Finalmente ti è stato assegnato quel budget per la sicurezza informatica per cui ti sei battuto con tutte le tue forze, ma dove lo investi? Come per qualsiasi budget, è importante scegliere le aree che ti garantiranno il miglior rapporto qualità-prezzo. Un’attenta analisi di ciò che sta accadendo nel panorama della sicurezza informatica ti aiuterà a prendere la decisione giusta su come spendere i tuoi fondi.

Ecco la guida di MetaCompliance su come investire il tuo budget per la sicurezza informatica.

Come investire il tuo budget per la sicurezza informatica

Secondo un rapporto di McKinsey, i budget sono stati piuttosto limitati, ma nel 2021 il 70% dei CISO intende chiedere aumenti significativi del proprio budget per la sicurezza informatica. Gli attacchi informatici, che colpiscono aziende di tutte le dimensioni e in tutti i settori, stanno rendendo sempre più urgente la necessità di stringere la cinghia e rafforzare i nostri sistemi IT contro gli hacker. MetaCompliance ha individuato cinque aree chiave che meritano di beneficiare di quel budget per la sicurezza informatica conquistato a fatica:

1. Formazione sulla sicurezza informatica e sul phishing

Quando si parla dei danni che gli attacchi informatici possono causare, prevenire costa meno che curare. Prendiamo ad esempio il ransomware. Il rapporto di Sophos“State of Ransomware 2021”ha rilevato che il costo per risolvere i danni causati da un attacco ransomware è raddoppiato negli ultimi 12 mesi, arrivando in media a 1,85 milioni di dollari.

Il ransomware viene spesso diffuso tramite email di phishing. Un rapporto del 2021 di Egress conferma che il 95% dei responsabili IT ritiene che i dati siano a rischio proprio attraverso il canale email. Il rapporto sottolinea inoltre che l’83% delle organizzazioni ha subito una violazione dei dati tramite e-mail negli ultimi 12 mesi, con il 24% delle violazioni causate da un dipendente che ha condiviso dati per errore. Il fattore umano è un punto di rischio che va affrontato con urgenza.

Formare i dipendenti di tutta l’azienda sulle questioni relative alla sicurezza informatica, comprese le questioni relative alla privacy, è un passo fondamentale per ridurre i rischi legati alla sicurezza informatica. I corsi di sensibilizzazione alla sicurezza possono essere personalizzati in base al profilo della tua azienda. Il problema dei dipendenti che cadono nella trappola del phishing può essere affrontato anche con programmi di formazione anti-phishing specializzati, che insegnano ai dipendenti a riflettere prima di cliccare su un allegato o un link dannoso.

2. Governance, rischio e conformità

Protezione dei dati Le normative sono rigide e rispettarle richiede un notevole dispendio di tempo e risorse. Spesso è necessario ricorrere all’aiuto di esperti per assicurarsi che i requisiti siano soddisfatti correttamente. Le conseguenze della mancata conformità sono costose, non solo in termini di multe salate, ma anche per la perdita di fiducia dei clienti e il danno alla reputazione.

L’aiuto di aziende specializzate, dotate delle competenze necessarie per valutare le tue esigenze in materia di conformità, può semplificare questo processo. I consulenti di conformità possono assicurarsi che la tua organizzazione rispetti le normative e gli standard e aiutarla a colmare eventuali lacune nei requisiti di conformità.

3. Strumenti e misure di sicurezza

Disporre degli strumenti di sicurezza giusti è una voce di spesa fondamentale nel tuo budget. Ma è meglio affidare la gestione della sicurezza a terzi o implementare e gestire queste misure internamente? La risposta dipende dal tuo livello di competenza nell’uso delle moderne misure di sicurezza, alcune delle quali sono intelligenti e possono richiedere conoscenze specialistiche per essere configurate e interpretate.

Un altro aspetto da considerare è su quale tipo di misura di sicurezza destinare il budget. Questa decisione dipende dal tuo settore di attività e da altri fattori, come le esigenze di lavoro da remoto, le interazioni con terze parti e i dati dei consumatori. Ma, come regola generale, dovresti prendere in considerazione di destinare il budget per la sicurezza informatica alle seguenti aree:

    • Gestione delle identità e degli accessi (IAM): il furto di credenziali e il “credential stuffing” (quando i truffatori cercano di accedere agli account usando credenziali rubate) sono un grave problema di sicurezza informatica. Le credenziali rubate permettono ai truffatori di sottrarre grandi quantità di dati. Secondo il “Verizon Data Breach Investigations Report”, la compromissione delle credenziali è alla base del 61% delle violazioni.

    • Sicurezza Zero Trust: alla base dell’approccio Zero Trust alla sicurezza c’è il principio “non fidarti mai, verifica sempre”.

    • Sicurezza degli endpoint: il lavoro da remoto ha fatto schizzare alle stelle il numero di endpoint, come i dispositivi mobili. Ogni endpoint è una potenziale porta d’accesso alla rete.

    • Sicurezza nel cloud: secondo un rapporto di Gartner Inc., entro il 2025 il 99% dei problemi di sicurezza nel cloud sarà causato dai clienti. Gartner consiglia di adottare politiche di governance e sistemi di monitoraggio per ridurre i rischi in questo ambito.

4. Assicurazione contro i rischi informatici

Se dovesse succedere il peggio e la tua azienda venisse colpita da un ransomware, o se un tuo dipendente fosse vittima di uno spear-phishing e il database dei tuoi clienti venisse hackerato, e così via, l’assicurazione contro i rischi informatici può aiutarti ad alleviare un po’ il danno. L’assicurazione contro i rischi informatici copre in genere le perdite derivanti da danni ai sistemi informatici e dalla perdita di informazioni dai sistemi e dalle reti informatiche. I costi dell’assicurazione contro i rischi informatici variano, ma alcuni assicuratori offrono premi ridotti se la tua azienda è in grado di dimostrare di aver adottato determinate misure di sicurezza, come ad esempio:

    • Corso di sensibilizzazione sulla sicurezza informatica

    • Conformità agli standard di settore in materia di sicurezza dei dati e privacy, come la norma ISO 27001

    • Test di penetrazione regolari dei tuoi sistemi IT e delle tue reti

5. Misurazioni e KPI (indicatori chiave di prestazione)

Riuscire a misurare l’efficacia delle tue misure di sicurezza è un ottimo modo per giustificare le tue scelte di spesa o per modificare i futuri budget dedicati alla sicurezza informatica. Le metriche di sicurezza ti danno un’idea di quanto sia efficace il tuo approccio alla sicurezza, compreso se le tue misure di conformità stanno funzionando. Queste metriche offrono un modo quantitativo per mostrare alla direzione e ai membri del consiglio di amministrazione come sta funzionando un programma di sicurezza dei dati. Questi indicatori possono anche contribuire a documentare l’approccio dell’azienda alla protezione dei dati in linea con i requisiti normativi. L’analisi dei KPI e degli indicatori chiave di rischio (KRI) offre una panoramica del tuo team e della tua posizione di sicurezza, permettendoti di ottimizzare misure e approcci.

Ci sono diversi KPI chiave che si possono misurare; ecco alcuni esempi di metriche relative alle minacce:

    • Incidenti di sicurezza

    • Tempo medio di rilevamento (MTTD)

    • Tempo medio di risoluzione (MTTR)

Investi, investi, investi nella sicurezza informatica

Con una spesa per la sicurezza che dovrebbe superare i 1.000 miliardi di dollari a livello globale entro il 2025, ottimizzare il tuo budget per la sicurezza informatica è fondamentale per evitare sprechi. Forse sai già quali sono i punti più a rischio nella tua organizzazione, ma continua a tenerti aggiornato sul panorama della sicurezza, che è in continua evoluzione. Avendo una buona conoscenza di ciò che sta accadendo nel settore e del tipo di supporto disponibile per mitigare i rischi informatici, potrai assicurarti che il budget concordato ti offra il miglior rapporto qualità-prezzo.

Sei pronto a fare qualcosa di concreto? Scopri MetaPhish, uno dei principali software di simulazione di phishing progettato per potenziare le difese informatiche della tua organizzazione, ed esplora la nostra libreria di contenuti di e-learning sulla sicurezza per promuovere una solida cultura della sicurezza tra i tuoi dipendenti.