Phishing in aumento: + 40%
Gli attacchi phishing continuano a crescere in Italia: ma come si riconoscono e quali sono gli strumenti per difendersi? Sono 2.489 gli attacchi informatici gravi registrati a livello mondiale nel 2022 (+21% rispetto al 2021), con una media di 207 attacchi mensili. In Italia, sono 188 gli attacchi andati a segno, con un +169% rispetto all’anno precedente. L’83% di questi hanno portato a conseguenze di gravità elevata o critica – questo è quanto emerge dal Rapporto Clusit 2023. Tra le tecniche di attacco utilizzate maggiormente dai cybercriminali, troviamo: Malware (in Italia rappresenta il 53% degli attacchi, mentre nel resto del mondo la percentuale è molto più bassa), Phishing, Sfruttamento delle vulnerabilità, DDos e Furto d’identità/credenziali. In particolare, gli attacchi di phishing sono in costante aumento e il tema predominante sono le criptovalute: secondo l’analisi di Kaspersky, a livello mondiale nell’ultimo anno le truffe online a tema criptovalute sono state 5 milioni, con un aumento di oltre il 40% rispetto allo stesso periodo del 2021. Questi dati sono validati anche dall’ultimo report sul phishing redatto da Zscaler ThreatLabz che rivela che questi attacchi sono in costante crescita a causa dell’utilizzo di tecniche sempre più sofisticate da parte dei criminali informatici, che consentono di lanciare attacchi su larga scala. Nel mondo, l’istruzione è stato il settore più colpito nel 2022, con un incremento degli attacchi del 576%, mentre quello della vendita al dettaglio e all’ingrosso ha registrato una diminuzione del 67% rispetto al 2021. In Italia, il nuovo report State of the Phish di Proofpoint, rivela che tra le aziende italiane che hanno subito tentativi di attacchi phishing via email lo scorso anno, il 79% ne ha registrato almeno uno di successo, con il 7% che ha riportato perdite finanziarie dirette come risultato. Ma come si riconosce un attacco phishing e quali sono gli strumenti per difendersi? L’obiettivo degli attacchi di phishing è quello di ottenere informazioni sensibili in modo accidentale, mediante l’accesso a una rete. Inizialmente, gli attacchi di phishing erano piuttosto semplici e utilizzavano un’email con un link incorporato su cui l’individuo ignaro avrebbe cliccato. Gli attacchi di phishing di oggi, invece, possono essere molto più sofisticati e potrebbero persino includere siti web HTTPS. Ad esempio, HTTPS può prevenire il furto di dati e gli attacchi man-in-the-middle, ma può anche consentire al traffico dannoso di nascondersi dietro alla crittografia. Tuttavia, il gateway sicuro non può ispezionare i dati crittografati e potrebbe lasciar passare tutto, inclusi codici dannosi. Un altro esempio di un attacco di phishing sofisticato dei giorni nostri è l’uso di nomi di dominio con errori di battitura. Anche se suona molto tecnico, in realtà è piuttosto semplice: i criminali creano un sito web che finge di essere Adobe, ma il loro indirizzo web utilizza il carattere latino “ḅ” invece del normale “b”, quindi avrai “adoḅe.com” – nota il punto sotto la b. Da lì, l’hacker può rendere “adoḅe.com” un sito HTTPS e creare numerosi altri sottositi. Un sito come “get.adoḅe.com” potrebbe essere creato ed inviato via email agli account target come collegamento. E, naturalmente, gli hyperlink hanno una sottolineatura che maschera il carattere falso, rendendo il collegamento apparentemente legittimo al 100%. Questi sono solo esempi ed esistono infiniti modi mediante i quali possono avvenire gli attacchi di phishing. Tuttavia, ci sono passi pratici che le aziende dovrebbero compiere per combattere tali truffe informatiche e mitigare il rischio: 1. Addestrare i dipendenti su come identificare le email malevole e su cosa fare con esse. Eseguire campagne di phishing simulate e test anti-phishing. 2. Assicurarsi che i dipendenti utilizzino password sicure e uniche per i loro account di lavoro e comunicare loro le password per gli account aziendali, che devono essere diverse dalle password dei loro account di posta elettronica personali. 3. Utilizzare l’autenticazione a due fattori (MFA) per ridurre il rischio di takeover non autorizzati degli account. 4. Educare il personale sui rischi dell’ingegneria sociale, invitandoli a non pubblicare informazioni legate al lavoro su piattaforme di social media pubbliche che potrebbero essere utilizzate per identificare il datore di lavoro, il loro ruolo e le loro responsabilità, e quindi essere utilizzate per un attacco di phishing mirato. 5. Installare un gateway di posta elettronica sicuro con anti-spam, anti-malware e filtri basati su regole. Questo potrebbe includere anche SPF (Sender Policy Framework), DMARC (Domain-Based Message Authentication, Reporting & Conformance) e DKIM (Domain Keys Identified Mail), oltre a una rilevazione delle anomalie per le email in entrata ed in uscita. 6. Se si hanno dubbi su una email o sospetti di collegamenti web, bisogna segnalarlo immediatamente al proprio team di sicurezza, che può verificare l’email e aprire eventuali collegamenti o siti sospetti in un ambiente sandbox, scoprendo quindi se l’email è autentica. 7. Rivedere le misure di mitigazione e assicurarsi che gli aggiornamenti di sistema avvengano periodicamente. Proprio in questi giorni, in Italia, una recente segnalazione da parte dell’Agenzia delle Entrate assume un grande rilievo poiché ha ad oggetto i rimborsi fiscali, utilizzati dai truffatori per tentare di ingannare i cittadini che ne hanno diritto: si tratta di un esempio di smishing, ovvero il phishing attraverso l’uso di SMS. Gli attacchi di phishing possono infatti avvenire tramite messaggi, email, social media o telefonate. Con gli attacchi di phishing che diventano sempre più frequenti, sofisticati e difficili da rilevare, è quindi fondamentale rimanere vigili e informati per prevenirli, adottando le migliori pratiche per proteggere le proprie informazioni sensibili. Fonte: bitmat.it
Cyber sicurezza: quanto ne sanno i professionisti?
In occasione del rientro a lavoro dopo le vacanze estive Cyber Guru ha voluto indagare il livello di preparazione di alcuni professionisti sulla cyber sicurezza Cyber Guru, piattaforma di Security Awareness Training, ha di recente testato alcuni professionisti sulla loro preparazione sulla cyber sicurezza. I dati emersi riportano una fotografia in cui più della metà dei lavoratori intervistati si dichiara consapevole dei rischi: il 65% oggi sa che gli attacchi sono più frequenti e che bisogna prestare attenzione. Eppure, resta importante la percentuale di professionisti che sottovalutano la minaccia (35%, più di 1 utente su 3), e sono ancora molto diffusi gli errori a sfavore della cyber sicurezza dettati dalla fretta e dall’esigenza di essere sempre iperconnessi e attivi nel mondo digitale. Con 5 miliardi di utenti sul web (la popolazione mondiale è poco meno di 8 miliardi) e tre milioni di mail inviate ogni secondo, la rete è un Far West in cui occorre muoversi sempre più in maniera cauta, cedendo il passo alla riflessione e al caro vecchio buon senso piuttosto che all’immediatezza. Secondo il Data Breach Investigations Report, l’elemento umano è responsabile del 74% delle violazioni informatiche. In pratica, 3 incidenti su 4 sono causati dall’intervento umano che in quasi la totalità delle occasioni (95%) comporta perdite economiche. Sebbene il 75% dei lavoratori separi lo smartphone aziendale da quello personale ed il 58% abbia un PC in ufficio e uno a casa, una suddivisione che in via teorica è ottimale per evitare rischi di ‘contaminazione’ tra i due mondi, nella pratica spesso e volentieri le persone usano i device aziendali e privati in maniera fluida, esponendo quindi entrambi i device a un doppio rischio in materia di cyber sicurezza. L’utilizzo promiscuo dei device personali e aziendali, infatti, fa decadere l’utilità di averli separati, tuttavia questo non sembra preoccupare il campione: il 60% utilizza i device aziendali anche per scopi personali, al 33% è accaduto di accedere ai propri canali social da device aziendali senza ritenerlo particolarmente pericoloso, e dal device personale si leggono le mail del lavoro (29%). Il rischio di questa commistione tra sfera privata e lavorativa su device aziendali e personali è soprattutto quello di facilitare il social engineering, cioè l’attività con cui un malintenzionato spinge le persone a fornire dati sensibili, con il concreto rischio di danneggiare l’azienda per cui si lavora o informazioni personali come password o dati bancari. Vi è comunque un controbilancio positivo, le persone sono sempre più consapevoli dell’importanza di un utilizzo privato dei loro device, sia aziendale (83%) che personale (60%), non permettendone l’utilizzo da altre persone. Insieme alla disinvoltura digitale, a mettere a rischio la cyber sicurezza è anche la necessità di agire sempre in fretta, insieme al FOMO (Fear Of Missing Out), che incentivano la miopia degli utenti davanti a situazioni rischiose. Connessioni apparentemente innocue come Wifi pubblici, QR code, e colonnine di ricarica non sono in genere percepite come pericolose, ma possono in realtà dare un facile accesso ai malintenzionati. Il 69% del campione, se avesse bisogno con urgenza di connettersi, lo farebbe anche ad una rete Wi-Fi non protetta da password, il 63% ammette di cliccare su link promozionali senza particolari verifiche se l’offerta è allettante, il 62% sarebbe disposto a inquadrare con lo smartphone personale un QRCode affisso sulla porta della palestra sotto l’ufficio per avere uno sconto sull’abbonamento, il 52% ha approfittato o approfitterebbe delle colonnine di ricarica pubblica pur di non rischiare di rimanere senza batteria, ed il 46% del campione scaricherebbe un file arrivato via mail senza farsi troppi scrupoli se gli è necessario e il mittente gli è ‘sembrato’ sicuro. Tutti comportamenti avventati che possono permettere l’accesso al nostro network lavorativo o aprire la porta del nostro conto in banca a dei potenziali cyber criminali. I risultati di questo sondaggio in materia di cyber sicurezza dimostrano quanto siano i comportamenti umani, prima ancora che le tecnologie, a rappresentare il vero anello debole della catena difensiva. “L’eccessiva disinvoltura digitale, la necessità di agire immediatamente, l’essere multitasking su più fronti contemporaneamente, ci inducono a non prestare la giusta attenzione a ciò che stiamo facendo mentre siamo online.” Spiega Vittorio Bitteleri, Country Manager Italia di Cyber Guru, che prosegue “Non è sensato, ad esempio, separare i device lavorativi e personali se poi si usa lo smartphone aziendale per andare sul proprio profilo Instagram; è essenziale essere cauti e fermarsi a riflettere prima di agire, ricordando sempre che tutti possiamo essere vittime di un cyber attacco.” Fonte: bitmat.it
DMA: stretta UE su 22 piattaforme dei colossi Web
La UE ha designato sei gatekeeper (Google, Amazon, Apple, Tiktok, Facebook e Microsoft) ai sensi del Digital Markets Act: ecco cosa cambia. In attuazione del Digital Markets Act (DMA) a tutela della libera concorrenza sul Web nella UE, la Commissione Europea ha annunciato la lista delle piattaforme chiamate ad applicare le nuove e più stringenti regole previste dal DMA per garantire libero accesso al mercato. Sono sei le società designate come “gatekeeper” digitali in base alle soglie previste dal DMA e, come tali, chiamate a rispettare i vincoli che ne conseguono: Alphabet (Google), Amazon, Apple, ByteDance (Tiktok), Meta (Facebook) e Microsoft. I sei colossi del Web operano in otto diversi settori, controllando ben 22 piattaforme: Tiktok, Facebook, Instagram e Linkedin (social media); Google Maps, Google Play, Google Shopping, Amazon Marketplace, App Store e Meta Marketplace (servizi web); Youtube (video); WhatsApp e Messenger (messaggistica istantanea); Google, Amazon e Meta (comunicazioni pubblicitarie); Google Android, iOS e Windows PC OS (sistemi operativi); Google Search (motori di ricerca); Chrome e Safari (browser di navigazione). I gatekeeper sono infatti le grandi piattaforme digitali (gateway) che forniscono “servizi di base” come motori di ricerca online, app store e messaggistica. Tali soggetti dovranno ora rispettare obblighi e divieti elencati nella DMA, come ad esempio quello di privilegiare i propri servizi ai danni di quelli offerti dalla concorrenza. Le sei big tech chiamate in causa avranno sei mesi per adeguarsi alle nuove norme e, nel caso in cui non le rispetteranno, saranno soggette a sanzioni pecuniarie fino al 10% del loro turnover annuo (disponibili online le FAQ complete della Commissione UE). Come ha commentato il commissario al mercato interno, Thierry Breton: Il nuovo quadro regolamentare aprirà le porte di Internet. Con la designazione di oggi stiamo finalmente rimettendo in discussione il potere economico delle più grandi aziende del settore, offrendo più scelta ai consumatori e creando nuove opportunità per le piccole società innovative (…) Era ora che l’Europa stabilisse in anticipo le regole del gioco, per garantire che i mercati digitali siano equi e aperti. Fonte: pmi.it
Proteggere la mail da cyberattacchi e minacce informatiche
Educare i dipendenti in materia di attacchi informatici e bloccare preventivamente le mail da fonti sospette: ecco alcune strategie utili alle aziende per prevenire i cyberdanni La mail aziendale è ancora il canale di accesso principale per i software dannosi: lo afferma Retarus che ha analizzato i problemi più comuni in materia di sicurezza informatica e individuato alcune misure per le aziende che desiderano mantenere la continuità di business anche in presenza di crimini informatici. Proteggere la mail è infatti ormai fondamentale. La sicurezza è una delle principali priorità di qualsiasi impresa: proteggere i sistemi, le informazioni riservate e la sicurezza dei lavoratori è un requisito indispensabile per guidare la crescita. Purtroppo, dall’altro lato, gli attacchi informatici stanno diventando sempre più comuni a causa del rapido sviluppo di software dannosi e della mancanza di competenze interne per gestire queste situazioni. Le imprese ne sono ben consapevoli: secondo uno studio di Accenture, nel 2021, il 15% della spesa aziendale totale è stato destinato alla protezione del sistema di rete dell’azienda. In questo scenario, Retarus ha individuato cinque fattori chiave su cui le imprese che valutano soluzioni cloud-based per proteggere la mail dovrebbero focalizzarsi: 1. Attenzione agli attacchi di Social Engineering Tra le cause più comuni dei cyberattacchi, troviamo i cosiddetti “Social Engineering”, metodi fraudolenti messi in atto dagli hacker che hanno come scopo quello di ottenere informazioni personali o riservate. Nelle cosiddette “Truffe del CEO”, in particolare, i criminali informatici impersonificano il CEO di una azienda, inviando e-mail false a vittime selezionate all’interno dell’organizzazione e chiedendo loro di trasferire grandi somme di denaro. Per proteggersi da questa eventualità, le aziende possono utilizzare strumenti specializzati per la scansione delle e-mail, che vadano a identificare gli indirizzi falsificati del mittente utilizzati per tali attacchi e consentano di mettere in guardia tempestivamente i dipendenti sulle e-mail di tentata frode prima che vengano effettuate transazioni finanziarie. 2. Difesa contro malware finora sconosciuti Quando compaiono per la prima volta minacce sconosciute, come i ransomware, spesso non vengono immediatamente filtrate e possono diffondersi silenziosamente nella rete aziendale. Più tempo passa prima che vengano rilevate, maggiore è il loro impatto sul business. Come contrastarle? Attraverso il metodo del sandboxing, basato su IA, che prevede test informatici eseguiti sugli allegati mail in un ambiente virtuale, nel quale vengono controllati eventuali comportamenti insoliti prima della consegna al destinatario. Inoltre, i provider di sicurezza e-mail ben attrezzati forniscono anche funzionalità come Deferred Delivery Scan: in caso di una nuova ondata di attacchi di malware, le firme per i motori di virus scanning non ancora presenti durante l’analisi iniziale, potrebbero essere disponibili quando viene eseguita la nuova analisi. 3. Contrasto ai criminali informatici già penetrati nell’infrastruttura aziendale Nonostante le soluzioni di sicurezza informatica rilevino in modo affidabile la maggior parte dei malware prima ancora che entrino nella rete, non esiste una protezione completa contro gli attacchi. Le tecnologie post-delivery, come quella brevettata da Retarus “Patient Zero Detection”, non solo identificano i collegamenti malware e phishing nelle e-mail già consegnate, ma spostano o eliminano automaticamente i messaggi interessati. Allo stesso tempo, l’amministratore responsabile, ed eventualmente anche il destinatario, vengono immediatamente avvisati di non aprire il file. In questo modo, il contenimento dei potenziali danni viene drasticamente semplificato: un enorme valore aggiunto non solo per la sicurezza della posta elettronica, ma anche per la sicurezza IT nel suo complesso. Inoltre, un’efficace strategia per proteggere la mail dovrebbe includere anche una soluzione per la continuità della posta elettronica in caso di incidenti di sicurezza, problemi del server o interruzioni del cloud: le soluzioni failover sono costantemente attive in background, intervengono immediatamente se l’infrastruttura di posta elettronica non è effettivamente disponibile, e garantiscono che la comunicazione via e-mail aziendale continui senza interruzioni. 4. Blocco precauzionale delle mail da Paesi potenzialmente pericolosi Nell’attuale situazione politica, alcune aziende sentono la necessità di isolare in via precauzionale tutti i messaggi provenienti da determinate regioni o Paesi, sia per motivi puramente di sicurezza che a causa dei requisiti interni di conformità. I servizi di infrastruttura speciali per la posta elettronica aziendale consentono ai responsabili IT di analizzare e, se necessario, bloccare tutto il traffico e-mail sulla base di set di regole predefinite, prima ancora che raggiungano l’infrastruttura aziendale. In particolare, è possibile elaborare e-mail specificamente in base al paese di origine (GeoIP). A seconda della configurazione, si può richiedere, ad esempio, l’isolamento del messaggio nella quarantena dell’utente. Oltre all’origine geografica, è anche possibile riconoscere la lingua nel corpo e-mail e utilizzarla per le regole automatiche. 5. Educazione dell’utente per sconfiggere “il fattore umano dell’insicurezza” Come per tutti gli schemi di frode, il “fattore umano di insicurezza” rimane una condizione essenziale per qualsiasi attacco informatico: le aziende dovrebbero quindi educare regolarmente il proprio personale per proteggere la mail. Ad esempio, i dipendenti dovrebbero sapere che bisogna evitare di cliccare su link contenuti nelle e-mail sospette (inclusi i collegamenti di annullamento dell’iscrizione), inserire password o dati personali su siti Web collegati o scaricare allegati (malware). Le e-mail sospette non dovrebbero generalmente ricevere risposta o essere inoltrate. Il modo migliore per educare il proprio personale è fornire esempi concreti e incrementare i controlli. Le aziende possono proteggersi dalle frodi, ad esempio, imponendo limiti di base ai trasferimenti e processi di controllo e approvazione chiaramente definiti. Fonte: bitamat.it
Poli di innovazione digitale per PMI: 42 milioni PNRR dal MIMIT
In arrivo nuovi servizi per le PMI: firmato il decreto per la selezione di 6 nuovi poli di innovazione per favorire la transizione digitale delle imprese. Il Ministero delle Imprese e del Made in Italy ha annunciato la firma di un nuovo decreto direttoriale per la transizione digitale delle imprese: in particolare, il provvedimento stanzia 42 milioni di euro per la selezione di 6 nuovi Poli di innovazione. L’obiettivo è costituire hub digitali per l’erogazione di servizi di first assessment digitale e orientamento. I destinatari dei servizi erogati dai Poli saranno dunque le imprese, in particolare le PMI (nei limiti delle disposizioni di legge sugli aiuti di stato). I nuovi hub fungeranno da punti unici di accesso al sistema di trasferimento tecnologico composto dai Competence Center e dagli European Digital Innovation Hub. A tale scopo, il decreto MIMIT prevede la selezione di enti pubblici e privati che svolgono attività di rappresentanza, supporto e promozione delle imprese a livello nazionale. L’avviso rientra nell’ambito dell’Investimento 2.3 “Potenziamento ed estensione tematica e territoriale dei centri di trasferimento tecnologico per segmenti di industria”, della Missione 4 “Istruzione e ricerca” – Componente 2 “Dalla ricerca all’impresa”del PNRR. Fonte: pmi.it
Piccoli e-shop vs colossi e-commerce
Quasi 7 consumatori su 10 sono disposti ad acquistare da un piccolo e-shop se assicura un risparmio Il 68% degli utenti online sarebbe interessato ad acquistare presso un negozio online meno noto se ciò assicurasse un risparmio. È quanto emerge dalla nuova ricerca di idealo che ha indagato su come spesso i piccoli e-shop offrano ai consumatori offerte più vantaggiose in termini economici rispetto ai grandi colossi dell’e-commerce. A dare una chance ai piccoli e-commerce locali è soprattutto il pubblico maschile (il 71%, rispetto al 65% delle donne) e le fasce più giovani: circa il 74% dai 16 ai 34 anni, che scende al 64% tra i 35 e i 54 anni e a meno del 62% tra gli over 55. Inoltre, la percentuale sale fino all’80% tra coloro che utilizzano regolarmente la comparazione prezzi. Un’ottima occasione, dato che al pari dei grandi marketplace, i piccoli e medi shop italiani sono spesso molto competitivi in termini di prezzi bassi, soprattutto in determinati settori. Secondo idealo, nel 59% dei casi le migliori offerte nel settore “sport & outdoor” arrivano dai piccoli e-shop. Seguono “prodotti per animali” (56%), “salute, bellezza & drogheria” (54%) ed “auto e moto” (50%). I settori in cui, invece, le migliori offerte arrivano dai cosiddetti big player sono “giocattoli & gaming”, “elettronica” ed “arredamento & giardino”. Guardando ai prodotti più desiderati nel 2022, i piccoli e-shop sono riusciti a proporre prezzi molto più competitivi in ambito pneumatici (il 73% delle migliori offerte), giacche da esterno (64%), televisori (59%), caschi da moto e scarpe (57%), profumi (56%), frigoriferi (55%) e zaini (52%). Al contrario, console di gioco, notebook e cuffie continuano mediamente ad avere prezzi più convenienti sui grandi marketplace. Alcune curiosità: nel settore arredamento, le lampade di design hanno in media prezzi inferiori sui piccoli e-shop quasi 6 volte su 10, mentre nel settore “bambini & neonati”, camicie, vestitini, pantaloni, maglie e maglioni baby costano meno tra i piccoli rivenditori almeno 7 volte su 10. Ancora, guardando all’elettronica, fotocamere digitali mirrorless e reflex sono più convenienti oltre 6 volte su 10 nei piccoli e-commerce, così come i televisori, mentre – esaminando il settore food & beverage – se si vuole acquistare del vino, nel 59% dei casi conviene farlo attraverso un piccolo e-shop. Infine, guardando al settore pet, il cibo per cani e per gatti è più conveniente se acquistato in uno shop meno noto 7 volte su 10 rispetto ad un grande e-commerce, mentre – in ambito salute – gli antidolorifici, gli antiallergici e i prodotti da banco per tosse, raffreddore e influenza sono più convenienti se acquistati da piccoli rivenditori ben 9 volte su 10. “Dati come questi dimostrano come i portali di comparazione prezzi possano rivelarsi davvero utili per intercettare le tante offerte dei piccoli e medi e-shop. – ha commentato Dumitru Baltatescu, Country Manager di idealo in Italia – Il commercio digitale è di fondamentale importanza per l’economia del nostro Paese ed i suoi benefici ricadono sia sugli utenti – che possono acquistare articoli a prezzi inferiori – sia sui negozi stessi che, aprendosi all’online, possono aumentare il proprio bacino di utenza e rendersi visibili ad un pubblico altrimenti difficilmente raggiungibile.” Fonte: bitmat.it
Protezione dei dati: l’importanza di considerare il fattore umano nella sicurezza informatica
La sicurezza informatica e la protezione dei dati richiedono un approccio olistico che tenga conto sia degli aspetti tecnologici che umani e riguarda tutta la struttura aziendale. Nel contesto della sicurezza informatica e della protezione dei dati, spesso si commette l’errore di concentrarsi esclusivamente sugli aspetti tecnologici, trascurando il fattore umano. Tuttavia, garantire un adeguato livello di sicurezza richiede non solo tecnologie all’avanguardia, ma anche una gestione senza intoppi e utenti consapevoli. Infatti, i cyber criminali spesso utilizzano l’ingegneria sociale e sfruttano l’ingenuità delle persone per compromettere la sicurezza delle informazioni. Utilizzando tattiche come e-mail di phishing con link fraudolenti o richieste di accesso a portali contraffatti allo scopo di rubare password e altre credenziali, i criminali riescono a ingannare gli utenti, acquisire accesso informazioni riservate, per richiederne poi un riscatto. Oltre che dalle minacce cyber, la protezione dei dati può essere compromessa anche dagli errori causati dalla fretta o dall’inesperienza degli amministratori che possono portare alla perdita o alla cancellazione accidentale dei dati. Pertanto, per garantire una sicurezza efficace, è necessario sia adottare una gestione adeguata, sia educare gli utenti a riconoscere queste minacce e adottare comportamenti sicuri. Per proteggere i dati importanti e garantirne l’integrità nel lungo periodo, è possibile affidarsi ai servizi specializzati per l’archiviazione e conservazione in cloud, soprattutto quando questi dati compongono documenti informatici, cioè sono rappresentazione di atti, fatti o dati giuridicamente rilevanti. Questi servizi consentono di conservare documenti informatici, preservandone il loro valore legale, amministrativo o di controllo in modo sicuro e di garantire un accesso continuo 24 ore su 24. Rispetto alle forme tradizionali di archiviazione, non soggette ad alcuna legge o regolamento tecnico, la conservazione, anche quando operata in cloud, offre maggiore flessibilità e facilità di accesso. Inoltre, consente di centralizzare tutti gli archivi digitali rilevanti per l’azienda, facendo confluire anche i documenti cartacei, attraverso l’impiego dei servizi di digitalizzazione e processi di digitalizzazione certificati secondo le disposizioni dettate da AgID attraverso le Linee guida sulla formazione, gestione e conservazione dei documenti informatici. Tuttavia, per garantire una conservazione efficace a lungo termine e di protezione dei dati, è necessario prestare attenzione a diversi fattori. Ad esempio, i documenti acquisiti devono essere resi immutabili, il che può richiedere l’eliminazione di automatismi, ovvero di script inseriti nei documenti stessi, e la ricodifica in formati adatti alla conservazione. Inoltre, è essenziale prevenire l’obsolescenza dei formati digitali utilizzati per la conservazione dei documenti. L’uso di formati standard ben documentati e riconosciuti consente di garantire la leggibilità dei documenti anche in futuro, quando i software potrebbero essere diversi da quelli attuali. La protezione dei documenti archiviati non riguarda solo gli aspetti digitali, ma anche la sicurezza fisica. I provider di servizi di conservazione in cloud devono gestire l’obsolescenza dei supporti di archiviazione fisici e trasferire i dati su nuove infrastrutture al fine di garantirne l’integrità e la disponibilità continua. In alcuni casi, come per la conservazione degli atti notarili, gli originali non possono, per legge, essere sostituiti dalla loro copia digitalizzata, non possono essere distrutti e digitalizzati, ma devono essere conservati anche in modo tradizionale. Per quanto riguarda la sicurezza informatica, l’accesso protetto ai documenti conservati, o archiviati, è fondamentale. Le tecnologie come le reti private virtuali (VPN) e Citrix VDI vengono utilizzate per garantire canali di connessione sicuri e controllare gli accessi e i dispositivi utilizzati per accedere alle infrastrutture informatiche. L’autorizzazione degli utenti viene gestita tramite strumenti di gestione delle identità aziendali, evitando così l’accesso non autorizzato di ex dipendenti o persone che hanno cambiato incarico. Tuttavia, è importante tenere presente che le protezioni basate su SSL e TLS possono presentare limitazioni nei sistemi meno aggiornati, che utilizzano browser obsoleti e non supportano le versioni di protocollo più recenti. Per garantire la sicurezza dei propri sistemi, gli operatori della conservazione possono implementare servizi di un Security Operation Center (SOC) gestito da società specializzate, che monitorano e rilevano tempestivamente comportamenti anomali dei server e gestiscono le prestazioni e le protezioni contro gli attacchi informatici, come, ad esempio, gli attacchi DDoS. Inoltre, situazioni come l’invio di documenti contenenti virus, malware o altro codice malevolo, da parte dei clienti vengono rilevate e notificate al cliente, senza però compromettere la conservazione dei file. In conclusione, la sicurezza informatica e la protezione dei dati richiedono un approccio olistico che tenga conto sia degli aspetti tecnologici che umani e riguarda tutta la struttura aziendale. L’educazione degli utenti, la gestione adeguata degli amministratori, l’utilizzo di servizi di conservazione in cloud sicuri e la presenza di misure di sicurezza efficaci sono tutte componenti cruciali per garantire la sicurezza delle informazioni e proteggere i documenti a lungo termine. A cura di Luciano Quartarone, CISO & Data Protection Officer di Archiva Fonte: bitmat.it
Quanto ci vuole ad hackerare una password?
Purtroppo la password di otto caratteri non è più sicura come un tempo. Quasi tutti sono connessi online in qualche modo e, sebbene Internet sia un’opportunità meravigliosa, ricca di possibilità e offerte per tutti a qualunque livello, è più importante che mai essere #CyberFit e intelligenti nella protezione informatica. Esserlo richiede vigilanza, conoscenze aggiornate sulle pratiche di sicurezza informatica e un software di protezione integrato, come Acronis Cyber Protect Home Office. Può sembrare scoraggiante e opprimente dover prestare sempre attenzione alla sicurezza dei propri dati su ogni dispositivo ma con i giusti strumenti e un minimo di accortezza è più semplice di quanto sembri. Come creare password sicure Molte cose dipendono dalle password, quindi per prima cosa è tenerle al sicuro e crearne di sufficientemente complesse, anche per siti che non sembrano così importanti. Alcuni ancora usano 123456, altri qwerty1, password molto semplice da decifrare da chi ha intenti criminali. Anche il nome del proprio animale domestico, o un soprannome, con l’aggiunta del punto esclamativo o la lettera maiuscola obbligatori sono ormai piuttosto facili da intercettare dai cybercriminali che utilizzano programmi in grado di decifrare le password in pochi minuti o addirittura in pochi secondi. Quanto tempo ci vuole per craccare una password? Secondo Security.org, una password standard di otto caratteri può essere decifrata quasi istantaneamente. Volete aggiungere 22 minuti al tempo di cracking? Inserite una lettera maiuscola. Volete una protezione maggiore? L’aggiunta di un carattere speciale combinato con una lettera maiuscola richiede un’ora scarsa. Preoccupante, vero? Purtroppo la password di otto caratteri non è più sicura come un tempo. Ecco perché diventa così importante proteggere le proprie password, rendendo al contempo più difficile per i malintenzionati indovinarle o decifrarle. Quindi, quanto dovrebbe essere lunga una password? La risposta si rivela difficile, poiché gli esperti del settore hanno opinioni diverse sulla lunghezza e la complessità delle password. Gli esperti tendono a concordare sul fatto che otto caratteri sono il minimo e che dovrebbero essere alfanumerici. Una ricerca di Security.org evidenzia che il 45% delle persone intervistate utilizza password di otto caratteri o meno, ma raccomanda password più lunghe per una maggiore sicurezza. Gli esperti di Statista hanno preparato un grafico che mostra il tempo necessario per decifrare password di diverse dimensioni, lunghezze e complessità. Spoiler: lunghezza e complessità sono le regole chiave. Cosa fare per creare password sicure? Ecco i consigli di Acronis, leader nella cyberprotection Passate a password più lunghe con almeno un numero, un simbolo e una lettera maiuscola. Evitate frasi comuni, nomi di animali domestici, nomi di coniugi, nomi di figli, modelli di auto, ecc. Non condividete le vostre password con altri. Evitate di riutilizzare le stesse password su più siti. Se una viene violata, vengono violate tutte. Non utilizzate numeri o lettere sequenziali (abc, 123, ecc.). Non memorizzare l’elenco delle password in chiaro sul computer. Non utilizzate mai la vostra password di posta elettronica per altri siti. Non aggiungete l’anno corrente alla vostra password attuale. Create password uniche senza usare nomi comuni Non utilizzate parole del dizionario, perché è quello che usano gli strumenti di cracking. I criminali informatici e i loro strumenti sono più sofisticati di quanto si pensi; quindi, adottare qualche misura in più adesso può fare risparmiare tempo, denaro e preoccupazioni in seguito. Fonte: bitmat.it
Competenze digitali: difficile la ricerca di giovani qualificati
La difficile ricerca di nuove figure professionali qualificate dotate del giusto set di competenze tecnologiche sta coinvolgendo tanto le PMI quanto le multinazionali Dopo la crisi pandemica il mercato del lavoro è fortemente cambiato sia nell’offerta che nella domanda, rendendo complicata la ricerca di figure professionali con competenze digitali specialistiche. Secondo diversi rapporti internazionali, attualmente l’85% delle aziende italiane fatica a trovare e ad assumere giovani qualificati.Se in media nel 2022 il 40% delle imprese, come evidenzia il Rapporto CENSIS-IISFA, ha dichiarato di avere difficoltà nella ricerca di lavoratori, nel caso dell’ICT tale quota sale al 52%. Accanto al software developer o al data engineer, il Cyber Security Specialist è indicato tra le figure emergenti più legate alla transizione digitale nelle previsioni di fabbisogni occupazionali e professionali a medio termine (2023-2027) per il settore dell’informatica e delle telecomunicazioni.La Rivoluzione Digitale ha creato scenari inediti e con essi nuovi modelli organizzativi e nuovi posti di lavoro. La continua ricerca di nuove figure professionali qualificate dotate del giusto set di competenze tecnologiche di base e specialistiche sta coinvolgendo tanto le PMI quanto le multinazionali. Tuttavia, è altresì di fondamentale importanza la formazione e l’aggiornamento delle risorse già a disposizione di un’azienda.“Le aziende lamentano la scarsezza di competenze digitali tali da assicurare una trasformazione tecnologica interna, spesso incentrata sulla valorizzazione di grandi quantità di dati, informazioni e sulla protezione dei sistemi informativi – spiega Fulvio Duse, COO di Aton IT –. Gli specialisti IT per un’azienda come ATON IT sono quindi l’asset più importante per soddisfare le richieste di un mercato in costante evoluzione; per questo ricerchiamo costantemente professionisti qualificati, nell’ottica dello spirito di innovazione che ci contraddistingue.Tra le figure digitali più ricercate ci sono quindi esperti di Big Data Analytics e Cyber Security e a seguire competenze legate a Intelligenza Artificiale, Internet of Things, Robotica, Blockchain e Realtà Aumentata e Virtuale, il cui sapere altamente specialistico spinge le organizzazioni a prediligere la ricerca su un mercato esterno.Investire nella formazione“La ricerca di lavoratori con competenze digitali adeguate – prosegue Fulvio Duse – è un tema complicato da gestire, dato che tali competenze coinvolgono molte tipologie di professionalità. Per questo investire sulla formazione delle competenze può essere la chiave. Convinti dell’importanza e della centralità di una formazione qualificata nel percorso di crescita professionale, ai giovani coinvolti nelle attività di training chiediamo sempre di non accontentarsi, di accendere l’immaginazione e di continuare a cercare. C’è sempre, da qualche parte, un sapere che ci attende”. Fonte: bitmat.it
Forza lavoro cruciale nella prevenzione degli attacchi cyber
Considerati purtroppo come l’anello debole della cybersecurity, i dipendenti in realtà potrebbero rappresentare la prima arma di difesa contro gli attacchi informatici. Fortinet, esperto globale nella sicurezza informatica che promuove la convergenza tra networking e sicurezza, annuncia i risultati della ricerca globale 2023 Security Awareness and Training, che evidenzia l’importanza per le organizzazioni, di formare una forza lavoro consapevole delle problematiche informatiche; così da rafforzare la propria postura di sicurezza e ridurre gli attacchi. “La nostra ricerca globale 2023 Security Awareness and Training sottolinea il ruolo cruciale dei dipendenti nella prevenzione degli attacchi informatici. Inoltre, evidenzia l’indispensabile necessità per le organizzazioni di dare priorità ai servizi di sensibilizzazione e formazione in materia di sicurezza, per garantire che i dipendenti costituiscano la prima linea di difesa”, ha dichiarato John Maddison, EVP of Products and CMO di Fortinet. Consentire alla forza lavoro di proteggere le risorse digitali più critiche dell’organizzazione Le organizzazioni sono alle prese con un panorama di minacce sempre più complesso. L’ultimo Global Threat Landscape Report dei FortiGuard Labs di Fortinet ha rilevato che, a livello globale, le minacce di ransomware rimangono a livelli massimi senza alcun segno di rallentamento. Allo stesso tempo, il Cybersecurity Skills Gap Global Report del 2023 di Fortinet ha rilevato che l’84% delle organizzazioni ha subito una o più violazioni nel 2022. E ora, la nuova ricerca globale di Fortinet, 2023 Security Awareness and Training, rivela che oltre il 90% dei responsabili ritiene che una maggiore consapevolezza da parte dei dipendenti in materia di sicurezza informatica contribuirebbe a ridurre il verificarsi di attacchi informatici. Poiché le organizzazioni si trovano ad affrontare crescenti rischi informatici, la ricerca sottolinea l’importanza della forza lavoro nel ruolo di prima linea di difesa contro il crimine informatico. I principali risultati dello studio I dipendenti iniziano a essere presi di mira dai criminali informatici. La ricerca ha rilevato che l’81% delle organizzazioni, l’anno scorso, ha dovuto affrontare attacchi malware, phishing e alle password, principalmente rivolti agli utenti. Ciò sottolinea che la forza lavoro può essere l’anello debole di un’organizzazione oppure una delle sue difese più potenti. Avere un programma formativo efficace è la chiave per infondere una buona educazione digitale ai lavoratori. L’85% dei responsabili afferma che la propria organizzazione dispone di un programma di sensibilizzazione e formazione sulla sicurezza, ma, oltre il 50%, ritiene che i propri dipendenti non abbiano ancora conoscenze in materia di sicurezza informatica. Questo divario suggerisce che i programmi di formazione in atto non sono tanto efficaci quanto potrebbero esserlo o che le competenze non sono sufficientemente consolidate, con conseguente incoerenza nel modo in cui la forza lavoro applica le buone pratiche di educazione digitale. La sicurezza informatica sta diventando sempre di più una priorità per i consigli di amministrazione. Il report ha rivelato che il 93% delle organizzazioni ha dichiarato che il proprio consiglio di amministrazione si interroga su difesa e strategia informatiche dell’organizzazione. Fonte: bitmat.it