<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>security posture Archivi - Horsa Blog</title>
	<atom:link href="https://blog.horsa.com/tag/security-posture/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.horsa.com/tag/security-posture/</link>
	<description>Eccellenza nelle soluzioni IT per la Digital Transformation delle imprese</description>
	<lastBuildDate>Thu, 16 Mar 2023 15:42:41 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>La sicurezza informatica come una dieta: nel menù non può mancare la fase di mantenimento!</title>
		<link>https://blog.horsa.com/tech-cybersecurity/lapproccio-horsa-alla-cyber-security/</link>
		
		<dc:creator><![CDATA[silvia.danna@horsa.it]]></dc:creator>
		<pubDate>Thu, 19 Jan 2023 08:30:13 +0000</pubDate>
				<category><![CDATA[Tech & Cybersecurity]]></category>
		<category><![CDATA[cyber security]]></category>
		<category><![CDATA[redazione partecipata]]></category>
		<category><![CDATA[security posture]]></category>
		<guid isPermaLink="false">http://blog.horsa.com/?p=1277</guid>

					<description><![CDATA[<p>Perché la Cyber Security deve essere gestita come un processo ? Proviamo a immaginare di voler seguire una dieta (non importa la ragione): un approccio potrebbe essere quello di decidere in autonomia il programma che riteniamo più opportuno per raggiungere il nostro obiettivo, oppure potremmo fare ricerche e sondaggi per orientarci sulla tipologia di percorso [&#8230;]</p>
<p>L'articolo <a href="https://blog.horsa.com/tech-cybersecurity/lapproccio-horsa-alla-cyber-security/">La sicurezza informatica come una dieta: nel menù non può mancare la fase di mantenimento!</a> proviene da <a href="https://blog.horsa.com">Horsa Blog</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2><span class="TextRun Highlight SCXW133797859 BCX9" lang="IT-IT" xml:lang="IT-IT" data-contrast="auto"><span class="NormalTextRun SCXW133797859 BCX9" data-ccp-parastyle="heading 2">Perché la Cyber Security </span><span class="NormalTextRun SCXW133797859 BCX9" data-ccp-parastyle="heading 2">deve essere gestita come un processo</span></span><span class="EOP SCXW133797859 BCX9" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> ?</span></h2>
<p>Proviamo a immaginare di voler seguire una dieta (non importa la ragione): un approccio potrebbe essere quello di decidere in autonomia il programma che riteniamo più opportuno per raggiungere il nostro obiettivo, oppure potremmo fare ricerche e sondaggi per orientarci sulla tipologia di percorso più idoneo. Un diverso approccio è, invece, quello di affidarci alle competenze di un consulente dell’alimentazione il quale, dopo aver fatto tutta una serie di valutazioni ed esami specifici, decide qual è la strategia migliore da seguire. In molti casi, inoltre, è necessario affiancare alla gestione del modello alimentare, anche attività sportive o percorsi di supporto.</p>
<p>Uno degli obiettivi importanti di una dieta è quindi quello di avere la consapevolezza che, una volta raggiunto il nostro risultato, dobbiamo avere una linea guida che ci consenta di mantenerlo, altrimenti corriamo il rischio di vanificare il lavoro di tanti mesi.</p>
<p>L’approccio con cui possiamo gestire il tema della <strong>cyber security </strong>è molto simile: abbiamo la possibilità di selezionare in autonomia gli strumenti che riteniamo più opportuni per proteggere la nostra azienda dai rischi di cyber attacchi, oppure possiamo affidarci a qualcuno che ci aiuti non solo a raggiungere la security posture più adatta, ma anche a mantenerla gestendola come un processo.</p>
<h2><span data-contrast="auto"><span class="NormalTextRun SCXW186836814 BCX9" data-ccp-parastyle="heading 2">L’importanza del processo</span><span class="NormalTextRun SCXW186836814 BCX9" data-ccp-parastyle="heading 2"> nella cyber security</span></span></h2>
<p>In un <a href="http://blog.horsa.com/tech-cybersecurity/postura-di-sicurezza-aziendale-perche-il-punto-di-partenza-e-il-risk-assessment/" target="_blank" rel="noopener">articolo precedente</a> abbiamo visto quanto sia strategica <strong>l’attività di assessment per poter definire il processo di cyber security</strong> da implementare. L’assessment può essere paragonato alla prima visita del consulente alimentare, il quale può decidere o meno di far eseguire una serie di analisi per meglio comprendere la situazione.</p>
<p>Decidere che la cyber security debba essere gestita come un processo è una scelta strategica, perché nel processo di gestione ci assicuriamo di <strong>verificare ciclicamente</strong> se la <strong>security posture</strong> è ancora adeguata, se le tecnologie implementate sono ancora attuali e aggiornate e se il livello di consapevolezza (awareness) è corretto.</p>
<p>Approcciarsi alla cyber security come ad un insieme di soluzioni tecnologiche senza un processo di gestione che le governi, sarebbe come fare una dieta, magari anche con gli alimenti corretti, ma senza avere la consapevolezza di quali siano le corrette quantità di cibo da assumere e, soprattutto, senza un controllo periodico che dia visibilità sulla correttezza della strategia.</p>
<h2><span class="TextRun Highlight SCXW25416027 BCX9" lang="IT-IT" xml:lang="IT-IT" data-contrast="auto"><span class="NormalTextRun SCXW25416027 BCX9" data-ccp-parastyle="heading 2">L’approccio di Horsa alla cyber security</span></span><span class="EOP SCXW25416027 BCX9" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p>L’approccio di Horsa sul tema della cyber security è quello di gestirlo come un processo che prevede di:</p>
<ol>
<li>Eseguire un’attività iniziale per definire quale sia la security posture attuale e valutare il percorso di avvicinamento al nostro obiettivo (lo standard di sicurezza di riferimento).</li>
<li>Definire il percorso per raggiungere la corretta security posture.</li>
<li>Stabilire il processo per mantenere la corretta security posture.</li>
</ol>
<p>Se dovessimo quindi fare un paragone con una dieta, faremo: prima di tutto un controllo per definire qual è il corretto peso da raggiungere in base alla nostra corporatura, età e genere; definiremo il modello alimentare, l’attività sportiva e se necessario l’eventuale supporto psicologico e infine andremo a definire delle verifiche periodiche per assicurarci che una volta raggiunto il nostro peso forma continuiamo a seguire il percorso di mantenimento.</p>
<h2 aria-level="2"><b><span data-contrast="auto">Il  percorso per raggiungere la corretta security posture</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p>Abbiamo approfondito in un <a href="http://blog.horsa.com/tech-cybersecurity/limportanza-del-risk-assessment-per-la-definizione-della-security-posture-aziendale/" target="_blank" rel="noopener">altro articolo</a> l’importanza di eseguire l’assessment per definire il punto di partenza, vediamo adesso di capire assieme come viene definito <strong>il percorso per colmare il gap che separa la postura di sicurezza attuale da quella desiderata</strong>.</p>
<p>La definizione del percorso parte dai risultati dell’assessment, (eseguito sulla base della tipologia di azienda e dello standard di sicurezza di riferimento) e viene realizzato implementando:</p>
<ul>
<li>Strumenti: sono le componenti (fisici o software) necessarie a mitigare i rischi di tipo cyber quali ad esempio antivirus, firewall, SIEM (nella dieta potremmo paragonarli alla selezione di alimenti da assumere per seguire un’alimentazione corretta).</li>
<li>Processi: sono tutte le attività legate alla gestione controllo e verifica degli strumenti per garantirne <strong>il corretto e regolare funzionamento </strong>(potremmo paragonarli alla definizione dei pasti in termini di quantità frequenza, calorie e associazione degli alimenti).</li>
<li>Servizi: sono l’insieme di strumenti e attività che vengono demandate all’esterno, quali ad esempio un servizio MDR- Managed Detect and Response (potremmo associare i servizi di consulenze di nutrizionisti o dietologhi, psicologiche o sportive). Alcuni servizi risultano particolarmente importanti in quanto difficilmente un’organizzazione riesce ad avere le risorse necessarie, sia in termini quantitativi che qualitativi, per poter gestire alcuni controlli, esempio tipico è il servizio MDR che fornisce <strong>un monitoraggio reattivo h24</strong> che tiene sotto stretto controllo la rete per individuare e bloccare tentativi di attacco.</li>
<li>Percorsi formativi: l’anello debole della catena nella cyber security risulta molto spesso essere l’utente, per questa ragione è necessario come prima cosa affrontare <strong>un percorso di awareness che aiuti tutti gli utenti a comprendere i rischi collegati alla cyber security</strong> e a conoscere i comportamenti virtuosi che aiutano a ridurre la cosiddetta “superficie di attacco”.</li>
</ul>
<h2><span class="TextRun Highlight SCXW113229768 BCX9" lang="IT-IT" xml:lang="IT-IT" data-contrast="auto"><span class="NormalTextRun SCXW113229768 BCX9" data-ccp-parastyle="heading 2">Il p</span><span class="NormalTextRun SCXW113229768 BCX9" data-ccp-parastyle="heading 2">rocesso </span><span class="NormalTextRun SCXW113229768 BCX9" data-ccp-parastyle="heading 2"> per mantenere la corretta </span><span class="NormalTextRun SCXW113229768 BCX9" data-ccp-parastyle="heading 2">security posture</span></span><span class="EOP SCXW113229768 BCX9" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p>Una domenica qualsiasi, ore 07:30 l’IT manager riceve una chiamata seccata del CFO che non riesce a collegarsi alle risorse aziendali per preparare la presentazione del bilancio.</p>
<p>L’IT Manager risponde certo del fatto che probabilmente la chiamata si risolverà con una password inserita male.</p>
<p>Dopo una prima analisi l’IT manager realizza che qualche problema c’è, una verifica più approfondita fa sorgere qualche dubbio, verso le 10.00 arriva il verdetto: le risorse non sono più accessibili, un ransomware ha reso il sistema inutilizzabile, è il momento dello sgomento. L’implementazione negli anni passati, degli strumenti di sicurezza più blasonati del mercato non sono stati sufficienti.</p>
<p>Oggi i cyber criminali sono tanti, bene organizzati, con risorse, tempo, pazienza e… tanta fantasia.</p>
<p>Le remediation per fare fronte a una minaccia oggi, potrebbero rivelarsi potenzialmente inutili domani, inoltre, il continuo e massiccio ricorso a servizi basati su Internet aumenta quotidianamente la “superficie di attacco” a cui siamo esposti.</p>
<p>Per queste ragioni, una volta raggiunta la corretta security posture, è necessario implementare il processo che ne garantisca costantemente la conformità e l’attualità.</p>
<p>Il processo deve prevedere, tra le altre, le attività necessarie a verificare che:</p>
<ul>
<li>Nuove vulnerabilità siano prontamente individuate e risolte.</li>
<li>Gli strumenti implementati siano aggiornati e adeguati alle vulnerabilità emergenti.</li>
<li>I servizi vengano erogati secondo le nuove e diverse esigenze.</li>
<li>Il percorso di “awareness” degli utenti sia continuo alternando sessione di training a test di verifica.</li>
</ul>
<h2 aria-level="2"><b><span data-contrast="auto">Quindi abbiamo la sicurezza del 100%?</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span><span data-contrast="auto">Oggi è un’utopia! L’obiettivo è quello di raggiungere il 99% e aggiungere sempre più 9 dopo la virgola, e questo obiettivo è raggiungibile solo approcciando la cyber security come un processo organizzato.</span></p>
<p>&nbsp;</p>
<p>[hubspot type=cta portal=8916761 id=b280272c-3296-478a-a9af-53f0deb85b88]</p>
<p>L'articolo <a href="https://blog.horsa.com/tech-cybersecurity/lapproccio-horsa-alla-cyber-security/">La sicurezza informatica come una dieta: nel menù non può mancare la fase di mantenimento!</a> proviene da <a href="https://blog.horsa.com">Horsa Blog</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>L’importanza del risk assessment per la definizione della security posture aziendale</title>
		<link>https://blog.horsa.com/tech-cybersecurity/limportanza-del-risk-assessment-per-la-definizione-della-security-posture-aziendale/</link>
		
		<dc:creator><![CDATA[silvia.danna@horsa.it]]></dc:creator>
		<pubDate>Fri, 18 Nov 2022 08:30:25 +0000</pubDate>
				<category><![CDATA[Tech & Cybersecurity]]></category>
		<category><![CDATA[cyber security]]></category>
		<category><![CDATA[redazione partecipata]]></category>
		<category><![CDATA[risk assessment]]></category>
		<category><![CDATA[security posture]]></category>
		<category><![CDATA[standard di sicurezza]]></category>
		<guid isPermaLink="false">http://blog.horsa.com/?p=1254</guid>

					<description><![CDATA[<p>Molto spesso, nell’esporre alcuni ostici concetti relativi alla cyber security, mi ritrovo a fare delle analogie con alcune pratiche mediche. Devo confessare che la presenza di termini condivisi aiuta molto, provate a pensare ai termini quali infezione, virus, attacco, protezione, analisi: vengono comunemente utilizzati sia in ambito medico che in ambito cyber security. Gli studi [&#8230;]</p>
<p>L'articolo <a href="https://blog.horsa.com/tech-cybersecurity/limportanza-del-risk-assessment-per-la-definizione-della-security-posture-aziendale/">L’importanza del risk assessment per la definizione della security posture aziendale</a> proviene da <a href="https://blog.horsa.com">Horsa Blog</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Molto spesso, nell’esporre alcuni ostici concetti relativi alla cyber security, mi ritrovo a fare delle analogie con alcune pratiche mediche. Devo confessare che la presenza di termini condivisi aiuta molto, provate a pensare ai termini quali infezione, virus, attacco, protezione, analisi: vengono comunemente utilizzati sia in ambito medico che in ambito cyber security.</p>
<p>Gli studi medici, nel corso degli anni, sono riusciti a individuare, per le diverse categorie di individui, quali sono i parametri entro i quali determinati valori devono restare per poter escludere, con una ragionevole certezza, tutta una serie di patologie.</p>
<p>Se dovessimo paragonare il concetto di security posture ad una pratica medica, mi sentirei abbastanza tranquillo nell’associarlo ai risultati di un’analisi clinica</p>
<p>Grazie alle moderne tecnologie, la medicina è in grado di verificare i valori del nostro organismo e, mettendoli a paragone con i parametri standard, stabilire se esistono gli estremi per intervenire o approfondire.</p>
<p>Allo stesso modo la <strong>security posture</strong> è il risultato di un’analisi (<strong>risk assessment</strong>) che restituisce una valutazione per tutti gli ambiti della <strong>cyber security</strong> analizzati e li mette a confronto con quelli che sono i parametri tipici della specifica tipologia di azienda (<strong>standard di sicurezza</strong> di riferimento) per capire se è necessario intervenire (applicando delle remediation).</p>
<p>Le continue scoperte in campo medico mettono a disposizione nuovi tipi di analisi per permettere un più preciso controllo dello stato di salute, allo stesso il processo di risk assessment deve essere eseguito con regolarità per garantire che la security posture sia adeguata alle nuove minacce di sicurezza.</p>
<h2>Security posture e standard di sicurezza di riferimento</h2>
<p>Provate a pensare di ritrovarvi in una città sconosciuta con una mappa in mano e la necessità di recarvi in un determinato punto.  Se non riuscite a identificare sulla mappa il punto in cui vi trovate, prima ancora di quello verso cui siete diretti, la mappa stessa risulterà inutile.</p>
<p>Il processo che dovrebbe governare la cybersecurity è diverso da azienda ad azienda. Ad esempio, un ente pubblico ha un’<strong>esposizione di rischio</strong> diversa  da una banca, e gli stessi enti pubblici hanno livelli  di rischio diverso a seconda della tipologia di dati che trattano (provate a pensare, ad esempio, ai dati che tratta una biblioteca rispetto a quelli di un ospedale)</p>
<p>Lo standard di sicurezza rappresenta di fatto l’obiettivo che l’azienda si pone di raggiungere in termini di cybersecurity mentre la <strong>security posture</strong> indica la posizione in cui l’azienda si trova rispetto allo standard di sicurezza di riferimento.</p>
<p>Per permettere ad ogni azienda di porsi un obiettivo adeguato al proprio profilo sono stati definiti, a livello internazionale, diversi standard di sicurezza (<strong>ISO27001, NIST, CIS</strong>), è quindi fondamentale, prima di definire il <strong>processo di cybersecurity aziendale</strong>, stabilire lo standard di sicurezza a cui fare riferimento.</p>
<h2>Scegliere lo standard di sicurezza e eseguire il risk assessment</h2>
<p>Nella nostra analogia medica abbiamo visto che il risk assessment può essere paragonato ad una serie di analisi cliniche finalizzate a stabilire lo stato di salute del paziente, tuttavia prima di eseguire le analisi  è necessario decidere quali saranno le analisi da effettuare e questa decisione viene presa sulla tipologia di paziente.</p>
<p>Nel processo di cyber security la tipologia di analisi da effettuare corrisponde allo standard di sicurezza di riferimento. La scelta dello standard di sicurezza più adeguato all’azienda avviene tramite un <strong>processo di assessment</strong> finalizzato a comprendere la struttura aziendale in termini di esposizione al rischio. Il processo prevede la raccolta di informazioni quali dimensioni, tipologia di business, filiali, tipo di dati trattati ecc.</p>
<p>L’<strong>analisi dei dati </strong>permette di definire lo standard più adeguato e, come diretta conseguenza, il numero e la tipologia di controlli da effettuare. I controlli previsti dallo <strong>standard di sicurezza </strong>di riferimento definiscono di fatto i contenuti del risk assessment, che una volta portati a termine, restituisco l’immagine della security posture.</p>
<p>I controlli di sicurezza sono spesso suddivisi per ambiti così da focalizzare in modo più chiaro le aree su cui intervenire.</p>
<h2>Stabilire il gap tra la security posture e lo standard di sicurezza</h2>
<p>Ritornando al nostro esempio iniziale, il risultato del risk assessment ci ha fornito le indicazioni del punto in cui ci troviamo sulla mappa e il percorso da seguire per raggiungere la nostra destinazione, ovvero l’obiettivo.</p>
<p>Il percorso rappresenta a tutti gli effetti il processo che deve essere implementato per garantire che gli tutti <strong>gli aspetti relativi alla cybersecurity</strong> previsti dallo standard di sicurezza di riferimento vengano adeguatamente considerati e gestiti.</p>
<p>È naturale durante un viaggio controllare periodicamente se siamo sul percorso corretto, e di solito lo facciamo dividendo il nostro viaggio in tappe. Allo stesso modo il processo di gestione della cybersecurity è cosparso di punti intermedi rappresentate dai controlli dello standard di riferimento (gli stessi utilizzati durante il risk assessment), che ci aiutano ad assicurarci che il lavoro che stiamo facendo stia andando nella direzione giusta.</p>
<h2>Cybersecurity un processo non uno strumento</h2>
<p>Molto spesso di fronte ad <strong>un attacco cyber </strong>riuscito, le aziende vittime non si capacitano di come sia potuto accadere avendo implementato strumenti e investito capitali.</p>
<p>L’evidenza che quasi sempre emerge è che gli investimenti sono stati fatti con un approccio orientato allo strumento piuttosto che al processo. La differenza fondamentale è che l’approccio come processo prevede un controllo ricorsivo delle esposizioni al rischio per individuare le vulnerabilità vecchie e nuove, applicare i rimedi più adeguati e mantenere la security posture a livelli adeguati</p>
<p>Continuando con l’analogia medica iniziale, il processo di cyber security può essere visto come l’insieme di abitudini finalizzate a mantenere il nostro fisico in un buono stato di salute.</p>
<p>Tuttavia, praticare sport, avere un’alimentazione sana, sottoporsi a controlli sono comportamenti che devono essere svolti con continuità.</p>
<p>Allo stesso modo eseguire risk assessment, svolgere attività di formazione e informazione, mantenere aggiornati i sistemi di sicurezza, implementare nuove soluzioni ed effettuare test di esposizione alle vulnerabilità sono operazioni che devono essere approcciate in modo costante e ricorsivo al fine di evitare l’indebolimento della security posture.</p>
<p><a href="https://www.horsa.com/it/it/sp/scoodo?utm_campaign=TECH%20SCOODO%20cta%20articolo%20tech&amp;utm_source=blog&amp;utm_medium=cta%20blog"><img fetchpriority="high" decoding="async" class="size-full wp-image-1240 aligncenter" src="http://blog.horsa.com/wp-content/uploads/2022/11/SCOODO-art-tech.jpg?x65201" alt="cta SCOODO" width="600" height="533" /></a></p>
<p>L'articolo <a href="https://blog.horsa.com/tech-cybersecurity/limportanza-del-risk-assessment-per-la-definizione-della-security-posture-aziendale/">L’importanza del risk assessment per la definizione della security posture aziendale</a> proviene da <a href="https://blog.horsa.com">Horsa Blog</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/?utm_source=w3tc&utm_medium=footer_comment&utm_campaign=free_plugin

Page Caching using Disk: Enhanced 
Minified using Disk
Database Caching 13/61 queries in 0.013 seconds using Disk

Served from: blog.horsa.com @ 2026-07-27 03:11:00 by W3 Total Cache
-->