Gli aggiornamenti non si limitano solo a fornire nuove funzionalità e correggere bug, ma eliminano anche le vulnerabilità relative alla sicurezza sfruttate dai criminali informatici. Ecco perché la gestione delle patch è essenziale per la sicurezza aziendale.
Tuttavia, alcuni dipendenti sono riluttanti ad aggiornare i dispositivi aziendali e lasciano che all’interno della rete aziendale ci siano computer, laptop e smartphone vulnerabili.
Secondo un sondaggio di Kaspersky, quasi la metà dei dipendenti di PMI non aggiorna regolarmente i propri dispositivi ed i software in uso: proprio quella tipologia di aziende più vulnerabile agli attacchi informatici!
Quindi, nonostante gli aggiornamenti migliorino le funzionalità e la sicurezza dei software e dei sistemi, ci sono ancora molte resistenze e gli avvertimenti ad aggiornare vengono costantemente ignorati.
Gli aggiornamenti dei software vengono distribuiti dopo test di sicurezza alla ricerca di falle nei sistemi che potrebbero essere sfruttare dai criminali. Gli aggiornamenti dei software e delle applicazioni non servono quindi ad avere nuove funzionalità ma hanno l’importante funzione di mantenere elevato il livello di sicurezza.
Installare le versioni aggiornate dei software non è solo una buona prassi necessaria ai fini della sicurezza ma si rivela necessaria per ottenere, a lungo termine, un vantaggio economico!
Perché non aggiorniamo.
Secondo una ricerca, “Pain in the neck”, gli italiani non aggiornano i loro dispositivi per i seguenti motivi:
1. perché la notifica arriva durante le ore di lavoro (35%)
2. perché l’utente in quel momento sta utilizzando il dispositivo per un’attività che non vuole interrompere (26%)
3. perché non intende chiudere le applicazioni aperte (23%).
In totale, il 62% degli intervistati ritiene che rimandare o non procedere con l’installazione degli aggiornamenti non costituisca un problema per la sicurezza.
Molti degli intervistati ammette quindi di aver ritardato o ignorato gli aggiornamenti, mettendo così in grave rischio tutta l’azienda. Inoltre gran parte dei dipendenti concorda sul fatto che imparare a utilizzare nuove versioni di software sia una perdita di tempo che potrebbe essere speso per lavorare.
E’ vero, anche se gli aggiornamenti vengono scaricati senza impedire il lavoro, per applicarli è necessario riavviare il PC. Naturalmente ci sono delle questioni di lavoro che non si possono o è difficile rimandare. Ovviamente la richiesta di riavvio arriva sempre nei momenti peggiori: mentre si sta scrivendo una lunga e-mail o mentre si sta completando un preventivo importante o stiamo registrando in contabilità. Tuttavia il riavvio può essere gestito e pianificato in momenti o modalità in cui non disturba le normali attività; ciò nonostante spesso si decide, deliberatamente, di non applicare gli aggiornamenti.
I dipendenti temono quindi che il tempo speso per aggiornare i dispositivi possa influire sulla loro produttività.
Consigli utili per istallare gli aggiornamenti
#1. Gli aggiornamenti possono essere scaricati fuori orario di lavoro, sfruttando la tecnologia, “wake-on-LAN”, che consente di attivare i terminali da remoto. Se ne potrebbe occupare il servizio di supporto tecnico esterno oppure il servizio IT interno.
#2. Altro suggerimento. Pianificare gli aggiornamenti per gruppi e procedendo in turni diversi. L’operatività aziendale ne risentirebbe in maniera minima ed il suopporto IT potrebbe supportare tutti in caso di necessità.
#3 Gli aggiornamenti possono infine essere pianificati, ad esempio verso la fine della giornata lavorativa. In questo modo verranno scaricati quando i PC sono ancora accesi ma l’attività lavorativa è in genere ridotta.
Purtroppo, a causa del crescente desiderio dei criminali informatici di raccogliere informazioni a proprio vantaggio, le minacce sono in continua evoluzione, le tecniche di hacking diventano sempre più sofisticate e le aziende dovrebbero essere più consapevoli delle minacce e delle violazioni che sfruttano le vulnerabilità di sistemi non aggiornati.
Con il giusto approccio e le tecnologie moderne, le organizzazioni possono adottare dei piani per ridurre questi rischi, senza dover impiegare risorse sproporzionate.
E’ importante quindi adottare un approccio c.d. di “Security by design”.
Non è solo importante istallare gli aggiornamenti ma progettare sistemi di protezione e pianificare le attività di manutenzione. Per fare ciò si rende necessaria anche una pianificazione delle attività di informazione e formazione aziendale, a tutti i livelli, sul giusto approccio alla sicurezza delle informazioni. La formazione, dunque, non deve rivolgersi solo ai dipendenti, ma deve sensibilizzare anche i vertici aziendali per insegnare loro a considerare il budget di cybersecurity come un investimento strategico
La formazione è infatti lo strumento principe per informare tutti gli attori nell’ambito aziendale dell’importanza di aggiornare tempestivamente i dispositivi e dei rischi a cui sono esposti i loro dati e le risorse aziendali nel caso in cui i criminali informatici riuscissero a sfruttare vulnerabilità senza patch. E' la strategia per limitare al minimo il potenziale impatto negativo dell'anello debole della catena, l'essere umano!
Lasciare che un dipendente possa fare qualcosa di sbagliato o pericoloso - come ad esempio rendere accessibile un documento ai cyber criminali perché condiviso su app di messaggistica o perché ha utilizzato una comunicazione non protetta – prima di rendersi conto di quanto possano essere gravi le conseguenze di un attacco informatico è un errore dalle conseguenze catastrofiche.
Il pericolo aumenta di molto perché il messaggio arriva dall'account di un vostro vero contatto WhatsApp. La segnalazione arriva dalla Questura di Brescia. Per mettere da questa nuova truffa social è stata pubblicata anche la schermata del profilo di un utente raggiunto dal falso messaggio (v. immagine). Quello che sembra un amico, o un proprio contatto, chiede un favore: "Ho comprato da internet ma la mia carta di credito è scaduta. Posso usare la tua e ti faccio un bonifico?". L’italiano non...
Scritto da: Luigi DuraccioBastano un computer portatile o uno smatphone, un ricevitore gps e un software o app per rilevare il segnale Wi-Fi e violare una rete. Cos’è il wardriving E’ una attività illegale, non molto diffusa ma estremamente pericolosa, che consiste nello di spostarsi in auto in una determinata zona alla ricerca di reti Wi-Fi non protette ed effettuare un accesso illegale. Spesso il malvivente si limita ad accedere ad internet a spese del malcapitato ma altre volte il fine è la sottrazione di...
Scritto da: Luigi DuraccioCome bloccare le minacce prima che entrino nelle reti. Proteggendo a monte le infrastrutture e le reti proteggi il business della tua azienda, anche quando lavori fuori sede. Proteggere i sistemi informatici al giorno d'oggi è una vera sfida. I cyber criminali si dotano di strumenti sempre più sofisticati mentre i sistemi di sicurezza tradizionali sono pensati per fronteggiare i virus come si faceva 5, 10 o 15 anni fa. La soluzione? Ad esempio fare in modo che le macchine si difendano da sole, prevedendo...
Scritto da: Luigi DuraccioSecondo l’autorità per la protezione dei dati personali, il provvedimento mette a rischio i diritti e le libertà delle persone. Il Garante aveva già evidenziato, sia al presidente del consiglio che al titolare del ministero della salute, le possibili criticità in merito alla adozione del c.d. “Pass vaccinale” ma senza alcuna risposta. A seguito delle misure anti-Covid, contenute nel dl riaperture in vigore da lunedì 26 aprile, il Garante invia un avvertimento formale: "La norma appena approvata per la creazione e la...
Scritto da: Luigi DuraccioIl ransomware era stato rilevato già dallo scorso 19 aprile (ID-Ransomware), ma in queste ore si registra un aumento esponenziale degli attacchi. Ecco come risolvere il problema. In tutto il mondo è in corso una massiccia campagna malware, tramite il ransomware Qlocker, che prende di mira i NAS e i dispositivi di storage prodotti da QNAP. L’attacco mira a criptare tutti i file presenti nel sistema con conseguente richiesta di riscatto (circa 500€) per ricevere la password e sbloccare i file. Come...
Scritto da: Luigi DuraccioLa scorsa settimana la casa farmaceutica Zambon è stata oggetto di un attacco hacker che ha bloccato la produzione, anche nello stabilimento di Vicenza, per 5 giorni. L’attacco è partito verso un server di una sede all’estero ma è stato subito identificato ed isolato. Tuttavia l’azienda, in via precauzionale, ha sospeso tutte le attività anche nello stabilimento di Vicenza. Secondo la nota diffusa dal gruppo farmaceutico: «È stato un accesso non autorizzato a uno dei suoi server aziendali all’estero, che è stato identificato...
Scritto da: Luigi DuraccioPer le aziende è fondamentale proteggere i dati e le informazioni aziendali. Si tratta di tutelare non solo una singola informazione, ma tutto il flusso di lavoro dell’azienda. Implementare piani di disaster recovery, per proteggere i dati e per lavorare in sicurezza e senza rischi. Le informazioni aziendali sono al sicuro? Grazie alla digitalizzazione oggi è possibile lavorare ovunque, accedendo a dati importanti per la nostra azienda dentro e fuori dall’ufficio. L’utilizzo dei supporti tecnologici e una sempre più costante attenzione all’impatto ambientale hanno influito su una maggior digitalizzazione di documenti,...
Scritto da: Luigi DuraccioDa qualche giorno in vendita sul Dark Web c’è praticamente di tutto: documenti, multe, email, ecc Sembrava “solo” un attacco ransomware, invece da ieri i dati sottratti ai comuni italiani nelle scorse settimane sono in vendita sul darkweb. Articolo originale su In4mati.com Autore: Luigi Duraccio All’inizio sembrava “solo” un attacco ransomware, finalizzato ad ottenere un riscatto per la restituzione dei dati criptati. Da qualche giorno, invece, sul Dark Web, sono in vendita i dati personali dei cittadini coinvolti nell’attacco informatico. Per il comune di Brescia, in particolare,...
Scritto da: Luigi DuraccioVaccini ai dipendenti, le Faq del Garante Privacy „ "Il datore di lavoro non può chiedere ai propri dipendenti di fornire informazioni sul proprio stato vaccinale o copia di documenti che comprovino l‘avvenuta vaccinazione anti Covid-19" Vaccini ai dipendenti, le Faq del Garante Privacy „Il datore di lavoro non può chiedere ai propri dipendenti di fornire informazioni sul proprio stato vaccinale o copia di documenti che comprovino l‘avvenuta vaccinazione anti Covid-19. Questo è solo uno dei chiarimenti del Garante della Privacy intervenuto, sul tema...
Scritto da: Luigi DuraccioMartinelli S.r.l. Via Circonvallazione N/E, 98 - 41049 Sassuolo (MO) | Tel: 0536 868611 Fax: 0536 868618 | info@martinelli.it
P.Iva 02262430362 - C.F. 01413050350 - Iscriz. registro Imprese di Modena 01413050350 - Capitale Sociale 350.000 i.v.