Analisi, scenari, inchieste, idee per costruire l'Italia del futuro

La rana bollita e la Cybersecurity: come evitare di finire cotti dalla negligenza | L’intervento di Francesco Terlizzi, docente di cybersecurity alla Unimarconi e Ceo di ACGROUP

Giorni fa, leggendo un brano sulla linguistica, mi sono imbattuto nella storia della “rana bollita”. Una rana che si trova in una pentola d’acqua fredda, che viene riscaldata lentamente. Inizialmente, la rana pensa: “Ah, che bel bagno rilassante!” Ma mentre l’acqua diventa sempre più calda, la rana si rende conto “troppo tardi” che è in pericolo. Questa storia è una metafora perfetta per descrivere il comportamento di molte aziende che affrontano il tema della sicurezza dei dati.

Nel mondo cyber, molte organizzazioni sono come la rana bollita. Aspettano che l’attacco informatico si verifichi prima di reagire, adottando un approccio reattivo che può essere disastroso. Questo comportamento è spesso il risultato di una cultura che non pone la prevenzione al centro delle proprie strategie. I danni e i costi aumentano esponenzialmente se non si interviene tempestivamente.

La cultura reattiva la incontro spesso nelle organizzazioni nel mio lavoro di consulente cyber ed è indipendente dall’età delle executive manager che si incontra ; peraltro questo anti-metodo, impedisce l’introduzione nel quotidiano della cultura del dubbio, del pensiero critico e riflessivo, della ragione che si ripiega su se stessa per cercare di individuare le falle nella propria operatività , come bussola . Spesso questo ingrediente manca nelle culture aziendali e si riflette nei comportamenti reattivi proprio del presappochismo, dell’imperizia , della mancanza di preparazione e di una visione olistica. Ad esempio una realtà ospedaliera che abbia un approccio reattivo in cui gli amministratori di sistema intervengono solo quando si verificano problemi o attacchi informatici, lavorando per anni senza un continuo e sistematico audit delle proprie operazioni, carente in procedure, policy e pratiche opportunamente aggiornate e documentate, con analisi del rischio sistematiche e percepite come un costo inutile da svolgere solo ogni 3 anni , ignorando le CVE e la valutazioni di rischio integrate nel quotidiano , si espongono alla fine della rana bollita: il ransomware si diffonderà nella rete dell’ospedale attraverso un dispositivo medico generalmente non aggiornato peraltro collocato in Vlan non clusterizzate e difese opportunamente su switch datati e mal configurati ( l’imperizia porta a questo ) , l’attacco, in pochi istanti , causerà un’interruzione significativa dei servizi sanitari, poiché i medici non potranno accedere ai dati dei pazienti per prescrivere trattamenti o eseguire interventi chirurgici, la mancanza di accesso ai dati dei pazienti porterà a ritardi nel trattamento, errori medici e rischi per la salute dei pazienti e l’ospedale dovrà pagare un team di esperti per risolvere il problema, potenzialmente pagare il riscatto (anche se non è mai consigliato), e affrontare i costi legali e di comunicazione per avvisare i pazienti e ripristinare la sicurezza. La rana è bollita e servita.

Quindi un primo aspetto da contrastare nell’executive manager è l’orientamento sub-culturale di essere detentore del controllo in un sistema complesso che si dovrebbe affrontare con la politica dei piccoli passi propria della cultura cyber che prevede l’introduzione di una cultura cyber by- design con metodo , includendo nell’approccio quotidiano , il dubbio, il pensiero critico e riflessivo come bussola : un manager che pensa di avere la certezza del controllo semplificando la complessità introduce un anti-metodo temerario mettendo a rischio le persone : rappresenta un pericolo . Semplificare è l’approccio di chi non vuole capire ed avere la certezza del controllo in sistemi dinamici, come le aziende, dove le variabili oltre a proliferare quotidianamente sono costantemente condizionate dalla componente umana è una forma di autoinganno, ci si autoconvince di avere il controllo, quindi di aver fatto tutto quanto sia necessario e dovuto in un sistema dinamico: ci si autoinganna . Robert Trivers, studioso americano , scrive in Elements of a Scientific Theory of self- deception che ci inganniamo spesso e volentieri , perché l’uomo crede , così facendo, di aumentare le probabilità di sopravvivenza. In questo modo ci condanniamo a fare la fine della rana bollita, ad affrontare la situazione in una complessità maggiore ed a volte di difficile risoluzione. Se la rana si fosse posta il dubbio che la temperatura progressiva aumentava, se avesse fatto un’analisi sul eprchè questo stava accadendo non avrebbe fatto la fine che ha fatto.

Si, ascoltando spesso manager che pensano di avere sotto controllo il mondo digitale, non controllabile in assoluto per definizione, poichè si basa su protocolli non pensati in un ottica di sicurezza e quindi per definizioni incerti , mi preoccupa . Il primo problema che affronto nel disinnescare questa cultura è la resistenza della struttura operativa orientata alla reattività . Trovo consulenti e manager convinti di essere nel giusto , di avere la conoscenza e la padronanza delle macchine e sono ostativi al change management. So già che sono bolliti, come le rane , e non hanno la percezione che la temperatura è già aumentata ed un kiddie, non un eseprto che sa mettere su un syn flood e sa alterare pacchetti di rete sena che nessuno se ne accorga , si un kiddie si può prendere gioco di questa cultura. Gli attacchi persistenti vincono facile quando trovano questa cultura nelle aziende : la fase di perlustrazione di un attacco o di una fase di assessment permette di desumere la cultura manageriale in atto e diventa un gioco da ragazzi prendere possesso di una rete governata con questa cultura : si aumenta la temperatura a poco a poco e nel mentre la rana , non si accorgerà di nulla studiando l’obiettivo, raccogliendo dati e posizionando bot ovunque . Al momento opportuna si alzerà la temperatura sferrando un attacco istantaneo e irreversibile.

Ma c’è una via d’uscita per le rane bollite? L’approccio proattivo e predittivo, come il “Threat Hunting” o la sicurezza by design, può essere un sistema di allarme che avverte la rana del pericolo imminente prima di essere bollita? Identificare e mitigare le vulnerabilità prima che diventino un problema può esser la strada che può evitare ai manager di evitare bruciature di terzo grado? Per farlo, serve una cultura cyber, della prevenzione, che coinvolga tutta l’organizzazione, insieme a strumenti avanzati per monitorare costantemente le minacce. Ed è questo che le direttive come la NIS-2 spingono a fare .

La morale della storia? Non lasciare che il calore della negligenza cuocia l’organizzazione! Agire tempestivamente per prevenire crisi future e mantenere l’organizzazione al sicuro nel mondo cyber. Ma come si può fare ?

Le organizzazioni sono fatte di persone , che usano anche fornitori esterni per raggiungere i propri obiettivi di business e che generalmente sono resistenti al cambiamento e si adattano alle situazioni negative senza reagire fino a quando non è troppo tardi. Le aziende con i propri servizi offerti in sicurezza affiancati sempre da un’analisi del rischio sistematica garantiscono il paziente e la comunità che ruota intorno a quel paziente : la famiglia. In questo vedo forti correlazioni tra la cybersecurity con il funzionamento del sistema immunitario . Basti considerare che il nostro sistema di difesa e fortemente condizionato e correlato a miliardi di microrganismi che convivono con noi, influenzando la nostra salute e il nostro benessere. Questo è il regno del microbiota, un universo che ha catturato la mia attenzione e mi ha fatto scoprire la mente brillante di Maria Rescigno, Prorettrice alla Ricerca e direttrice del Laboratorio di Immunologia delle mucose e Microbiota di Humanitas University. Forse vi chiederete cosa c’entra tutto questo con il mondo del digitale e più precisamente della sicurezza informatica (cyersecurity).

Seguitemi in questo viaggio e scoprirete che le connessioni tra cyber (il sistema immunitario delle aziende), la cultura proattiva (la prevenzione della salute), ed il microbiota (la miriade di sonde e indicatori da disseminare nelle reti), sono più profonde di quanto pensiate. Il corpo umano è un sistema complesso, e quindi non governabile da logiche semplificative, un’orchestra di sottosistemi che collaborano e si scambiano informazioni attraverso barriere. Il sistema digerente, in particolare, è un maestro di cyber defense, un modello da cui possiamo imparare a proteggere i nostri sistemi digitali.

Immaginiamo il nostro intestino come un fiume che attraversa il Grand Canyon. La riva è fatta di sabbia, dove approdano i microrganismi; gli argini permettono il passaggio di metaboliti, come la dopamina o la serotonina, e nutrienti da trasportare anche al cervello; e c’è una staccionata, la barriera epiteliale, dove le cellule sentinella, i sensori, campionano il microbiota e scambiano molecole con esso, impedendo ai virus e ai batteri di penetrare incontrollati nei nostri organi. Notate la somiglianza con il concetto di rete? L’intestino è una rete di trasporto con i suoi protocolli, e le barriere rappresentano il nostro modello multi-layer ognuno con un compito specifico. Gli organi sono come i sistemi applicativi che le organizzazioni usano per fare business, inseriti nella trusted network.

Ma dove entra in gioco la bio-cyber? La dott.ssa Rescigno e la sua equipe hanno scoperto che le cellule dendritiche e i macrofagi, come periscopi, attraversano le barriere epiteliali per catturare i batteri, analizzarli e decidere se sono buoni o cattivi. Questo processo di bio-analisi insegna al sistema immunitario a distinguere il bene dal male, seguendo policy di sicurezza rigorose e imparando dinamicamente : l’analisi del rischio sistematico per ciascun bolo alimentare che attraversa il tubo digerente . Fantastico, vero?. Il corpo ha un sistema di analisi di rischio sistematico. Andiamo avanti e ne vedrete delle belle. Quando queste cellule sentinella trovano informazioni nuove, le elaborano e le trasferiscono ai linfonodi, il quartier generale del sistema immunitario, dove i linfociti, i soldati, etichettano e eliminano i microrganismi invasori. Etichettano, classificano per un motivo fondamentale : insegnare al sistema immunitario , al quartier generale come processare un sistema di intervento , di difesa : sembra che si parli di playbook per chi lavora nell’Incident Response Management; sembra che il corpo apllichi una NIS-2 biologica.

Questo processo sembra incredibilmente simile al lavoro di un cyber analyst dal security manager in giù, che analizza il network, individua indicatori di compromissione e trasferisce informazioni al CISO che è una figura trasversale erroneamente assoggettata al capo dell’IT e da li all’IT manager, agli executive manager, attraverso le procedure operative, ovvero al quartier generale , attivando la struttura di difesa dell’organizzazione. Vedete l’affinità tra il mondo del microbiota e della cyber?

Entrambi operano su principi di collaborazione, scambio e difesa, offrendo lezioni preziose per migliorare la nostra comprensione dei sistemi complessi, sia biologici che digitali.

I linfociti sono i guardiani del corpo, pronti a eliminare gli invasori e le cellule infettate. Gli anticorpi, invece, sono armi specifiche che si legano solo ai microrganismi che conoscono, bloccandoli con precisione. Ma il corpo non si ferma qui: ha una memoria immunologica che ricorda gli intrusi e li rende particolarmente reattivi. Sembra quasi di parlare di antivirus e sistemi di rilevamento delle intrusioni, di storage server, vero?

La cybersecurity è come il sistema di linfonodi digitali, una frontiera tecnologica che protegge il mondo delle trasmissioni digitali. Usa “sonde” avanzate, come le cellule dendritiche dotate di periscopi raffinati da algoritmi intelligenti, per produrre “schede segnaletiche” – gli indicatori di potenziali compromissioni – per ogni invasore. Queste schede vengono inviate al “quartier generale” dei linfonodi, il cuore del sistema immunitario, dove vengono distribuite a tutti i “soldati- linfociti”, gli operatori IT, addestrati a riconoscere e neutralizzare i potenziali invasori.

Se il sistema di trasmissione tra cellule dendritiche, linfonodi, linfociti e anticorpi è ben collaudato e allenato – grazie a stili di vita sani come il running e la dieta mediterranea – il sistema immunitario produce le IgA, rilasciate nelle secrezioni nasali, nelle mucose intestinali e nella saliva, neutralizzando i virus e gli invasori prima ancora che entrino nel nostro organismo.

La cybersecurity, con il suo approccio strutturato e metodologico, sembra essere il vaccino ottimale. Addestra e controlla dinamicamente l’organizzazione impegnata a produrre servizi, rafforzando e addestrando il sistema immunitario – le aree tecniche che si occupano di far funzionare bene l’IT. In questo modo, la cybersecurity non solo protegge i nostri sistemi digitali, ma diventa anche un modello per comprendere e migliorare il nostro sistema immunitario.

Una volta assodato l’utilità di un sistema immunitario digitale , non dimentichiamo che la tecnologia medica è diventata quasi magica, come lo era il tricorder del Dottor McCoy di Star Trek. Quel illusorio , al tempo, dispositivo portatile poteva scansionare il corpo umano in pochi secondi, rilevando infezioni e anomalie genetiche senza alcun esame invasivo. Fantascienza? Non più. Oggi, sensori ceramici piezoelettrici, sensori a infrarossi ed elettrodi di nuova generazione ci permettono di raccogliere e analizzare dati medici con precisione senza precedenti, fornendo informazioni in tempo reale.

Il futuro potrebbe riservare sorprese ancora più straordinarie: dispositivi non invasivi che intervengono autonomamente per prevenire e neutralizzare potenziali problemi di salute prima che si manifestino. Grazie all’intelligenza artificiale (IA), al machine learning e alla miniaturizzazione dei sensori, i dispositivi attuali monitorano costantemente i parametri vitali e rilevano anomalie in tempo reale. Il passo successivo potrebbe essere l’intervento autonomo, utilizzando algoritmi predittivi e sistemi di rilascio mirato di farmaci o stimolazioni bioelettroniche. Algoritmi simili sono già funzionanti nei sistemi finanziari: le borse sono un esempio.

Ma dove finiscono tutti questi dati? E chi li protegge? La tecnologia sta trasformando la medicina, rendendola sempre più personalizzata e predittiva, ma solleva interrogativi cruciali sulla privacy e la sicurezza. Immaginate un mondo in cui la vostra salute viene gestita su un’analisi dettagliata del vostro DNA, del microbiota, del vostro stile di vita e persino delle vostre abitudini digitali. Questi dati richiedono una protezione avanzata contro attacchi informatici sempre più sofisticati, i cosiddetti Bio Attacks.

Le moderne tecnologie ci offrono chip capaci di elaborare miliardi di dati a velocità enormemente superiori a quella soglia percepita come “istantanea” dall’essere umano. L’IA opera in modalità predittiva, anticipando risultati con una precisione straordinaria e riducendo l’incertezza in tempi non percepibili dall’uomo. Ma quali rischi comporta questa velocità nel mondo sanitario del prossimo futuro? Come possiamo bilanciare innovazione e sicurezza nella sanità digitale?

In questo viaggio pieno di dubbi, ci troviamo di fronte a sfide e opportunità che richiedono una riflessione profonda. La cybersecurity deve spingersi nella direzione della protezione di queste informazioni, mentre la medicina personalizzata promette di rivoluzionare il modo in cui gestiamo la nostra salute. Ma fino a che punto possiamo spingerci senza compromettere la nostra privacy? Siamo davvero al sicuro da violazioni e abusi? Queste sono le domande che dobbiamo affrontare per costruire un futuro in cui la tecnologia migliora la nostra vita senza mettere a rischio la nostra sicurezza evitando comportamenti reattivi , impedendo di finire come le rane, bollite.

SCARICA IL PDF DELL'ARTICOLO

[bws_pdfprint display=’pdf’]

Iscriviti alla Newsletter

Ricevi gli ultimi articoli di Riparte l’Italia via email. Puoi cancellarti in qualsiasi momento.

Questo sito utilizza i cookie per migliorare l'esperienza utente.