La maggior parte delle informazioni aziendali, comprese le più rilevanti, sono conservate su supporti digitali.
Con questo presupposto, la protezione e la riservatezza dei dati rappresentano un aspetto cruciale della gestione aziendale.
Per garantire la sicurezza della propria infrastruttura IT, è fondamentale che aziende e privati applichino una serie di accortezze tecnologiche e comportamentali.
Per quanto riguarda la tecnologia, per la protezione informatica si ricorre a un procedimento a cerchi concentrici:
- Firewall ed eventuali ulteriori filtri vengono applicati alla navigazione e alla posta (proxy) in modo da impedire l’accesso dall’esterno e individuare i contenuti raggiungibili dall’interno, offrendo così una sicurezza di tipo perimetrale degli archivi.
- Antivirus e Anti-malware vengono installati su ogni dispositivo. Questi strumenti, che necessitano di costante aggiornamento, proteggono dalle minacce più comuni, provenienti quotidianamente sia dall’esterno che da dispositivi collegati ai client (chiavette usb, smartphone, ecc.). Oggi l’antivirus tradizionale si declina in due livelli: le piattaforme EPP (Endpoint Protection Platform), che bloccano le minacce note e i comportamenti sospetti prima che vadano a segno, e i sistemi EDR (Endpoint Detection and Response), che registrano l’attività di ogni dispositivo, riconoscono gli attacchi in corso e permettono di isolare la postazione e di ricostruire l’accaduto.
Inoltre, parte essenziale del processo di messa in sicurezza dei dati consiste nel proteggerli da eventi non prevedibili o dolosi, come la cancellazione o la sottrazione.
La contromisura alla prima eventualità consiste nell’effettuare backup, ovvero copie dei dati in archivi locali o a controllo remoto. Esistono appositi software che consentono una facile gestione dei backup.
Per difendersi da eventi dolosi, si applicano invece sofisticati sistemi di data leak prevention, in grado di individuare, tracciare e impedire tentativi non autorizzati di sottrazione di dati.
Infine, è fondamentale che ogni utente aderisca al regolamento informatico interno dell’azienda. Tutti i dipendenti, i collaboratori e gli impiegati devono essere educati a utilizzare in modo corretto gli strumenti di lavoro e a seguire protocolli di sicurezza per non esporre a rischi la propria impresa.
Vulnerability assessment e penetration test
Le misure di protezione vanno verificate nel tempo. Per questo eseguiamo verifiche di sicurezza su reti e applicazioni, sempre su un perimetro concordato con il cliente e da lui autorizzato per iscritto.
- Vulnerability assessment (VA): analisi sistematica di server, postazioni, dispositivi di rete e servizi esposti, per individuare vulnerabilità note, configurazioni errate e software non aggiornato.
- Penetration test (PT) di rete: simulazione controllata di un attacco all’infrastruttura, dall’esterno e dall’interno della rete aziendale, per capire fin dove può arrivare chi sfrutta le vulnerabilità trovate.
- Penetration test applicativo: verifica di siti, applicazioni web e API, con attenzione ad autenticazione, gestione delle sessioni, controllo degli accessi e trattamento dei dati inseriti dagli utenti.
A ogni verifica segue un rapporto con le vulnerabilità trovate, ordinate per gravità, e le azioni consigliate per correggerle.
