CyberShield AI Italia, Ceraso (Eni): «La sicurezza collettiva passa anche dalle PMI»

Le minacce informatiche sono sempre più accessibili anche a soggetti con competenze tecniche limitate: da una semplice email di phishing fino a ransomware acquistabili nel dark web e pronti all’uso. Uno scenario che amplia il numero dei potenziali attaccanti e rende fondamentale affiancare agli investimenti tecnologici una maggiore attenzione alla formazione e alla condivisione delle informazioni. È il messaggio lanciato da Francesco Ceraso, Responsabile Security Cyber Intelligence di Eni S.p.A., intervenuto a “CyberShield AI Italia – La nuova difesa digitale nazionale”, l’evento promosso dall’Associazione Nazionale Giovani Innovatori (ANGI) dedicato alle nuove sfide della sicurezza digitale.

«Ormai chiunque può iniziare questo nuovo mestiere del cybercriminale in maniera molto più veloce rispetto a qualche anno fa», ha spiegato Ceraso, sottolineando come anche strumenti relativamente semplici possano rappresentare una minaccia concreta per le organizzazioni.

Per affrontare questo scenario, secondo Ceraso, gli investimenti nelle tecnologie di sicurezza devono essere accompagnati da un impegno altrettanto importante sul fronte della formazione e della consapevolezza. In Eni, ha spiegato, l’obiettivo è evitare una formazione generalizzata e puntare invece su attività mirate, costruite sulla base delle minacce effettivamente rilevate.

Quando un dipendente viene coinvolto in un tentativo di phishing, ad esempio, l’approccio consiste nello spiegare cosa è accaduto, perché quella persona o quell’area aziendale siano state individuate come bersaglio e quali rischi siano collegati all’attacco. «Cerchiamo di fare una formazione molto più mirata», ha evidenziato.

Un ruolo centrale è svolto dalla cyber intelligence, attraverso l’analisi dei gruppi APT e delle loro attività, con l’obiettivo di anticiparne le possibili mosse e individuare quali funzioni di un’organizzazione complessa come Eni potrebbero diventare bersaglio di un attacco.

La formazione può quindi concentrarsi anche su gruppi ristretti di dipendenti particolarmente esposti. Ceraso ha citato, ad esempio, il caso di un finance manager che potrebbe essere preso di mira attraverso un canale come WhatsApp: conoscere preventivamente le modalità con cui può svilupparsi una minaccia permette di aumentare il livello di consapevolezza e ridurre il rischio.

La strategia, tuttavia, non può fermarsi al perimetro della singola azienda. Un altro fronte riguarda infatti la supply chain e, in particolare, il coinvolgimento delle piccole e medie imprese che fanno parte dell’ecosistema dei fornitori.

«Abbiamo capito che anche tutto il mondo della supply chain deve essere coinvolto. Dobbiamo iniziare ad aiutare i più piccoli», ha affermato Ceraso. Su base volontaria, Eni ha quindi attivato una rete di information sharing con i propri fornitori, chiedendo l’individuazione di un referente che possa diventare il punto di contatto per le attività formative e per le comunicazioni in caso di incidente.

L’obiettivo è accorciare la catena della comunicazione e creare interlocutori in grado di condividere rapidamente informazioni sulle minacce. Secondo Ceraso, anche le PMI stanno mostrando una crescente attenzione verso questo modello, riconoscendo il proprio ruolo all’interno di una filiera più ampia.

La condivisione riguarda anche gli indicatori di compromissione, gli IOC, relativi agli incidenti rilevati. Informazioni che, una volta condivise con i fornitori, possono contribuire ad aumentare il livello di protezione dell’intero ecosistema.

«Il mondo dell’info sharing deve continuare. Deve continuare non soltanto tra le grandi aziende, ma deve essere sicuramente più sentito e partecipato anche dalle piccole e medie aziende», ha concluso Ceraso.

Il modello delineato punta così a superare una cybersecurity concentrata esclusivamente sulla protezione della singola organizzazione, costruendo una sicurezza più condivisa lungo l’intera supply chain, nella quale formazione, cyber intelligence e scambio tempestivo delle informazioni diventano strumenti complementari alla tecnologia.

About The Author

Condividi l'articolo sui tuoi social:

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *