Gli attaccanti esterni non rappresentano più l’unica minaccia per le risorse aziendali. Luca Maiocchi, Country Manager, Proofpoint Italia analizza il problema dell’ insider risk.
“Gli attaccanti esterni sono l’unica minaccia per le risorse aziendali”: già nel 2017 McKinsey aveva giustamente definito questa affermazione un mito. Oggi sembra che un numero maggiore di aziende stia iniziando a capire che le minacce interne siano altrettanto pericolose.
Gli attaccanti esterni e quelli interni
Per troppo tempo, la community della cybersecurity si è concentrata – e ha investito – eccessivamente sui criminali esterni. Tuttavia, sono sempre più numerosi i casi in cui una minaccia reale è stata portata dall’interno, con gravi risultati indesiderati. Si continua a spendere tempo, denaro e sforzi per proteggere applicazioni, risorse e dati. Senza considerare i rischi potenziali dovuti alle persone che vi accedono legittimamente.
Il percorso di una minaccia
Se si pensa al percorso che una minaccia interna compie lungo la catena di attacco, è evidente come debbano esistere misure per evitare che i rischi interni si trasformino in minaccia, tra cui:
- Aggiungere di più livelli di accesso
- Richiedere più livelli di autenticazione e maggiori approvazioni nel processo di condivisione dei dati
- Utilizzare altri deterrenti, digitali e legati alle policy
L’importanza del rilevamento
Quando una minaccia interna elude il rilevamento e non viene bloccata, bisogna affidarsi alla tecnologia per il rilevamento e la risposta alle minacce all’identità. Le soluzioni dotate di queste funzionalità sono in grado di rilevare persistenza, raccolta di informazioni. Poi movimento laterale, escalation dei privilegi e altri segnali. Essi indicano come una minaccia interna stia attivamente cercando di eludere i processi e i controlli di sicurezza. C’è ancora la possibilità di bloccare una minaccia interna quando i dati vengono esposti ed esfiltrati, o quando un altro attacco è imminente. Ma bisogna fare il possibile per fornire la visione più completa sulle attività svolte dagli utenti all’interno dell’ecosistema digitale aziendale. Questo aiuterà a evitare che i rischi interni si trasformino in minacce attive.
Le minacce interne, un panorama in costante evoluzione
L’incertezza economica sta creando nuovi scenari per le minacce insider, ma sta anche amplificando alcuni di quelli già esistenti. I grandi cambiamenti delle aziende, come fusioni e acquisizioni, cessioni, nuove partnership e licenziamenti, offrono la possibilità di trasformare i rischi interni latenti in minacce reali. Ci sono molti esempi di dipendenti scontenti che causano danni dopo aver lasciato l’azienda – o appena prima di farlo. I lavoratori tentati da opportunità “migliori” possono rappresentare un rischio continuo di esfiltrazione dei dati.
Gli attaccanti esterni non sono l’unica minaccia per le risorse aziendali
Una nuova tendenza riguarda le minacce insider che non necessitano di un interno per recuperare i dati da esfiltrare. Le parti esterne, compreso chi si occupa di spionaggio aziendale, pagano per l’accesso. Abbiamo assistito a diversi episodi, come lo schema di “sblocco” di AT&T. I dipendenti reclutati dal cybercrime hanno assoldato altri membri all’interno della azienda per effettuare attività illegali, o la minaccia interna di Cisco. In cui i dipendenti hanno distrutto l’infrastruttura di un’azienda per motivi dolosi.
L’AI generativa
L’emergere dell’IA generativa evidenzia ulteriormente la necessità di cambiare il tradizionale approccio “esterno” alla sicurezza. Bloccare l’uso di strumenti come ChatGPT, Bard AI di Google, Copilot di Microsoft e altri non è realistico. Poiché molte aziende faranno ampio uso di queste tecnologie per aumentare la produttività. I dipendenti che non si preoccupano di proteggere i dati interni quando utilizzano queste piattaforme rappresentano un rischio. Per mitigarlo è necessario implementare una serie di controlli.
Gli attaccanti esterni
Infine, quando ci si concentra sulla protezione di dati sensibili come la proprietà intellettuale, è bene tenere in considerazione il contesto delle persone che hanno accesso a tali informazioni. Altrimenti, si potrebbe creare un rischio, con il team di sicurezza che, sommerso di avvisi, potrebbe perdere di vista le vere minacce. In breve, è opportuno progettare il programma contro le minacce interne in modo efficace, affinché sia di supporto all’azienda e non un ostacolo alla produttività.