Aggiornamenti recenti Gennaio 21st, 2025 4:08 PM
Ott 02, 2023 Marina Londei Approfondimenti, RSS 0
La maggior parte dei leader di cybersecurity segue un approccio qualitativo per l’analisi del rischio informatico. Questo approccio mettere in relazione la probabilità che si verifichi un incidente di sicurezza con l’impatto che avrà sull’organizzazione per classificare il rischio in categorie predefinite (basso, medio, alto, critico).
Come sottolinea Fawaz Rasheed di Security Week, è difficile definire con certezza questi limiti perché mancano delle misure oggettive a corredo. Il confine tra rischio “alto” e “critico” è molto sottile e non è facile distinguere quando finisce una categoria e comincia l’altra.
In secondo luogo, nel compilare queste matrici spesso le imprese non considerano la tolleranza al rischio per le diverse aree operative: alcuni reparti hanno livelli di tolleranza più alti di altri, e se non si tiene in considerazione questa differenza la descrizione del rischio aziendale rimane incompleta e imprecisa.
Un altro errore è quello di non prendere in considerazione l’impatto finanziario del rischio: le imprese tendono a valutare le conseguenze sull’operatività dei sistemi e la disponibilità dei servizi, ma usano indicatori precisi per la perdita economica. Misurare l’impatto finanziario serve a dare la giusta priorità agli interventi di sicurezza e a programmare gli investimenti in modo da ridurre al massimo le perdite.
L’analisi quantitativa consente di misurare gli impatti del rischio in maniera più precisa. In questo approccio si utilizza una scala di valori da associare al rischio che prendono in considerazione il valore di ogni risorsa, la frequenza delle minacce e la probabilità di una perdita in seguito a un incidente.
Le aziende sono ancora riluttanti a fare questo passo perché l’approccio viene considerato troppo complesso, soprattutto nella fase iniziale di misurazione. In molti casi c’è anche un problema di comfort zone: i CIO non vogliono rinnovare i metodi di valutazione del rischio perché hanno familiarità con i vecchi approcci e non vedono il bisogno di cambiare.
I leader di sicurezza continuano a basarsi sulla propria esperienza e sull’intuizione per definire i livelli di rischio e gli impatti, ma con questo metodo si rischia di commettere sempre gli stessi errori e di non avere un metro di paragone oggettivo.
Migrare da un approccio qualitativo a uno quantitativo non è semplice e può rivelarsi un processo anche molto lungo, ma non si possono ignorare i benefici che ne derivano. L’analisi quantitativa del rischio informatico è più accurata rispetto a metodi più tradizionali, e può aiutare le aziende a migliorare la sicurezza dei sistemi e ottimizzare gli investimenti.
Nov 25, 2024 0
Ott 21, 2024 0
Ott 09, 2024 0
Set 02, 2024 0
Gen 21, 2025 0
Gen 20, 2025 0
Gen 17, 2025 0
Gen 16, 2025 0
Gen 08, 2025 0
Se finora l’FBI e il governo degli Stati Uniti ha...Gen 02, 2025 0
Oggi le aziende italiane non solo devono affrontare nuove e...Dic 31, 2024 0
Negli ultimi anni gli attacchi zero-day nei dispositivi...Dic 30, 2024 0
Nonostante gli sforzi per redigere e consegnare i report...Dic 23, 2024 0
Tempo di bilanci di fine anno anche per il mondo della...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Gen 21, 2025 0
La Commissione Europea ha dato il via libera a SECURE,...Gen 20, 2025 0
SentinelOne ha annunciato che Purple AI, la soluzione di...Gen 20, 2025 0
Di queste, 29 erano mirate specificamente a obiettivi...Gen 17, 2025 0
Microsoft esteso i test per la feature Administrator...Gen 16, 2025 0
I ricercatori di ESET hanno scoperto una nuova...