Dal 1984 qualità e competenza al servizio dei nostri clienti

Italia al vertice mondiale per incidenza dei ransomware: essere protetti non basta più

Il 49,5% delle aziende italiane intervistate ha subito un attacco ransomware nell’ultimo anno. E l’87% delle organizzazioni colpite ha pagato il riscatto. Numeri che impongono un cambio di prospettiva: oggi la cybersecurity deve significare soprattutto resilienza.

Fino a poco tempo fa parlavamo dell’Italia come di uno dei Paesi più colpiti al mondo dalla criminalità informatica.

Oggi dobbiamo fare i conti con un dato ancora più preoccupante.

Secondo una recente ricerca di Rubrik Zero Labs, ripresa da ANSA, l’Italia registra la più alta incidenza di ransomware tra le aziende dei Paesi analizzati: il 49,5% delle imprese italiane intervistate dichiara di aver subito un attacco ransomware nell’ultimo anno, contro una media globale del 39% e una media EMEA del 40%.

Ma c’è un secondo numero che dovrebbe preoccuparci ancora di più.

L’87% delle aziende italiane colpite paga il riscatto

La percentuale è superiore anche alla già elevatissima media mondiale dell’82%.

Perché così tante aziende finiscono per pagare?

Spesso perché, nel momento in cui arriva l’attacco, scoprono che i sistemi di sicurezza e soprattutto quelli di backup e ripristino sui quali facevano affidamento non sono sufficienti a garantire la continuità operativa.

Un ransomware moderno, infatti, non si limita necessariamente a cifrare qualche computer.

Gli attaccanti possono rimanere all’interno dell’infrastruttura per giorni o settimane, studiare la rete, individuare server, credenziali, sistemi di backup e copie dei dati, muoversi lateralmente tra i sistemi e sottrarre informazioni prima di procedere alla cifratura.

L’obiettivo è molto semplice: togliere all’azienda ogni possibile alternativa al pagamento.

 

Non basta più avere un backup

È probabilmente questo uno degli equivoci più pericolosi che incontriamo ancora oggi nelle aziende.

“Abbiamo il backup, quindi siamo tranquilli.”

Ma la vera domanda dovrebbe essere:

“Quel backup sarà ancora disponibile quando servirà davvero?”

Se un attaccante riesce ad accedere all’infrastruttura aziendale e può raggiungere, compromettere, cancellare o cifrare anche le copie di sicurezza, avere un backup non significa necessariamente poter ripartire.

Una moderna strategia di Cyber Resilience deve quindi prevedere copie dei dati progettate per essere immutabili e protette dall’infrastruttura compromessa, insieme a procedure di Disaster Recovery realmente testate.

L’obiettivo non è semplicemente conservare i dati.

È poterli ripristinare rapidamente e in modo affidabile dopo un attacco.

 

Il ransomware oggi è anche estorsione sui dati

C’è poi un’altra evoluzione fondamentale.

I criminali informatici hanno capito che cifrare i sistemi non è sempre sufficiente. Per questo, sempre più spesso, prima di bloccare l’infrastruttura esfiltrano i dati dell’azienda.

Documenti, database, informazioni sui clienti, dati personali, progetti, listini, contratti e proprietà intellettuale possono diventare strumenti di ricatto.

La ricerca evidenzia che il 73% dei pagamenti effettuati dalle organizzazioni italiane è stato motivato anche dalla minaccia di pubblicazione dei dati sottratti, contro una media globale del 53%.

Il ransomware, quindi, non è più soltanto un problema di disponibilità del dato.

È contemporaneamente un problema di continuità operativa, riservatezza, reputazione e responsabilità aziendale.

 

Prevenire è fondamentale. Essere pronti a ripartire lo è altrettanto.

Firewall, protezione avanzata degli endpoint, EDR, MFA, segmentazione della rete, aggiornamento dei sistemi, controllo degli accessi, monitoraggio e formazione degli utenti rimangono elementi fondamentali.

Ma dobbiamo partire da un presupposto diverso:

nessuna infrastruttura può essere considerata inattaccabile.

Per questo in Pamoplus affrontiamo la cybersecurity come un sistema integrato.

L’obiettivo è ridurre drasticamente la probabilità che un attacco abbia successo, individuarlo il prima possibile, limitarne la propagazione qualora riesca a superare le prime difese e, soprattutto, garantire all’azienda la capacità di recuperare dati e sistemi e tornare operativa.

È il passaggio dalla semplice cybersecurity alla Cyber Resilience.

 

Conoscere le vulnerabilità prima che lo facciano gli hacker

Il primo passo è sapere dove siamo vulnerabili.

Attraverso le soluzioni Orizon possiamo analizzare la superficie d’attacco dell’azienda, individuare vulnerabilità, servizi esposti e configurazioni critiche prima che possano essere sfruttati.

Il Vulnerability Assessment permette di verificare periodicamente la sicurezza dell’infrastruttura, mentre le tecnologie di monitoraggio e SOC agentless consentono di aumentare la visibilità su ciò che accade nella rete aziendale senza dover installare necessariamente un agente software su ogni dispositivo.

Perché una vulnerabilità che conosciamo può essere corretta.

Una vulnerabilità che non conosciamo può diventare la porta d’ingresso dell’attaccante.

 

Syneto: l’immutabilità del dato direttamente nell’infrastruttura

Prevenire e rilevare un attacco rappresentano però soltanto una parte della strategia.

Dobbiamo sempre considerare lo scenario peggiore: l’attaccante è riuscito a entrare.

A quel punto diventa fondamentale impedire che possa distruggere anche la nostra capacità di recupero.

Per questo nelle infrastrutture che progettiamo utilizziamo le soluzioni iperconvergenti Syneto, che integrano nativamente la protezione del dato attraverso Recovery Point immutabili.

L’immutabilità viene quindi portata direttamente all’interno dell’infrastruttura, vicino ai sistemi e ai dati che devono essere protetti.

Le copie protette non possono essere modificate o cancellate durante il periodo di conservazione previsto e consentono di riportare rapidamente online server e macchine virtuali compromesse.

Questo cambia radicalmente lo scenario di un attacco ransomware.

L’obiettivo non è più soltanto:

“Impedire all’hacker di entrare.”

Diventa:

“Fare tutto il possibile per impedirgli di entrare, individuarlo se ci riesce e fare in modo che, anche nel peggiore dei casi, non possa distruggere la nostra capacità di ripartire.”

È questa la differenza tra acquistare alcuni prodotti di cybersecurity e costruire una vera strategia di Cyber Resilience.

 

La vera sicurezza si misura dopo l’attacco

La domanda che un imprenditore dovrebbe fare oggi al proprio responsabile IT o al proprio fornitore non è soltanto:

“Siamo protetti da un ransomware?”

Dovrebbe chiedere:

“Se domani mattina subissimo un ransomware, quanto tempo servirebbe per far ripartire l’azienda?”

E subito dopo:

“Siamo certi che i nostri backup non possano essere cancellati o compromessi dall’attaccante?”

Poi:

“Conosciamo realmente tutte le vulnerabilità della nostra infrastruttura?”

“Qualcuno sta monitorando ciò che accade nella nostra rete?”

Sono domande alle quali ogni azienda dovrebbe avere risposte precise, documentate e possibilmente testate.

Perché quando compare una richiesta di riscatto è ormai troppo tardi per scoprire che il piano di ripristino non funziona.

 

Pamoplus: proteggere l’azienda prima, durante e dopo un attacco

In Pamoplus progettiamo la cybersecurity su più livelli: Vulnerability Assessment, sicurezza perimetrale, protezione avanzata degli endpoint, autenticazione multifattore, monitoraggio e SOC, segmentazione della rete, protezione e immutabilità del dato, backup, Disaster Recovery e Business Continuity.

Non ci limitiamo a cercare di impedire che qualcuno entri.

Progettiamo infrastrutture affinché l’azienda possa continuare a esistere anche quando qualcuno riesce a entrare.

Perché non possiamo promettere che un’azienda non verrà mai attaccata.

Possiamo però progettare la sua infrastruttura affinché un attacco non distrugga la capacità di ripartire.

Con quasi un’azienda italiana su due del campione colpita da ransomware e l’87% delle organizzazioni attaccate che arriva a pagare un riscatto, la cybersecurity non può più essere considerata semplicemente un costo informatico.

È una questione di continuità aziendale.

Pamoplus protegge dati e continuità aziendale. Sempre.