Quest’ultimo dispaccio dal panorama della cybersicurezza porta con sé una buona notizia… e una cattiva notizia. Come da tradizione, affronteremo prima l’aspetto negativo per poi passare a quello positivo.
Robusto? Sì. Ma impenetrabile? No.
La cattiva notizia è che, per quanto robusto, aggiornato e completo possa essere il profilo di cybersicurezza di un’azienda, non potrà mai essere assolutamente al 100% ermetico e invalicabile in ogni momento e in ogni modo. Con tempo e risorse sufficienti, gli hacker possono sfruttare qualsiasi vettore di minaccia e superare qualsiasi meccanismo di difesa.
E anche se non riescono mai a mettere le mani sui “gioielli della corona” (ossia dati riservati o proprietari di grande valore), gli hacker possono comunque infliggere un enorme costo finanziario e seminare parecchio scompiglio. Il costo medio di un attacco informatico varia oggi tra 120.000 e 1,24 milioni di dollari per incidente per le piccole imprese (tutte le cifre in questo articolo sono in dollari USA), e 4,54 milioni di dollari per incidente per le grandi imprese. Inoltre, il 60% delle piccole imprese chiude i battenti entro sei mesi da un attacco informatico.
L’ascesa dell’assicurazione per la cybersicurezza
E ora la buona notizia: alcune aziende vittime di un attacco informatico potrebbero non essere obbligate a pagare un prezzo enorme — e in certi casi proibitivo — per indagare e ripulire i danni, e (se applicabile) coprire i costi associati come multe, transazioni, sentenze giudiziarie e ripristino della reputazione. Qual è questa cosa magica che protegge le aziende da un incubo da attacco informatico che potrebbe durare settimane, mesi o addirittura anni? Ecco, in tutto il suo splendore assicurativo, l’eroe noto come assicurazione per la cybersicurezza.
Fornitori di assicurazioni per la cybersicurezza: “Mostrateci il PAM!”
L’assicurazione per la cybersicurezza non è una novità; la sua forma più antica risale al 1997 (quando era chiamata “cyber insurance”). Tuttavia, ciò che è emerso negli ultimi anni è il ruolo e l’importanza della gestione degli accessi privilegiati (PAM).
Proprio come la maggior parte delle compagnie di assicurazione auto richiede che gli automobilisti utilizzino dispositivi antifurto come allarmi e immobilizer, un numero crescente di fornitori di assicurazioni per la cybersicurezza insiste affinché, come condizione per la copertura, le aziende dispongano di solidi controlli PAM. E in effetti, le compagnie assicurative hanno ragione a considerare l’elenco dei tipi di account privilegiati come un vettore di minaccia importante — e spesso scarsamente o del tutto non protetto. Si considerino questi dati:
- Il 74% delle violazioni dei dati inizia con l’abuso di credenziali privilegiate.
- L’accumulo graduale di diritti di accesso oltre a quanto necessario a un dipendente per svolgere il proprio lavoro — noto anche come “privilege creep” — è responsabile del 20% delle violazioni.
- Il 55% delle organizzazioni non sa quanti account privilegiati possiede o dove si trovino.
- Oltre il 50% degli account privilegiati non scade né viene mai deprovisionato.
Come osservato da SecurityWeek.com in un articolo sul settore globale delle assicurazioni per la cybersicurezza, il cui valore è attualmente stimato a 13,9 miliardi di dollari e destinato a salire del 20,7% entro il 2032: “Una delle probabilità più forti nei prossimi anni è la crescita dell’imposizione di requisiti di cybersicurezza; ossia, gli assicuratori rifiuteranno la copertura a meno che l’assicurato non si conformi a una postura di sicurezza specifica.”
Ovviamente, solidi controlli PAM non saranno l’unica “postura di sicurezza specifica” che le compagnie assicurative pretenderanno come condizione preliminare per la copertura. Tuttavia, non vi è dubbio che il PAM sarà presto considerato (se non lo è già) non solo una best practice, ma una necessità fondamentale.
Cosa vogliono i fornitori di assicurazioni?
I requisiti PAM variano da un fornitore assicurativo all’altro. In generale, tuttavia, vogliono sapere che le aziende dispongono di controlli minimi, ma preferibilmente di controlli avanzati. Ecco una sintesi di entrambi i livelli di controllo:
| Strumenti e tattiche del livello di controllo PAM minimo | Strumenti e tattiche del livello di controllo PAM avanzato |
|---|---|
| Imporre l’autenticazione a più fattori (MFA) per l’accesso remoto, tramite funzionalità integrate o integrazione con strumenti di terze parti. Si noti che l’MFA basata su SMS è in fase di dismissione a causa del volume di attacchi SIM-swap riusciti. | Implementare opzioni di autenticazione avanzate, come la corrispondenza numerica, per tutti gli utenti — non solo per quelli privilegiati. L’MFA di base, introdotta nel 2016, è ormai ampiamente considerata insicura dagli esperti di sicurezza. |
| Applicare il principio del privilegio minimo (POLP), secondo cui agli utenti finali vengono concessi solo i diritti di accesso necessari per svolgere le proprie attività quotidiane. Il POLP è inoltre fondamentale per prevenire il già citato “privilege creep”, e controllare l’accesso agli account privilegiati pre-configurati riduce la superficie di attacco e mantiene la conformità al POLP. | Implementare l’elevazione dei privilegi Just-In-Time (JIT), che riduce ulteriormente i rischi trasformando account precedentemente ad alto privilegio in account a PRIVILEGIO ZERO PERMANENTE. Invece di essere esposti 24 ore su 24, 7 giorni su 7, gli account privilegiati ricevono ruoli assegnati solo per la durata dell’attività in corso. |
| Aggiornare gli account e le configurazioni amministrative predefinite, per impedire ai malintenzionati di sfruttare credenziali comunemente disponibili. | Controllare l’accesso agli account PAM tramite solide funzionalità di check-out. Ciò dovrebbe includere approvazioni integrate per ridurre al minimo chi può richiedere l’accesso a un account privilegiato, e per quanto tempo. L’integrazione dell’elevazione dei privilegi JIT al momento del check-out migliora anche la produttività degli utenti. |
| Rimuovere i diritti di amministratore locale ove necessario su desktop/laptop e gestire gli account delle workstation locali. | Implementare il provisioning utenti JIT, il passo successivo nell’elevazione dei privilegi JIT. Creare account privilegiati in base alle necessità per una durata specifica, ed eliminarli completamente al termine delle operazioni. |
| Impedire sessioni di accesso remoto di lunga durata con timeout di sessione adeguati. Una sessione privilegiata dovrebbe restare aperta solo per il tempo necessario. | |
| Invece di utilizzare account amministratore ultra-potenti, creare più account privilegiati che stabiliscano i requisiti di autorizzazione per ciascun sistema a cui gli amministratori devono accedere. |
In che modo la soluzione PAM di Devolutions può aiutare
Proteggere e gestire l’accesso agli account privilegiati è fondamentale per la strategia di sicurezza di qualsiasi organizzazione. Le soluzioni di gestione degli accessi privilegiati dovrebbero fornire, come minimo:
- Una cassaforte sicura per l’archiviazione dei dati privilegiati.
- Un mezzo per applicare i principi del privilegio minimo, delegando le azioni tramite controlli degli accessi basati sui ruoli.
- Un metodo per monitorare e segnalare le azioni ai fini di audit e conformità.
Anche se attualmente esiste un’ampia varietà di fornitori PAM, la maggior parte di essi è stata sviluppata per soddisfare le esigenze delle grandi imprese. Spesso, gli amministratori delle PMI trovano questi sistemi difficili da implementare, troppo complessi per gli utenti finali e ben al di sopra dei budget già limitati. Questo lascia molte PMI prive degli strumenti necessari per proteggere efficacemente gli asset privilegiati dell’organizzazione.
Devolutions si impegna a colmare questo divario. Ecco alcune delle funzionalità offerte dalla nostra soluzione PAM:
- Rilevamento degli account privilegiati: scansione automatica per individuare gli account privilegiati (utente, sistema, amministratore, servizio, database, ecc.) dai propri provider.
- Rotazione automatica e pianificata delle password: applicare la rotazione delle password al check-in di un account privilegiato, oppure pianificare le rotazioni delle password. Ciò modifica sia le credenziali di sistema sia quelle di Devolutions Server.
- Iniezione sicura delle credenziali: iniettare le credenziali nelle sessioni remote, senza che l’utente conosca la password.
- Approvazione delle richieste di check-out: gli utenti possono facilmente chiedere agli amministratori il permesso di effettuare il check-out di account privilegiati. Gli amministratori vengono notificati automaticamente e possono accettare/rifiutare la richiesta a seconda dei casi.
Inoltre, siamo lieti di annunciare che il provisioning JIT è nella nostra roadmap, e prevediamo di fare progressi significativi nei prossimi mesi. Attualmente, la nostra soluzione PAM supporta l’elevazione dei permessi JIT sia per Azure che per AD on-premise.
Scopra di più sulla soluzione PAM di Devolutions: Gestione degli accessi privilegiati
Considerazioni finali
L’ondata crescente e il costo sconcertante della criminalità informatica sono qualcosa che le PMI non possono permettersi di ignorare, perché contrariamente a quanto si crede comunemente, le PMI non sono troppo piccole per essere attaccate. Anzi, rispetto alle grandi imprese, le difese relativamente più deboli delle PMI le rendono un bersaglio attraente e redditizio.
La cruda realtà è che le aziende non dovrebbero più chiedersi “E SE veniamo attaccati?”, bensì “Come minimizziamo i costi e le conseguenze QUANDO veniamo attaccati?” Un’assicurazione per la cybersicurezza fondata su solidi controlli PAM può aiutare le aziende ad andare avanti e affrontare il futuro con chiarezza e fiducia, anziché con confusione e paura.

Maurice Côté