno delle organizzazioni, capace di adattarsi dinamicamente al panorama delle minacce in continua evoluzione.

L’articolo 6 del Ddl rafforza ulteriormente questo indirizzo, proponendo di proseguire l’attuazione di una direttiva del Presidente del Consiglio dei Ministri (datata 6 luglio 2023) che aveva già definito linee guida per promuovere una gestione efficace degli incidenti cibernetici all’interno delle P.A., inserendosi in un contesto di normative preesistenti e di nuove disposizioni volto a consolidare la capacità delle amministrazioni di prevenire, gestire e rispondere in maniera efficace agli incidenti informatici.

Un aspetto fondamentale di questa strategia è l’obbligatorietà per le amministrazioni di individuare – qualora non già presente – una struttura interna dedicata specificamente alle attività di cybersicurezza, avvalendosi delle risorse umane, strumentali e finanziarie disponibili. Questa struttura avrà il compito di operare come fulcro delle iniziative di sicurezza informatica, garantendo un approccio coordinato e integrato.

Presso tale struttura opererà la figura del referente per la cybersicurezza, designato come punto di contatto unico dell’amministrazione con l’Agenzia per la Cybersicurezza Nazionale (ACN). Questa figura svolge un ruolo cruciale nella garanzia di comunicazione e collaborazione efficaci con l’ACN, fungendo da snodo centrale per il flusso di informazioni, segnalazioni e aggiornamenti relativi alla sicurezza informatica.

Attraverso l’istituzione di strutture dedicate e la designazione di referenti specifici per la cybersicurezza, il Disegno di Legge persegue l’obiettivo di migliorare la capacità delle pubbliche amministrazioni di rispondere in maniera coordinata ed efficace agli incidenti di cybersicurezza. Il suddetto approccio non solo rafforza la cybersecurity posture delle singole entità, ma contribuisce significativamente alla resilienza complessiva del tessuto digitale nazionale, creando un ambiente più sicuro e protetto contro le minacce informatiche.

Obblighi di notifica e segnalazione degli incidenti di sicurezza e relative sanzioni

Premesso quanto sopra, il Disegno di Legge impone specifici obblighi di segnalazione e notifica degli incidenti di sicurezza alle Pubbliche Amministrazioni, delineando chiare responsabilità in caso di incidenti che riescano a eludere le misure di sicurezza implementate. Questi obblighi rappresentano una componente critica della strategia nazionale di cybersicurezza, garantendo una reazione tempestiva e coordinata agli incidenti, essenziale per minimizzare potenziali impatti e prevenire ulteriori compromissioni.

L’art. 1 del Ddl specifica che le P.A. centrali, le regioni, le province autonome, i comuni con una popolazione superiore ai 100.000 abitanti e altre entità, quali le società di trasporto pubblico urbano e le aziende sanitarie locali, sono tenute a segnalare e notificare all’ACN gli incidenti di sicurezza aventi un impatto significativo sui loro sistemi informativi e servizi informatici.

Cruciale per il quadro normativo è l’implementazione dell’art. 2, che impone a tali soggetti di agire prontamente in risposta alle segnalazioni dell’ACN riguardanti specifiche vulnerabilità cui risultano potenzialmente esposti. Senza ritardo e non oltre quindici giorni dalla comunicazione, è necessario che i soggetti procedano con l’attuazione degli interventi risolutivi indicati dall’Agenzia.

In caso di inosservanza di questa disposizione, ovvero se gli enti non mettono in atto con prontezza le azioni correttive indicate, il Disegno di Legge stabilisce l’imposizione di sanzioni pecuniarie, come specificato nell’articolo 1, comma 5. Tanto premesso, si osserva come il disegno di legge contempli un’eccezione per i casi in cui impedimenti di ordine tecnico-organizzativo, debitamente notificati all’ACN, ostacolino l’adozione degli interventi risolutivi nei termini stabiliti.

La procedura sanzionatoria prevista per gli enti che omettono gli obblighi di segnalazione e notifica (come specificato all’art. 1), nonché in caso di mancato adeguamento alle indicazioni fornite a seguito di segnalazioni (conforme all’art. 2, fatto salvo quanto previsto al comma 2 del medesimo articolo), sottolinea l’importanza di assicurare trasparenza e collaborazione proattiva con l’ACN. In particolare, l’Agenzia invia una comunicazione preliminare all’ente inadempiente, segnalando che la persistenza nell’inosservanza comporterà l’applicazione di sanzioni pecuniarie. L’avviso preliminare emanato dall’Agenzia agisce come monito alla responsabilità degli enti nell’applicare le disposizioni, incentivandoli a rispettare i propri obblighi e favorendo lo sviluppo di un ecosistema di cybersicurezza nazionale maggiormente solido e resistente.

Inoltre, nell’ottica di un continuo rafforzamento della cybersicurezza nazionale e di una più efficace gestione degli incidenti informatici, il Ddl introduce ulteriori significative modifiche. In particolare, l’articolo 3 modifica l’art. 1, comma 3-bis, del decreto-legge n. 105 del 2019, stabilendo un raccordo e coordinamento con le nuove disposizioni. Questa modifica prevede l’applicazione, anche per soggetti rientranti nel perimetro di sicurezza nazionale cibernetica, della stessa procedura di segnalazione e notifica degli incidenti di sicurezza delineata per le P.A., introducendo un doppio step: una segnalazione immediata entro 24 ore dall’incidente e una notifica dettagliata entro 72 ore.

Si tratta, lo si specifica, delle ipotesi di notifica già previste per gli stessi soggetti Perimetro dal richiamato comma 3- bis; e cioè in relazione agli incidenti aventi impatto su reti, sistemi informativi e servizi informatici, di pertinenza di tali soggetti, diversi da quelli inseriti nel Perimetro.

Tale innovazione normativa si propone di assicurare un flusso informativo tempestivo e dettagliato verso l’Agenzia per la Cybersicurezza Nazionale, facilitando un intervento più tempestivo ed efficace in caso di incidenti suscettibili di impattare le reti, i sistemi informativi e i servizi informatici nazionali, inclusi quelli non direttamente inseriti nel Perimetro di sicurezza nazionale.

La previsione di sanzioni amministrative pecuniarie, che possono variare da 25.000 a 125.000 euro per i casi di reiterata violazione dell’obbligo di notifica, enfatizza ancor di più la volontà legislativa di garantire l’aderenza ai summenzionati obblighi critici per la sicurezza informatica del Paese.

Tanto premesso, si osserva come le disposizioni del Disegno di Legge mirino a creare un ambiente digitale nazionale più sicuro e resiliente, ove la pronta segnalazione e notifica degli incidenti di sicurezza da parte delle pubbliche amministrazioni contribuisce significativamente alla capacità complessiva del Paese di rispondere alle minacce informatiche. Attraverso l’introduzione di obblighi chiari e sanzioni per l’inosservanza, il Ddl sottolinea l’importanza di una gestione proattiva e trasparente degli incidenti di sicurezza, consolidando ulteriormente la postura di cybersicurezza dell’Italia nel contesto globale.

Nel prossimo articolo – l’ultimo di questa serie incentrata sul Ddl Cybersicurezza – saranno esaminate le nuove disposizioni specificamente dedicate al tema dell’Intelligenza Artificiale.

Profilo Autore

Avvocato, Certified Ethical Hacker, Auditor di diversi schemi di certificazione (ISO/IEC 27001, ISO 22301, ISO 37001, ISO/IEC 20000-1, ISO 9001) e Project Manager. Chief Cybersecurity Advisor di ICT Cyber Consulting, Quality and Information Security Manager di ICTLC S.p.A., Of Counsel di ICT Legal Consulting, membro del CdA dell’Istituto Italiano per la Privacy e la Valorizzazione dei Dati e Senior Fellow Researcher nel framework Horizon Europe.
Autore di manuali, pubblicazioni e articoli scientifici sui temi relativi alla data protection e alla sicurezza informatica.

Profilo Autore

Esperta in cybersecurity e protezione dei dati. Laureata in Scienze delle Investigazioni e della Sicurezza e laurenda in Giurisprudenza presso l’Università degli Studi della Campania. Ha frequentato un Business Master in CyberSecurity Compliance e il Corso Maestro della Protezione dei Dati & Data Protection Designer. Auditor dei Sistemi di Gestione ISO/IEC 27001:2022 e ISO 9001:2015.
È Cybersecurity Specialist presso ICT Cyber Consulting ed offre il suo contributo nel framework Horizon 2020 come Of Counsel per ICT Legal Consulting, oltre ad essere Fellow Researcher per l’Istituto Italiano per la Privacy e la Valorizzazione dei Dati.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/ddl-cybersicurezza-verso-un-futuro-piu-sicuro/




Ddl cybersicurezza, domani dalle 9:00 l’audizione alla Camera con Sogei, il nostro direttore Garofalo e altri esperti (segui la diretta)

Domani dalle ore 9:00 presso l’Aula della Commissione Giustizia, le Commissioni riunite Affari costituzionali e Giustizia, nell’ambito dell’esame del disegno di legge recante disposizioni in materia di rafforzamento della cybersicurezza nazionale e di reati informatici, svolgono le seguenti audizioni:

ore 9

  • Paolo Savini, presidente, e Cristiano Cannarsa, amministratore delegato della Società generale di informatica (Sogei);

ore 9.15 

  • Giorgio Scura, direttore responsabile di Decripto.org, e Nicola Buonanno, vice presidente di area Semea presso Chainalysis;

ore 9.30 

  • Luigi Garofalo, direttore responsabile di “Cybersecurity Italia”, e Stefano da Empoli, presidente dell’Istituto per la competitività – I-Com;

ore 9.45 

  • Alessandro Moretti, amministratore delegato, e Pietro Di Maria, chief operating officer di Meridian Group.

Per seguire la diretta clicca qui.

https://webtv.camera.it/evento/24937

https://www.key4biz.it/ddl-cybersicurezza-domani-dalle-900-laudizione-alla-camera-con-sogei-il-nostro-direttore-garofalo-e-altri-esperti-segui-la-diretta/484636/




Il Ceo di Fremantle vittima di una truffa online da 1 milione di euro tramite WhatsApp. Come funziona la tecnica del “Ceo Fraud”

Ha effettuato un bonifico da 937.670 euro e poi, temendo di essere stato truffato, si è rivolto alla polizia.

La vittima non è una persona qualunque. La sfortunata vicenda è successa a Jaime Ondarza, 55 anni, Ceo di Fremantle, leader mondiale nell’ideazione, produzione e distribuzione di programmi d’intrattenimento e serie televisive, con base in Olanda che negli ultimi anni ha sfornato programmi di grande successo, come X Factor ed Italia’s Got Talent con uffici nel nostro Paese a Milano, Napoli e Roma. Ondarza è Ceo dell’azienda per l’Europa meridionale.

Il manager ha denunciato subito l’episodio: l’uomo ha raccontato agli agenti di aver ricevuto un messaggio whatsapp e subito dopo di aver avuto una telefonata di un presunto avvocato che gli aveva fornito le coordinate bancarie, da un account apparentemente riconducibile all’azienda, che lo invitava ad effettuare un maxi bonifico a un’altra società per l’acquisizione di una controllata in Asia.

Il manager a quel punto ha effettuato l’operazione e disposto il bonifico. Subito dopo, però, si è insospettito e nel cuore della notte ha contattato la polizia. La denuncia è stata presentata al commissariato Lido di Roma che adesso sta cercando di arrivare alla banda che ha sottratto la somma all’amministratore delegato anche se recuperare tutti quei soldi sarà pressoché impossibile. O comunque molto complicato. Quasi un milione di euro finito in pochi istanti su un conto corrente di una banca asiatica e successivamente ‘spacchettato’ su altre decine di iban sparsi per l’Estremo Oriente o in tutto il mondo.

Un raggiro tutt’altro che raro negli ultimi tempi, conosciuto con il nome di ‘Ceo Fraud’, proprio perché prende di mira soggetti al vertice di importanti aziende.

Come funziona la truffa del CEO

La truffa avviene tramite una presunta richiesta di pagamento urgente da parte del capo di un’impresa o del presidente di un’associazione che, solitamente, non è raggiungibile telefonicamente per eventuali chiarimenti.

I truffatori raccolgono innanzitutto informazioni su un’azienda, un’autorità o un’associazione attraverso diverse fonti pubbliche. Sulla base di queste informazioni viene poi elaborato uno scenario che consente di portare avanti un attacco su misura. La truffa vera e propria avviene di frequente con un’e-mail del falso CEO indirizzata al servizio finanziario, oppure sotto forma di messaggio del finto presidente dell’associazione al tesoriere. Mediante l’espediente di una storia plausibile, la persona contattata viene spinta a effettuare pagamenti presumibilmente urgenti.

Come difendersi

  • Sensibilizzate tutti i collaboratori in merito alle truffe del CEO. Occorre informare in particolare i collaboratori delle divisioni finanziarie e il personale che occupa posizioni chiave. Nelle associazioni devono essere istruiti tutti i membri con funzione di presidente o tesoriere.
  • Non divulgate informazioni interne e prestate molta attenzione quando ricevete inviti di pagamento. Non date seguito a questi ultimi qualora presentino caratteristiche insolite.
  • In caso di inviti di pagamento inconsueti, verificate la correttezza dell’ordine chiedendo chiarimenti telefonici in azienda o presso il presidente dell’associazione.
  • Tutti i processi che riguardano il traffico dei pagamenti dovrebbero essere disciplinati in modo chiaro all’interno dell’azienda o dell’autorità e sempre rispettati da tutto il personale (per es. principio del doppio controllo, firma collettiva a due).

Non solo Ceo Fraud: anche il pericolo dello spoofing

Lo spoofing è un tipo di impersonificazione tecnologica che cerca di ingannare una rete o un essere umano per fargli credere che la fonte di determinate informazioni sia attendibile, quando invece non lo è. Gli hacker, ad esempio, possono utilizzare questa tecnica per inviarti mail che appaiono come provenienti da qualcuno di fidato, in modo da spingerti a fornire dati sensibili. Oppure, possono provare a sfruttare lo spoofing dell’IP e del DNS per spingere la tua rete a dirottarti su siti fraudolenti che infetteranno il tuo computer.

Lo spoofing delle mail è il più semplice da riconoscere, in quanto attacca direttamente gli utenti. Qualsiasi mail insolita che richieda informazioni sensibili potrebbe nascondere un tentativo di spoofing, specialmente se richiede l’inserimento di nome utente e password. Ricorda, i siti legittimi non richiedono mai questi dati. Puoi anche verificare l’indirizzo mail per assicurarti che provenga da un account legittimo. Tuttavia, potresti non sapere mai di essere vittima dello spoofing dell’IP o del DNS, anche se tenere sott’occhio piccoli cambiamenti o comportamenti insoliti dovrebbe fornirti qualche sospetto. Se hai dei dubbi, è meglio giocare d’anticipo, per evitare gravi problemi.

Dato che lo spoofing rappresenta un tipo di impersonificazione, non c’è nulla da rimuovere. Per proteggerti, basta usare il buon senso e la discrezione al momento di navigare in rete o di rispondere alle mail, anche quando pensi che siano fidate. Come prevenire lo spoofing?

  • Non rispondere a mail che richiedono i dati del tuo account o le informazioni di login
  • Fai sempre una verifica dell’indirizzo del mittente di qualsiasi mail sospetta
  • Tieni d’occhio tutti i tuoi siti web fidati, per notare aspetti o comportamenti insoliti

https://www.key4biz.it/il-ceo-di-fremantle-vittima-di-una-truffa-online-da-1-milione-di-euro-tramite-whatsapp-come-funziona-la-tecnica-del-ceo-fraud/484187/




“Disabling cyberattacks” are hitting critical US water systems, White House warns

Aerial view of a sewage treatment plant.
Enlarge / Aerial view of a sewage treatment plant.
Getty Images

The Biden administration on Tuesday warned the nation’s governors that drinking water and wastewater utilities in their states are facing “disabling cyberattacks” by hostile foreign nations that are targeting mission-critical plant operations.

“Disabling cyberattacks are striking water and wastewater systems throughout the United States,” Jake Sullivan, assistant to the President for National Security Affairs, and Michael S. Regan, administrator of the Environmental Protection Agency, wrote in a letter. “These attacks have the potential to disrupt the critical lifeline of clean and safe drinking water, as well as impose significant costs on affected communities.”

The letter cited two recent hacking threats water utilities have faced from groups backed by hostile foreign countries. One incident occurred when hackers backed by the government of Iran disabled operations gear used in water facilities that still used a publicly known default administrator password. The letter didn’t name the facility by name, but details included in a linked advisory tied the hack to one that struck the Municipal Water Authority of Aliquippa in western Pennsylvania last November. In that case, the hackers compromised a programmable logic controller made by Unitronics and made the device screen display an anti-Israeli message. Utility officials responded by temporarily shutting down a pump that provided drinking water to local townships.

The second threat was publicly revealed last month by the Cybersecurity and Infrastructure Security Agency. Officials said that a hacking group backed by the Chinese government and tracked under the name Volt Typhoon was maintaining a foothold inside the networks of multiple critical infrastructure organizations, including those in communications, energy, transportation, and water and wastewater sectors. The advisory said that the hackers were pre-positioning themselves inside IT environments to enable disruption operations across multiple critical infrastructure sectors in the event of a crisis or conflict with the US. The hackers, the officials said, had been present in some of the networks for as long as five years.

“Drinking water and wastewater systems are an attractive target for cyberattacks because they are a lifeline critical infrastructure sector but often lack the resources and technical capacity to adopt rigorous cybersecurity practices,” Sullivan and Regan wrote in Tuesday’s letter. They went on to urge all water facilities to follow basic security measures such as resetting default passwords and keeping software updated. They linked to this list of additional actions, published by CISA and guidance and tools jointly provided by CISA and the EPA. They went on to provide a list of cybersecurity resources available from private sector companies.

The letter extended an invitation for secretaries of each state’s governor to attend a meeting to discuss better securing the water sector’s critical infrastructure. It also announced that the EPA is forming a Water Sector Cybersecurity Task Force to identify vulnerabilities in water systems. The virtual meeting will take place on Thursday.

“EPA and NSC take these threats very seriously and will continue to partner with state environmental, health, and homeland security leaders to address the pervasive and challenging risk of cyberattacks on water systems,” Regan said in a separate statement.

https://arstechnica.com/?p=2011436




Cybersicurezza di reti e servizi energetici, il nuovo codice UE

SCARICA IL CODICE DI CYBERSECURITY PER IL SETTORE DELL’ENERGIA ELETTRICA

Codice sulla cybersecurity dei flussi transfrontalieri di energia elettrica

Alla fine del 2020 la Commissione europea e l’Alto rappresentante dell’Unione per gli affari esteri e la politica di sicurezza hanno presentato una nuova strategia dell’Unione europea (Ue) in materia di cibersicurezza, che riguardava la sicurezza di servizi essenziali quali ospedali, reti energetiche e ferrovie.

Il termine cybersecurity indica in origine proprio quell’insieme di attività necessarie per proteggere la rete e i sistemi informativi, gli utenti di tali sistemi e altre persone interessate dalle minacce informatiche.

Le minacce alla cibersicurezza sono quasi sempre transfrontaliere e un attacco informatico alle strutture critiche di un paese può colpire l’Unione nel suo complesso. I paesi europei devono disporre di organi governativi forti che supervisionano la cibersicurezza nel loro paese e che collaborano con i loro omologhi in altri Stati membri condividendo informazioni.

A seguito di questo, la Commissione europea ha adottato il primo codice di cybersecurity per il settore dell’energia elettrica, relativo a disposizioni settoriali per gli aspetti di cibersicurezza dei flussi transfrontalieri di energia elettrica.

Si tratta di una rilevante misura per migliorare la resilienza delle infrastrutture e dei servizi energetici critici nelle comunicazioni della Commissione sull’integrazione del sistema energetico, sulla strategia per l’Unione della sicurezza e sulla strategia per la cybersicurezza.

Cosa istituisce il codice

Il codice di rete sugli aspetti di sicurezza informatica dei flussi transfrontalieri di energia elettrica includerà norme su vari aspetti legati alla cybersecurity dell’energia elettrica, quali:

  • un processo completo di gestione del rischio transfrontaliero;
  • ruoli e competenze chiari;
  • controlli minimi e avanzati di cibersicurezza (mappati in riferimento a norme europee e internazionali selezionate);
  • flussi di condivisione delle informazioni sulla cibersicurezza per garantire informazioni tempestive e una risposta rapida e coordinata da parte dei pertinenti portatori di interessi;
  • norme sulla gestione degli attacchi informatici e delle crisi;
  • un quadro di esercitazioni in materia di cibersicurezza per rafforzare la preparazione di tutti gli operatori;
  • norme per la protezione dello scambio di informazioni;
  • un quadro di riferimento per il monitoraggio, la comparazione e la rendicontazione.

Il regolamento si propone inoltre di stabilire norme relative alla governance degli aspetti di cibersicurezza dei flussi transfrontalieri di energia elettrica e di promuovere un quadro comune di cibersicurezza dell’energia elettrica e, di conseguenza, favorire un livello minimo comune di cibersicurezza dell’energia elettrica in tutta l’Unione.

L’Autorità di regolazione

Ciascuno Stato membro dell’Unione deve ora designare un’autorità nazionale governativa o di regolazione, che sarà responsabile dell’esecuzione dei compiti assegnati dal presente regolamento, da comunicare alla Commissione, all’ Agenzia per la cooperazione fra i regolatori nazionali dell’energia (ACER), all’Agenzia dell’Unione europea per la cibersicurezza (ENISA) e al gruppo di cooperazione NIS (istituito dalla direttiva sulla sicurezza delle reti e dei sistemi informativi).

Tali autorità nazionali dovranno coordinare e garantire un’adeguata cooperazione tra le autorità competenti per la cibersicurezza, le autorità di gestione delle crisi informatiche, le autorità nazionali di regolazione, le autorità competenti per la preparazione ai rischi e i CSIRT ((Computer Security Incident Response Team).

Un passaggio necessario in Europa, visto che la cybersecurity e il cybercrime sembrano una tendenza destinata a crescere in futuro, con 41 miliardi di dispositivi in tutto il mondo saranno collegati all’internet delle cose entro il 2025.

Nel quadro del programma Europa digitale per il periodo 2021-2027, l’UE si è impegnata a investire 1,6 miliardi di EUR in capacità di cibersicurezza e nell’ampia diffusione di infrastrutture e strumenti per la cibersicurezza in tutta l’UE a favore di pubbliche amministrazioni, imprese e singoli cittadini.

https://www.key4biz.it/cybersicurezza-di-reti-e-servizi-energetici-il-nuovo-codice-ue/483906/




How to Battle Burnout While Protecting Your Most Valuable Asset — Your People

Opinions expressed by Entrepreneur contributors are their own.

The cyber threat landscape is a relentless battlefield. As leaders in this unforgiving arena, we wear many hats — strategists, innovators, risk mitigators and, most importantly, leaders. In this constant state of defense, it’s easy to overlook the most critical line of protection: our own people, the cybersecurity professionals who stand guard day and night. They are the human firewall, the skilled hands deciphering cryptic codes and thwarting insidious attacks. But here’s a brutal truth: they are burning out.

The numbers paint a grim picture. A Forrester study last year revealed that a staggering 66% of cybersecurity professionals experienced extreme stress and burnout, with 51% being prescribed medicine and 19% consuming three drinks daily to deal with the stress. This isn’t just a human cost; it’s a business vulnerability. Burnout threatens to leave our digital castles unguarded in an industry already plagued by a 4 million talent gap.

Related: How to Spot Entrepreneurial Burnout (Before It’s Too Late)

Reframing the narrative

The causes of cybersecurity burnout are multifaceted. The ever-evolving threat landscape generates a constant sense of urgency and an unending race against unseen adversaries. Long hours, on-call expectations, and the weight of potential breaches together create a highly strenuous environment. In addition to the resource crunch, understaffed teams grapple with inadequate budgets and outdated tools, further amplifying the stress.

To reframe this narrative, realizing that fostering such an environment starts by acknowledging stress is important. Hence, the first step is to promote open dialogue about the pressures associated with cybersecurity work. Creating a safe space for employees to express their concerns and providing adequate support can significantly impact them.

Companies that promote and facilitate the exchange of information and knowledge among different functions and departments tend to be more cohesive in pursuing objectives. Enhanced collaboration often leads to greater trust among teams, which in turn promotes additional sharing of knowledge. This positive cycle can significantly enhance organizational cybersecurity, as each employee’s actions contribute to overall resilience. Another pillar of a stress-free workplace is encouraging a healthy work-life balance. Cybersecurity professionals must be reminded to take breaks, utilize vacation days, and disconnect after working hours. Moreover, leading by example is essential; as leaders, demonstrating healthy boundaries sends a powerful message.

Related: Are You at Risk for Burnout? This Psychologist-Created Quiz Lets You Know in 5 Minutes

Building sustainable systems

Addressing burnout doesn’t stop with individual-level interventions. It necessitates a strategic and systemic approach that addresses the root causes. Businesses must take charge of building sustainable systems that support and enhance the resilience of the cybersecurity workforce.

One significant contributor to burnout is the overwhelming workload faced by IT teams. As companies embrace digital transformation, they have access to many solutions, each with its own benefits. However, a major drawback is the increasing burden on IT professionals. In this context, solutions integrating multiple capabilities are invaluable in lightening the workload.

For example, implementing a unified endpoint management (UEM) solution consolidates device management, application management, patch management and more into a single console. Similarly, secure access service edge (SASE) combines network connectivity and security functionalities into a unified platform.

Another approach is promoting cross-training. This facilitates knowledge sharing and fosters a collaborative approach within the cybersecurity team. Furthermore, it helps distribute workloads more effectively while also cultivating a sense of collective ownership. Finally, offering avenues for continuous training and upskilling ensures that employees have the necessary knowledge to stay ahead in the ever-evolving threat landscape.

Related: Cyber Attacks Are On the Rise — Here’s How Your Business Can Continuously Prepare for Threats

Cultivating an atmosphere of appreciation and recognition

It’s often easy to overlook the tireless efforts of our cybersecurity professionals, working diligently behind the scenes to thwart attacks without seeking recognition. Yet, this silent service deserves acknowledgment. Recognizing their contributions and celebrating their successes can reignite their passion and dedication. Highlighting successful security outcomes and the individuals responsible fosters a sense of pride and accomplishment.

Additionally, to foster a culture of collaboration and trust, break down silos, and encourage open communication and information sharing across teams. Empowering employees to contribute their unique perspectives fosters a sense of belonging and deepens appreciation for their invaluable contributions.

We are fortunate to be in an era where mental health is regarded as important as physical health. However, in a field known for high-stakes scenarios, mental health often takes a back seat. Therefore, businesses should ensure that employees have access to assistance programs and mental health resources, fostering an environment where discussions about mental health are normalized and stigma-free.

In short, cybersecurity burnout is not an inevitable consequence of the job. It’s a systemic issue demanding leadership. We can turn the tide by prioritizing our people’s well-being, empowering them with the right tools and resources, and fostering a culture of support and appreciation. Remember that protecting our data and systems starts with protecting the human beings who are our most valuable assets in this digital warzone.

https://www.entrepreneur.com/growing-a-business/how-to-battle-cybersecurity-burnout-and-protect-your-people/470720




3 Ways to Achieve Cohesion Across Your Organization’s Cybersecurity

Opinions expressed by Entrepreneur contributors are their own.

Data protection and digital privacy have generated significant attention from C-suite leaders, with the Securities and Exchange Commission recently proposing public companies’ Board of Directors share the responsibility of IT security supervision, compliance and risk mitigation.

As business leaders begin to educate themselves on the fundamentals of cybersecurity, one of the things they cannot overlook is cohesion. With disparate security tools abound, leaders must ensure the IT security stack is working together — rather than creating additional silos.

Here’s how to achieve optimal cohesion across the security stack.

1. Achieve visibility across all systems

One of the biggest benefits of a cohesive IT security stack is greater visibility. During a time when cyber threats are more sophisticated than ever before, organizations cannot afford to have blind spots – nor should security teams be chasing false positives. But a common question business leaders face is how to increase visibility without necessarily reinventing the wheel or replacing several security tools in the arsenal.

One of the ways to maximize visibility and integration across systems is through a Security Information and Event Management (SIEM) platform. SIEMs consolidate data from various systems to provide a centralized view granting users real-time visibility across the entire IT environment. It’s one of the first recommendations I typically make to business leaders who want to better understand their organization’s security posture without boiling the ocean.

Related: The ‘Mother of All Breaches’ Just Happened — Here’s the Security Implications for Businesses

2. Strengthen API security

Once visibility is established, you must also evaluate the security of the Application Programming Interfaces (APIs) through which your systems, tools and applications interact. In simplest terms, APIs work as a backend framework for mobile and web applications — and cybercriminals often take advantage of any API security gaps as a means to gain access to an organization.

If APIs aren’t properly secured, they can become the next big supply chain attack, with malicious actors introducing malicious code during the attack and wreaking havoc on an organization. In fact, recent research found that cyber attacks targeting APIs increased a whopping 400% from June to December 2022, and since then, they have shown no signs of slowing down.

Business leaders must ask themselves: how confident is the organization in its API security? How exactly are these APIs protected? APIs need to have high levels of security; otherwise, they are no safer than a standard password login.

Related: Cyber Threats Are More Prevalent Than Ever — So Don’t Leave Your Business Exposed. Here’s How to Protect It.

3. Ensure flexible integrations

In addition to gaining visibility and bolstering API security, it’s important to strive for flexible integrations across your security systems.

To achieve this, first determine:

  • Are you integrating your systems through custom coding? While coding has its benefits, a major drawback is the long-term impact that will arise when engineers leave the company. The U.S. Labor Department estimates that the global shortage of software engineers may reach 85.2 million by 2030, and the position will likely be a revolving door between now and then. How easy will it be for the new engineer to continue working on this custom code? This creates a major barrier to modernizing infrastructure.
  • What happens when you have to swap out one vendor for another, especially to meet compliance requirements or reduce budget? This is where identity orchestration plays a massive role. Traditionally, identity has become a bottleneck in the integration process, but through identity orchestration, enterprises now have the ability to add or remove vendors – spanning applications and services – with speed and ease. It’s like an ‘easy button’ for the tech stack, ensuring simplicity, flexibility and seamlessness across the entire user experience.
  • Are you factoring in all costs of integration, even those that are hidden or come after the fact? I’ve come across a new vendor being selected due to cost savings, but then organizations forget to consider the runway to integrate the new system into the ecosystem – and the hidden costs that can come with that. Often, these costs can be up to four times the cost of the new system, along with needing 6-12 months to integrate effectively into the organization. Luckily, identity orchestration can help with integration timing as well as long-term ROI.

Regardless of the organization’s size or sector, businesses are always looking for a more cohesive experience across the tech stack, where speed and security are optimal. This year, when all eyes are on security — including the Board’s — is the ideal time to start paving the path towards simpler, seamless security integrations.

https://www.entrepreneur.com/science-technology/how-to-create-cohesion-within-your-organizations/470290




Adversarial Machine Learning, il report del NIST

Il National Institute of Standards and Technology (NIST) ha pubblicato un nuovo report dal titolo “AI 100-2 E2023 – Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations”.

Il documento è dedicato al fenomeno dell’AML, citato come minaccia emergente anche nelle Linee Guida per lo sviluppo sicuro dei sistemi AI messe a punto dall’UK National Cyber Security Centre e dall’US Cybersecurity and Infrastructure Security Agency insieme a numerose Agenzie nazionali per la sicurezza informatica, tra cui l’italiana ACN.

Con questa intensa attività regolatoria, che ha visto anche il recente aggiornamento alla versione 2.0 del suo Cybersecurity Framework, l’agenzia statunitense sta tentando di ridefinire il quadro internazionale degli standard tecnologici alla luce dell’evoluzione dirompente a cui va soggetta la materia.

AI e AML: le definizioni

Il report del NIST afferma in via preliminare che ogni sistema AI “include – at a minimum – the data, model, and processes for training, testing, and deploying the machine learning (ML) models and the infrastructure required for using them”.

Per i concetti di “security, resilience, and robustness of ML systems” si rimanda invece alle definizioni già contenute nel NIST AI Risk Management Framework.

Su tale base di riferimento si specifica come gli ambienti AI/ML comportino, rispetto a quelli più tradizionali, ulteriori sfide in termini di sicurezza e protezione dati; includendo il rischio di “adversarial manipulation of training data, adversarial exploitation of model vulnerabilities to adversely affect the performance of the AI system, and even malicious manipulations, modifications or mere interaction with models to exfltrate sensitive information about people represented in the data, about the model itself, or proprietary enterprise data”.

L’AML viene pertanto definito come l’illecita manipolazione dei dati o dei modelli sottostanti ai sistemi basati su Machine Learning e Intelligenza Artificiale, al fine di esfiltrare informazioni sensibili relative a persone od organizzazioni.

Attacchi ai sistemi AI e buone pratiche di mitigazione

Ribadendo anzitutto la distinzione tra Predictive AI (PredAI) e Generative AI (GenAI), il NIST evidenzia che questa seconda “classe” d’Intelligenza Artificiale oggi permea tanto l’economia digitale quanto la vita quotidiana, particolarmente in conseguenza della diffusione di strumenti che impiegano Large Language Models (LLMs).

Dopo le citate premesse terminologiche il documento espone le principali metodologie di attacchi informatici contro tali sistemi, in cui sono state osservate frequenti violazioni della sicurezza “through the public APIs that expose the model, and against the platforms on which they are deployed”.

La “tassonomia” degli schemi di attacco è suddivisa come segue:

  • “evasion, poisoning, and privacy attacks for PredAI systems,
  • evasion, poisoning, privacy, and abuse attacks for GenAI systems,
  • attacks against all viable learning methods (e.g., supervised, unsupervised, semi-supervised, federated learning, reinforcement learning) across multiple data modalities”, comprensivi degli attacchi rivolti all’AI Supply Chain.

All’analisi di ciascun gruppo di attacchi segue la sintesi delle possibili azioni di mitigazione – che spaziano dall’Adversarial training a nuovi paradigmi, quale la Differential Privacy (DP) – sempre accompagnate dalla precisazione per cui, trattandosi di un campo in rapidissima espansione, nessuna soluzione sia da ritenersi stabile o definitiva.

Il report termina con un Glossario che fornisce definizioni aggiornate delle parole chiave più comuni, al fine di contribuire a diffondere “common language and understanding for the rapidly developing AML landscape”.

A cura della Redazione

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/notizie/adversarial-machine-learning-il-report-del-nist/




Data breach, il Garante privacy sanziona UniCredit per 2,8 milioni di euro

2,8 milioni di euro. A tanto ammonta la sanzione del Garante Privacy nei confronti di Unicredit per il data breach avvenuto nel 2018, che ha coinvolto circa 778mila clienti ed ex clienti, di cui poi 6.800 hanno anche subìto anche attacchi informatici. Il motivo della sanzione? Le banche devono adottare tutte le necessarie misure tecnico-organizzative e di sicurezza per evitare che i dati dei propri clienti possano essere sottratti illecitamente. Questo il principio affermato dal Garante nel recente provvedimento nei confronti della banca. 

Multa di 800mila euro anche alla società incaricata di effettuare i test di sicurezza, NTT Data Italia.

La decisione dell’Autorità è esemplare anche perché è stata sanzionata anche la società incaricata di effettuare i test di sicurezza, NTT Data Italia, con una multa di 800mila euro. Dalle verifiche effettuate dal Garante, in particolare è emerso che NTT Data Italia aveva comunicato ad UniCredit l’avvenuta violazione dei dati personali dei propri clienti oltre il termine previsto dal Regolamento e solo dopo che la banca ne era venuta a conoscenza tramite i propri sistemi di monitoraggio interno.

Inoltre, NTT Data Italia aveva affidato l’esecuzione delle attività di vulnerability assessment e penetration testing in subappalto ad un’altra società, senza l’autorizzazione preventiva alla banca in qualità di titolare del trattamento, che invece aveva espressamente vietato l’affidamento a terze parti di tali attività.

L’indagine del Garante sul data breach, cosa è emerso

e Dalle verifiche effettuate dall’Autorità – a seguito della ricezione della notifica di data breach da parte della banca – è emerso che la violazione era avvenuta a causa di un attacco informatico massivo, perpetrato da cybercriminali, al portale di mobile banking. L’attacco aveva causato l’acquisizione illecita del nome, cognome, codice fiscale e codice identificativo di circa 778mila clienti ed ex clienti e, per oltre 6.800 dei clienti “attaccati”, aveva comportato anche l’individuazione del PIN di accesso al portale. I dati erano resi disponibili nella risposta HTTP fornita dai sistemi della banca al browser di chiunque provasse ad accedere, anche senza riuscirvi, al portale di mobile banking.

Nel corso della complessa attività istruttoria, il Garante ha rilevato diverse violazioni della normativa privacy. In particolare, l’Autorità ha accertato che la banca non aveva adottato misure tecniche e di sicurezza in grado di contrastare efficacemente eventuali attacchi informatici e di impedire ai propri clienti di utilizzare PIN deboli (come ad es. quelli composti da sequenze di numeri o coincidenti con la data di nascita). Nel definire l’importo della sanzione a 2 milioni e 800 mila euro, il Garante ha considerato l’elevato numero dei soggetti coinvolti dalla violazione dei dati personali, la gravità della stessa e la capacità economica della banca. Sono invece state considerate attenuanti la tempestiva adozione di misure correttive, le iniziative di informazione e supporto poste in essere nei confronti della clientela e la circostanza che la violazione non ha riguardato i dati bancari.

https://www.key4biz.it/data-breach-il-garante-privacy-sanziona-unicredit-per-28-milioni-di-euro/482763/




Cybersecurity nella Pubblica Amministrazione: Garantire la Continuità dei Servizi attraverso la Sicurezza Integrata

Il contesto normativo

Da un punto di vista normativo, i principali riferimenti sono rappresentati dall’art. 51 del Codice dell’Amministrazione Digitale (CAD) e dall’art. 32 del Regolamento Generale sulla Protezione dei Dati (GDPR). Entrambe le discipline sottolineano l’obbligo di garantire la confidenzialità, la riservatezza e l’integrità dei dati. Inoltre, stabiliscono l’importanza di implementare procedure per garantire la continuità dei servizi e il ripristino tempestivo dei sistemi in caso di incidenti fisici o tecnici. Vi sono anche altre misure, obiettivi ed azioni da rispettare in tema di sicurezza informatica nel Piano Triennale per l’Informatica delle PA 2024-2026 che richiamano alla necessità di redigere uno specifico piano di sicurezza.

Tutte queste disposizioni esigono adempimenti che, il più delle volte, si ripetono. Ragion per cui diventa importante coordinare le attività, in modo da non replicare i processi finalizzati a garantire la sicurezza. La chiave per bilanciare il contesto normativo e tecnologico è la gestione organica e strutturata del processo e, nel contesto delle pubbliche amministrazioni, particolare importanza assumono in materia le Linee guida e le circolari messe a disposizione dall’Agenzia per l’Italia Digitale (Agid).

Il contesto organizzativo

In qualsiasi organizzazione, la sicurezza informatica si articola in un processo che coniuga aspetti di natura tecnica ed economica, i quali convergono nel contesto organizzativo. A conferma dell’importanza della sicurezza informatica per gli enti pubblici, il CAD all’art. 17 introduce, nel contesto organizzativo della struttura pubblica, la figura del “Responsabile per la Transizione Digitale” (RTD). Uno dei principali compiti dell’RTD consiste nel sensibilizzare i vertici dell’amministrazione sulla consapevolezza dei rischi da attacco informatico, promuovendo delle best practice in ambito della protezione dei dati e servizi digitali. Questo include la facilitazione di sessioni formative, la diffusione di informazioni sulle minacce attuali e la promozione di politiche e procedure di sicurezza per garantire un ambiente digitale resiliente.

A parità di sistemi di protezione e dotazioni tecnologiche, è ormai un fatto consolidato che il punto critico nella catena della sicurezza informatica di un’organizzazione risieda nelle persone. Ciò sottolinea la necessità di gestire la sicurezza informatica attraverso precise azioni organizzative e decisionali, partendo dai vertici delle amministrazioni. È di fondamentale importanza agire su tre fronti principali: fornire linee guida per l’uso sicuro degli strumenti ICT (come previsto dall’art. 12 comma 3-bis del Codice dell’Amministrazione Digitale – CAD), implementare una formazione continua del personale per diffondere la consapevolezza sull’importanza della sicurezza informatica e sui suoi impatti sull’organizzazione (conformemente all’art. 13 del CAD), e infine, considerare nell’ambito dei contratti ICT specifiche garanzie da parte dei fornitori per garantire il rispetto dei requisiti minimi di sicurezza.

Il contesto tecnologico

Dal punto di vista tecnologico, i principali parametri di riferimento comprendono le Misure Minime di Sicurezza ICT per la Pubblica Amministrazione (allegate al n. 2/2017 da parte di Agid). Altri standard di riferimento fondamentali includono le Critical Security Controls della CIS (CIS CVS v.8), le linee guida dell’OWASP e le disposizioni della norma ISO 27001.

Le Misure Minime di Sicurezza di Agid delineano obiettivi di sicurezza (ABSC) suddivisi in criteri minimi (misure al di sotto delle quali nessuna PA può scendere), criteri standard (misure di best-practice per tutte le PA) e criteri avanzati (misure ottimali).

Nella pubblica amministrazione, la sicurezza informatica è essenzialmente il risultato di un processo organizzativo che comprende tecnologie informatiche rispondenti a precise caratteristiche di robustezza, non diverse da quelle normalmente utilizzate nel contesto privato. Anche la strategia italiana per il cloud, pur presentando aspetti che vanno attentamente valutati nel contesto delle pubbliche amministrazioni, rappresenta ad oggi un’opportunità da considerare nella scelta delle soluzioni tecnologiche sicure ed affidabili.

La fase di identificazione

La pianificazione della sicurezza informatica inizia con la fase di “Identify”, in cui vengono individuati, definiti e catalogati tutti gli asset dell’organizzazione. Per asset si intendono tutte le componenti tecnologiche dell’infrastruttura, i servizi, le applicazioni e i dati, nonché le componenti organizzative (persone) e fisiche (spazi e luoghi di lavoro).

La fase successiva è quella del “Risk Assessment”, in cui viene calcolato il livello di rischio, tenendo conto della probabilità che una minaccia sfrutti una specifica vulnerabilità a cui un asset potrebbe essere esposto.

La fase di protezione

Una volta che gli asset e il relativo livello di rischio sono stati identificati, si può procedere alla fase di “Protect”. Sul mercato, sono disponibili numerose soluzioni tecnologiche di protezione, spesso specializzate nella mitigazione di specifici rischi. Pertanto, è consigliabile adottare un approccio complementare che coinvolga diversi sistemi di protezione. In linea generale, e facendo riferimento anche alle misure minime di sicurezza, è possibile categorizzare le tecnologie di protezione in quattro livelli specifici: sistemi di protezione perimetrali (come i Next-Generation Firewall), sistemi di protezione degli end-point (quali antivirus e antimalware), sistemi di autenticazione e autorizzazione (come Identity Manager) e sistemi di demilitarizzazione della rete (tramite VLAN). Il funzionamento ottimale di queste soluzioni tecnologiche dipende dalla capacità dell’organizzazione di mantenerle costantemente aggiornate e patchate.

La fase di difesa

Il campo di protezione spesso non è sufficiente per garantire un livello completo di sicurezza dei sistemi, e pertanto è essenziale includere una specifica fase di difesa proattiva “Detect”. Anche in questo contesto, esistono diverse soluzioni commerciali che consentono di mitigare il rischio prima che si manifesti. Alcuni prodotti di riferimento riguardano la rilevazione proattiva dei controlli degli accessi (come gli IDS – Intrusion Detection System e i NAC – Network Access Control), la rilevazione proattiva delle minacce (come gli IPS – Intrusion Prevention System, SIEM – System Information and Event Management, DLP – Data Loss Prevention, ecc.), e sistemi in grado di fornire un monitoraggio trasversale dell’intero perimetro di sicurezza (come SOC – Security Operation Center e NOC – Network Operation Center).

La fase di risposta e ripristino

Nel contesto della sicurezza informatica, è cruciale integrare nella gestione della sicurezza anche le fasi di “Response” e “Recovery”. Queste fasi sono volte a gestire, rispettivamente, la comunicazione durante un attacco informatico e il ritorno alla normalità dopo l’incidente.

Nella fase di risposta a un attacco informatico, è essenziale gestire le comunicazioni interne ed esterne in modo tempestivo ed efficiente per mitigare possibili ulteriori danni causati dall’incidente. Un approccio comunicativo incentrato sulla massima trasparenza ed apertura verso l’esterno può favorire lo scambio di informazioni e una cooperazione di valore nella gestione dell’emergenza.

La fase di ripristino è volta a ristabilire rapidamente la piena operatività dell’organizzazione e deve essere disciplinata da un apposito piano contenente i soggetti, i compiti e le azioni da eseguire. A questa fase segue la fase di “Mitigation”, il cui obiettivo è riprogettare la sicurezza informatica dell’organizzazione. Questa fase ricalca l’intero processo di pianificazione, iniziando dalla fase di “Identify”, seguendo la logica del miglioramento continuo.

Conclusione

La crescente attenzione da parte degli attacchi informatici, in particolare rivolti verso le amministrazioni è strettamente legata a l’accelerato processo di transizione digitale delle PA, agevolato dalle misure del Piano Nazionale di Ripresa e Resilienza (PNRR). In questo contesto, è cruciale per la Pubblica Amministrazione gestire la sicurezza informatica come elemento di processo. Ciò implica assicurare la confidenzialità, integrità e disponibilità dei dati e dei servizi, seguendo principi “by design” e “by default”.

Articolo a cura di Daniele De Simone

Profilo Autore

Laurea in ingegneria informatica con master di specializzazione in sicurezza informatica e disciplina giuridica. Coordinatore dei sistemi informativi associati dell’Unione delle Terre d’Argine, dove si occupa di assicurare che i servizi esterni ed i processi informatici interni dell’Ente siano continuativi ed adeguati agli standard nazionali. Incaricato in più occasioni dal Tribunale come tecnico specializzato in computer forensics. Incaricato a collaborazione per la stesura del “Libro bianco sull’innovazione della PA” approvato il 29 Novembre 2018 dal Ministro per la Pubblica Amministrazione Giulia Buongiorno.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/cybersecurity-nella-pubblica-amministrazione-garantire-la-continuita-dei-servizi-attraverso-la-sicurezza-integrata/