Sicurezza, si gioca sui fondamentali

Sicurezza, si gioca sui fondamentali

I criminali sfruttano ancora falle banali ed errori prevedibili. Gerardo Costabile, executive vice president di Dinova è convinto: “Serve più pragmatismo, meno sicurezza di carta”

2 minuti di lettura

“La sicurezza si perde sui fondamentali, non sulla fantascienza. Oltre il 75% degli attacchi informatici è perpetrato tramite un’email di phishing con link. Se lavorassimo solo su questo fronte, potremmo ridurre il numero degli attacchi di molto, mentre spesso ci concentriamo su attacchi ultra evoluti che rappresentano solo una minoranza. Il vero problema riguarda le vulnerabilità note, l’analisi del rischio e l’assenza di formazione”.

L’avanzata dell’intelligenza artificiale sta espandendo ulteriormente il perimetro qualitativo e quantitativo delle minacce informatiche, ma secondo Gerardo Costabile, executive vice president di Dinova, la partita della sicurezza digitale si gioca innanzitutto sui fondamentali. Se è vero che l’AI consente di generare attacchi sempre più sofisticati, osserva Costabile, è altrettanto vero che il crimine informatico continua in gran parte a fare affari con tecniche note e consolidate, che trovano nell’intelligenza artificiale un acceleratore più che un trasformatore vero e proprio.

“Da un lato, abbiamo l’intelligenza artificiale come acceleratore degli attaccanti. Oggi un virus informatico si può scrivere anche con meno competenze usando l’AI, quindi gli attaccanti hanno più che altro semplificato e migliorato il loro approccio di attacco. Dall’altro lato, anche i difensori si stanno attrezzando per sviluppare soluzioni che identificano e contrastano in autonomia - sottolinea il vice presidente della software house italiana specializzata in AI, data analysis e sicurezza informatica - Del resto, il cybercrime è attivo 24 ore su 24, sette giorni su sette, dunque è fondamentale automatizzare l’identificazione e la risposta”. La sicurezza informatica non è però solo un verticale tecnologico, avverte Costabile. Ma anche e soprattutto un tema insito nella stessa intelligenza artificiale. “Sviluppare tecnologie porta con sé rischi e questioni ancora sottovalutate. Vent’anni fa etica, rischio e responsabilità erano temi da addetti ai lavori, mentre oggi riguardano tutti. Pensiamo, ad esempio, ad un’auto a guida autonoma. In caso di rischio di incidente in situazioni complesse, l’AI potrebbe dover scegliere tra investire una persona o buttarsi fuori strada. Cosa è davvero giusto? Decide il produttore del veicolo, del software o il conducente? Su quali basi viene presa la decisione?”.

Strettamente legato alla sicurezza è poi il triplice fronte della regolamentazione, della compliance e della sovranità tecnologica. “La cybersecurity occidentale è principalmente statunitense e israeliana. In Europa la Francia sta cercando da qualche decennio di sviluppare tecnologie proprie, mentre l’Italia si è mossa purtroppo in ritardo. Abbiamo eccellenze nella ricerca, nei brevetti, ma l’autonomia tecnologica è ancora un miraggio. Anche sull’AI vale lo stesso: se aspettiamo troppo, saremo ancora più dipendenti dagli altri. Possiamo non essere completamente autonomi, ma ci sono ambiti in cui dobbiamo sviluppare soluzioni nostre. L’indipendenza tecnologica selettiva, chirurgica, è possibile”. Secondo Costabile la compliance made in Ue “è una leva competitiva”, che però rischia di essere arrugginita dall’eccesso di norme. “Oggi abbiamo troppe norme che si sovrappongono: Gdpr, Nis 2, Ddl Cyber, AI Act e altri regolamenti o direttive. Serve più pragmatismo. Il rischio è coltivare una ‘sicurezza di carta’, fatta di policy e certificazioni che non garantiscono vera sicurezza. Essere certificati non significa essere protetti. Bisogna evitare che la compliance diventi una checklist e invece usarla per migliorare concretamente i livelli di protezione. Ma è essenziale semplificare senza togliere: sapere esattamente cosa fare, con regole chiare”.

In questo scenario Dinova ha scelto la strada dello sviluppo in-house delle soluzioni di sicurezza, con un approccio sartoriale. “Noi lavoriamo molto sull’artigianato informatico, ossia su soluzioni a misura di cliente. Ma se vogliamo esportare e crescere all’estero, dobbiamo rafforzarci ulteriormente”. I pilastri di questa strategia sono tre: tecnologie, processi e fattore umano. “Il 75% degli attacchi nasce da un errore umano. Per questo, innanzitutto analizziamo la debolezza delle persone con una piattaforma proprietaria simile a un simulatore di volo: mostriamo email, post social, situazioni reali e osserviamo le risposte degli utenti. Da lì creiamo un profilo di ‘rischio umano’. Poi facciamo campagne di phishing simulate, con le stesse tecniche degli attaccanti, per testare la reazione reale. Analizziamo i risultati e li confrontiamo con benchmark di settore. Questo ci permette di identificare i cluster più esposti e progettare contromisure personalizzate: sensibilizzazione culturale, formazione, interventi mirati. Il percorso è continuo, con monitoraggi periodici per verificare i progressi. Perché la cultura della sicurezza non si improvvisa, si costruisce nel tempo”.

I commenti dei lettori