Non si può negare che il crimine informatico stia peggiorando ogni anno. Basta dare un'occhiata ai titoli dei giornali per leggere dell'ultima azienda violata, delle organizzazioni colpite da attacchi ransomware paralizzanti, degli amministratori delegati che sono caduti vittime di un attacco di spear phishing e delle infrastrutture critiche che sono state compromesse dagli attacchi degli stati nazionali. Sembra che la lista non finisca mai.
Si prevede che il costo totale del crimine informatico tocchi i 6 trilioni di dollari entro il 2021, e il World Economic Forum ha classificato il crimine informatico tra i primi tre rischi che il mondo dovrà affrontare quest'anno. Le statistiche possono essere schiaccianti e per molte organizzazioni è una questione di "come migliorare la nostra sicurezza informatica e da dove cominciare?
Una delle prime aree che un'organizzazione dovrebbe guardare alla sicurezza è il suo software. I criminali informatici sfruttano continuamente le vulnerabilità dei sistemi operativi e delle applicazioni più comuni, tra cui Microsoft office, Internet explorer, Adobe e Java per lanciare attacchi mirati.
Questo è esattamente il modo in cui i criminali informatici sono riusciti a mettere a segno alcuni dei più grandi attacchi informatici della storia recente. Nel 2017, l'attacco WannaCry che ha infettato più di 200.000 computer in 150 paesi, e la violazione di Equifax che ha esposto i dati di più di 143 milioni di americani, sono stati entrambi il risultato di criminali che hanno sfruttato vulnerabilità senza patch nei server con Windows 7 e Windows 8.
In entrambi i casi, una correzione per queste vulnerabilità è stata resa disponibile nei mesi precedenti gli attacchi, ma le organizzazioni non hanno aggiornato il loro software.
Man mano che i criminali informatici diventano più avanzati nei loro metodi di attacco, le organizzazioni diventeranno più esposte a queste minacce a meno che non cerchino proattivamente qualsiasi vulnerabilità nel loro software e le riparino immediatamente.
Cos'è la gestione delle patch?
La gestione delle patch è la pratica di aggiornare il software per affrontare le vulnerabilità che i criminali informatici sfruttano. Una patch è essenzialmente un pezzo di codice che viene installato in un programma software esistente per correggere un problema, o "bug" come viene comunemente chiamato. È anche usato per migliorare la stabilità generale di un'applicazione o per correggere una vulnerabilità di sicurezza.
Un esempio comune di patch è un aggiornamento di Windows. Questi aggiornamenti possono essere rilasciati per correggere vulnerabilità di sicurezza, rimuovere caratteristiche obsolete, aggiornare i driver o migliorare la funzionalità generale per una migliore esperienza utente.
Leggi la nostra Guida definitiva al phishing
La maggior parte dei programmi software rilascia diverse patch dopo il loro rilascio iniziale, quindi le organizzazioni hanno bisogno di applicare continuamente queste patch per garantire che i loro sistemi siano protetti.
Quali sono i pericoli se il software viene lasciato senza patch?
Una vulnerabilità del software è un buco di sicurezza o una debolezza trovata in un sistema operativo o in un programma per computer. Gli hacker cercano continuamente di sfruttare queste debolezze inserendo del codice per colpire una specifica vulnerabilità.
Il codice sarà di solito caricato con malware che può infettare un sistema senza che l'utente se ne accorga. Il software maligno può poi essere usato per rubare dati, spiare le attività online o può aprire la porta a un grande attacco ransomware.
Secondo Gartner, il 99% degli exploit si basa su vulnerabilità che sono già note ai professionisti della sicurezza da almeno un anno, e la maggior parte di queste hanno patch che possono risolvere questi problemi.
I pericoli di ignorare le patch del software critico potrebbero essere catastrofici per un'organizzazione, come abbiamo visto nei recenti attacchi informatici.
Perché le organizzazioni hanno bisogno di una politica di gestione delle patch?
I sistemi senza patch forniscono agli hacker un facile punto d'ingresso nelle reti aziendali. Le patch sono essenziali per mantenere le macchine aggiornate, stabili e sicure da malware e altre minacce.
L'implementazione di un'efficace politica di gestione delle patch permetterà alle organizzazioni di avere un migliore controllo sulle loro risorse di dati, assicurando che siano allineate con i requisiti normativi. Garantirà anche una risposta rapida a qualsiasi incidente informatico che possa verificarsi.
Una buona gestione delle patch è stimata per prevenire fino all'85% di tutti gli attacchi informatici, quindi le organizzazioni non possono permettersi di essere compiacenti nel loro approccio alle patch regolari.
Cosa dovrebbe includere una politica di gestione delle patch?
Un'efficace politica di gestione delle patch dovrà essere basata sui seguenti criteri.
1. Determinare quali patch sono adatte al vostro business
Ogni organizzazione è diversa, quindi è vitale che la vostra politica di gestione delle patch affronti i problemi di sicurezza e gli aggiornamenti che sono rilevanti per il vostro settore specifico. È importante avere un individuo o un team designato che sia responsabile della sicurezza e della gestione dei vostri sistemi.
2. Test
È fondamentale testare la patch non appena viene applicata. Una patch difettosa potrebbe causare problemi con un sistema che viene aggiornato, o potrebbe avere un impatto su altre funzioni aziendali critiche. Per ridurre il rischio che si verifichino problemi, ogni patch dovrebbe essere testata in un ambiente controllato prima di rilasciarla ad ogni computer della rete. Come ulteriore precauzione, i rilasci delle patch dovrebbero essere scaglionati in reparti specifici per ridurre al minimo il rischio di qualsiasi interruzione.
3. Mantenere le relazioni con i fornitori chiave
I venditori di sistemi operativi e di rete rilasciano e distribuiscono regolarmente informazioni sui problemi di sicurezza dei prodotti e sulle patch. Microsoft rilascia i suoi aggiornamenti di sicurezza il secondo martedì di ogni mese, che è comunemente chiamato patch Tuesday. I venditori rilasceranno continuamente delle patch a seconda dei difetti che trovano, quindi è importante che le organizzazioni si tengano in stretto contatto con questi venditori per rimanere aggiornati sugli ultimi aggiornamenti.
4. Distribuire le patch in un lasso di tempo specifico
La gestione efficace delle patch è un'attività sensibile al tempo. Gli hacker sono implacabili nella loro ricerca di sfruttare le ultime vulnerabilità, quindi le organizzazioni devono essere sulla palla e rilasciare gli aggiornamenti delle patch non appena diventano disponibili.
Applicare le patch di sicurezza al momento giusto riduce il rischio di avere una violazione dei dati e tutti i problemi associati che ne derivano, come il furto di dati, la perdita di dati, danni alla reputazione e multe enormi come risultato della non conformità ai requisiti normativi.
5. Conformità ai regolamenti
Per dimostrare la conformità ai regolamenti, le organizzazioni devono dimostrare di aver preso tutte le misure necessarie per proteggere i loro sistemi. I revisori possono richiedere rapporti su quali patch sono state applicate e quando, quindi è vitale che le organizzazioni abbiano i sistemi corretti in atto per documentare accuratamente quali patch sono state emesse.
6. Costo
Il costo di non seguire buoni processi di gestione delle patch può essere grave. Nelle immediate conseguenze di un attacco, le organizzazioni possono perdere l'accesso ai sistemi aziendali critici, con un impatto sulla produttività. A seconda della portata della violazione, le organizzazioni possono poi affrontare gravi sanzioni finanziarie, oltre a un calo del prezzo delle azioni, perdita di clienti e danni alla reputazione.
La crescente sofisticazione e la crescita del crimine informatico ha fatto sì che le aziende debbano avere i sistemi più forti per combattere questa minaccia in costante evoluzione. Per garantire che il personale sia impegnato e istruito, abbiamo creato la migliore sicurezza informatica e i contenuti di conformità disponibili sul mercato. Contattateci per ulteriori informazioni su come possiamo aiutarvi a proteggere la vostra organizzazione.