Menu principale
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Comparing devolutions 2020-2021 and 2021-2022 state of cybersecurity devolutions blog

Confronto tra i sondaggi Devolutions sullo stato della cybersecurity nelle PMI 2020-2021 e 2021-2022

Ora che abbiamo elaborato i dati del sondaggio Devolutions sullo stato della cybersecurity nelle PMI 2021-2022, possiamo confrontare i risultati di quest'anno con quelli dell'anno scorso!

Ora che abbiamo elaborato i dati del sondaggio Devolutions sullo stato della cybersecurity nelle PMI 2021-2022 (clicchi qui per scaricare il rapporto in PDF), possiamo confrontare i risultati di quest’anno con quelli dell’anno scorso e ricavare alcune informazioni preziose e interessanti.

Abbiamo identificato sei dati chiave che meritano un’analisi più approfondita, relativi a:

  • Preoccupazioni sulla cybersecurity
  • Minaccia più preoccupante
  • Utilizzo del gestore di password
  • Utilizzo del PAM
  • Formazione sulla cybersecurity
  • Audit di cybersecurity

1. Preoccupazioni sulla cybersecurity

Risultati: nel sondaggio 2021-2022, il 72% delle PMI ha dichiarato di essere più preoccupato per la cybersecurity rispetto all’anno precedente. Nel sondaggio 2020-2021, l’88% delle PMI aveva dichiarato di essere più preoccupato per la cybersecurity rispetto all’anno prima ancora.

Analisi: questo dato suggerisce che un numero crescente di PMI sta compiendo sforzi e investimenti per rafforzare la propria postura di cybersecurity, il che a sua volta riduce l’ansia generale. Si tratta di uno dei due sviluppi positivi significativi individuati dal sondaggio (l’altro miglioramento degno di nota riguarda la frequenza degli audit di cybersecurity, di cui parleremo più avanti in questo articolo).

Esiste tuttavia un’altra possibile spiegazione di questa diminuzione, e questa offre molto meno margine di ottimismo: nell’ultimo anno, alcune PMI sono cadute in un falso senso di sicurezza, convinte di essere troppo piccole per essere attaccate. Oppure ritengono che la pandemia abbia in qualche modo interrotto i piani e gli sforzi degli hacker (così come la pandemia ha sconvolto praticamente ogni altro aspetto).

Sfortunatamente, entrambe queste ipotesi sono false. Gli hacker hanno intensificato i loro attacchi contro le PMI durante la pandemia e sono particolarmente motivati a colpire i lavoratori remoti delle PMI, spesso molto più vulnerabili al di fuori dell’ambiente della rete aziendale.

2. Minaccia più preoccupante

Risultati: nel sondaggio 2021-2022, le PMI hanno indicato il ransomware come la minaccia informatica che le preoccupa maggiormente. Nel sondaggio 2020-2021, le PMI si erano dette più preoccupate per le vulnerabilità del cloud computing.

Analisi: non è sorprendente che il ransomware detenga ora il dubbio primato di minaccia informatica più temuta. Si consideri che:

Tenendo conto di tutto ciò, le PMI non possono permettersi di concentrarsi esclusivamente sul contrastare il malware, trascurando altre minacce come il phishing e le vulnerabilità del cloud computing, inclusi (ma non limitati a) gli attacchi alla supply chain. Nella sezione delle raccomandazioni del rapporto del sondaggio 2021-2022 forniamo consigli su come difendersi in modo proattivo da queste minacce.

3. Utilizzo del gestore di password

Risultati: nel sondaggio 2021-2022, il 71% delle PMI ha dichiarato di utilizzare un gestore di password per archiviare le password. Nel sondaggio 2020-2021, questa percentuale era dell’81%.

Analisi: perché il 10% in meno di PMI utilizza oggi un gestore di password rispetto a un anno fa? La spiegazione più probabile è (come discusso in precedenza) una convinzione errata da parte delle PMI di non essere vulnerabili quanto le grandi organizzazioni e le grandi imprese. Un altro modo di vedere la questione è che alcune PMI si dicono: “non siamo ancora stati attaccati, quindi i metodi che utilizziamo per archiviare e condividere le password devono essere sicuri e affidabili”.

Come tutti sappiamo, questa convinzione non è radicata nella realtà, così come non lo è quella del proprietario di una casa o di un’auto che lascia la porta sbloccata pensando di essere in qualche modo più sicuro. È solo una questione di tempo prima che questa vulnerabilità venga scoperta dai malintenzionati. Sì, un po’ di fortuna è sempre utile. Ma non è una strategia di cybersecurity!

Come discutiamo nella sezione delle raccomandazioni del rapporto del sondaggio 2021-2022, tutte le PMI, non il 71%, non l’81%, ma il 100%, dovrebbero disporre di un gestore di password robusto che offra quanto segue:

  • Crittografia end-to-end avanzata
  • Autenticazione a più fattori (MFA)
  • Archiviazione sicura delle password (ovvero condivisione)
  • Generatore di password avanzato
  • Autorizzazioni basate sui ruoli

4. Utilizzo del PAM

Risultati: nel sondaggio 2021-2022, il 13% delle PMI ha dichiarato di avere già implementato completamente una soluzione PAM. Nel sondaggio 2020-2021, questa percentuale era del 24%.

Analisi: la spiegazione più probabile di questo calo dell’11% su base annua è che alcune PMI si stanno rivolgendo ai gestori di password come sostituto del PAM. Sebbene questo possa apparire una scelta pratica, si tratta di un errore enorme!

Un gestore di password robusto svolge un ruolo importante nel mix generale della sicurezza. Ma questo strumento non è fondamentalmente progettato per gestire l’accesso agli account privilegiati e non può offrire la visibilità, il controllo e la governance necessari per:

  • Proteggere i dati sensibili
  • Supportare i requisiti di conformità
  • Gestire su larga scala

5. Formazione sulla cybersecurity

Risultati: nel sondaggio 2021-2022, il 74% delle PMI ha dichiarato di offrire formazione sulla cybersecurity al proprio personale. Nel sondaggio 2020-2021, questa percentuale era dell’88%.

Analisi: non è sorprendente che la causa più probabile di questo calo del 14% sia la pandemia. Affrontare cambiamenti rapidi e senza precedenti ha spinto molte PMI a concentrarsi esclusivamente sulle attività aziendali principali. Tuttavia, offrire al proprio personale una formazione sulla cybersecurity fa parte di questo obiettivo! Come già sottolineato, gli hacker hanno intensificato gli attacchi contro le PMI durante la pandemia. E basta un solo utente disattento, negligente o incauto per innescare una violazione dei dati molto costosa.

6. Audit di cybersecurity

Risultati: nel sondaggio 2021-2022, il 50% delle PMI ha dichiarato di effettuare almeno due audit completi di cybersecurity all’anno. Nel sondaggio 2020-2021, questa percentuale era del 38%.

Analisi: abbiamo iniziato il nostro confronto evidenziando una tendenza positiva, e possiamo concludere allo stesso modo: è incoraggiante vedere che un numero maggiore di PMI ha compreso la saggezza di individuare autonomamente vulnerabilità e lacune, invece di aspettare che siano gli hacker o gli utenti disonesti/negligenti a farlo per loro.

Tuttavia, e non per essere pessimisti ma pragmatici, la proporzione di PMI che effettua almeno due audit completi di cybersecurity all’anno dovrebbe essere del 100%. La spiegazione più probabile per cui metà delle PMI ignora o sottovaluta questa priorità è che non dispone delle competenze interne necessarie. In questi casi, si raccomanda vivamente alle PMI di collaborare con un MSP esperto e affidabile per alcune ragioni fondamentali:

  • Un MSP possiede le competenze e gli strumenti per condurre un audit di cybersecurity completo.
  • Un MSP può condurre l’audit in modo tale da causare interruzioni minime o nulle alle operazioni quotidiane.
  • Un MSP è una terza parte e, in quanto tale, non ha pregiudizi che potrebbero distorcere i risultati e le raccomandazioni.

Nella sezione delle raccomandazioni del rapporto 2021-2022, forniamo consigli su cosa dovrebbero valutare le PMI nella scelta di potenziali MSP.

Uno sguardo al futuro

L’insegnamento più importante per le PMI è che il panorama delle minacce informatiche sta peggiorando, e la necessità di essere proattivi piuttosto che reattivi è più vitale che mai. Si consideri che nel 2021 il costo medio di una violazione dei dati per le PMI è salito alla cifra sbalorditiva di 2,98 milioni di dollari USA per incidente.

Stabilire un profilo di cybersecurity solido, gestito e monitorato, supportato e ottimizzato con le tecnologie, gli strumenti e la formazione adeguati, non è solo una priorità IT. È una necessità organizzativa.

Vi invitiamo a scaricare il rapporto del sondaggio Devolutions sullo stato della cybersecurity nelle PMI 2021-2022 [PDF] per ulteriori approfondimenti e raccomandazioni su come proteggere i dati, i clienti e la reputazione della vostra PMI, e rendere il percorso futuro della vostra azienda più sicuro e di maggior successo.