Piccole imprese: 8 modi per implementare la sicurezza informatica senza rischiare la bancarotta

Blog di Andy | Pubblicato venerdì 21 aprile 2023

Con l'avvicinarsi delle elezioni britanniche del 2015, i direttori della campagna elettorale e gli spin doctor di ciascun partito – in particolare dei partiti più grandi – hanno lavorato a pieno regime. Il loro mandato è complesso: devono trovare il modo di far apparire positivi il proprio partito, le sue politiche e i suoi candidati (per cui in molti casi devono essere nientemeno che maghi), cercando al contempo il modo di screditare tutti gli altri (dovrebbe essere facile, ma le cose possono ritorcersi contro come Il segretario alla Difesa Michael Fallon criticato per un attacco personale contro Ed Miliband).

Allo stesso tempo, devono cercare di rimanere un passo avanti rispetto agli strateghi degli altri partiti, giocando a una partita di scacchi in cui le trame potrebbero essere a diverse mosse dall'esecuzione. Devono vedere cosa sta succedendo in questo momento, cercando al contempo di prevedere e battere in astuzia i loro avversari. Stanno costantemente facendo giocoleria, mentre giocano a scacchi. Ho detto che erano maghi.

Di cosa stai parlando?

Perché insisto tanto sulle elezioni, direte? Il titolo dice ‘8 modi per implementare la sicurezza IT senza rischiare la bancarotta’: arriviamo al punto.

Sì, d'accordo, va bene: sto facendo un'analogia cercando di essere attuale. Il modo in cui i responsabili delle campagne politiche agiscono per vie misteriose è simile al lavoro che tu e i vostri sistemi dovete compiere per mantenere sicura l'IT della vostra azienda. Dovete camminare su un filo del rasoio e bilanciare i vantaggi che la vostra tecnologia offre al vostro business, mitigando al contempo le minacce che affrontate da parte di hacker e altri malintenzionati. Dovete aprire la vostra rete e le vostre informazioni per fare in modo che gli utenti legittimi possano lavorare nel modo di cui hanno bisogno – con più dispositivi in sede, in viaggio, lavorando da casa –, assicurandovi al contempo che quello stesso accesso non sia disponibile a chiunque.

È già abbastanza difficile per le grandi imprese proteggersi: molte impiegano un team dedicato di professionisti IT o si affidano a terzi per ingenti somme di denaro per mantenere i loro sistemi funzionanti senza problemi e in sicurezza. E non sempre ci riescono.

Efficienza spietata

Chiedete a chiunque debba occuparsi di un server web o di un altro server connesso a internet, e vi dirà che i tentativi di accesso non autorizzato non sono una rarità; anzi, il bombardamento dei server che ospitano i siti sul web è quasi costante. Alcuni di questi attacchi sono manuali, ma la maggior parte sono automatizzati ed eseguiti da bot che scandagliano la rete, identificando le macchine tramite il loro IP e tentando di accedervi con attacchi di forza bruta su moduli basati sul web o interfacce a riga di comando. Alcuni di questi bot registrano anche informazioni su ciascuno dei server e/o dei siti che visitano, identificando le informazioni riconoscibili di ciascuno. Perché lo fanno? Quando viene scoperta una vulnerabilità, questa riguarda hardware e software specifici. Individui subdoli possono utilizzare un elenco di tutti gli IP o domini registrati come vulnerabili ed effettuare rapidamente un attacco informatico.

Un tale esempio è rappresentato da una vulnerabilità scoperta nei siti web realizzati utilizzando il popolare e diffuso CMS Drupal. Nell'ottobre del 2014, il team che sviluppa Drupal ha scoperto un exploit possibile in una versione del CMS. Hanno compreso la gravità della minaccia e hanno pubblicato rapidamente informazioni per i proprietari dei siti riguardo alla vulnerabilità e alle misure per difendersi dal suo sfruttamento. Il consiglio dato, data la natura del web, era che se la patch per Drupal non fosse stata applicata entro 7 ore dalla loro dichiarazione, i proprietari dei siti avrebbero dovuto dare per scontato di essere stati hackerati e prendere i provvedimenti necessari. Per molti, questa ipotesi si è rivelata vera. C'erano davvero individui subdoli seduti davanti a un enorme database di siti che avevano identificato come basati su Drupal, e hanno scatenato i loro segugi metaforici poche ore dopo la scoperta della vulnerabilità.

Ottimo, quindi il pericolo si nasconde dietro ogni angolo. Che possibilità hanno le piccole imprese?

Sì, è il lato oscuro del brillante e divertente World Wide Web. La tua missione apparentemente impossibile, qualora tu decida di accettarla, è:

  • Fornire ai dipendenti il maggior accesso possibile alla vostra infrastruttura mantenendola sicura
  • Far conoscere l'azienda al mondo mitigando al contempo il rischio di attirerà attenzioni indesiderate da parte degli hacker
  • Trasferire le tue informazioni digitali nel cloud mantenendole sotto controllo

In quanto piccola impresa, non è realistico avere un reparto IT che si occupa della vostra tecnologia, ma ci sono modi in cui potete proteggere la vostra azienda:

  1. Tieni i tuoi utenti informati, competenti e vigili.
    La vostra prima linea di difesa dovrebbe essere l'istruzione: i vostri sistemi e server possono essere protetti da firewall fino al midollo e impenetrabili per i malintenzionati, ma se i vostri utenti sono negligenti con le loro password o disinformati sull'uso consapevole del web o dei dispositivi connessi, potreste ritrovarvi completamente esposti agli attacchi, con i suddetti soggetti che utilizzano mezzi legittimi per i loro scopi loschi. Implementate una politica sulla robustezza delle password con requisiti minimi e assicuratevi che le password a cui più di una persona potrebbe avere accesso (se assolutamente necessario) vengano modificate regolarmente e siano note solo a quelle persone. Stabilite protocolli e consigli sulle migliori pratiche per tutti gli utenti, come bloccare gli schermi dei computer portatili anche quando ci si allontana per brevi periodi.
  2. Gli utenti si connettono da altri uffici o località?
    Utilizzare una soluzione VPN (Virtual Private Network) resiliente per una connettività sicura delle filiali. Peplink è specializzata in queste soluzioni e può semplificarne la configurazione. Offrono soluzioni come la Router Dual-WAN Peplink Balance 210 che collega 2 WAN e consente fino a 50 utenti connessi contemporaneamente. Può essere installato in una rete esistente senza alcuna necessità di Riconfigurare firewall o router, quindi l'installazione è rapida e semplice.
  3. Proteggi il tuo WiFi per impedire l'accesso non autorizzato
    I produttori di dispositivi wireless come Aerohive disponiamo di soluzioni wireless che offrono una forte sicurezza poiché l'applicazione delle regole viene eseguita direttamente ai margini della rete, dove gli utenti wireless accedono per la prima volta. Gli Access Point di Aerohive sono progettati pensando alla sicurezza e offrono prestazioni eccellenti aiutandovi a mantenere una solida sicurezza di rete.
  4. Tieni lontani i tuoi virus e malware!
    Non importa quanto siano attenti i vostri utenti (vedi punto 1), virus e malware riescono comunque a farsi strada. Proteggete le macchine dei vostri utenti utilizzando una difesa antivirus e antimalware forte ed efficace. Raccomandiamo Vipre di ThreatTrack qual è la loro soluzione aziendale e per le imprese più robusta che combina antivirus, gestione integrata delle patch, Mobile Device Management (MDM) e altro ancora per gestire e difendere centralmente PC, Mac, iPhone, iPad e dispositivi Android. È una soluzione leggera che non intralcia il lavoro quotidiano. (Vi aiuterà persino a rimuovere il vostro vecchio software antivirus...)
  5. Mantieni il controllo dei tuoi documenti condivisi
    Per gestire un'azienda in modo efficace, è necessario un accesso condiviso alle informazioni, ma spesso è necessario che tali informazioni non vadano oltre. Questo può essere impossibile da controllare quando si archiviano file in un'unità condivisa o tramite e-mail, o anche tramite nuove soluzioni basate sul cloud come Dropbox. Un'alternativa è disponibile sotto forma di WatchDox – un servizio simile a Dropbox ma con una sicurezza aggiunta. È possibile condividere documenti mantenendo il controllo e persino revocare l'accesso quando si desidera, in modo che il proprietario di un documento possa essere certo che questo non finirà nelle mani sbagliate.
  6. Semplifica il tuo Network Access Control
    Servizi come Macmon può ridurre drasticamente il tempo e l'impegno nella gestione dell'accesso e dei permessi degli utenti. È facile da usare, implementare e configurare.
  7. Utenti che inviano email o messaggi di lavoro tramite dispositivi mobili?
    Telefoni e tablet non sono immuni da attacchi di virus e malware, che possono inviare informazioni sensibili a terze parti dannose senza che tu lo sappia. Software come Laocoonte proteggerà i dispositivi dei vostri utenti e fermerà invasioni così insidiose.
  8. Controllo accessi e gestione delle presenze
    Può essere difficile tenere traccia di chi si trova dove nei vostri edifici e dei tempi degli spostamenti del vostro personale e dei visitatori: l'aspetto fisico della sicurezza informatica. I principali produttori di tecnologia biometrica Anviz e ZKTeco offriamo soluzioni all'avanguardia per la sicurezza e la gestione del tempo, fornendo sistemi di rilevazione presenze e controllo accessi multi-biometrici e RFID.

Tutte queste soluzioni sono disponibili e, cosa ancora più importante, accessibile alle piccole imprese (in particolare se confrontato con il costo di personale dedicato o di servizi di terze parti in outsourcing), e vale ampiamente la spesa se si considerano i costi derivanti dal non utilizzarli. È possibile perdere tempo o efficienza in tutto il personale e denaro per pagare la riparazione degli effetti o delle conseguenze di una violazione della sicurezza. La cosa più importante di tutte, tuttavia, è la perdita di fiducia o di reputazione che può derivare dalla caduta di informazioni sensibili nelle mani sbagliate. Prevenire è meglio che curare.

Vi invitiamo a contattarci se desiderate discutere di semplici modi per proteggere la vostra azienda.
Chiama per informazioni