Garantire la conformità con il framework di rischio ICT di DORA utilizzando runZero

28/11/2024

Articolo di Wes Hutcherson

Scoprire ciò che non è gestito e ciò che è sconosciuto per soddisfare i requisiti di rischio nascosti

Con il Digital Operational Resilience Act (DORA) che entrerà in vigore il 17 gennaio 2025 , gli istituti finanziari in tutta l’Unione Europea devono prepararsi a soddisfare severi requisiti normativi. Al centro, il DORA impone la resilienza nei sistemi di Information and Communication Technology (ICT), coprendo cinque pilastri principali:

  1. Gestione del rischio ICT

  2. Segnalazione di incidenti

  3. Test di resilienza

  4. Gestione dei rischi di terze parti

  5. Condivisione delle informazioni

Sebbene questi pilastri sembrino semplici, l’implementazione ha una complessità nascosta nel soddisfare gli standard: asset non gestiti e sconosciuti . Questi dispositivi, che vanno dagli asset IT decentralizzati ai dispositivi IoT e OT non convenzionali (ma altamente interconnessi), sono notoriamente difficili da identificare e proteggere.

Perché questi dispositivi non gestiti e sconosciuti sono un obiettivo così critico di DORA? La risposta sta nel loro profondo impatto sui pilastri normativi. Queste risorse, spesso nascoste nell’ombra del tuo ambiente, non rappresentano solo lacune nella visibilità, ma creano vulnerabilità che si ripercuotono su ogni aspetto della resilienza operativa.

Considerate questo: oltre il 60% dei dispositivi connessi è invisibile ai difensori e le risorse non gestite sono state collegate a 7 violazioni su 10 lo scorso anno. Per comprendere davvero la gravità di questo problema, esploriamo come questi punti ciechi ostacolano la conformità tra i pilastri rilevanti di DORA e cosa serve per colmare efficacemente tali lacune.

Requisito del capitolo DORA

Effetto a valle di attività non gestite e sconosciute

Gestione del rischio ICT

Sviluppare e implementare quadri completi per identificare, valutare e mitigare i rischi delle tecnologie dell’informazione e della comunicazione (TIC), garantendo una solida protezione contro potenziali minacce.

Come puoi proteggere qualcosa di cui non sai l’esistenza? Le risorse non gestite creano lacune nel tuo framework di gestione del rischio, rendendo impossibile identificare, valutare e mitigare completamente le vulnerabilità. Senza un quadro chiaro dell’intero ambiente, rimanere conforme agli standard di gestione del rischio ICT di DORA diventa una sfida importante.

Segnalazione di incidenti

Istituire meccanismi per la tempestiva individuazione e segnalazione alle autorità di regolamentazione di incidenti significativi correlati alle ICT, agevolando una pronta risposta e mitigazione.

Le risorse non gestite sono spesso il punto di partenza dei problemi e, se vengono sfruttate, potresti non sapere nemmeno che si è verificato un incidente. Ciò significa ritardi nel rilevamento, nella segnalazione e nella risposta, esponendoti al rischio di perdere le rigide tempistiche di segnalazione degli incidenti di DORA.

Test di resilienza

Eseguire test regolari dei sistemi ICT per valutare e migliorare la loro resilienza alle interruzioni, garantendo operazioni continue e sicure.

Il test di resilienza riguarda la garanzia che i tuoi sistemi ICT possano gestire le interruzioni. Ma se non sono inclusi asset sconosciuti, stai testando solo una parte del tuo ambiente, lasciando rischi nascosti non controllati. Questo è un problema di conformità in attesa di verificarsi.

Gestione dei rischi di terze parti

Implementare una rigorosa supervisione e gestione dei fornitori terzi di servizi ICT per garantire che aderiscano agli standard di sicurezza e resilienza, salvaguardando così le operazioni dell’istituzione.

Shadow IT e integrazioni di vendor dimenticati spesso introducono asset non gestiti nel mix. Se non hai visibilità su questi, non c’è modo di verificare che i tuoi provider terzi rispettino gli standard di sicurezza e resilienza di DORA.

Per soddisfare veramente i requisiti di DORA, hai bisogno di una visibilità completa del tuo ambiente. Le risorse non gestite e sconosciute sono come pezzi di un puzzle lasciati fuori dalla scatola; rendono impossibile vedere il quadro completo. La scoperta e la gestione di tutte le tue risorse sono il vero fondamento della conformità e della resilienza. Affidarsi esclusivamente ai tradizionali strumenti di scoperta e gestione delle vulnerabilità spesso lascia lacune critiche, esponendoti potenzialmente al rischio di non conformità o, peggio, esponendo la tua organizzazione a minacce alla sicurezza.

Ecco dove entra in gioco runZero. A differenza degli strumenti tradizionali, runZero scopre le risorse IT non gestite, sconosciute e nascoste che altri non vedono utilizzando nuove tecniche di scoperta e scansione. Infatti, le aziende in media trovano il 25% di risorse in più con runZero rispetto a quanto non sapessero in precedenza. Il nostro obiettivo è fornirti una visibilità senza pari su IT, OT, IoT, comprese quelle risorse che non sono gestite attivamente. Stratificando dati di impronte digitali approfonditi e approfondimenti dettagliati su vulnerabilità ed esposizioni, runZero ti aiuta a colmare queste lacune, soddisfare i requisiti di DORA con sicurezza e creare un ambiente ICT più forte e resiliente.

Capitoli di DORA

allineamento runZero

Gestione del rischio ICT

Con runZero, ottieni gli strumenti per creare e mantenere solidi framework di gestione dei rischi ICT. La scoperta completa delle risorse, il monitoraggio continuo di IT, OT, IoT e dispositivi non gestiti e l’identificazione di vulnerabilità e lacune di protezione tra le tue risorse operative critiche ti garantiscono una visione completa del tuo ambiente. Ciò elimina i punti ciechi, supporta valutazioni dei rischi approfondite e ti consente di mitigare in modo proattivo i rischi ICT prima che diventino problemi.

Segnalazione di incidenti

runZero fornisce dati dettagliati su tutti gli asset, la proprietà degli asset e le esposizioni associate, aiutandoti a valutare accuratamente il potenziale impatto degli incidenti . Puoi facilmente mappare le aree interessate della rete e utilizzare le informazioni di runZero per classificare e dare priorità agli incidenti in modo efficace. Con questo livello di chiarezza, puoi rispondere rapidamente agli incidenti, riducendo al minimo le interruzioni e rimanendo allineato con i requisiti di reporting di DORA.

Test di resilienza

Quando è il momento di testare la resilienza dei tuoi sistemi ICT, runZero assicura che le tue valutazioni coprano l’intero ambiente, sia internamente che esternamente. Fornendo visibilità sulle configurazioni di sistema, sulle vulnerabilità e sulle aree sensibili, nonché sfruttando la scansione esterna per convalidare le esposizioni sul bordo, runZero ti aiuta a stabilire le priorità delle risorse critiche per i test. Mappa le strutture di rete ed evidenzia le esposizioni, in modo che i tuoi sforzi di test siano mirati, accurati ed efficaci, rafforzando in definitiva la tua prontezza operativa.

Gestione dei rischi di terze parti

Se i provider di servizi ICT di terze parti sono connessi al tuo ambiente, runZero ti aiuta a tenerli sotto controllo. Fornisce visibilità sulle risorse gestite da terze parti, sulle loro interazioni di rete e su qualsiasi modifica di configurazione che potrebbe introdurre rischi. Con runZero, puoi mappare le dipendenze, scoprire vulnerabilità e valutare l’impatto dei servizi di terze parti, consentendoti di mitigare i rischi in modo proattivo e mantenere un ecosistema ICT sicuro e resiliente.

 

La panoramica di alto livello di come runZero si allinea ai pilastri di DORA dimostra le sue potenti capacità. Tuttavia, per apprezzare veramente il suo impatto, esploriamo come runZero si collega direttamente a specifici articoli DORA, come gli articoli 6, 7, 8 e 9. Questi articoli delineano i passaggi attuabili richiesti per la gestione del rischio ICT, la resilienza e la collaborazione. La sezione seguente illustra anche come runZero vada oltre la conformità per fornire l’eccellenza operativa.

Articolo 6: Quadro di gestione del rischio ICT #

Cosa richiede DORA: #

  • Sviluppare un quadro per identificare, valutare e mitigare i rischi ICT .

  • Affrontare i rischi legati ai sistemi interni , ai servizi di terze parti e alle minacce esterne .

Sfide principali: #

  • I quadri di gestione dei rischi ICT si basano spesso su inventari incompleti.

  • Senza l’identificazione di tutte le risorse e la comprensione delle interdipendenze tra i dispositivi, la valutazione dell’impatto e le strategie di mitigazione sono solo ipotesi.

Come runZero aiuta: #

runZero supporta la creazione e la manutenzione di framework di gestione dei rischi ICT offrendo funzionalità avanzate di individuazione delle risorse, monitoraggio continuo di IT, OT, IoT e dispositivi non gestiti e identificazione di vulnerabilità e lacune nei controlli di sicurezza.

  1. Scoperta completa delle risorse:
    • Identifica tutti i dispositivi IT, OT, IoT e non gestiti mediante scansione attiva, scansione passiva e integrazioni.

    • Incorpora la scansione esterna per identificare le risorse e monitorare i rischi ai margini, garantendo una visibilità completa sulle superfici di attacco sia interne che esterne.

    • Rileva le impronte digitali degli asset in modo accurato e preciso, fornendo informazioni più approfondite per una valutazione e mitigazione dei rischi più accurate.

    • Rileva dispositivi IT ombra e non autorizzati non visibili agli strumenti tradizionali.

  2. Mappatura dell’interdipendenza del rischio :
    • Mappa le relazioni tra le risorse, evidenziando le dipendenze critiche.

    • Identifica singoli punti di errore, come le connessioni tra sistemi essenziali e servizi di terze parti vulnerabili.

  3. Monitoraggio del rischio :
    • Identifica problemi che vanno oltre i CVE, come configurazioni errate, debolezze di segmentazione, servizi non sicuri, EoL, violazioni delle policy, ecc.

    • Monitora i rischi emergenti e le vulnerabilità zero-day tramite il programma di risposta rapida , consentendo l’identificazione rapida delle risorse vulnerabili senza dover ripetere la scansione.

    • Tiene traccia delle modifiche nelle configurazioni dei dispositivi e delle interdipendenze.

    • Utilizza una scansione sicura per identificare i dispositivi fragili senza il rischio di interromperne le operazioni.

    • Avvisi su deviazioni, come nuovi dispositivi connessi o modifiche impreviste alla configurazione, che introducono nuovi rischi.

  4. Contesto di rischio arricchito :
    • Si integra con un’ampia gamma di soluzioni di sicurezza esistenti nel tuo stack per fornire dati patrimoniali arricchiti, migliorando l’analisi dei rischi e la definizione delle priorità.

Risultato:
runZero garantisce che il tuo framework di gestione dei rischi ICT sia supportato da una visione completa e aggiornata di tutte le risorse , consentendo una valutazione precisa dei rischi, la loro mitigazione e la resilienza operativa.


Articolo 7: Sistemi, protocolli e strumenti ICT #

Cosa richiede DORA: #

  • Implementare sistemi e strumenti ICT sicuri progettati per salvaguardare l’infrastruttura digitale dell’organizzazione da accessi non autorizzati e minacce informatiche.

  • Mantenere un inventario completo e costantemente aggiornato delle risorse ICT.

  • Eseguire regolarmente test di resilienza attraverso valutazioni della vulnerabilità e audit di sicurezza.

Sfide principali: #

  • Gli strumenti di individuazione legacy non riescono ad acquisire protocolli o dispositivi non tradizionali esterni agli ecosistemi IT standard.

  • Gli aggiornamenti dell’inventario sono spesso manuali e ciò comporta la produzione di dati obsoleti o incompleti.

  • Spesso i test trascurano dispositivi non gestiti o poco visibili, lasciando punti ciechi.

Come runZero aiuta: #

Con runZero, ottieni visibilità sui tuoi asset IT, OT e IoT, assicurandoti che ogni dispositivo nel tuo ambiente venga monitorato e contabilizzato. Ciò ti fornisce la profonda comprensione necessaria per scoprire vulnerabilità, configurazioni errate e protocolli non sicuri, mappando al contempo le interdipendenze per rivelare lacune di sicurezza nascoste. Evidenziando tutti gli asset e le esposizioni, runZero ti aiuta a garantire che nulla venga trascurato, consentendoti di effettuare valutazioni più accurate e costruire difese più forti.

  1. Gestione completa e aggiornata dell’inventario :
    • Fornisce una visibilità completa sulle risorse interne ed esterne, inclusi dispositivi IT, OT e IoT, per garantire il monitoraggio di tutti i sistemi.

    • Aggiorna regolarmente i dati delle risorse tramite un monitoraggio continuo, mantenendo una visibilità aggiornata sull’infrastruttura della rete.

    • Rileva dispositivi sconosciuti e non gestiti che potrebbero non essere stati precedentemente monitorati, garantendo che tutte le risorse siano contabilizzate.

    • Aggiorna costantemente gli inventari tramite scansione automatica , garantendone l’accuratezza.

  2. Informa sulla sicurezza dei sistemi, dei protocolli e degli strumenti ICT :
    • Identifica le vulnerabilità CVE e non tradizionali , come servizi non sicuri e debolezze di segmentazione, che compromettono l’infrastruttura.

    • Esegue un monitoraggio continuo per individuare dispositivi nuovi o inaspettati, garantendo una risposta tempestiva ai tentativi di accesso non autorizzati.

    • Rileva protocolli obsoleti o non configurati correttamente come SMBv1 , Telnet o HTTP non crittografato .

    • Mappa le interdipendenze tra i sistemi , aiutando le organizzazioni a comprendere come interagiscono le risorse interne ed esterne, comprese le lacune o le carenze nei controlli di sicurezza e le debolezze della segmentazione

  3. Ottimizzazione dei test di resilienza :
    • Garantisce che tutte le risorse, compresi i dispositivi nascosti e non autorizzati , siano incluse nelle valutazioni della vulnerabilità e nelle procedure di test basate sulle minacce.

    • Supporta valutazioni delle minacce più accurate aggiornando costantemente i dati sulle superfici di attacco interne ed esterne , anche quando cambiano.

    • Fornisce un contesto dettagliato per ciascun dispositivo, come versioni del sistema operativo , porte aperte e vulnerabilità note (CVE) , per stabilire le priorità degli sforzi di test.

  4. Integrazione di strumenti di terze parti :
    • Si integra con gli strumenti di gestione delle vulnerabilità e di sicurezza degli endpoint per ampliare gli ambiti di test e garantire che nessuna risorsa venga trascurata.

Risultato
runZero offre una visibilità dettagliata delle risorse , consentendo ai tuoi team di proteggere i sistemi ICT e di condurre test di resilienza completi con sicurezza.


Articolo 8: Identificazione delle risorse critiche #

Cosa richiede DORA: #

  • Identificare e stabilire le priorità delle risorse e dei servizi ICT critici .

  • Mappare le interdipendenze tra i sistemi per comprendere i potenziali guasti a cascata.

  • Monitorare costantemente le risorse critiche per individuare eventuali rischi emergenti.

Sfide principali: #

  • L’identificazione delle risorse critiche non riguarda solo la visibilità: richiede la comprensione della funzione, della connettività e del profilo di rischio di ciascun dispositivo .

  • La mappatura delle interdipendenze è complessa, soprattutto quando sono coinvolti servizi di terze parti o sistemi legacy.

  • Spesso il monitoraggio avviene in modo isolato, trascurando gli impatti più ampi sulla rete.

Come runZero aiuta: #

runZero ti offre piena visibilità sui tuoi asset IT, OT e IoT critici, mappa come sono connessi e individua rischi come vulnerabilità o configurazioni errate. Tenendo costantemente d’occhio tutto, ti aiuta a rimanere al passo con le minacce e a proteggere i tuoi sistemi più importanti.

  1. Scoperta di asset critici :
    • Identifica dispositivi e servizi critici tramite tecniche avanzate di fingerprinting .

    • Evidenzia le risorse critiche per le operazioni aziendali in base ai loro ruoli e alle loro interdipendenze.

  2. Mappatura completa dei rischi :
    • Mappa le interdipendenze tra IT, OT, IoT e sistemi di terze parti.

    • Visualizza le connessioni di rete ed evidenzia i rischi a cascata derivanti da singoli punti di errore.

    • Combina un’impronta digitale interna dettagliata con fonti di dati esterne per scoprire rischi nascosti, come chiavi crittografiche condivise, risorse clonate ed errori di configurazione trascurati che gli strumenti EASM non rilevano.

    • Evidenzia i problemi di segmentazione della rete.

  3. Priorità del rischio :
    • Valuta le vulnerabilità nei sistemi critici, tra cui versioni software, problemi di configurazione e livelli di esposizione.

    • Monitora i rischi emergenti e le vulnerabilità zero-day tramite il programma di risposta rapida , consentendo l’identificazione rapida delle risorse vulnerabili e una tempestiva correzione.

    • Valuta e assegna la priorità alle risorse esterne come critiche, evidenziando gli obiettivi ad alto rischio con vulnerabilità o configurazioni errate che potrebbero esporre l’organizzazione a minacce esterne.

    • Segnala risorse critiche con vulnerabilità ad alto rischio o configurazioni errate .

  4. Monitoraggio continuo :
    • Tiene traccia delle modifiche nei sistemi critici, come nuove vulnerabilità del software o deviazioni della configurazione.

    • Monitora le minacce emergenti, come gli exploit che prendono di mira specifici tipi di dispositivi.

Risultato:
runZero fornisce una comprensione dettagliata e dinamica delle risorse critiche , dei loro rischi e delle loro interdipendenze, consentendo al tuo team di prendere decisioni più consapevoli e di mitigare proattivamente i rischi.


Articolo 9: Protezione e prevenzione #

Cosa richiede DORA: #

  • Aggiornare regolarmente il software e applicare le patch di sicurezza.

  • Risolvere tempestivamente le vulnerabilità per ridurre al minimo i rischi nei sistemi.

Sfide principali: #

  • I sistemi legacy e i dispositivi IoT presentano spesso sfide specifiche in termini di patching, come ad esempio gli aggiornamenti del firmware specifici del fornitore .

  • Gli strumenti tradizionali di gestione delle vulnerabilità hanno difficoltà a identificare sistemi o dispositivi giunti alla fine del ciclo di vita (EOL) privi di CVE ufficiali.

Come runZero aiuta: #

Con runZero ottieni informazioni fruibili per identificare vulnerabilità, applicare policy di sicurezza, monitorare lo stato delle patch e anticipare i rischi emergenti, garantendo che le tue misure di protezione e prevenzione, dall’IT all’IoT, siano sicure e conformi.

  1. Identificazione della vulnerabilità :
    • Monitora i rischi emergenti e le vulnerabilità zero-day tramite il programma di risposta rapida , consentendo l’identificazione rapida delle risorse vulnerabili senza dover ripetere la scansione.

    • Rileva software obsoleti e sistemi privi di patch su tutti i tipi di dispositivi, inclusi OT e IoT.

    • Evidenzia le vulnerabilità delle risorse non tradizionali, come le telecamere intelligenti o i sistemi di gestione degli edifici .

  2. Applicazione delle norme :
    • Segnala costantemente configurazioni errate, protocolli non sicuri e violazioni delle policy.

    • Identifica i punti deboli della segmentazione che espongono i sistemi critici agli attacchi di movimento laterale.

  3. Monitoraggio delle patch :
    • Tiene traccia dello stato delle patch per tutti i dispositivi, garantendo la priorità ai sistemi critici.

    • Identifica i sistemi EOL, fornendo raccomandazioni pratiche per sostituzioni o controlli di compensazione.

  4. Aggiornamenti sui rischi urgenti :
    • Monitora la superficie di attacco esterna per individuare vulnerabilità in risorse note o sconosciute esposte ai margini della rete, garantendo il rilevamento tempestivo e la mitigazione dei rischi.

    • Esegue un monitoraggio continuo per individuare nuove vulnerabilità o exploit che prendono di mira i dispositivi nel tuo ambiente.

    • Avvisi su deviazioni dalle configurazioni sicure, come protocolli di crittografia indeboliti.

Risultato:
runZero consente al tuo team di gestire in modo proattivo gli sforzi di patching e configurazione, assicurando che nessuna vulnerabilità venga trascurata , anche nei sistemi non convenzionali o legacy.


runZero: il tuo partner per la conformità DORA #

La conformità con DORA è una sfida monumentale che richiede una visibilità completa delle risorse e una gestione continua dell’esposizione . Le capacità di runZero vanno oltre le soluzioni tradizionali, offrendo alle istituzioni finanziarie una soluzione unificata per:

  • Scopri tutte le risorse , inclusi IT, OT, IoT e dispositivi non gestiti.

  • Monitora costantemente la presenza di nuove vulnerabilità, cambiamenti e rischi su tutta la superficie di attacco completata .

  • Fornire dati dettagliati per arricchire i flussi di lavoro di sicurezza e conformità.

Con runZero puoi colmare le lacune lasciate dagli strumenti tradizionali, garantendo non solo la conformità, ma anche una vera e propria resilienza contro le attuali minacce informatiche in continua evoluzione.

Contatta DotForce oggi stesso per scoprire come runZero trasforma la tua strategia di conformità DORA.

Chi è Wes Hutcherson
Con 16 anni di esperienza nel panorama della tecnologia e della sicurezza informatica, Wes si è affermato come esperto esperto in strategia di prodotto, market intelligence e strategie di go-to-market, guidando principalmente team di product marketing. La profonda competenza di Wes si estende a Managed Detection and Response, Attack Surface Management, Exposure Management e Offensive Security, aree in cui non solo ha eccelso, ma ha anche condiviso le sue conoscenze attraverso discorsi pubblici, serie educative e articoli e studi pubblicati. Le sue intuizioni sono state determinanti nel dare forma al modo in cui dovremmo valutare le soluzioni sul mercato, assicurando che le organizzazioni, i loro clienti e le parti interessate siano tenute a rispettare rigorosi standard che proteggano i loro interessi.

 

PUBBLICATO DA:<br>Fabrizio Bressani
PUBBLICATO DA:
Fabrizio Bressani
Managing Director, DotForce

ARTICOLI CORRELATI

L’ascesa degli attacchi deepfake

L’ascesa degli attacchi deepfake

I deepfake rappresentano un rischio serio per le aziende. Scopri come funzionano, quali sono le minacce che rappresentano e cosa puoi fare per proteggerti. I deepfake stanno diventando parte integrante della cultura della disinformazione. L'ascesa dei deepfake sta...