Normativa vs. realtà: le autorizzazioni nella catena di approvvigionamento come punto di vulnerabilità critico
La normativa in materia di sicurezza informatica è importante, ma non protegge adeguatamente le aziende dagli attacchi basati su identità e credenziali di accesso rubate. Un commento di Elmar Eperiesi-Beck, CEO di Bare.ID, spiega perché una gestione moderna delle identità e degli accessi sia la chiave fondamentale per prevenire i danni.
Casi emblematici come l’attacco alla V-Bank, in cui gli hacker hanno ottenuto l’accesso ai sistemi tramite un fornitore di servizi IT causando una fuga di dati, o la violazione dei dati di Lastpass, sfruttando una vulnerabilità di un fornitore terzo, mettono in luce un’amara verità: anche nei mercati altamente regolamentati o nel settore della sicurezza informatica, le identità digitali e le credenziali di accesso rappresentano l’anello più debole della catena di sicurezza.
La superficie di attacco aumenta a causa della catena di approvvigionamento digitale
Il fatto che gli attacchi avvengano tramite fornitori terzi, presumibilmente con un livello di protezione insufficiente, evidenzia quanto rapidamente stia crescendo la superficie di attacco e quanto poco controllo abbiano molte organizzazioni sulle proprie identità digitali e sui propri accessi. La regolamentazione da sola non garantisce la sicurezza, se il vero problema è la mancanza di sovranità sulle identità digitali. Due aspetti sono fondamentali in questo contesto: la prevenzione e la limitazione dei danni.
Prevenzione grazie a una gestione moderna delle identità e degli accessi
La prevenzione si basa su una gestione moderna delle identità e degli accessi – ad esempio tramite un sistema di Identity and Access Management (IAM). In questo modo le aziende ottengono trasparenza su quali identità dispongano di quali autorizzazioni e su come queste vengano utilizzate. La strategia dei diritti di accesso minimi necessari è un approccio collaudato per ridurre gli attacchi, anche quelli provenienti dalla catena di fornitura del software e da fornitori terzi.
Un sistema di questo tipo deve supportare meccanismi di sicurezza quali le passkey o l’autenticazione a più fattori in modo tale che siano semplici e comodi da utilizzare sia per gli amministratori che per gli utenti. Ciò richiede un'ampia gamma di funzionalità e, soprattutto, un'elevata flessibilità della soluzione: deve adattarsi alla struttura dell'azienda e non viceversa. Una moderna piattaforma IAM basata su standard aperti garantisce la flessibilità necessaria a tal fine.
Contenimento dei danni in caso di emergenza
Se tuttavia dovesse verificarsi un’emergenza, la limitazione dei danni è fondamentale, soprattutto se la vulnerabilità risiede presso un partner commerciale esterno. In caso di attacco attraverso la catena di fornitura del software, è fondamentale la rapidità con cui è possibile bloccare un servizio esterno, un accesso o un utente – idealmente in modo automatizzato. Anche in questo caso, un moderno sistema di gestione degli accessi rappresenta la chiave fondamentale per bloccare immediatamente gli intrusi su tutti i sistemi. In questo modo è possibile ridurre al minimo o addirittura evitare i danni.
Tecnologia anziché requisiti di conformità
Le aziende e le organizzazioni non hanno bisogno di ulteriori requisiti di conformità. Hanno piuttosto bisogno di soluzioni tecnologiche collaudate che proteggano le identità e, di conseguenza, l’accesso ai sistemi fin dalle fondamenta. Attacchi come quello ai danni della V-Bank dimostrano che la catena di fornitura digitale amplia notevolmente la superficie di attacco. Le organizzazioni devono garantire la sicurezza delle identità non solo per l’infrastruttura interna, ma anche al di là dei propri confini.
Bare.ID è sinonimo di gestione digitale sovrana delle identità e degli accessi basata su open source (Keycloak), sviluppata per le organizzazioni che desiderano gestire le identità e gli accessi in modo sicuro, indipendente e a prova di futuro. La piattaforma combina un potente Single Sign-On, una moderna autenticazione a più fattori, la gestione del ciclo di vita delle identità e la gestione centralizzata degli accessi in un’unica soluzione IAM completa. Disponibile in modo flessibile come SaaS, in modalità ibrida o on-premise, Bare.ID si integra perfettamente in contesti IT complessi.
Fonte: www.bare.id
Questo articolo è apparso originariamente su m-q.ch - https://www.m-q.ch/de/regulierung-vs-realitaet-berechtigungen-in-der-lieferkette-als-kritisches-einfallstor/
