SecurityScorecard – Data Manager Online https://www.datamanager.it Il portale dell'ICT professionale Wed, 03 Jan 2024 16:37:40 +0000 it-IT hourly 1 https://wordpress.org/?v=5.8.13 https://www.datamanager.it/wp-content/uploads/2020/04/dmo-favicon3.png SecurityScorecard – Data Manager Online https://www.datamanager.it 32 32 Sicurezza in ambito finanziario: correre presto ai ripari https://www.datamanager.it/2024/01/sicurezza-in-ambito-finanziario-correre-presto-ai-ripari/ Wed, 03 Jan 2024 16:37:40 +0000 https://www.datamanager.it/?p=233682 Una ricerca di Security Scorecard è giunta alla conclusione che il 78% degli istituti finanziari europei ha subito una violazione dei dati da parte di terzi nell’ultimo anno La necessità di agilità operativa porterà a ecosistemi di sicurezza più rigorosi e integrati. Con lo spostamento dell’attenzione verso l’agilità e l’accelerazione delle operation, le aziende cercheranno […]

L'articolo Sicurezza in ambito finanziario: correre presto ai ripari proviene da Data Manager Online.

]]>
Una ricerca di Security Scorecard è giunta alla conclusione che il 78% degli istituti finanziari europei ha subito una violazione dei dati da parte di terzi nell’ultimo anno

La necessità di agilità operativa porterà a ecosistemi di sicurezza più rigorosi e integrati. Con lo spostamento dell’attenzione verso l’agilità e l’accelerazione delle operation, le aziende cercheranno di semplificare i propri ecosistemi di sicurezza, restringendo ad esempio i fornitori a un numero limitato di vendor, con preferenza verso quelli più affidabili ed efficienti. La complessità dell’integrazione multisistema darà spazio ai fornitori capaci di integrarsi in modo efficiente e fornire tecnologia efficace. In pari tempo è prevedibile che l’Intelligenza Artificiale sarà chiamata a giocare un ruolo chiave e sempre più importante nel modo in cui le organizzazioni analizzano i dati sulla sicurezza e agiscono di conseguenza. In particolare nel corso del 2024 cominceremo a vedere dei benefici quantificabili dell’utilizzo dell’intelligenza artificiale in relazione alle analitiche e agli schemi operativi.

In un contesto in cosi rapida trasformazione ed evoluzione è altresì prevedibile che matureranno i tempi per la definizione di uno standard globale di misurazione del rischio di sicurezza informatica, per costruire una resilienza informatica sicura e in questo modo affrontare il deficit di fiducia, soprattutto sul versante nelle infrastrutture critiche.I rating di sicurezza sono un barometro affidabile della resilienza informatica ed è giunto il momento che si renda obbligatoria la misurazione del rischio informatico”, sostiene Aleksandr Yampolskiy, cofondatore e CEO di SecurityScorecard.

Piu di 25mila organizzazioni la usano

La tecnologia di rating brevettata di SecurityScorecard è già utilizzata da oltre 25.000 organizzazioni per la gestione del rischio aziendale, la gestione del rischio di terze parti, il reporting del consiglio di amministrazione, la due diligence, la sottoscrizione di assicurazioni informatiche e la supervisione normativa. Tra i suoi clienti figura la metà delle aziende Fortune 100 e nove delle dieci principali banche statunitensi. Con oltre 600 dipendenti sta creando da zero un nuovo settore di attività a cui ricorre anche un numero crescente di compagnie di assicurazione per migliorare la propria dotazione di sicurezza informatica.

Ci sono due motivi precisi e immediati che spingono alla adozione delle metriche in ambito sicurezza: la necessità di avere difese valide, cosa che oggi difetta, e il prossimo appuntamento con il Digital Operational Resilience Act (Dora).

Si tratta, come dovrebbe essere ormai noto, di un regolamento che si applica ai Paesi membri dell’Unione Europea. È un nuovo regolamento pensato per aumentare la cybersicurezza degli istituti finanziari e dei loro partner o fornitori di terze parti e anche quarte parti. Dora è incentrato sull’individuazione e sulla gestione ex ante dei rischi informatici e di cybersicurezza al fine di raggiungere un “elevato livello di resilienza operativa digitale, nonché sulla definizione dei presidi di gestione del rischio cyber con un approccio end-to-end.

Per avere una idea di quanto sia necessario investire nei tool per la cyber sicurezza basta prendere atto dei dati di una ricerca della stessa SecurityScorecard su 240 tra i più grandi istituti finanziari dell’Unione Europea, in predicato di conformarsi al Dora entro gennaio 2025. Di questi ha valutato il rischio informatico.

Ecco alcuni dei risultati rilevati:

  • Il 78% degli istituti finanziari ha subito una violazione dei dati da parte di terzi nell’ultimo anno. Sulla scia di attacchi come MOVEit e SolarWinds, le normative sulla sicurezza informatica stanno aumentando la necessità di approcci completi per gestire il rischio dei fornitori e garantire la conformità.
  • L’84% degli istituti finanziari è stato esposto a una violazione da parte di una quarta parte, il che dimostra che esiste una vasta rete di rischi invisibili. La visibilità sull’intero ecosistema di terze e quarte parti è pertanto fondamentale, ma le organizzazioni non hanno una visione su come misurare e monitorare il rischio di quarte parti.
  • Solo il 3% dei fornitori di terze parti analizzati è stato violato, il che sottolinea l’enorme effetto farfalla di cui gli hacker possono trarre vantaggio. Mette in luce il drammatico impatto di un singolo attacco alla supply chain sul panorama delle minacce. Gli attacchi alla catena di fornitura attirano i criminali informatici perché quando un software ampiamente utilizzato viene compromesso, gli aggressori ottengono l’accesso potenzialmente a tutte le organizzazioni che utilizzano quel software.
  • Il 18% aveva una valutazione della sicurezza informatica pari a “C” o inferiore, il che significa che hanno da quattro a sette volte più probabilità di subire una violazione rispetto a quelli con una valutazione “A”.

Sono sette i fattori che determinano il rischio informatico e possono essere predittivi di una violazione: la sicurezza degli endpoint; la cadenza delle patching; il punteggio del ransomware; la integrità del Domain Name System; la reputazione della proprietà intellettuale; il punteggio in termini di “cubiti” e la sicurezza della rete. Le classificazioni SecurityScorecard offrono punteggi tipo A-F di facile lettura su questi dieci fattori di rischio. Ciascun fattore ha un peso numerico, che riflette la gravità o il rischio con cui il fattore contribuisce all’atteggiamento generale di sicurezza informatica di un’organizzazione. Le organizzazioni con una valutazione “A” hanno, come detto, 7×7 volte meno probabilità di subire una violazione della sicurezza informatica.

“Se quasi il 20% delle entità finanziarie più dotate di risorse nell’UE ha un grado C o peggiore, allora è probabile che la resilienza informatica complessiva per altre entità finanziarie sia in realtà molto inferiore”, ha commentato Matthew McKenna, Chief Sales Officer, SecurityScorecard. “Le entità finanziarie hanno bisogno di una visione attendibile del rischio per la sicurezza. SecurityScorecard rileva dinamicamente i rischi lungo la superficie di attacco di un cliente, compreso l’ecosistema di terze e quarte parti, per ridurre drasticamente il rischio di compromissione”.

Leader nel cyberrating

Finanziata da investitori di livello mondiale, tra cui Evolution Equity Partners, Silver Lake Partners, Sequoia Capital, GV, Riverwood Capital e altri, SecurityScorecard è il leader globale nei rating, nella risposta e nella resilienza della sicurezza informatica, con oltre 12 milioni di aziende valutate continuamente.

La sua tecnologia di rating, come si diceva, è già utilizzata da oltre 25.000 organizzazioni per la gestione del rischio aziendale, la gestione del rischio di terze parti, il reporting del consiglio di amministrazione, la due diligence, la sottoscrizione di assicurazioni informatiche e la supervisione normativa.

In definitiva SecurityScorecard fornisce con i suoi programmi un modo in cui le aziende comprendono, migliorano e comunicano i rischi legati alla sicurezza informatica ai loro consigli di amministrazione, dipendenti e fornitori. Anche per questo l’azienda è elencata come strumento e servizio informatico gratuito dalla Cybersecurity & Infrastructure Security Agency degli Stati Uniti.

Italia: Dora, NIS 2 e TPRM suggeriscono soluzioni di rating

La società è presente in Italia dal 2022. “In questo periodo, precisa Stefano Volpi, Field, Sales Director Italy and Balkans, l’attività è stata focalizzata sulla evangelizzazione del mercato relativamente alla importanza delle metriche di computo delle misure di sicurezza poste in essere dalle organizzazioni, private e pubbliche e della loro intera supply chain. Ritengo ormai quasi mandatorio il ricorso a software come il nostro anche per ragioni di buon senso dato che il perimetro della supply chain si è allargato e con esso il perimetro di dove gli attacchi possono provenire e per i dettami imposti da Dora che obbliga ad utilizzare soluzioni di TPRM (Third-party risk management). Ci siamo resi conto di una crescita di sensibilità verso la tematica del rating, sempre più attenzionata in tutti i settori di attività, tra cui in primis quello finanziario-assicurativo, e sempre più a budget di un numero crescente di organizzazioni. Vedere che il nostro contributo da advisor viene ascoltato e condiviso ci fa molto piacere, anche perché ci è possibile raccogliere feedback e suggerimenti preziosi e utili a migliorare costantemente le nostre soluzioni”.

Le norme dell’UE in materia di cybersicurezza introdotte nel 2016 sono state aggiornate dalla direttiva NIS2, entrata in vigore nel 2023. Ha modernizzato il quadro giuridico esistente per tenere il passo con una maggiore digitalizzazione e un panorama in evoluzione delle minacce alla cybersicurezza. Estendendo l’ambito di applicazione delle norme in materia di cybersicurezza a nuovi settori e entità, migliora ulteriormente la resilienza e le capacità di risposta agli incidenti degli enti pubblici e privati, delle autorità competenti e dell’UE nel suo complesso.

L'articolo Sicurezza in ambito finanziario: correre presto ai ripari proviene da Data Manager Online.

]]>
I rating di sicurezza: strumenti in rapida ascesa https://www.datamanager.it/2023/11/i-rating-di-sicurezza-strumenti-in-rapida-ascesa/ Thu, 30 Nov 2023 15:04:50 +0000 https://www.datamanager.it/?p=232885 Si ritiene che siano maturi i tempi per la definizione di  uno standard globale di misurazione del rischio di sicurezza informatica, per costruire una resilienza informatica sicura e in questo modo affrontare il deficit di fiducia nelle infrastrutture critiche. Le valutazioni e le soluzioni di SecurityScorecard Secondo dati di uno studio di  questa società, leader […]

L'articolo I rating di sicurezza: strumenti in rapida ascesa proviene da Data Manager Online.

]]>
Si ritiene che siano maturi i tempi per la definizione di  uno standard globale di misurazione del rischio di sicurezza informatica, per costruire una resilienza informatica sicura e in questo modo affrontare il deficit di fiducia nelle infrastrutture critiche. Le valutazioni e le soluzioni di SecurityScorecard

Secondo dati di uno studio di  questa società, leader nel settore delle valutazioni della sicurezza informatica, il 48% delle organizzazioni produttive critiche si sono classificate “C”, “D” ” o “F” sulla piattaforma di classificazione della sicurezza sviluppata da questa stessa società . Pubblicato durante il meeting annuale del World Economic Forum (WEF), il rapporto (Addressing the Trust Deficit In Critical Infrastructure) ha analizzato lo stato attuale della resilienza informatica nei settori delle infrastrutture critiche come energia, chimica, sanità e altri, come definito dalla Cybersecurity and Infrastructure Security Agency (CISA). Le organizzazioni con un rating di sicurezza “A” hanno 7,7 volte meno probabilità di subire una violazione rispetto a quelle con un rating “F”.

Un barometro affidabile

“I rating di sicurezza sono un barometro affidabile della resilienza informatica ed è giunto il momento che si renda obbligatoria la misurazione del rischio informatico”, ha affermato Dr.  Aleksandr Yampolskiy, cofondatore e CEO di SecurityScorecard. “Gli attacchi informatici negli ultimi 10 anni sono diventati  sempre più numerosi, più complessi e hanno sempre più preso di mira le infrastrutture critiche, minando così la fiducia del pubblico nella resilienza informatica della nostra economia globale”.

Secondo il WEF, solo il 19% delle società private e degli enti pubblici che hanno fatto grandi investimenti nella cybersicurezza si sente sicuro che la propria organizzazione sia cyber-resiliente.

Gli incidenti informatici che colpiscono le infrastrutture critiche, un tempo relativamente rari, sono diventati molto più frequenti negli ultimi anni poiché gli stati-nazione e i loro delegati intensificano il perseguimento di obiettivi geopolitici. I dati del Federal Bureau of Investigation hanno mostrato che 14 dei 16 settori considerati infrastrutture critiche dal governo degli Stati Uniti avevano subito almeno un attacco ransomware già nel 2021.

SecurityScorecard ha valutato questi settori per misurare il loro attuale stato di resilienza informatica. Dall’analisi di tutte le organizzazioni appartenenti a tale categoria nell’elenco Forbes Global 2000 è emerso che il settore manifatturiero è altamente vulnerabile. SecurityScorecard considera 10 fattori quando sviluppa la valutazione della sicurezza di un’organizzazione.

Le classificazioni SecurityScorecard offrono classificazioni A-F di facile lettura su, come detto, dieci fattori di rischio: sicurezza della rete, integrità DNS, cadenza delle patch, punteggio subito, sicurezza degli endpoint, reputazione IP, sicurezza delle applicazioni web, chat degli hacker, credenziali trafugate e ingegneria sociale). Ciascun fattore ha un peso numerico, che riflette la gravità o il rischio con cui il fattore contribuisce alla condizione generale di sicurezza informatica di un’organizzazione.

Può convenire anche economicamente

“Sebbene investire in più tecnologie possa sembrare oneroso per gli operatori di infrastrutture critiche con risorse limitate, sostiene Yampolskiy, la realtà è che la tecnologia di valutazione della sicurezza informatica è estremamente conveniente, soprattutto se si considera che il costo catastrofico di una violazione è in media di 9,44 milioni di dollari per le organizzazioni statunitensi”.  Sfruttando le valutazioni di sicurezza, queste organizzazioni hanno un modo semplice per costruire resilienza e prendere decisioni più informate per rafforzare le loro difese informatiche misurando con sicurezza il rischio e quantificando l’affidabilità dei loro partner, appaltatori, fornitori di terze e quarte parti e catene di fornitura.

Ancora, rileva sempre una ricerca di questa società,  il 78% di 240 tra i maggiori istituti finanziari dell’Unione Europea  ha subito una violazione dei dati da parte di terzi nell’ultimo anno. Sulla scia di attacchi come MOVEit e SolarWinds, le normative sulla sicurezza informatica evidenziano la necessità di approcci completi per gestire il rischio dei fornitori e garantire la conformità. Solo il 3% dei fornitori di terze parti analizzati è stato violato, fatto che mette  in luce il drammatico impatto di un singolo attacco alla supply chain nel panorama delle minacce. Gli attacchi alla catena di fornitura attirano i criminali informatici perché quando un software ampiamente utilizzato viene compromesso, gli aggressori ottengono l’accesso potenzialmente a tutte le organizzazioni che utilizzano quel software.

Chi è SecurityScorecard

Fondata nel 2013 dagli esperti di sicurezza e rischio Dr. Aleksandr Yampolskiy e Sam Kassoumeh, la tecnologia di rating brevettata di SecurityScorecard è già utilizzata da oltre 25.000 organizzazioni per la gestione del rischio aziendale, la gestione del rischio di terze parti, il reporting del consiglio di amministrazione, la due diligence, la sottoscrizione di assicurazioni informatiche e la supervisione normativa . Tra i suoi clienti figura la metà delle aziende Fortune 100 e nove delle dieci principali banche statunitensi. Con  oltre 600 dipendenti sta creando da zero un nuovo settore di attività a cui ricorre anche un numero crescente di compagnie di assicurazione per migliorare la propria dotazione di sicurezza informatica.

Italia si accoda al trend

La società è presente in Italia dal 2022. “In questo periodo, precisa Stefano Volpi Field, Sales Director Italy and Balkans, l’attività è stata focalizzata sulla evangelizzazione del mercato relativamente alla importanza delle metriche di computo delle misure di sicurezza poste in essere dalle organizzazioni, private e pubbliche e della loro intera  supply hain. Per tale motivo, le soluzioni di Cybersecurity ratings proposte da aziende come Security Scorecard sono al vaglio non solo degli specialisti Ict ma anche degli organi direttivi, per le implicazioni di natura gestionale che possono avere relativamente a molteplici casi d’uso, ormai obbligatori all’interno delle aziende quali Compliance, Cyber Insurance,  Digital Forensics, Due Diligence, Cyber Insurance, Merge & Acquisition”.

L'articolo I rating di sicurezza: strumenti in rapida ascesa proviene da Data Manager Online.

]]>