Alcune parole vengono spesso percepite come sinonimi (cioè usate in modo intercambiabile), ma in realtà sono termini distinti, con definizioni e contesti propri. E nel mondo IT, probabilmente l’esempio più comune di questo fenomeno riguarda due termini usati di frequente — e spesso in modo improprio —: cybersecurity e IT security.
La cybersecurity
La cybersecurity ha come obiettivo la protezione dei dati dalle minacce che possono verificarsi tramite internet, come phishing, malware, iniezioni SQL e così via. Per raggiungere questo obiettivo fondamentale, i professionisti della cybersecurity (che ricoprono diversi ruoli) sono fortemente coinvolti nello sviluppo e nell’implementazione di piani di mitigazione del rischio, strategie, tecniche, sistemi, piattaforme e strumenti.
Inoltre, questi professionisti essenziali hanno il compito di garantire che la propria organizzazione disponga di un piano di risposta agli incidenti. Sebbene sia fondamentale, ciò non viene sempre realizzato. Il nostro report pubblicato di recente, State of Cybersecurity in SMBs in 2021/2022 Survey Report, ha rilevato che il 40% delle PMI non dispone di un piano di risposta agli incidenti di cybersecurity completo e aggiornato. Aumentare il budget dedicato alla cybersecurity e/o collaborare con un Managed Services Provider potrebbe aiutare le PMI a colmare questo divario. La sezione dedicata alle raccomandazioni del report esplora gli elementi fondamentali di un piano di risposta agli incidenti di cybersecurity efficace.
L’IT security
L’IT security ha come obiettivo la protezione dell’accesso a computer, reti e informazioni. Questo include sia la protezione fisica (ossia impedire a persone non autorizzate di accedere alla sala server) sia la sicurezza dei dati (ossia impedire a persone non autorizzate di accedere a determinati account privilegiati).
Un modello ampiamente utilizzato da molte organizzazioni per progettare e implementare il proprio programma di IT security è noto come triade CIA, acronimo di confidentiality, integrity e availability (riservatezza, integrità e disponibilità):
- La riservatezza si concentra sulla protezione delle informazioni sensibili da accessi non autorizzati. Comporta anche la categorizzazione e la definizione delle priorità dei dati (e quindi della loro protezione) in base al tipo ed entità del danno che potrebbe verificarsi in caso di compromissione.
- L’integrità si concentra sul garantire che i dati siano coerenti, accurati e affidabili in ogni fase del ciclo di vita, che comprende: acquisizione dei dati, manutenzione dei dati, sintesi dei dati, utilizzo dei dati, pubblicazione dei dati, archiviazione dei dati ed eliminazione definitiva dei dati.
- La disponibilità si concentra sul garantire che le informazioni siano facilmente e concretamente accessibili alle parti autorizzate, in un modo coerente con gli standard organizzativi e i requisiti di conformità.
La sovrapposizione
A questo punto, alcuni lettori non tecnici potrebbero grattarsi la testa e chiedersi: “Pensavo dovessimo distinguere tra cybersecurity e IT security, ma anche dopo aver esaminato entrambe, sembrano ancora la stessa cosa!”. A questo, possiamo solo rispondere: “Sì, ha ragione!”.
In effetti, nel mondo reale, esiste una sovrapposizione significativa tra cybersecurity e IT security. Entrambe si basano su molteplici strategie, strumenti, pratiche, politiche e così via, integrati tra loro, per proteggere le informazioni. Di conseguenza, in molte organizzazioni — specialmente nelle PMI — le funzioni di cybersecurity e IT security vengono spesso accorpate nello stesso team, e talvolta persino affidate a un’unica persona (ovvero il glorioso “guru IT” che difende vigilantemente il sottile confine digitale tra chiarezza e caos).
Inoltre, l’IT security è una disciplina consolidata da diversi decenni, mentre la cybersecurity è un’area operativa relativamente più recente (sebbene l’infrastruttura concettuale di quella che oggi chiamiamo internet sia stata gettata a metà del XX secolo, è solo a partire dagli anni ’90 che ha iniziato ad affermarsi come risorsa commerciale). Per questo motivo, la cybersecurity viene spesso considerata un sottoinsieme o un’estensione dell’IT security.
Inoltre, è comune che i professionisti della cybersecurity e quelli dell’IT security collaborino attivamente; ciò è particolarmente vero quando si tratta di stabilire, applicare e far evolvere una sicurezza solida in tutta l’organizzazione, un impegno continuo e non un traguardo raggiunto una volta per tutte. Naturalmente, dobbiamo aggiungere subito che sia i professionisti della cybersecurity sia quelli dell’IT security ADORANO leggere le strisce di Sysadminotaur, perché possono ridere e piangere allo stesso tempo!
Tuttavia, è comunque saggio considerare cybersecurity e IT security come priorità distinte — ma spesso sovrapposte — perché mettono in evidenza aspetti diversi che devono far parte del profilo e della postura di sicurezza complessiva di un’organizzazione. E la parola “devono” qui non è affatto un’esagerazione. La crescente dipendenza da sistemi sia on-premise sia basati sul cloud (specialmente durante la pandemia) per archiviare, condividere e raccogliere informazioni ha permesso di raggiungere un livello di produttività, business intelligence e comodità che, solo pochi decenni fa, sarebbe sembrato pura fantascienza. Ma ha anche fatto aumentare in modo esponenziale il volume dei vettori di minaccia, ampliando notevolmente la superficie di attacco.
In conclusione? Le organizzazioni che soddisfano tutti i requisiti necessari in materia di cybersecurity e IT security (che variano da organizzazione a organizzazione, da settore a settore e da mercato a mercato) aumentano notevolmente le probabilità di avere un futuro sicuro e di successo. Al contrario, quelle che non affrontano queste priorità potrebbero presto ritrovarsi vittime di una violazione costosa — e potenzialmente catastrofica. Per riformulare un vecchio e saggio detto: un’oncia di prevenzione in materia di cybersecurity e IT security vale una libbra di cura!

Laurence Cadieux