Il 5 maggio la CISA, l’agenzia americana per la cybersecurity, ha lanciato un’iniziativa che a prima vista sembra riguardare solo chi gestisce infrastrutture critiche: CI Fortify. Il messaggio di fondo è che le organizzazioni devono prepararsi a mandare avanti i processi essenziali anche quando i sistemi IT sono compromessi, le telecomunicazioni vanno in tilt e la connessione internet diventa instabile, il tutto contemporaneamente.
Sembra roba da centrali elettriche e ospedali, e in effetti lo è, ma solo se ci si ferma al titolo. Chi va a fondo ci trova lezioni che riguardano qualsiasi PMI svizzera, e la maggior parte di queste lezioni non è particolarmente piacevole.
Cosa chiede CI Fortify
In sostanza l’iniziativa ruota intorno a due concetti: isolamento e ripristino. Isolamento significa poter staccare i sistemi critici da reti compromesse e da dipendenze esterne inaffidabili. Ripristino significa riuscire a rimettere in piedi le operazioni dopo un incidente in un lasso di tempo stabilito in anticipo, non “quando capita”.
Il punto notevole è da cosa parte la CISA nella pianificazione: gli aggressori sono già nella rete, telecomunicazioni e internet possono saltare contemporaneamente, e fornitori e service provider esterni sono irraggiungibili. Sembra paranoia ma è semplicemente quello che diversi attori statali hanno dimostrato negli ultimi anni (Volt Typhoon nell’infrastruttura USA, Sandworm in Ucraina).
Dettaglio importante: CI Fortify non è un regolamento e non ha alcun valore giuridico, nemmeno negli Stati Uniti. Ma la CISA mette in chiaro che queste aspettative diventeranno il metro di giudizio dopo il prossimo grande incidente, nelle verifiche normative, nei sinistri assicurativi e in tribunale. Un punto che non va sottovalutato.
E le PMI svizzere cosa c’entrano?
Francamente a prima vista poco, perché le PMI svizzere non gestiscono reti elettriche né acquedotti. Ma fanno parte di catene di fornitura che sfociano nelle infrastrutture critiche: un fornitore di un ospedale, un service provider IT di un comune, un’azienda di logistica nel farmaceutico. Sono tutti anelli di una catena che viene valutata sempre più sulla base della resilienza, che lo si voglia o no.
E lasciando pure da parte la catena di fornitura, la domanda centrale di CI Fortify riguarda qualunque azienda: cosa succede quando il vostro IT si pianta, non per un’ora ma per tre giorni? Riuscite ancora a evadere ordini? A emettere fatture? A comunicare con i clienti? A pagare gli stipendi?
In Svizzera la pressione normativa su questo fronte è quasi inesistente. La nuova Legge sulla sicurezza delle informazioni (LSIn) e la relativa ordinanza fissano obblighi di notifica per le infrastrutture critiche, ma per la grande massa delle PMI non ci sono requisiti vincolanti sulla continuità operativa. Questo non significa che il rischio non esista, significa solo che nessuno vi obbliga a pianificare, il che rende il problema peggiore e non migliore.
Lacune frequenti
Facciamo assessment nelle aziende svizzere regolarmente, e sono sempre gli stessi cantieri aperti. I backup ci sono ma nessuno ha mai verificato se il ripristino funziona per davvero (in un numero sorprendente di casi non funziona). La documentazione IT è lacunosa o superata, a volte entrambe le cose; nessuno sa chi deve prendere quali decisioni in caso di emergenza. E la dipendenza da singoli servizi cloud viene raramente pensata fino in fondo, perchè cosa succede se Microsoft 365 è irraggiungibile per tre giorni? La risposta onesta nella maggior parte dei casi è: caos.
La cosa quasi comica è che la maggior parte di queste lacune si può colmare con relativamente poco sforzo. Un piano d’emergenza documentato, un test di ripristino dei backup e una catena di comunicazione basilare per le emergenze, insieme fanno uno o due giorni di lavoro. La maggior parte delle PMI dedica più tempo all’inventario annuale, ma l’inventario ha una scadenza in calendario e il piano d’emergenza no. Finché non ce l’ha.
Cinque domande come autotest
Sapete elencare i vostri sistemi critici per il business? Non i sistemi IT in generale, ma quei tre o cinque senza i quali tutto si ferma.
Avete testato i vostri backup negli ultimi sei mesi, non se vengono eseguiti ma se un ripristino completo funziona davvero?
Esiste un piano per come contattate clienti e partner quando e-mail e telefono sono fuori uso contemporaneamente?
I vostri collaboratori sanno a chi rivolgersi quando la mattina arrivano in ufficio e non funziona niente?
Avete concordato un tempo di risposta definito con il vostro fornitore IT, ed è messo nero su bianco nel contratto?
Più di due “no”? Allora vale la pena fare un breve progetto di base. Non un business continuity management completo secondo la ISO 22301 (per la maggior parte delle PMI sarebbe sovradimensionato), ma un piano d’emergenza pragmatico che sta su due pagine e che tutti conoscono. Sembra semplice, e lo è, ed è esattamente per questo che così pochi lo fanno…
Conclusione
CI Fortify è un programma americano che punta principalmente sulle minacce geopolitiche, ma l’idea di fondo è universale: chi conosce le proprie dipendenze, ha testato il proprio ripristino e sa come mandare avanti le operazioni in caso di emergenza, si trova in una posizione nettamente migliore dopo un incidente. Che l’incidente sia un attacco ransomware, un’interruzione del cloud o un’alluvione, a quel punto non fa più differenza.
Se qualcuno ci aveva pensato prima, questa è la domanda che conta davvero…
Aiutiamo le PMI svizzere a creare piani d’emergenza pragmatici e nei nostri assessment verifichiamo quanto sia realmente robusta la vostra infrastruttura IT. Contattateci se volete sapere a che punto siete.
Fonti: CISA CI Fortify Announcement, The Record: CISA Initiative, Legge svizzera sulla sicurezza delle informazioni