Quando la criminalità informatica diventa una questione seria 

Un attacco informatico raramente inizia con un grande botto. Spesso ha inizio con un account compromesso, un allegato infetto, una vulnerabilità non corretta o una connessione sospetta che viene notata solo in un secondo momento. Al Cybersecurity Talk di Zurigo è emerso chiaramente che, quando la criminalità informatica colpisce un’azienda, non si tratta solo di tecnologia. Si tratta di decisioni, conservazione delle prove, comunicazione di crisi, ripristino e della questione di chi assuma quale ruolo in caso di emergenza.

Quel pomeriggio, circa 60 partecipanti hanno potuto conoscere tre diverse prospettive sulla stessa minaccia: il punto di vista della sezione investigativa informatica della Polizia cantonale di Zurigo, l’esperienza di un’azienda realmente colpita e la quotidianità di un Security Operations Center, il cui compito è individuare tempestivamente gli attacchi e contenerli.

Grazie a Stefan Gruner, capo del servizio di indagini informatiche della Polizia cantonale di Zurigo, Roger Mattmann, ex CISO del Gruppo AMAG e oggi responsabile del Centro di sicurezza informatica (FSIS) presso la Direzione delle finanze del Cantone di Zugo, nonché Tobias Meier, CTO di MTF Solutions, è emerso chiaramente che la sicurezza informatica riguarda in egual misura la direzione aziendale, l’IT, i collaboratori, i processi e i partner esterni.

Il crimine informatico non è un cliché da felpa con cappuccio 

Stefan Gruner ha aperto i lavori con una panoramica che raramente si ha modo di vedere: come opera la polizia quando un attacco informatico non è più solo teoria, ma diventa oggetto di indagine?

Gruner ha dimostrato che le indagini informatiche vanno ben oltre la semplice raccolta di indizi tecnici. Innanzitutto occorre capire cosa sia effettivamente accaduto. Successivamente si passa alla conservazione delle prove, alle tracce digitali, ai supporti dati, ai file di log, al traffico di rete e alla cooperazione internazionale. L’obiettivo della polizia non è quello di ripristinare il sistema informatico di un’azienda. Il suo compito è identificare e localizzare i responsabili e acquisire prove utilizzabili.

Gruner ha illustrato quanto sia professionalizzata oggi la criminalità informatica prendendo come esempio il ransomware. Dietro molti attacchi non ci sono singoli individui in felpa con cappuccio, ma organizzazioni basate sulla divisione dei compiti con sviluppatori, affiliati, analisti, riciclatori di denaro e negoziatori. La criminalità informatica è quindi da tempo un modello di business, con ruoli chiari, procedure ben rodate e un obiettivo semplice: guadagnare denaro.

Gruner non ha tralasciato nemmeno il punto debole più grande: l’essere umano. Molti attacchi hanno successo non grazie a una tecnologia sofisticata, ma a causa di banali negligenze. La sua osservazione, frutto dell’esperienza sul campo, è che sia «davvero spaventoso» quanto siano ancora scadenti molte password: già una password migliore di «Admin» eviterebbe molti problemi.

Anche l’intelligenza artificiale è un tema rilevante per le indagini informatiche, sebbene in modo più sobrio di quanto spesso venga descritto. Non esiste un singolo «pulsante» con cui l’IA esegua autonomamente interi attacchi. Ciò che sta aumentando in modo significativo, tuttavia, è la diffusione su larga scala di singoli elementi di attacco: l’ingegneria sociale per sondare la struttura di un’azienda o la redazione di e-mail di phishing. Finora, tuttavia, la polizia non è riuscita a individuare in modo univoco un effetto complessivo misurabile sul numero di casi.

Per le PMI, un messaggio era particolarmente importante: segnalare tempestivamente aiuta. Non perché la polizia poi ripristini il backup o ripari i sistemi, ma perché ogni segnalazione aiuta a individuare nessi, a mettere al sicuro le tracce e ad affrontare il problema nel suo complesso. In caso di emergenza, quindi, l’ideale è che il reparto IT, gli incident responder, la direzione aziendale, l’ufficio legale e la polizia si siedano tutti allo stesso tavolo. Proprio i rapporti degli incident responder sono particolarmente preziosi per le indagini, perché mostrano dove si sono introdotti gli aggressori nel sistema e cosa è realmente accaduto.

Anche sulla questione del pagamento del riscatto, Gruner è rimasto chiaro ma realistico. La polizia raccomanda di non pagare. Allo stesso tempo, ha mostrato comprensione per il fatto che, in caso di emergenza, le aziende possano trovarsi di fronte a una decisione esistenziale: pagare o rischiare che l’attività non possa più proseguire. Proprio per questo motivo, molte decisioni si prendono in anticipo: nella preparazione, nei backup, nelle responsabilità e nella scelta di chi chiamare immediatamente in caso di emergenza.

«La polizia cerca indizi e i responsabili, non il backup successivo. Raccomandiamo quindi sempre di coinvolgere un responsabile della gestione degli incidenti: il suo rapporto è prezioso per le nostre indagini.»

L'attacco che è quasi sfociato in un disastro nucleare di proporzioni catastrofiche 

Successivamente, Roger Mattmann ha illustrato come si vive un attacco informatico dal punto di vista di un’azienda colpita. Non come un rischio astratto, ma come una situazione in cui occorre prendere improvvisamente decisioni che riguardano l’operatività, la comunicazione e la fiducia dei clienti.

Alla fine di gennaio 2020, il Gruppo AMAG è stato vittima di un attacco informatico. All’epoca, AMAG ha comunicato pubblicamente che i propri sistemi informatici erano stati attaccati dall’esterno e che, a causa degli interventi di sicurezza, si sarebbero potute verificare interruzioni in alcuni processi. Ciò che si celava dietro questo laconico comunicato era ben più complesso: secondo il rapporto sulla sostenibilità di AMAG, l’azienda era stata allertata dall’allora Centro nazionale per la sicurezza informatica, precedentemente noto come MELANI, dopo che dalla rete AMAG era stato contattato un indirizzo IP sospetto. Come probabile punto di ingresso si ritiene un’e-mail di phishing ricevuta circa un mese prima.

Mattmann ha reso tangibile quanto fosse critica la situazione: gli aggressori disponevano già dei diritti di amministratore di dominio – praticamente il massimo livello di controllo all’interno dell’azienda. La reazione è stata drastica: AMAG si è disconnessa da Internet. Per un’azienda con circa 300 officine, ciò ha comportato enormi ripercussioni sulla quotidianità: niente prove su strada, niente interventi di riparazione, niente ordini di ricambi. Improvvisamente, nemmeno il telelavoro era più un’opzione: senza connessione a Internet, tutti i collaboratori dovevano recarsi in ufficio, dove però semplicemente non c’erano postazioni di lavoro sufficienti per tutti. L’attacco informatico non si è quindi rivelato solo un incidente informatico, ma uno stato di emergenza operativa.

Poiché una semplice pulizia non era sufficiente in presenza di diritti di amministratore di dominio compromessi, AMAG ha optato per una ricostruzione completa: sono stati reinstallati circa 5'100 PC e l’ambiente vecchio e quello nuovo hanno funzionato in parallelo per mesi. Ciò che dall’esterno sembrava un attacco respinto, internamente ha significato sette mesi di stress, lavoro nei fine settimana, risoluzione dei problemi e decisioni prese sotto forte pressione.

Per Mattmann, un filo conduttore si è ripetuto in quasi tutte le cause di un attacco informatico: l’essere umano. Che si tratti di un sistema aggiornato troppo tardi, di una password troppo debole o dell’apertura di un’e-mail di phishing, alla fine c’è quasi sempre una decisione umana dietro. Anche una vulnerabilità tecnica è spesso, in ultima analisi, un «errore umano», se un aggiornamento disponibile rimane in sospeso per giorni invece di essere installato immediatamente. Quanto velocemente ciò venga sfruttato, lo ha illustrato con un esempio tratto dalla propria esperienza: dopo che era stata resa nota una vulnerabilità, il primo tentativo di attacco a un sistema non ancora aggiornato è avvenuto nel giro di soli cinque minuti.

Non è stato pagato alcun riscatto. Ciononostante, secondo Mattmann, AMAG ha investito quasi sei milioni di franchi. Gran parte di questa somma non è stata destinata semplicemente a nuovi strumenti di sicurezza, ma al riordino di strutture ormai obsolete, alla modernizzazione e a un funzionamento più pulito e meglio monitorabile.

La lezione che ne ha tratto è stata pragmatica: le aziende devono sapere, con largo anticipo rispetto a un’emergenza, chi ricoprirà quale ruolo. Particolarmente importanti sono le figure chiave interne provenienti dal reparto IT e dai reparti specialistici, che conoscono i sistemi, le dipendenze e le autorizzazioni e che, in caso di emergenza, possono essere immediatamente distaccate dalle attività quotidiane. Gli specialisti esterni sono importanti. Ma senza le conoscenze interne, ogni reazione risulta più lenta.

Per la comunicazione trasparente relativa all’incidente, AMAG è stata successivamente insignita del primo ISSS Courage Award. Il premio mira a incoraggiare le aziende a rendere pubblici gli incidenti informatici e le conoscenze acquisite da essi, riducendo così lo stigma associato a un attacco informatico.

«La sicurezza informatica non inizia solo in caso di emergenza. Quando l’attacco diventa evidente, l’unica cosa che conta è quanto un’azienda sia preparata.»

Difesa attiva: la tecnologia rileva, le persone decidono 

In conclusione, Tobias Meier, CTO di MTF Solutions, ha tracciato un parallelo tra l’esperienza delle crisi e la difesa quotidiana. Infatti, prima che un attacco diventi un caso di competenza della polizia o dell’unità di crisi, di solito ci sono dei primi segnali: un accesso insolito, un link sospetto, un account compromesso o un’attività che non rientra nel comportamento normale.

È proprio qui che entra in gioco un Security Operations Center. Non si limita a raccogliere segnalazioni tecniche, ma aiuta a filtrare gli incidenti rilevanti tra i numerosi segnali singoli. Tobias Meier ha illustrato quanto sia importante questa interazione tra tecnologia, collaboratori e organizzazione. Firewall, antivirus o sistemi XDR costituiscono la base tecnica. È tuttavia fondamentale che collaboratori adeguatamente formati, procedure chiare e un piano di emergenza funzionante trasformino tutto ciò in una difesa efficace.

Gran parte degli attacchi odierni si verifica proprio dove le aziende operano quotidianamente: in Microsoft 365. Oltre l’80% degli incidenti di sicurezza gestiti da MTF lo scorso anno era legato a questo ambiente. Il motivo è evidente: quasi nessun altro sistema riunisce in un unico posto e-mail, chat di Teams, OneDrive, SharePoint, calendari e comunicazioni interne.

«Un solo account Microsoft 365 compromesso non apre solo una casella di posta, ma l’intera azienda.»

Meier ha spiegato chiaramente perché attacchi di questo tipo sono così pericolosi per le aziende. Il primo passo sembra spesso innocuo: un messaggio formulato in modo accurato, un mittente apparentemente familiare, un link a una presunta pagina di accesso. Ma chi conferma lì il proprio accesso, in determinate circostanze potrebbe rivelare agli aggressori non solo nome utente e password, ma anche la sessione attiva. In tali scenari, l’autenticazione multifattoriale classica può essere aggirata, poiché l’aggressore si interpone tra l’utente e il sistema di destinazione.

Spesso è proprio a questo punto che inizia il vero pericolo. Gli hacker non devono necessariamente procedere immediatamente alla crittografia per causare danni. Intercettano le comunicazioni, impostano reindirizzamenti, osservano i modelli di comunicazione e attendono il momento in cui vale la pena intervenire. Ad esempio, quando viene inviata una fattura, preparato un pagamento o modificate le coordinate bancarie. Un account compromesso si trasforma così rapidamente in un rischio aziendale.

Una difesa efficace non parte quindi da una singola misura. Si basa su diversi livelli: sensibilizzazione, accesso resistente al phishing con passkey, accesso condizionale, geoblocking, aggiornamenti di sicurezza regolari e backup separati dal sistema produttivo. È tuttavia fondamentale che le anomalie non rimangano semplicemente registrate come segnalazioni tecniche. Devono essere valutate, chiarite e, se necessario, tradotte immediatamente in misure concrete.

Anche l’intelligenza artificiale sta trasformando questo lavoro. Gli aggressori utilizzano l’IA per formulare messaggi di phishing in modo più credibile, ricreare siti web più rapidamente o raccogliere informazioni sulle aziende in modo più efficiente. I difensori utilizzano l’IA per analizzare grandi quantità di dati, classificare gli avvisi e individuare più rapidamente le anomalie.

MTF: il vostro partner per la sicurezza informatica e la resilienza 

Il Cybersecurity Talk di Zurigo ha dimostrato che la sicurezza informatica diventa efficace solo quando diverse prospettive interagiscono tra loro. La polizia ragiona in termini di indizi, prove e attribuzione di responsabilità. Un’azienda colpita ragiona in termini di operatività, comunicazione e ripristino. Un Security Operations Center ragiona in termini di individuazione precoce, contenimento e reazione.

Per le PMI è proprio questa interazione a essere determinante. Gli attacchi informatici non possono essere prevenuti completamente. Ma le aziende possono fare molto per evitare che un incidente si trasformi in un danno esistenziale: con ruoli chiari, collaboratori formati, backup funzionanti, partner affidabili e un’architettura di sicurezza in grado di individuare tempestivamente gli attacchi.

Alla fine è emersa una semplice constatazione: la sicurezza informatica non è uno stato che si raggiunge una volta per tutte. È un processo continuo. E in caso di emergenza, ciò che conta non è solo la tecnologia disponibile, ma anche se le persone, i processi e i partner sono pronti ad agire nel modo giusto.

Contattateci

Che si tratti di Security Operations Center, Incident Response, protezione di Microsoft 365, sensibilizzazione o piani di emergenza: MTF supporta le PMI nel valutare realisticamente i rischi informatici e nell’attuare le misure adeguate.

Contattateci. Saremo lieti di fornirvi la nostra consulenza.

Avete Domande?

Michael Gsell
Sales