Febbraio 6, 2018
Oggi la sicurezza informatica è un problema ricorrente. Sempre più spesso abbiamo notizie di nuovi attacchi informatici. Mentre sempre più organizzazioni lottano per stare al passo con l’assalto di queste nuove minacce, molti si chiedono: “Cosa possiamo fare per rafforzare il nostro atteggiamento riguardo la sicurezza informatica?” Quando vogliamo quantificarlo, dobbiamo considerare il concetto di rischio. Nella sua forma più semplice, il rischio associato a un sistema è l’impatto di un suo malfunzionamento, moltiplicato per la probabilità che si verifichi realmente un malfunzionamento.
Persino i sistemi di sicurezza, le reti e le loro configurazioni possono essere suscettibili a potenziali attacchi informatici. Tutti i reparti – non solo il dipartimento di sicurezza – devono essere adeguatamente informati su queste potenziali minacce. Ad esempio, i dipartimenti di ingegneria e acquisizione (solo per citarne due) devono essere pienamente consapevoli dei rischi associati alle decisioni in materia di appalti basati esclusivamente sul costo economico, senza tenere conto di eventuali punti deboli o vulnerabilità alla cyber security. I produttori di tecnologie dovrebbero essere ritenuti responsabili della protezione dei loro distributori di vendita e clienti dallo sfruttamento del loro hardware, lavorando in partnership per garantire che le imprese e i loro dati siano adeguatamente protetti.
Oggi un’azienda può essere alla mercé di un dipendente che apre involontariamente il contenuto di un’e-mail dannosa. Per un utente malintenzionato, questo è spesso il modo più semplice ed efficace per accedere e compromettere i dati riservati dell’azienda. Per proteggere l’azienda da questo tipo di attacco, gli utenti devono essere adeguatamente formati per ridurre questo comportamento negligente e ad alto rischio.
L’attenzione di un’organizzazione dovrebbe essere rivolta a coloro che sono in contatto con l’esterno: chi può raggiungerli? Come possono essere raggiunti? Come rispondono? Questi sono i tipi di domande che i team di sicurezza fisica e informatica di un’azienda devono chiedere e gestire allo stesso tempo.
Prendiamo ad esempio la catena di approvvigionamento. Questo dipartimento rappresenta un potenziale vettore per un utente malintenzionato. Le aziende, sempre più consapevoli di questo rischio, stanno prendendo provvedimenti per mitigare la possibilità di un potenziale attacco. Alcuni arrivano a fare analisi statiche o test di penetrazione sui prodotti dei loro fornitori per garantire che le soluzioni siano solide e abbastanza “testate” contro gli attacchi informatici.
Nei prossimi anni, un numero maggiore di organizzazioni sfrutterà il cloud per risolvere molti degli odierni problemi di sicurezza informatica. Il cloud offre una sicurezza aggiuntiva quando si prendono decisioni sull’acquisizione di nuovo hardware e software. “L’educazione tramite esempi” è un metodo che funziona bene. Formando tutti i dipendenti e i membri dell’azienda sui benefici del Cloud e su come può facilitare la sicurezza informatica, essi acquisiranno le conoscenze necessarie per prendere decisioni migliori che manterranno la loro organizzazione al sicuro. Quando viene mostrato quanto sia facile “hackerare” alcuni hardware di sicurezza a basso costo sul mercato, i dipendenti capiranno di prima mano i pericoli che le scarse scelte di approvvigionamento possono causare.
Nel caso in cui questi acquisti siano già stati fatti, sarebbe necessario:
– Valutare il rischio attraverso le vulnerabilità. Ciò può essere effettuato mediante un’analisi del prodotto e del codice, tramite un questionario inviato al produttore del prodotto e mediante un test di penetrazione.
– Mitigare i rischi importanti identificati. Non c’è dubbio che le organizzazioni aumenteranno le loro connessioni tra loro, estenderanno i loro sistemi di sicurezza e continueranno a trasferirsi sul Cloud. Ecco i tre vantaggi del passaggio a un sistema cloud ibrido o totalmente cloud:
– Accesso facilitato agli aggiornamenti di sistema e alle patch – I fornitori di solito identificano e correggono vulnerabilità e correzioni di errori negli aggiornamenti di versione del software. Ma l’aggiornamento del software richiede molto tempo ed è un compito che potrebbe passare inosservato fino a quando qualcosa di importante accade. Quando si utilizzano i servizi cloud, il fornitore di servizi cloud è responsabile per gli aggiornamenti, che vengono immediatamente inviati in modo trasparente o quasi senza soluzione di continuità. Questo aiuta a garantire che i sistemi rimangano protetti contro vulnerabilità note.
– Monitoraggio in tempo reale dello stato di disponibilità e della salute del sistema – Ricevere un avviso quando una telecamera è offline o quando si verifica un errore del server può aiutare a evitare potenziali minacce e la perdita di tempo critico di “accensione”. I servizi cloud possono automatizzare questa attività, fornendo pannelli di stato in tempo reale, accessibili da qualsiasi luogo e inviando un messaggio di posta elettronica o di testo con un avviso che è stata identificata una vulnerabilità del sistema. L’amministratore può quindi accedere in modo sicuro al sistema da qualsiasi server sicuro per indagare sul problema e adottare misure correttive.
– È possibile esternalizzare rischi e costi per i fornitori – Tenere il passo con le minacce richiede esperienza e capitale. I fornitori di servizi cloud utilizzano economie di scala per migliorare le loro soluzioni e fornire elevati livelli di sicurezza per la loro infrastruttura condivisa. Assumono il peso del rischio di minacce, investono denaro, tempo e risorse per costruire e mantenere piattaforme cloud altamente sicure a beneficio di milioni di clienti. Come cliente, puoi accedere a più livelli di sicurezza a una frazione del costo.
di Mathieu Chevalier
Fonte: Security
Input your search keywords and press Enter.
Questo sito utilizza cookie tecnici necessari per fornirti un’esperienza di navigazione efficiente per cui non è necessario il tuo preventivo consenso.
Inoltre, previo tuo espresso e specifico consenso, questo sito utilizza cookie funzionali e di profilazione, propri e di terze parti, per garantire la corretta navigazione, analizzare il traffico, migliorare la tua esperienza sul Sito, nonché raccogliere informazioni allo scopo di indirizzare messaggi promozionali mirati in base alle tue preferenze.
Cliccando sul tasto “Accetta tutti i cookie” acconsenti all’utilizzo di cookie funzionali e di profilazione; cliccando sul tasto "Rifiuta tutti i cookie" o sulla “X” in alto a destra, saranno abilitati solo i cookie tecnici; cliccando sul tasto “Configura preferenze”, puoi personalizzare la tua esperienza scegliendo quali cookie attivare e salvando le tue preferenze per le successive visite al Sito.
In ogni caso, puoi liberamente modificare il tuo consenso ai cookie in qualsiasi momento; per maggiori informazioni consulta Privacy policy e Cookie policy.
ai sensi dell’articolo 13 del Regolamento (UE) 2016/679 e del Codice Privacy (D. Lgs. n. 196/2003 e ss.mm.ii.)
CNS TECH S.p.a., con sede legale in Via Giovanni Porzio n. 4 (CAP 80143) CENTRO DIREZIONALE IS. C/2 Napoli (NA), C.F. /P.IVA 07359350639, in qualità di Titolare del trattamento (di seguito, “Titolare”, “Titolare del trattamento” o “CNS”), informa, ai sensi dell’art. 13 Regolamento UE 2016/679 (in seguito “GDPR”) e del D. Lgs. n. 196/2003 (“Codice Privacy”) e ss. mm. ii., che il trattamento dei dati personali dell’utente (“Utente”) avverrà con le modalità e per le finalità seguenti.
Categorie di dati personali trattati
Nei limiti delle finalità e delle modalità descritte nella presente Informativa, il Titolare tratterà le seguenti categorie di dati (di seguito, anche “Dati Personali” o “Dati”):
dati anagrafici (nome e cognome) inerenti all’Utente che compila e invia il form;
dati di contatto (indirizzo e-mail personale e/o aziendale) inerenti all’Utente che compila e invia il form;
qualsiasi altro dato che l’Utente inserirà nella compilazione del form.
Il trattamento dei Dati è necessario per fornire assistenza e/o consulenza in merito a uno specifico prodotto e/o servizio di CNS, come richiesta dall’Utente.
Il Titolare del trattamento non tratterà dati appartenenti a categorie particolari o dati giudiziari di cui agli artt. 9 e 10 del Regolamento.
Finalità e base giuridica del trattamento
I Dati saranno trattati per dare seguito alla richiesta dell’Utente rivolta al Titolare, tramite la compilazione del form, per ricevere assistenza e/o consulenza relativa a un determinato prodotto e/o servizio offerto da CNS.
Il trattamento dei Dati Personali avviene sulla base dell’art. 6, paragrafo 2, lett. b) del Regolamento.
Modalità di trattamento
CNS tratterà i Dati Personali nel rispetto dei principi previsti dal Regolamento, vincolando il trattamento ai principi di correttezza, di liceità e trasparenza, per finalità esplicite e legittime connesse agli adempimenti di legge, alle finalità perseguite e alle attività amministrative a esse strumentali.
I Dati saranno trattati esclusivamente dal personale autorizzato al trattamento del dato e in maniera da garantire un’adeguata sicurezza dei Dati Personali, anche mediante l’utilizzo di strumenti informatici e attraverso misure tecnico-organizzative volte a prevenire la perdita dei dati, gli usi illeciti o non corretti e gli accessi non autorizzati.
I Dati non saranno utilizzati per finalità diverse e ulteriori rispetto a quelle descritte nella presente Informativa.
Categorie di soggetti ai quali i dati personali possono essere comunicati e finalità della comunicazione
Il Titolare potrà comunicare alcuni Dati a soggetti terzi dei quali si avvale per lo svolgimento di attività connesse alla gestione della richiesta. In particolare, i Dati potranno essere comunicati a soggetti terzi che offrono al Titolare servizi informatici e/o a consulenti esterni.
I suddetti soggetti potranno trattare i dati in qualità di responsabili per conto di CNS o di titolari autonomi, nel rispetto delle disposizioni di legge.
L’elenco dei Responsabili del trattamento può essere richiesto alla Società scrivendo a privacy@cnsspa.it
Non è prevista alcuna forma di diffusione dei Dati a soggetti indeterminati.
Periodo di conservazione
I Dati saranno conservati dal Titolare per un periodo di tempo non superiore al conseguimento delle finalità o in base alle scadenze previste dalle norme di legge.
In particolare, i Dati saranno conservati per il tempo strettamente necessario al perseguimento delle suddette finalità e, in ogni caso, secondo le seguenti modalità conseguenti alla richiesta di contatto, con durata massima in funzione di:
1. se, a seguito del contatto, non viene stipulato alcun contratto con l’utente, i dati raccolti nel form saranno conservati per un tempo massimo di sei mesi. Decorso tale termine, i dati dovranno essere cancellati;
2. se, a seguito del contatto, viene stipulato un contratto con l’utente, i dati saranno necessariamente conservati per tutto il periodo contrattuale. Terminato il contratto, potranno essere conservati per ulteriori dieci anni, decorsi i quali dovranno essere cancellati.
Trasferimento dei dati fuori dall’Unione europea
I Dati potranno essere trasferiti fuori dall’Unione europea da parte di fornitori di servizi di cui CNS si avvale per attività connesse alla gestione della richiesta formulata tramite la compilazione del seguente form. Tale trasferimento, ove ricorra il caso, verrà disciplinato mediante il ricorso a clausole contrattuali standard adottate dalla Commissione europea o, in alternativa, sulla base di una decisione di adeguatezza della Commissione e/o di ogni altro strumento consentito dalla normativa di riferimento.
Potrai ottenere informazioni sul luogo in cui i tuoi dati sono stati trasferiti e copia di tali dati, scrivendo a privacy@cnsspa.it
8. Diritti degli interessati
In conformità alla vigente disciplina in materia di protezione dei dati personali, l’interessato ha i seguenti diritti:
chiedere e ottenere informazioni in merito all’esistenza di propri dati personali presso il Titolare e in merito ai trattamenti di dati personali posti in essere da quest’ultimo, nonché ottenere l’accesso agli stessi;
chiedere ed ottenere la ricezione in un formato strutturato, di uso comune e leggibile da dispositivo automatico dei Dati che siano trattati con mezzi automatizzati; l’interessato potrà richiedere, inoltre, il trasferimento dei dati ad altro titolare del trattamento;
chiedere e ottenere la modifica e/o correzione dei Dati;
chiedere e ottenere la cancellazione – e/o la limitazione del trattamento – dei Dati qualora si tratti di dati o informazioni non necessari – o non più necessari – per le finalità che precedono, quindi decorso il periodo di conservazione indicato al paragrafo che precede.
Qualora l’interessato ritenga che il trattamento dei Dati Personali, a lui riferiti, effettuato attraverso questo servizio avvenga in violazione di quanto previsto dal Regolamento, lo stesso ha il diritto di proporre reclamo al Garante per la protezione dei Dati Personali, come previsto dall’art. 77 del Regolamento stesso, o di adire le opportune sedi giudiziarie (art. 79 del Regolamento).
Maggiori informazioni sono consultabili nella Privacy Policy del presente sito web.
Il soggetto interessato potrà in qualsiasi momento esercitare i diritti suddetti, inviando apposita comunicazione al Titolare del trattamento, CNS TECH S.p.a., raggiungibile tramite i seguenti contatti:
∙ e-mail : privacy@cnssspa.it , PEC cnsspa@pec.cnsspa.it
Oppure inviando comunicazione al Data Protection Officer:
Studio Themis s.r.l. – (DPO) in persona del suo rappresentante legale Dott.ssa Rita Russo
Telefono: 3440625876
∙ e-mail: info@studiothemis.it, PEC: legal@pec.studiothemis.it