211service.com
I costi di una cattiva sicurezza
Il mese scorso, Sony ha rivelato il prezzo associato alla pulizia della massiccia violazione della sicurezza che ha esposto le informazioni personali di oltre 100 milioni di utenti dei suoi servizi di streaming di PlayStation Network e Qriocity: almeno $ 171 milioni. Secondo il presidente di Sony, Sir Howard Stringer, è stata la più grande violazione di questo tipo che un'azienda abbia mai sperimentato e la somma sbalorditiva coprirà i miglioramenti della sicurezza, il risarcimento dei clienti e i servizi investigativi. Ma l'intero bilancio sarà più difficile da misurare, perché includerà la perdita di fiducia dei clienti nell'azienda.

Tenere il passo: L'Enterprise Strategy Group, una società di consulenza, ha chiesto a 308 professionisti IT di grandi aziende quali fattori hanno motivato le loro decisioni per migliorare la sicurezza dei dati. La conformità normativa è in cima alla lista
L'episodio è stato un promemoria della posta in gioco della sicurezza dei dati e un indicatore del fatto che molte organizzazioni non si stanno proteggendo abbastanza bene. Quando si tratta di tutti questi problemi di sicurezza, le aziende non stanno spendendo in anticipo ma devono spendere molti soldi sul back-end per sistemare le cose, afferma Thomas Ristenpart, ricercatore di sicurezza informatica presso l'Università del Wisconsin, a Madison.
Questo mese, Impatto aziendale si concentra sulla protezione dei dati da furto e smarrimento. Esploreremo le tattiche di sicurezza che le aziende dovrebbero utilizzare, gli investimenti che dovrebbero fare e le domande che dovrebbero porsi. Esamineremo le pratiche intelligenti per i dispositivi mobili, i lavoratori remoti e il cloud computing e otterremo approfondimenti dai migliori pensatori del settore.
Le minacce alla sicurezza delle informazioni si stanno moltiplicando in parte perché i magazzini di dati nel mondo stanno crescendo rapidamente poiché il costo dello storage crolla e la disponibilità di computer e l'accesso alla rete si espande. Man mano che questo filone madre di dati cresce, aumenta anche la sua attrattiva per criminali e hacker.
Per proteggersi, le aziende possono imporre controlli di accesso ai dati riservati, crittografare questi dati e gestire in modo appropriato le chiavi di crittografia, controllare le attività degli utenti e rivolgersi a consulenti per assicurarsi che le pratiche di sicurezza siano aggiornate. E poiché l'anello debole nella catena della sicurezza sono spesso le persone, una delle cose più importanti che le aziende possono fare è semplicemente formare i dipendenti sulle pratiche di base per la sicurezza dei dati. Il pacchetto di storie di questo mese sosterrà che la sicurezza delle informazioni non è solo una questione di cui preoccuparsi per il reparto IT. Deve registrarsi in tutta una società, a partire dai livelli più alti, dove vengono prese le decisioni sugli investimenti di capitale.

Grandi preoccupazioni: Lo stesso sondaggio dell'Enterprise Strategy Group ha chiesto allo stesso gruppo di dipendenti IT di identificare i punti deboli nella sicurezza della rete.
Una grande sfida si è riflessa in una roadmap di ricerca sulla sicurezza informatica del 2009 (PDF) prodotto dal Dipartimento della sicurezza interna degli Stati Uniti. Tra le altre cose, ha scoperto che, poiché le tecnologie dell'informazione e i metodi di attacco si evolvono così rapidamente, le organizzazioni trovano difficile determinare se i loro dati stanno diventando più o meno sicuri, se sono più o meno sicuri di quelli di altre organizzazioni e se un dato il livello di investimento vale la pena. Non aiuta molte organizzazioni a valutare questioni di base sulla sicurezza da una prospettiva finanziaria a breve termine, anche se le analisi costi-benefici sono difficili da fare perché il costo della mancata adozione di misure di sicurezza appropriate potrebbe non essere evidente per anni. Le decisioni risultanti da tali analisi saranno spesso dannose per apportare significativi miglioramenti alla sicurezza a lungo termine, afferma il rapporto.
Complica ancora di più le cose che quando si verificano violazioni dei dati, le aziende non sono sempre del tutto disponibili. (Sony ha impiegato sei giorni per avvisare gli utenti che le loro informazioni erano state esposte.) Risposte più rapide aiuterebbero le vittime o potenziali vittime individui o aziende i cui dati sono stati esposti ad adottare misure per mitigare i danni.
Eventuali modifiche alle normative governative potrebbero inasprire le regole su come vengono segnalate tali violazioni e cosa deve essere rivelato. Negli Stati Uniti, 47 leggi statali attualmente disciplinano la divulgazione di violazioni dei dati che espongono informazioni personali, ma il presidente Obama ha recentemente proposto che un'unica legge federale dovrebbe disciplinare il processo.
Sarebbe utile, afferma il crittologo Bruce Schneier, capo tecnologo per la società di telecomunicazioni globale BT, anche se quanto utile dipende da quanto approfondita si rivela la legge. Ciò che è chiaro ora è che le conseguenze delle violazioni dei dati a volte sono oscure. Non sappiamo chi abbia avuto accesso ai dati, se si tratta di criminali, bambini o spie, afferma Schneier. Non conosciamo la vulnerabilità che ha causato la violazione. A volte tutto ciò che sappiamo per certo è quanto è costato il danno.