MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Cybersecurity insurance devolutions pam solutions blog

Serve un'assicurazione per la cybersicurezza? Allora probabilmente serve anche il PAM

Un numero crescente di fornitori di assicurazioni sulla cybersicurezza richiede alle aziende di disporre di controlli di gestione degli accessi privilegiati (PAM) come condizione preliminare per ottenere la copertura. In questo articolo esploriamo perché le compagnie assicurative adottano questa posizione ed evidenziamo i controlli PAM che cercano.

Quest’ultimo dispaccio dal panorama della cybersicurezza porta con sé una buona notizia… e una cattiva notizia. Come da tradizione, affronteremo prima l’aspetto negativo per poi passare a quello positivo.

Robusto? Sì. Ma impenetrabile? No.

La cattiva notizia è che, per quanto robusto, aggiornato e completo possa essere il profilo di cybersicurezza di un’azienda, non potrà mai essere assolutamente al 100% ermetico e invalicabile in ogni momento e in ogni modo. Con tempo e risorse sufficienti, gli hacker possono sfruttare qualsiasi vettore di minaccia e superare qualsiasi meccanismo di difesa.

E anche se non riescono mai a mettere le mani sui “gioielli della corona” (ossia dati riservati o proprietari di grande valore), gli hacker possono comunque infliggere un enorme costo finanziario e seminare parecchio scompiglio. Il costo medio di un attacco informatico varia oggi tra 120.000 e 1,24 milioni di dollari per incidente per le piccole imprese (tutte le cifre in questo articolo sono in dollari USA), e 4,54 milioni di dollari per incidente per le grandi imprese. Inoltre, il 60% delle piccole imprese chiude i battenti entro sei mesi da un attacco informatico.

L’ascesa dell’assicurazione per la cybersicurezza

E ora la buona notizia: alcune aziende vittime di un attacco informatico potrebbero non essere obbligate a pagare un prezzo enorme — e in certi casi proibitivo — per indagare e ripulire i danni, e (se applicabile) coprire i costi associati come multe, transazioni, sentenze giudiziarie e ripristino della reputazione. Qual è questa cosa magica che protegge le aziende da un incubo da attacco informatico che potrebbe durare settimane, mesi o addirittura anni? Ecco, in tutto il suo splendore assicurativo, l’eroe noto come assicurazione per la cybersicurezza.

Fornitori di assicurazioni per la cybersicurezza: “Mostrateci il PAM!”

L’assicurazione per la cybersicurezza non è una novità; la sua forma più antica risale al 1997 (quando era chiamata “cyber insurance”). Tuttavia, ciò che è emerso negli ultimi anni è il ruolo e l’importanza della gestione degli accessi privilegiati (PAM).

Proprio come la maggior parte delle compagnie di assicurazione auto richiede che gli automobilisti utilizzino dispositivi antifurto come allarmi e immobilizer, un numero crescente di fornitori di assicurazioni per la cybersicurezza insiste affinché, come condizione per la copertura, le aziende dispongano di solidi controlli PAM. E in effetti, le compagnie assicurative hanno ragione a considerare l’elenco dei tipi di account privilegiati come un vettore di minaccia importante — e spesso scarsamente o del tutto non protetto. Si considerino questi dati:

Come osservato da SecurityWeek.com in un articolo sul settore globale delle assicurazioni per la cybersicurezza, il cui valore è attualmente stimato a 13,9 miliardi di dollari e destinato a salire del 20,7% entro il 2032: “Una delle probabilità più forti nei prossimi anni è la crescita dell’imposizione di requisiti di cybersicurezza; ossia, gli assicuratori rifiuteranno la copertura a meno che l’assicurato non si conformi a una postura di sicurezza specifica.”

Ovviamente, solidi controlli PAM non saranno l’unica “postura di sicurezza specifica” che le compagnie assicurative pretenderanno come condizione preliminare per la copertura. Tuttavia, non vi è dubbio che il PAM sarà presto considerato (se non lo è già) non solo una best practice, ma una necessità fondamentale.

Cosa vogliono i fornitori di assicurazioni?

I requisiti PAM variano da un fornitore assicurativo all’altro. In generale, tuttavia, vogliono sapere che le aziende dispongono di controlli minimi, ma preferibilmente di controlli avanzati. Ecco una sintesi di entrambi i livelli di controllo:

Strumenti e tattiche del livello di controllo PAM minimo Strumenti e tattiche del livello di controllo PAM avanzato
Imporre l’autenticazione a più fattori (MFA) per l’accesso remoto, tramite funzionalità integrate o integrazione con strumenti di terze parti. Si noti che l’MFA basata su SMS è in fase di dismissione a causa del volume di attacchi SIM-swap riusciti. Implementare opzioni di autenticazione avanzate, come la corrispondenza numerica, per tutti gli utenti — non solo per quelli privilegiati. L’MFA di base, introdotta nel 2016, è ormai ampiamente considerata insicura dagli esperti di sicurezza.
Applicare il principio del privilegio minimo (POLP), secondo cui agli utenti finali vengono concessi solo i diritti di accesso necessari per svolgere le proprie attività quotidiane. Il POLP è inoltre fondamentale per prevenire il già citato “privilege creep”, e controllare l’accesso agli account privilegiati pre-configurati riduce la superficie di attacco e mantiene la conformità al POLP. Implementare l’elevazione dei privilegi Just-In-Time (JIT), che riduce ulteriormente i rischi trasformando account precedentemente ad alto privilegio in account a PRIVILEGIO ZERO PERMANENTE. Invece di essere esposti 24 ore su 24, 7 giorni su 7, gli account privilegiati ricevono ruoli assegnati solo per la durata dell’attività in corso.
Aggiornare gli account e le configurazioni amministrative predefinite, per impedire ai malintenzionati di sfruttare credenziali comunemente disponibili. Controllare l’accesso agli account PAM tramite solide funzionalità di check-out. Ciò dovrebbe includere approvazioni integrate per ridurre al minimo chi può richiedere l’accesso a un account privilegiato, e per quanto tempo. L’integrazione dell’elevazione dei privilegi JIT al momento del check-out migliora anche la produttività degli utenti.
Rimuovere i diritti di amministratore locale ove necessario su desktop/laptop e gestire gli account delle workstation locali. Implementare il provisioning utenti JIT, il passo successivo nell’elevazione dei privilegi JIT. Creare account privilegiati in base alle necessità per una durata specifica, ed eliminarli completamente al termine delle operazioni.
Impedire sessioni di accesso remoto di lunga durata con timeout di sessione adeguati. Una sessione privilegiata dovrebbe restare aperta solo per il tempo necessario.
Invece di utilizzare account amministratore ultra-potenti, creare più account privilegiati che stabiliscano i requisiti di autorizzazione per ciascun sistema a cui gli amministratori devono accedere.

In che modo la soluzione PAM di Devolutions può aiutare

Proteggere e gestire l’accesso agli account privilegiati è fondamentale per la strategia di sicurezza di qualsiasi organizzazione. Le soluzioni di gestione degli accessi privilegiati dovrebbero fornire, come minimo:

  • Una cassaforte sicura per l’archiviazione dei dati privilegiati.
  • Un mezzo per applicare i principi del privilegio minimo, delegando le azioni tramite controlli degli accessi basati sui ruoli.
  • Un metodo per monitorare e segnalare le azioni ai fini di audit e conformità.

Anche se attualmente esiste un’ampia varietà di fornitori PAM, la maggior parte di essi è stata sviluppata per soddisfare le esigenze delle grandi imprese. Spesso, gli amministratori delle PMI trovano questi sistemi difficili da implementare, troppo complessi per gli utenti finali e ben al di sopra dei budget già limitati. Questo lascia molte PMI prive degli strumenti necessari per proteggere efficacemente gli asset privilegiati dell’organizzazione.

Devolutions si impegna a colmare questo divario. Ecco alcune delle funzionalità offerte dalla nostra soluzione PAM:

  • Rilevamento degli account privilegiati: scansione automatica per individuare gli account privilegiati (utente, sistema, amministratore, servizio, database, ecc.) dai propri provider.
  • Rotazione automatica e pianificata delle password: applicare la rotazione delle password al check-in di un account privilegiato, oppure pianificare le rotazioni delle password. Ciò modifica sia le credenziali di sistema sia quelle di Devolutions Server.
  • Iniezione sicura delle credenziali: iniettare le credenziali nelle sessioni remote, senza che l’utente conosca la password.
  • Approvazione delle richieste di check-out: gli utenti possono facilmente chiedere agli amministratori il permesso di effettuare il check-out di account privilegiati. Gli amministratori vengono notificati automaticamente e possono accettare/rifiutare la richiesta a seconda dei casi.

Inoltre, siamo lieti di annunciare che il provisioning JIT è nella nostra roadmap, e prevediamo di fare progressi significativi nei prossimi mesi. Attualmente, la nostra soluzione PAM supporta l’elevazione dei permessi JIT sia per Azure che per AD on-premise.

Scopra di più sulla soluzione PAM di Devolutions: Gestione degli accessi privilegiati

Considerazioni finali

L’ondata crescente e il costo sconcertante della criminalità informatica sono qualcosa che le PMI non possono permettersi di ignorare, perché contrariamente a quanto si crede comunemente, le PMI non sono troppo piccole per essere attaccate. Anzi, rispetto alle grandi imprese, le difese relativamente più deboli delle PMI le rendono un bersaglio attraente e redditizio.

La cruda realtà è che le aziende non dovrebbero più chiedersi “E SE veniamo attaccati?”, bensì “Come minimizziamo i costi e le conseguenze QUANDO veniamo attaccati?” Un’assicurazione per la cybersicurezza fondata su solidi controlli PAM può aiutare le aziende ad andare avanti e affrontare il futuro con chiarezza e fiducia, anziché con confusione e paura.