Questo crea una sfida per i CISO. I team di sicurezza possono comprendere la gravità tecnica di una vulnerabilità, la sofisticatezza di un attore delle minacce o il probabile percorso di un attacco, ma i consigli di amministrazione e i team esecutivi devono capire qualcosa di diverso: cosa potrebbe significare per l'azienda?
Potrebbe interrompere le operazioni critiche? Potrebbe esporre dati sensibili? Potrebbe ritardare le entrate? Potrebbe innescare un controllo normativo? Potrebbe danneggiare la fiducia dei clienti? Può influire sulla capacità dell'organizzazione di fornire servizi essenziali?
Valutare il rischio informatico in termini aziendali significa tradurre l'esposizione tecnica in impatto aziendale . Aiuta i leader a prendere decisioni migliori in merito a investimenti, definizione delle priorità e resilienza. Aiuta inoltre i CISO a spostare la conversazione dai punteggi di rischio astratti verso i risultati che l'organizzazione sta cercando di proteggere.
Un quadro pratico per la valutazione del rischio informatico in termini aziendali
Una valutazione del rischio informatico dovrebbe collegare cinque elementi:
- Risorse aziendali critiche : Quali sistemi, dati, processi, servizi e terze parti sono essenziali per l'organizzazione?
- Esposizione alla minaccia : Quali minacce informatiche sono più rilevanti per tali risorse, in base al settore, all'area geografica, al modello operativo e al panorama delle minacce dell'organizzazione?
- Probabilità : Con quale probabilità una minaccia possa interessare l'organizzazione, date le vulnerabilità, i controlli, l'attività di un utente malintenzionato e il livello di maturità della sicurezza attuali?
- Impatto aziendale : Se la minaccia si materializzasse, quali sarebbero le conseguenze in termini finanziari, operativi, normativi e reputazionali?
- Priorità della decisione: Cosa dovrebbe fare prima l'organizzazione in base al livello di rischio, alle risorse disponibili e agli obiettivi aziendali?
Questo framework offre ai CISO un modo strutturato per spiegare il rischio informatico senza ridurlo a un linguaggio tecnico. Supporta inoltre un processo decisionale più pratico: una vulnerabilità non è automaticamente un problema a livello di consiglio di amministrazione perché ha un punteggio di gravità elevato; diventa un problema a livello di consiglio di amministrazione quando riguarda qualcosa che è importante per l'azienda.
Iniziare dall'azienda, non dalla minaccia
Molte valutazioni dei rischi informatici iniziano con input tecnici: vulnerabilità, avvisi, lacune nei controlli, rapporti sugli incidenti o risultati di audit. Questi sono essenziali, ma non sono il miglior punto di partenza per una conversazione d'affari.
Un miglior punto di partenza è pensare a questa domanda: cosa deve proteggere l'organizzazione per operare, crescere e mantenere la fiducia?
Per una banca, ciò potrebbe includere i sistemi di pagamento, i conti dei clienti, le piattaforme di trading, i sistemi di identità e i processi di reporting normativo. Per un produttore, è probabile che includa linee di produzione, sistemi di controllo industriale, piattaforme per la catena di approvvigionamento e proprietà intellettuale. E per un'operazione sanitaria, includerebbe le cartelle dei pazienti, i sistemi clinici, i dispositivi medici connessi e i sistemi di pianificazione degli appuntamenti.
Il punto chiave è questo: lo stesso evento informatico può avere conseguenze aziendali molto diverse a seconda di dove si verifica: un attacco ransomware contro un ambiente di test isolato non è la stessa cosa di un ransomware che colpisce i sistemi di produzione, i servizi rivolti ai clienti o la tecnologia operativa; un account dipendente compromesso non è la stessa cosa di un account amministratore compromesso con accesso a dati sensibili o a un'infrastruttura critica.
Questo è il motivo per cui il contesto della risorsa è così importante. I CISO devono sapere non solo cosa è vulnerabile, ma anche cosa supporta la risorsa vulnerabile.
Traduzione dell'esposizione tecnica in impatto sul business
I team di sicurezza informatica spesso descrivono il rischio in termini di CVE, vettori di attacco, indicatori di compromissione, configurazioni errate e copertura del rilevamento. Questi dettagli contano, ma non rispondono necessariamente alla domanda esecutiva: e allora?
Per valutare il rischio informatico in termini aziendali, tradurre l'esposizione tecnica in categorie già comprese per l'azienda. Ad esempio:
- Impatto operativo: ciò potrebbe interrompere i servizi principali, la produzione, la logistica, l'assistenza clienti o le operazioni interne?
- Impatto finanziario: potrebbe causare perdite di entrate, costi di ripristino, richieste di riscatto, spese legali, risarcimenti dei clienti o un aumento dei premi assicurativi?
- Impatto normativo: potrebbe comportare rendicontazione obbligatoria, sanzioni, audit o azioni legali?
- Impatto sulla reputazione: può danneggiare la fiducia dei clienti, dei partner, della percezione del mercato o della fiducia degli investitori?
- Impatto strategico: potrebbe ritardare progetti di trasformazione, fusioni, espansione del mercato o iniziative digitali?
Non è necessario che questa traduzione sia perfetta per essere utile. In molti casi una stima direzionale è sufficiente per supportare un'assegnazione informata delle priorità. L'obiettivo non è quello di produrre un falso senso di certezza matematica, ma di offrire alla leadership una visione più chiara delle conseguenze connesse alle decisioni informatiche.
Valutare la probabilità utilizzando il contesto della minaccia, non congetture
La probabilità è spesso la parte più debole di una discussione sul rischio informatico. Si può essere tentati di descrivere la probabilità come bassa, media o alta in base all'intuizione. Ma le decisioni relative al rischio d'impresa necessitano di una base più solida dell'istinto.
Una valutazione credibile considera diversi input:
Attività dell'attore delle minacce rilevanti
I gruppi di criminali informatici, gli attori statali o gli hacktivist prendono attivamente di mira il settore, la regione o lo stack tecnologico dell'organizzazione?
Vulnerabilità note
Esistono punti deboli sfruttabili nei sistemi connessi a Internet, negli endpoint, negli ambienti cloud, nell'infrastruttura delle identità o nella tecnologia operativa?
Efficacia del controllo
I controlli di sicurezza funzionano come previsto e sono in fase di test rispetto a tecniche di attacco realistiche?
Maturità di rilevamento e reazione
L'organizzazione può rilevare i primi segnali di compromissione e rispondere prima che un incidente tecnico diventi una crisi aziendale?
Dipendenza di terze parti
Un fornitore, un provider di software, un servizio gestito o un partner possono introdurre rischi nelle operazioni critiche?
L'intelligence sulle minacce è particolarmente utile in questo caso perché fornisce un contesto aggiuntivo sulle minacce emergenti e sull'attività degli aggressori osservati, inclusi i settori presi di mira, quali tattiche vengono utilizzate e quali indicatori possono indicare un'attività di attacco precoce. Il valore dell'intelligence sulle minacce dipende dalla qualità, dall'ampiezza e dalla pertinenza delle relative origini dati, pertanto una visibilità globale elevata e una raccolta di informazioni affidabile sono essenziali per fornire un contesto utile e tempestivo.
Per i CISO, questo fornisce una base più solida per le conversazioni sul rischio. Il messaggio passa da "questa è una vulnerabilità grave" a "questa vulnerabilità è importante perché è sfruttabile, pertinente per il nostro ambiente e associata ad attività di minaccia attive".
Quantificare, ove possibile, qualificare ove necessario
I leader aziendali spesso desiderano che il rischio cibernetico venga espresso in termini finanziari , il che è ragionevole: la sicurezza informatica compete per il budget con altre priorità aziendali, quindi i CISO hanno bisogno di un modo per spiegare l'importanza della riduzione del rischio.
Ove possibile, quantificare il rischio informatico utilizzando le fasce di costo. Questi possono includere:
- Costo orario o giornaliero stimato per i tempi di inattività
- Potenziale perdita di ricavi dovuta all'interruzione del servizio
- Costi di ripristino e riparazione
- Costi legali, normativi o di notifica
- Risarcimenti potenziali del cliente o sanzioni contrattuali
- Costo della perdita di produttività
- Potenziale impatto sui premi assicurativi
- Costo di iniziative commerciali in ritardo.
Tuttavia, non tutti i rischi possono essere quantificati con precisione. Potrebbe essere necessario descrivere qualitativamente alcuni impatti, come il danno reputazionale, la perdita di fiducia degli stakeholder o il ritardo strategico.
Una buona valutazione dei rischi aziendali utilizza entrambi gli approcci. Evita i vaghi allarmismi, ma evita anche di fingere che ogni conseguenza possa essere ridotta a un solo numero.
Ecco un formato utile:
se questo rischio si concretizza, il probabile impatto sull'attività è l'interruzione di [processo critico], con ripercussioni su [business unit, gruppo di clienti o mercato], con potenziali conseguenze tra cui [impatto finanziario, normativo, operativo o reputazionale].
Questo crea una linea netta tra il problema tecnico e il risultato aziendale.
Assegnare la priorità al rischio in base alle conseguenze aziendali
I team di sicurezza aziendali non possono correggere tutto in una volta. La domanda non è se ogni rischio sia importante, ma quali rischi contano di più.
L'assegnazione delle priorità dovrebbe basarsi sulle conseguenze aziendali, sullo sfruttamento e sull'esposizione. Una vulnerabilità tecnicamente grave in una risorsa isolata di basso valore può essere meno urgente di una vulnerabilità moderata che interessa un sistema business-critical esposto ad attacchi attivi. Allo stesso modo, un punto debole nei controlli nella gestione delle identità e degli accessi può comportare rischi per l'azienda maggiori rispetto a un problema localizzato degli endpoint.
I CISO devono considerare quattro domande sull'assegnazione delle priorità:
- quale funzione aziendale supporta questa risorsa?
- Quanto è esposto a possibili aggressori?
- Quanto sono efficaci i controlli attuali?
- Cosa accadrebbe se non riuscisse, fosse criptato, manipolato o se un utente malintenzionato potesse accedervi?
Questo aiuta i team di sicurezza a passare dalla definizione delle priorità basata sui volumi a quella basata sulle conseguenze. L'obiettivo non è creare altro lavoro. È concentrare gli sforzi di riparazione, monitoraggio e reazione dove possono ridurre il rischio più significativo .
Collegare il rischio informatico alla resilienza
Oltre a supportare la prevenzione, anche la valutazione del rischio informatico in termini aziendali dovrebbe supportare la resilienza.
Un incidente informatico diventa una crisi aziendale quando l'organizzazione non è in grado di rilevarlo, contenerlo e ripristinarlo sufficientemente rapidamente. Rilevamento, reazione, contenimento e ripristino fanno pertanto parte dell'equazione del rischio aziendale. Una minaccia che può essere rilevata rapidamente, contenuta in modo efficace e da cui è possibile ripristinarla con un'interruzione minima presenta un livello di rischio per l'azienda diverso da quello che rimane nascosta per settimane o si diffonde tra i sistemi critici.
È qui che la prontezza agli incidenti diventa centrale. I CISO devono valutare se l'organizzazione è in grado di rispondere a domande pratiche prima che si verifichi un incidente:
- chi prende le decisioni durante una crisi informatica?
- Quali sistemi devono essere ripristinati per primi?
- Con quale rapidità l'organizzazione può isolare le risorse interessate?
- Quali prove devono essere conservate per le indagini?
- Quali autorità di regolamentazione, clienti o partner potrebbero dover essere notificati?
- In che modo l'organizzazione comunicherà internamente ed esternamente?
- Quale supporto di esperti è disponibile se i team interni sono estesi?
Queste domande trasformano la valutazione del rischio informatico in preparazione operativa. Aiutano inoltre i consigli di amministrazione a comprendere che la resilienza non è un concetto teorico, ma la capacità dell'organizzazione di continuare a funzionare sotto pressione.
Utilizzare gli scenari per rendere reale il rischio informatico
Uno dei modi più efficaci per comunicare il rischio informatico in termini aziendali è utilizzare gli scenari.
Uno scenario trasforma un rischio tecnico in una storia aziendale. Ad esempio:
Scenario: Il ransomware colpisce i sistemi che supportano le operazioni logistiche regionali
Impatto sull'azienda: l'evasione degli ordini è ritardata, i volumi del servizio clienti aumentano, potrebbero essere applicate penalità contrattuali e le entrate potrebbero subire ritardi.
Fattori di rischio: accesso remoto esposto, copertura degli endpoint incoerente, segmentazione della rete limitata e test di ripristino insufficienti.
Decisione aziendale: investire in funzionalità di rilevamento e reazione più efficaci, migliorare i test di backup, accelerare la segmentazione della rete ed eseguire una simulazione degli incidenti con i leader operativi.
Questo tipo di scenario è più utile di una generica dichiarazione di rischio. Aiuta i dirigenti a comprendere la catena delle conseguenze e incoraggia la titolarità interfunzionale, poiché l'impatto non è più limitato all'IT o alla sicurezza.
Gli scenari positivi sono specifici, plausibili e legati alle priorità aziendali. Devono riflettere il modello operativo effettivo dell'organizzazione, non ipotesi generiche del caso peggiore.
Crea un linguaggio comune con la lavagna
Non è necessario che le board comprendano ogni dettaglio tecnico della sicurezza informatica, ma hanno bisogno di un modo coerente per discutere di rischio, esposizione e resilienza. I CISO possono supportare questo problema segnalando i rischi informatici attraverso un piccolo set di misure incentrate sul business, come:
- Rischio per i servizi aziendali critici
- Esposizione di risorse di alto valore
- Prontezza a rilevare e rispondere alle minacce prioritarie
- Avanzamento della riparazione a fronte dei rischi business-critical
- Di terze parti rischio che incide sulle operazioni essenziali
- Predisposizione per l'incident response
- Investimento in titoli mappato alla riduzione del rischio.
Questo crea una conversazione più utile. Invece di chiedersi se l'organizzazione è "sicura", la leadership può porre domande più acute: dove siamo più esposti, cosa potrebbe influire sulle operazioni, cosa stiamo facendo al riguardo e quale rischio rimane?
L'ultimo punto è importante: la sicurezza informatica non può eliminare i rischi; aiuta le organizzazioni a ridurlo, gestirlo e monitorarlo. I leader aziendali devono comprendere il rischio residuo in modo da poter prendere decisioni informate in merito a investimenti, tolleranza e responsabilità.
In che modo le funzionalità di sicurezza informatica supportano la valutazione dei rischi aziendali
Una valutazione dei rischi informatici guidata dalle aziende dipende da informazioni dettagliate sulla sicurezza accurate. I CISO necessitano di visibilità su risorse, minacce, vulnerabilità, controlli, incidenti e capacità di reazione.
È qui che le funzionalità di sicurezza informatica aziendali svolgono un ruolo pratico:
- l'intelligence sulle minacce aiuta a identificare le attività degli aggressori rilevanti, le minacce emergenti e gli indicatori che possono influire sull'organizzazione.
- Le funzionalità di rilevamento e reazione aiutano a ridurre il tempo che intercorre tra la compromissione e il contenimento.
- Le operazioni di protezione supportano il monitoraggio, l'indagine e l'escalation continui.
- I servizi di risposta agli incidenti aiutano le organizzazioni a indagare, contenere e ripristinare da attacchi gravi.
- La sensibilizzazione e la formazione sulla sicurezza aiutano a ridurre i rischi causati dall'uomo in tutta la forza lavoro.
- Le valutazioni della sicurezza, come test di penetrazione, red teaming e valutazioni della sicurezza delle applicazioni, forniscono prove di come è possibile sfruttare i punti deboli nell'ambiente dell'organizzazione, aiutando i CISO a convalidare le ipotesi su probabilità, esposizione ed efficacia dei controlli.
- Le valutazioni di compromissione aiutano a identificare le prove di compromissioni passate o in corso che potrebbero non essere rilevate. Forniscono una visione più chiara dell'esposizione effettiva dell'organizzazione, consentendo una correzione anticipata e riducendo i rischi aziendali.
Insieme, queste funzionalità aiutano a trasformare la valutazione del rischio informatico da un esercizio di generazione di rapporti statico in un processo di gestione attivo. Il valore non sta solo nell'individuare il rischio, ma nel fornire all'organizzazione le informazioni e le competenze necessarie per agire di conseguenza.
I tratti distintivi di una valutazione del rischio informatico maturo
Un approccio maturo alla valutazione del rischio informatico in termini aziendali presenta diverse caratteristiche.
- Si inizia con risorse e processi business-critical
- Utilizza l'intelligence sulle minacce per valutare l'attività pertinente dell'utente malintenzionato
- Valuta la probabilità in base a esposizione, sfruttabilità ed efficacia dei controlli
- Traduce l'impatto in termini operativi, finanziari, normativi e reputazionali
- Assegna priorità alla correzione in base alle conseguenze aziendali
- Testa la prontezza di reazione attraverso scenari ed esercizi
- Offre ai dirigenti una visione chiara di quali rischi sono stati accettati, quali sono stati ridotti e quale rischio residuo rimane .
Questo approccio aiuta i CISO a diventare partner commerciali più forti. Aiuta inoltre la leadership a prendere decisioni con una comprensione più chiara di ciò che l'investimento in sicurezza informatica è destinato a proteggere.
Punti chiave
Valutare il rischio informatico in termini aziendali significa collegare le decisioni in materia di sicurezza informatica ai risultati aziendali. Non è sufficiente sapere quali vulnerabilità esistono, quali avvisi si attivano o quali controlli mancano. I CISO devono mostrare in che modo questi problemi possono influire su operazioni, entrate, conformità, fiducia e progresso strategico.
Le valutazioni dei rischi informatici più approfondite non sovraccaricano i dirigenti di dettagli tecnici. Danno ai leader una visione chiara di ciò che è importante, perché è importante e quali decisioni sono necessarie.
Per le organizzazioni aziendali la chiarezza è essenziale: aiuta i team di sicurezza a concentrare le risorse dove hanno il maggiore impatto sul business, aiuta i consigli di amministrazione a comprendere il rischio che corrono e aiuta l'organizzazione a creare la resilienza necessaria per continuare a operare quando le minacce informatiche diventano eventi aziendali.
Fonti e approfondimenti
- Kaspersky Threat Intelligence
- Kaspersky Threat Data Feeds
- Kaspersky Managed Detection and Response
- Kaspersky Incident Response
- Kaspersky Security Awareness
- NIST Cybersecurity Framework 2.0
- FAIR Institute
- Obiettivi di prestazione della sicurezza informatica CISA
- Kaspersky Security Assessment
- Kaspersky Compromise Assessment
