Gli aggiornamenti non si limitano solo a fornire nuove funzionalità e correggere bug, ma eliminano anche le vulnerabilità relative alla sicurezza sfruttate dai criminali informatici. Ecco perché la gestione delle patch è essenziale per la sicurezza aziendale.
Tuttavia, alcuni dipendenti sono riluttanti ad aggiornare i dispositivi aziendali e lasciano che all’interno della rete aziendale ci siano computer, laptop e smartphone vulnerabili.
Secondo un sondaggio di Kaspersky, quasi la metà dei dipendenti di PMI non aggiorna regolarmente i propri dispositivi ed i software in uso: proprio quella tipologia di aziende più vulnerabile agli attacchi informatici!
Quindi, nonostante gli aggiornamenti migliorino le funzionalità e la sicurezza dei software e dei sistemi, ci sono ancora molte resistenze e gli avvertimenti ad aggiornare vengono costantemente ignorati.
Gli aggiornamenti dei software vengono distribuiti dopo test di sicurezza alla ricerca di falle nei sistemi che potrebbero essere sfruttare dai criminali. Gli aggiornamenti dei software e delle applicazioni non servono quindi ad avere nuove funzionalità ma hanno l’importante funzione di mantenere elevato il livello di sicurezza.
Installare le versioni aggiornate dei software non è solo una buona prassi necessaria ai fini della sicurezza ma si rivela necessaria per ottenere, a lungo termine, un vantaggio economico!
Perché non aggiorniamo.
Secondo una ricerca, “Pain in the neck”, gli italiani non aggiornano i loro dispositivi per i seguenti motivi:
1. perché la notifica arriva durante le ore di lavoro (35%)
2. perché l’utente in quel momento sta utilizzando il dispositivo per un’attività che non vuole interrompere (26%)
3. perché non intende chiudere le applicazioni aperte (23%).
In totale, il 62% degli intervistati ritiene che rimandare o non procedere con l’installazione degli aggiornamenti non costituisca un problema per la sicurezza.
Molti degli intervistati ammette quindi di aver ritardato o ignorato gli aggiornamenti, mettendo così in grave rischio tutta l’azienda. Inoltre gran parte dei dipendenti concorda sul fatto che imparare a utilizzare nuove versioni di software sia una perdita di tempo che potrebbe essere speso per lavorare.
E’ vero, anche se gli aggiornamenti vengono scaricati senza impedire il lavoro, per applicarli è necessario riavviare il PC. Naturalmente ci sono delle questioni di lavoro che non si possono o è difficile rimandare. Ovviamente la richiesta di riavvio arriva sempre nei momenti peggiori: mentre si sta scrivendo una lunga e-mail o mentre si sta completando un preventivo importante o stiamo registrando in contabilità. Tuttavia il riavvio può essere gestito e pianificato in momenti o modalità in cui non disturba le normali attività; ciò nonostante spesso si decide, deliberatamente, di non applicare gli aggiornamenti.
I dipendenti temono quindi che il tempo speso per aggiornare i dispositivi possa influire sulla loro produttività.
Consigli utili per istallare gli aggiornamenti
#1. Gli aggiornamenti possono essere scaricati fuori orario di lavoro, sfruttando la tecnologia, “wake-on-LAN”, che consente di attivare i terminali da remoto. Se ne potrebbe occupare il servizio di supporto tecnico esterno oppure il servizio IT interno.
#2. Altro suggerimento. Pianificare gli aggiornamenti per gruppi e procedendo in turni diversi. L’operatività aziendale ne risentirebbe in maniera minima ed il suopporto IT potrebbe supportare tutti in caso di necessità.
#3 Gli aggiornamenti possono infine essere pianificati, ad esempio verso la fine della giornata lavorativa. In questo modo verranno scaricati quando i PC sono ancora accesi ma l’attività lavorativa è in genere ridotta.
Purtroppo, a causa del crescente desiderio dei criminali informatici di raccogliere informazioni a proprio vantaggio, le minacce sono in continua evoluzione, le tecniche di hacking diventano sempre più sofisticate e le aziende dovrebbero essere più consapevoli delle minacce e delle violazioni che sfruttano le vulnerabilità di sistemi non aggiornati.
Con il giusto approccio e le tecnologie moderne, le organizzazioni possono adottare dei piani per ridurre questi rischi, senza dover impiegare risorse sproporzionate.
E’ importante quindi adottare un approccio c.d. di “Security by design”.
Non è solo importante istallare gli aggiornamenti ma progettare sistemi di protezione e pianificare le attività di manutenzione. Per fare ciò si rende necessaria anche una pianificazione delle attività di informazione e formazione aziendale, a tutti i livelli, sul giusto approccio alla sicurezza delle informazioni. La formazione, dunque, non deve rivolgersi solo ai dipendenti, ma deve sensibilizzare anche i vertici aziendali per insegnare loro a considerare il budget di cybersecurity come un investimento strategico
La formazione è infatti lo strumento principe per informare tutti gli attori nell’ambito aziendale dell’importanza di aggiornare tempestivamente i dispositivi e dei rischi a cui sono esposti i loro dati e le risorse aziendali nel caso in cui i criminali informatici riuscissero a sfruttare vulnerabilità senza patch. E' la strategia per limitare al minimo il potenziale impatto negativo dell'anello debole della catena, l'essere umano!
Lasciare che un dipendente possa fare qualcosa di sbagliato o pericoloso - come ad esempio rendere accessibile un documento ai cyber criminali perché condiviso su app di messaggistica o perché ha utilizzato una comunicazione non protetta – prima di rendersi conto di quanto possano essere gravi le conseguenze di un attacco informatico è un errore dalle conseguenze catastrofiche.
Non basta il primo adeguamento. Con il passare del tempo è necessario intervenire con aggiornamenti per mantenersi conformi. al regolamento. Ecco un elenco tutti i passaggi da compiere per la revisione ed aggiornamento del Sistema di gestione privacy. Responsabilità [per il GDPR "accountability"] è il principio cardine attorno a cui si sviluppa tutto il GDPR. Non basta adeguarsi, ma bisogna mantenersi "compliant" [conformi] al regolamento anche con il passare del tempo. Ecco un utile vademecum con tutti i passaggi da compiere per non sbagliare, in particolare nella revisione e...
Scritto da: Luigi DuraccioGli antivirus free o basati sulle firme non sono più sufficienti. Gli attacchi sono cambiati e vanno cambiati anche gli strumenti per difendersi. Tutti abbiamo provato un antivirus gratuito. Molti lo utilizzano ancora oggi! Purtroppo oggi non è più possibile affidare la propria sicurezza ad un prodotto gratuito. Lo dicono i fatti e i numeri che riporto più avanti in questo articolo. Un antivirus gratuito poteva andare bene, forse, 20 anni fa, quando effettivamente il loro unico compito era quello di fermare i virus, uno alla volta. Si trattava di un virus per...
Scritto da: Luigi DuraccioSe non hai subito un attacco non aspettare il "se", invece, minimizza gli effetti del "quando". La tua decisione di agire in anticipo potrebbe valere letteralmente molte migliaia di euro! Matt Bromiley, consulente senior di Mandiant Managed Defense, ci parla dei migliori trucchi e suggerimenti per proteggere i sistemi IT aziendali dal ransomware. "Se c'è una minaccia informatica in cima alla mente di tutti in questo momento, deve essere un ransomware. Una volta una minaccia "fastidiosa", il ransomware è diventato un settore multimilionario per...
Scritto da: Luigi DuraccioFonte: Informatore Informatico Vi prego, ditemi che non utilizzate "123456" o "password". Utilizzate le vostre iniziali e la data di nascita? Forse è ancora peggio! In questo articolo voglio aiutarvi e spiegarvi come creare una password impenetrabile e facile da ricordare. C'è da dire che gli informatici continuano a dirvi di usare password complesse ma non vi spiegano perchè è importante, come fare e, soprattutto, come ricordarsela. Infatti non è difficile creare una password sicurissima, ad esempio: "$drg|gk§?__dd66uy°#!" ma poi come facciamo a ricordarla? Dovrete segnarvela da qualche...
Scritto da: Luigi DuraccioL’estate è il momento preferito dai criminali informatici per sferrare i loro attacchi. Ecco un elenco di semplici regole da seguire per non cadere vittime degli hacker! L’estate è un momento ideale per gli hacker per sferrare i loro attacchi approfittando degli uffici non presidiati e delle distrazioni degli utenti. A causa di comportamenti imprudenti accedono agli account ed ai dispositivi per rubare dati e informazioni. Una volta in viaggio si pensa a proteggere denaro ed effetti personali. Ma è necessario anche...
Scritto da: Luigi DuraccioFonte: privacylab.it Autore: Andrea Chiozzi La gestione del responsabile esterno è una questione sempre più importante, sia perché è un obbligo di legge, ma anche perché il Garante sta facendo le pulci su questo aspetto. Ti do una notizia. L’autorità Garante, in tutte le ispezioni che sta facendo, sta chiedendo ai titolari del trattamento chi sono i responsabili esterni, come sono stati identificati e come sono stati verificati. Quando, secondo il GDPR, un’azienda deve nominare un responsabile esterno? Quando decide di affidare all'esterno delle attività che potrebbe fare al suo interno e che preferisce dare fuori. I...
Scritto da: Luigi DuraccioIl 10 luglio 2021, il Garante per la protezione dei dati personali ha approvato le nuove linee guida per l’uso dei cookie. Se hai un sito web e sede in Italia, tali requisiti ti riguardano. Hai 6 mesi di tempo per adeguarti (fino al 10 gennaio 2022, 6 mesi a partire dal 9 luglio 2021, data della pubblicazione delle linee guida nella Gazzetta Ufficiale). Con questa guida vogliamo aiutarti a capire cos’è cambiato e come rispettare i requisiti con il minimo sforzo. Le novità in breve. Cookie...
Scritto da: Luigi DuraccioCookie: dal Garante privacy nuove Linee guida a tutela degli utenti No a scrolling e a cookie wall se non in casi particolari, limiti alla reiterazione della richiesta di consenso Il Garante per la protezione dei dati personali ha approvato nuove Linee guida sui cookie, con l’obiettivo di rafforzare il potere di decisione degli utenti riguardo all’uso dei loro dati personali quando navigano on line. Il provvedimento è stato adottato tenendo conto degli esiti della consultazione pubblica promossa alla fine dello scorso anno. Clicca...
Scritto da: Luigi DuraccioAggiornare software e dispositivi è una buona prassi di sicurezza, non una perdita di tempo. Ecco perché è importante intervenire. Vi spiego come farlo senza perdere tempo! Gli aggiornamenti non si limitano solo a fornire nuove funzionalità e correggere bug, ma eliminano anche le vulnerabilità relative alla sicurezza sfruttate dai criminali informatici. Ecco perché la gestione delle patch è essenziale per la sicurezza aziendale. Tuttavia, alcuni dipendenti sono riluttanti ad aggiornare i dispositivi aziendali e lasciano che all’interno della rete aziendale ci...
Scritto da: Luigi DuraccioMartinelli S.r.l. Via Circonvallazione N/E, 98 - 41049 Sassuolo (MO) | Tel: 0536 868611 Fax: 0536 868618 | info@martinelli.it
P.Iva 02262430362 - C.F. 01413050350 - Iscriz. registro Imprese di Modena 01413050350 - Capitale Sociale 350.000 i.v.