Categories: MEDIA E TECNOLOGIA

La sicurezza delle informazioni nell’era di internet

L’analisi del fenomeno a cura degli esperti di I-Forensics Team


Nell’odierna società dell’informazione in cui viviamo, le informazioni sempre più a carattere digitale sono parte integrante di qualsiasi nostra attività e la sicurezza è divenuta una componente essenziale.

Non è più sufficiente limitarsi ad assicurare la riservatezza ma è necessario garantirne anche la disponibilita’ l’integrita’, e non ripudio.

La riservatezza consiste nel limitare l’accesso alle informazioni e alle risorse informatiche, alle sole persone autorizzate a farlo.

La disponibilità significa che le informazioni devono essere accessibili agli aventi diritto nel momento in cui essi lo richiedano e quindi i sistemi informatici debbono fornire le prestazioni richieste anche in caso di malfunzionamento.

L’integrità riguarda il grado di esattezza, coesione e attendibilità delle informazioni, cioè significa che queste non possano venire alterate, cancellate o modificate.

Non ripudio cioè chi ha generato l’informazione non deve poter dire di non averlo fatto.

Il piano di sicurezza o security audit può definirsi infatti come una valutazione sistematica della sicurezza del sistema informativo di un’azienda in cui si misura la sua conformità attraverso una serie di criteri stabiliti.

Gli audit di sicurezza sono a loro volta disciplinati dalla legge sulla privacy di cui al regolamento europeo che specifica come le organizzazioni devono gestire le informazioni – e anche per confermare l’aderenza alle note norme ISO o framework di cybersecurity.

Gli audit di sicurezza possono essere svolti in prima persona dall’organizzazione (audit interno) cioè con proprio personale oppure da consulenti esterni che valutano il grado di qualità offerto al cliente finale (audit di seconda parte). Esiste poi un altro livello, il cosiddetto livello di terza parte che fa riferimento a professionisti esterni di realtà specializzate nell’erogazione di servizi di auditing le cui attività sono in genere finalizzate al rilascio di una certificazione di qualità.

Un audit di sicurezza informatica è una valutazione tecnica misurabile manuale o sistematica di un sistema o di un’applicazione. E pertanto non può basarsi esclusivamente sulla compilazione di checklist o altra documentazione.

Altrettanto vera è la differenza tra un penetration test e un security audit.

Un penetration test è un’attività mirata a cercare falle di sicurezza in una risorsa critica, come la rete informatica e, di solito, opera dall’esterno del firewall con informazioni minime al fine di simulare in modo più realistico i mezzi con cui un hacker attaccherebbe l’organizzazione.

Un security audit è invece una valutazione tecnica – metodica e misurabile – di come viene utilizzata la politica di sicurezza dell’organizzazione e in questo senso gli auditor lavorano con informazioni privilegiate al fine di comprendere le risorse aziendali da controllare.

I security auditor svolgono il loro lavoro anche attraverso interviste personali ma soprattutto attraverso scansioni di vulnerabilità, l’esame delle impostazioni del sistema operativo, le analisi delle condivisioni di rete e i dati storici derivanti dai vari log di sistema. Si preoccupano principalmente del modo in cui vengono effettivamente utilizzate le politiche di sicurezza che sono alla base di qualsiasi strategia di sicurezza organizzativa.

In che modo gli audit di sicurezza cercano di dare una risposta alle varie problematiche riguardanti le politiche di sicurezza informatica?

Tramite i seguenti punti:
• la presenza di password robuste periodicamente cambiate;
• la verifica di malware nella rete informatica aziendale ivi compresi dispositivi iot e centralini voip;
• il riscontro sulla crittografia applicata ai vari dispositivi di memoria utilizzati dall’organizzazione;
• l’attivazione del controllo di accesso (acl) sui dispositivi di rete per verificare chi ha accessibilità ai dati condivisi;
• l’aggiornamento dei sistemi operativi e dei software;
• l’esistenza di un piano di backup programmato, di archiviazione dei relativi supporti e di verifica attraverso reali restore;
• la presenza di un piano di disaster recovery e la prova di funzionamento attraverso un vero e proprio di ripristino – simulato – di emergenza.

Tali punti per la nostra analisi hanno una rilevanza prettamente indicativa poiché lo scenario di security audit è molto più ampio e va definito in base all’azienda e alla struttura organizzativa che siamo chiamati a esaminare e a verificarne la sicurezza. I test in materia di security audit vanno effettuati periodicamente per far fronte alle minacce correlate e allo sviluppo tecnologico dei sistemi informatici. L’azienda o l’organizzazione dovrebbe dotarsi di un piano audit periodico in modo da prevenire eventuali danni o incidenti senza incorrere in costi aggiuntivi e garantirne un valore aggiunto per l’azienda e valutare l’effetiva tenuta del sistema informativo.

Iscriviti al nostro gruppo Facebook ufficiale

isNews è anche su Telegram: clicca qui per iscriverti

Per ricevere le nostre notizie su Whatsapp, invia ISCRIVIMI al numero 3288234063 e salvalo in rubrica!

Pietro

Recent Posts

Premi ai dirigenti della Regione Molise: autorizzati i pagamenti

La somma ammonta a un milione di euro. Il via libera dopo l'approvazione del consuntivo…

2 minuti ago

Isernia, segnalazioni e avvistamenti ma non è lui: il mistero della scomparsa di Simone

Riscontri sono stati effettuati anche a seguito del ritrovamento di un cadavere in mare a…

43 minuti ago

Calciomercato, Christian Scorza firma col Campobasso

Centrocampista centrale cresciuto nelle giovanili dell’Ascoli, rafforzerà la rosa rossoblù CAMPOBASSO. Christian Scorza, classe 2000,…

1 ora ago

Rinnovabili, Primiani: “La Regione si attivi per individuare aree idonee”

"Non c’è davvero altro tempo da perdere se vogliamo guidare il processo di transizione ecologica",…

1 ora ago

Alcol di contrabbando sequestrato a Natale, i risultati delle analisi: nocivo per la salute

Si aggrava la posizione dell'uomo denunciato dalla Guardia di Finanza. Nelle bottiglie è stata accertata…

2 ore ago

Lions Campobasso, ufficializzato presidente Alfredo Potito

La delegazione molisana ha partecipato alla cerimonia di passaggio delle cariche distrettuali a Ravenna CAMPOBASSO.…

2 ore ago