Allerta sul rischio informatico. L’opportunità cybersecurity
Il settore della sicurezza IT è destinato a crescere e le società meglio posizionate per sfruttare questa espansione potrebbero portare rendimenti molto attraenti per gli investitori
3,30 min
La cybersecurity è strategica per le società di gestione del risparmio, giacché gli attacchi informatici sono diventati sempre più subdoli e sofisticati, in grado di creare gravi danni economici e reputazionali alle istituzioni finanziarie. Del tema si è parlato in occasione dell’ultima edizione del Salone del Risparmio, nel corso della conferenza “Cyber Security: sfide e opportunità per un consulente consapevole”.
“Il mondo della sicurezza informatica sta cambiando, e questo cambiamento porta con sé nuove complicazioni che riguardano anche le funzioni della catena distributiva finanziaria”, ha osservato Paolo Ciocca, commissario della Consob, già vicedirettore generale del Dipartimento informazioni per la sicurezza della Presidenza del Consiglio dei Ministri. Oggi – ha spiegato – un incidente di sicurezza cibernetica è qualcosa di profondamente diverso da un incidente classico per la dimensione, la durata, l’impatto e perfino l’intento: non sempre l’obiettivo è di natura economica (rubare denaro, rubare dati, chiedere un riscatto per liberare un dato.
Al contrario, ci possono essere dei Paesi sovrani dietro alcuni attacchi, e anche quando ci sono dei gruppi di privati il fine può essere quello di mandare un avvertimento, oppure di creare un danno al soggetto colpito. Inoltre, la durata di un attacco può essere diluita nel tempo. Per esempio un Apt (Advanced persistent threat) è un’arma che resta attiva a lungo: non sferra l’attacco subito, ma attiva dei sistemi di controllo che possono durare per mesi, e agiscono solo quando hanno raccolto le informazioni necessarie. “Una tattica che ricorda quella bellica”, ha commentato Ciocca.
Il primo attacco 25 anni fa
“La prima e-robbery è avvenuta ben 25 anni fa, quando è stata colpita Citibank, con attacchi in varie città che hanno sfruttato le vulnerabilità della rete informatica, sottraendo 10 milioni di dollari”, ha raccontato Melissa Hathaway, presidente di Hathaway Global Strategies. Da allora è stata fatta molta strada: è stata creata la figura del chief information security officer, si è capito che è necessario investire in sicurezza perché non ci siano anelli deboli nella catena delle infrastrutture finanziarie. Eppure, molti sistemi non sono adeguatamente protetti, esposti ad attacchi che possono essere portati avanti con mezzi facilmente accessibili che costano poco.
“In media le organizzazioni ci mettono 197 giorni per identificare un incidente che è accaduto e 69 giorni per contenerlo perché non hanno adottato processi idonei per gestire il rischio”, ha affermato Hathaway. Investire in sicurezza è assolutamente necessario per le società che operano nella finanza, che sono già state nel mirino di alcuni incidenti clamorosi che sono costati diversi miliardi di dollari: gli attacchi ai bancomat da parte del gruppo criminale Carbanak, gli attacchi ai sistemi Swift, gli attacchi di Fin-7 ai terminali di carte di credito. Ma anche gli attacchi del tipo “denial of service” partiti dall’Iran che hanno messo offline i sistemi di 46 diverse istituzioni finanziarie americane.
“È importante oggi proteggersi, seguendo una serie di regole: stabilire un approccio di risk management; stabilire il proprio Value at risk e la propria tolleranza al rischio, per capire se la velocità con cui si vogliono lanciare nuovi servizi sul mercato è compatibile con il livello di sicurezza che si vuole avere; stabilire un registro dei rischi; adottare degli standard, fissando delle soglie di rischio oltre le quali va coinvolto il board ed eventualmente allertato il regolatore; svolgere una vigilanza costante sulle questioni che riguardano la riduzione del rischio”, ha elencato Hathaway, aggiungendo che la sicurezza impone anche la costruzione di un robusto sistema di governance.
Nessuno è immune dagli attacchi
Alessandro Armando, docente presso l’Università di Genova ed esperto di cybersecurity, ha voluto sottolineare che gli attacchi più famosi hanno colpito grandi istituzioni finanziarie, ma in realtà nessuno ne è immune. Per esempio, spesso vengono colpiti solo gli intermediari, ma anche gli operatori della supply chain, gli installatori, i fornitori di sistemi di pagamento. Un aspetto importante è “che i criminali non si limitano a studiare solo l’infrastruttura tecnica ma anche le persone e il processo di business. Quindi la cybersecurity non è solo un problema tecnico, ma anche sociologico”, ha argomentato Armando.
Le cronache abbastanza recenti hanno raccontato casi di ransomware di cui tutti abbiamo sentito parlare: Wannacry, NotPetya, Bad Rabbit. Con questi meccanismi sono state colpite molte aziende, in vari settori, spesso in maniera molto pesante. “Eppure, il malware non è un fenomeno nuovo, ma esiste fin dagli anni ’90. Ma il fatto che sia cresciuto esponenzialmente negli ultimi anni, e non più solo come un gioco ma indirizzato verso obiettivi precisi (monetari o no) è legato a due fattori che sono nuovi: la possibilità di incassare denaro in maniera anonima grazie alle criptovalute e la presenza di tecnologie che consentono di condurre azioni sulla rete in maniera anonima”, ha spiegato Armando. Aggiungendo che attacchi di questo genere alle istituzioni finanziarie comportano una serie di danni: non solo quello economico legato alla perdita di operatività e alla reazione a eventuali attacchi – che può prendere anche più tempo di quanto previsto -, ma anche il danno alla reputazione e le perdite finanziarie legate alla perdita di valore delle azioni della società. Per questo, soprattutto nelle istituzioni finanziarie, poter garantire una maggiore sicurezza rispetto ai concorrenti oggi è un fattore di vantaggio competitivo.
