Cybersecurity per PMI: come proteggere azienda, account e dati
La cybersecurity per una PMI non significa soltanto installare un antivirus: richiede un insieme di regole, strumenti e comportamenti per ridurre i rischi, proteggere account e dati, rilevare anomalie e sapere come reagire quando si verifica un incidente.
Cos’è la cybersecurity per una PMI?
La cybersecurity comprende le misure utilizzate per gestire i rischi legati a sistemi informatici, account, reti, applicazioni, dispositivi e informazioni aziendali.
L’obiettivo non è promettere l’assenza totale di incidenti, ma ridurre la probabilità e l’impatto dei problemi, aumentando la capacità dell’impresa di individuarli e reagire.
La sicurezza deve inoltre comprendere i servizi online e il cloud utilizzato dalla PMI .
Sistemi
Computer, server, reti e dispositivi devono essere mantenuti e protetti.
Account
Credenziali e autorizzazioni devono essere gestite con regole chiare.
Dati
Le informazioni aziendali devono essere protette da perdita e accessi non autorizzati.
Continuità
L’impresa deve sapere come continuare o ripartire quando qualcosa non funziona.
Le 6 funzioni della cybersecurity
Il Cybersecurity Framework 2.0 del NIST organizza la gestione del rischio in sei funzioni: Govern, Identify, Protect, Detect, Respond e Recover.
Il NIST pubblica anche una guida CSF 2.0 specifica per le piccole e medie imprese .
Governare
Definire responsabilità, priorità e modalità con cui l’impresa gestisce il rischio cyber.
Identificare
Conoscere sistemi, account, dati, fornitori e risorse che devono essere protetti.
Proteggere
Applicare misure per ridurre il rischio e limitare gli accessi non autorizzati.
Rilevare
Individuare attività anomale e possibili incidenti di sicurezza.
Rispondere
Sapere chi interviene e quali azioni eseguire quando viene identificato un incidente.
Ripristinare
Riportare sistemi e attività operative a condizioni accettabili dopo l’incidente.
Quali problemi di sicurezza deve considerare una PMI?
I rischi possono partire da un’email, da un account, da un dispositivo non aggiornato, da una configurazione errata o da un fornitore esterno.
Phishing e ingegneria sociale
Messaggi e richieste possono tentare di convincere una persona a fornire credenziali, dati o eseguire azioni rischiose.
- Email sospette
- Link ingannevoli
- Richieste urgenti
- Falsi mittenti
Credenziali compromesse
Password riutilizzate, deboli o sottratte possono permettere accessi non autorizzati.
- Password riutilizzate
- Account condivisi
- MFA assente
- Utenti non disattivati
Software vulnerabile
Sistemi e applicazioni non aggiornati possono mantenere vulnerabilità già note.
- Aggiornamenti mancanti
- Software obsoleto
- Plugin non necessari
- Dispositivi dimenticati
Perdita o esposizione
File possono essere eliminati, condivisi erroneamente o resi accessibili a persone non autorizzate.
- Cancellazioni
- Condivisioni errate
- Permessi eccessivi
- Dispositivi persi
Malware e ransomware
Software malevolo può compromettere dispositivi, disponibilità dei dati e continuità operativa.
- File sospetti
- Download non verificati
- Sistemi compromessi
- Dati indisponibili
Terze parti
Software, tecnici, servizi cloud e fornitori possono avere accesso a sistemi o informazioni.
- Accessi esterni
- Account tecnici
- Servizi cloud
- Dipendenze operative
Da dove iniziare per proteggere una PMI
Una piccola impresa non deve necessariamente partire da un progetto enorme. È più utile costruire progressivamente alcune basi e mantenerle nel tempo.
Conosci ciò che utilizzi
Crea un inventario ragionevole di dispositivi, software, servizi cloud, account e dati importanti.
Proteggi gli accessi
Usa account individuali, autenticazione adeguata e autorizzazioni coerenti con il ruolo.
Prepara recupero e risposta
Backup, contatti e procedure essenziali devono esistere prima dell’incidente.
Checklist minima di sicurezza
Password e accessi: uno dei primi punti da mettere in ordine
Molti servizi aziendali sono accessibili tramite account: email, gestionale, CRM, cloud, sito web, strumenti amministrativi e piattaforme esterne.
È quindi importante sapere chi possiede un account, quali permessi ha e cosa succede quando una persona cambia ruolo o lascia l’azienda.
Approfondisci procedure e criteri nella guida dedicata a password e gestione degli accessi .
Evita, quando possibile, credenziali condivise tra più persone.
Aggiunge un ulteriore elemento di verifica oltre alla password.
Ogni utente dovrebbe avere soltanto i permessi realmente necessari.
Account e autorizzazioni non più necessari devono essere rimossi.
Backup e cybersecurity devono lavorare insieme
Un backup può essere essenziale quando dati o sistemi diventano indisponibili per errore, guasto o incidente informatico.
La presenza di una copia, però, non basta: bisogna sapere cosa viene copiato, con quale frequenza, dove viene conservato e se il ripristino funziona.
Per progettare il processo approfondisci la guida al backup aziendale .
Definisci quali informazioni e sistemi devono essere protetti.
La periodicità dovrebbe essere coerente con il valore dei dati.
Evita che tutte le copie dipendano dallo stesso sistema.
Verifica periodicamente che i dati possano essere recuperati.
Cosa fare quando si verifica un incidente informatico
Durante un incidente non è il momento migliore per decidere per la prima volta chi chiamare, dove sono i backup o quali sistemi sono critici.
Anche una PMI può predisporre una procedura essenziale con contatti, responsabilità e prime azioni da valutare.
- Identifica cosa è successo e quali sistemi sono coinvolti.
- Evita interventi improvvisati che possano peggiorare la situazione.
- Attiva i referenti tecnici previsti.
- Proteggi gli altri sistemi quando necessario.
- Documenta attività e informazioni disponibili.
- Pianifica il ripristino in base alle priorità operative.
Prepara almeno queste informazioni
Chi deve essere contattato per sistemi, rete, software e servizi cloud.
Quali servizi devono essere ripristinati per primi.
Dove sono le copie e chi può avviare il recupero.
Devono essere gestite in modo sicuro e non improvvisato.
Come costruire un piano di cybersecurity per PMI
La sicurezza può essere migliorata per priorità, partendo dagli elementi più importanti e verificando periodicamente cosa è cambiato.
ENISA mette a disposizione una guida specifica con 12 passi per migliorare la cybersecurity delle PMI .
Parti da sistemi, servizi, utenti e dati più importanti.
Individua i rischi con maggiore impatto sull’attività.
Applica controlli tecnici e organizzativi realistici.
Aggiorna periodicamente il piano quando cambiano sistemi e processi.
Errori da evitare nella cybersecurity di una PMI
La sicurezza peggiora quando viene trattata come un’attività una tantum o delegata completamente a un singolo software.
Account, backup, aggiornamenti, persone e procedure richiedono attenzione separata.
Senza conoscere sistemi, servizi e dati critici è difficile stabilire priorità.
Credenziali comuni rendono più difficile controllare accessi e responsabilità.
Software e dispositivi obsoleti possono mantenere problemi già risolti dai produttori.
Una copia è realmente utile solo se può essere utilizzata nel momento del bisogno.
Informazioni differenti possono richiedere controlli diversi. Approfondisci la protezione dei dati aziendali .