Cybersecurity, quando gli attacchi
corrono più veloci della risposta:
la resilienza diventa una priorità per le imprese
Nella cybersecurity il tempo è sempre stato uno degli elementi più importanti nella gestione di un attacco informatico, ma oggi quello che si ha a disposizione è sempre meno, le minacce evolvono rapidamente, le tecniche utilizzate dai criminali diventano sempre più sofisticate e le infrastrutture necessarie per portare a termine un attacco possono essere organizzate e modificate con una velocità che rende particolarmente complesso intervenire prima che il danno si sia prodotto.
È questo il fenomeno che viene spesso descritto come “velocity gap”, ovvero la distanza tra la velocità con cui si sviluppa un attacco informatico e quella con cui le aziende, comprese le autorità investigative, riescono a individuarlo, ricostruirlo e intervenire.
Il tema è particolarmente rilevante per le imprese. Perché, se da una parte le attività investigative e giudiziarie devono necessariamente seguire procedure, raccogliere prove e coordinare soggetti diversi, dall’altra un’azienda si trova a dover gestire l’incidente nel momento stesso in cui si verifica, spesso senza sapere inizialmente quanto sia estesa la compromissione.
Il risultato è che la sicurezza non può più essere considerata soltanto una questione di prevenzione ma è sempre più importante avere la capacità di rilevare rapidamente un incidente, limitarne gli effetti e garantire la continuità operativa dell’organizzazione.
Un cyberattacco può svilupparsi in tempi molto brevi
Una delle caratteristiche che rendono il cybercrime particolarmente complesso è la possibilità di automatizzare numerose fasi dell’attacco: si possono ottenere credenziali, sfruttare una vulnerabilità, compromettere account e utilizzare quell’accesso per muoversi all’interno di una rete senza necessariamente essere individuati immediatamente.
In molti casi, quindi, il momento in cui l’azienda si accorge dell’incidente non coincide con quello in cui l’attacco è realmente iniziato, possono essere trascorsi giorni o settimane durante i quali l’attaccante ha avuto la possibilità di raccogliere informazioni, individuare sistemi critici, aumentare i propri privilegi o preparare l’esfiltrazione dei dati.
È proprio questa differenza temporale a rendere complessa la risposta.
La velocità con cui può muoversi un attaccante non è infatti paragonabile ai tempi necessari per ricostruire un evento, verificare cosa sia successo, individuare le responsabilità e raccogliere elementi utilizzabili in un procedimento investigativo.
L’attività giudiziaria deve necessariamente preservare la qualità e l’utilizzabilità delle prove. Un’azienda, invece, deve contemporaneamente preoccuparsi di contenere il danno, mantenere operativi i propri servizi e proteggere clienti, dipendenti e partner.
Sono esigenze differenti, ma strettamente collegate.
Il problema non si risolve soltanto dopo l’attacco
Negli ultimi anni la cybersecurity è stata spesso raccontata attraverso il paradigma della prevenzione: proteggere le reti, installare sistemi di sicurezza, aggiornare il software, utilizzare strumenti di autenticazione più robusti e impedire agli utenti non autorizzati di accedere alle risorse aziendali.
Tutte queste attività rimangono ancora fondamentali, ma il modo in cui sono organizzate le infrastrutture digitali ha reso molto più complesso il concetto stesso di perimetro aziendale.
Cloud, piattaforme SaaS, smart working, dispositivi mobili, servizi gestiti da fornitori esterni e sistemi interconnessi hanno ampliato enormemente la superficie digitale delle imprese, di conseguenza, pensare alla cybersecurity esclusivamente come a una barriera da costruire intorno all’azienda non è più sufficiente ma una strategia efficace deve prevedere anche la possibilità che una minaccia riesca a superare le difese.
Da qui nasce il concetto di cyber resilience, che introduce una prospettiva diversa: non si tratta di immaginare un’organizzazione completamente immune dagli attacchi, ma di costruire le condizioni necessarie per affrontare un incidente riducendone il più possibile l’impatto.
La resilienza riguarda quindi la capacità di prepararsi prima dell’emergenza, riconoscere rapidamente ciò che sta accadendo, intervenire in modo coordinato e tornare alla normalità nel minor tempo possibile.
La velocità della risposta diventa un indicatore di sicurezza
Nello scenario appena delineato, quindi, la sicurezza di un’azienda o ente non dovrebbe essere valutata soltanto sulla base del numero di strumenti tecnologici installati ma anche dal tempo necessario per reagire.
Quanto tempo passa, per esempio, tra il primo comportamento anomalo e la sua identificazione? Quanto serve per isolare un dispositivo compromesso o bloccare un account che potrebbe essere stato utilizzato da un attaccante? E ancora: quanto tempo occorre per capire quali sistemi sono stati coinvolti e quali dati potrebbero essere stati esposti?
Sono tutti indicatori che aiutano a comprendere il livello di preparazione reale di un’organizzazione.
Un’azienda può infatti disporre di tecnologie avanzate e, allo stesso tempo, avere tempi di risposta molto lunghi se non esistono procedure definite, responsabilità chiare e persone adeguatamente formate.
La cybersecurity, in altre parole, non è soltanto una questione tecnologica. È il risultato dell’interazione tra tecnologie, processi, competenze e organizzazione.
Anche la risposta investigativa sta cambiando
La necessità di ridurre i tempi riguarda anche le attività investigative. Il cybercrime ha infatti una dimensione fortemente internazionale: dati e infrastrutture utilizzati durante un attacco possono trovarsi in Paesi diversi e coinvolgere provider, piattaforme e operatori soggetti a giurisdizioni differenti.
Per questo l’Unione Europea ha introdotto il nuovo quadro sull’e-evidence, con l’obiettivo di rendere più efficace e rapido l’accesso transfrontaliero alle prove elettroniche. Il sistema prevede strumenti come gli European Production Orders e gli European Preservation Orders e stabilisce specifici tempi di risposta per le richieste delle autorità, che possono essere ridotti nei casi di emergenza. Il nuovo quadro è applicabile dal 18 agosto 2026.
L’evoluzione normativa rappresenta un passaggio importante perché riconosce una caratteristica fondamentale del crimine digitale: una prova elettronica può essere volatile e diventare molto più difficile da recuperare se non viene preservata tempestivamente.
Ma anche l’accelerazione delle procedure investigative non elimina la necessità di una preparazione interna alle aziende: la prima risposta a un incidente, infatti, avviene normalmente all’interno dell’organizzazione colpita.
Quando la sicurezza diventa una questione di continuità aziendale
Un attacco informatico può avere conseguenze che vanno ben oltre la sottrazione di dati.
Se vengono compromessi sistemi utilizzati per la produzione, la logistica, la gestione degli ordini o l’erogazione dei servizi, il problema diventa immediatamente operativo, cioè trovarsi nell’impossibilità di lavorare, anche se i dati non sono stati direttamente sottratti.
A questo si aggiungono le conseguenze sulla reputazione, sul rapporto con clienti e fornitori e, in determinate circostanze, sugli obblighi normativi e contrattuali dell’organizzazione.
La sicurezza informatica entra quindi direttamente nel perimetro della business continuity.
Essere preparati a un incidente significa sapere quali sistemi devono essere ripristinati prioritariamente, quali dati devono essere disponibili, quali persone devono intervenire e quali procedure devono essere attivate. Significa anche avere già definito le modalità di comunicazione interna ed esterna e sapere come coordinare le diverse funzioni aziendali durante una situazione di emergenza.
Quando queste decisioni vengono prese soltanto dopo l’inizio dell’incidente, il rischio è che la confusione organizzativa finisca per aumentare ulteriormente i tempi di risposta.
Persone, processi e tecnologia devono lavorare insieme
Un altro elemento importante riguarda il rapporto tra tecnologia e organizzazione.
Gli strumenti di cybersecurity sono indispensabili per identificare minacce, analizzare eventi e automatizzare alcune risposte. Tuttavia, nessuna tecnologia può sostituire completamente la necessità di avere processi chiari e persone che sappiano interpretarli.
Un alert, per esempio, ha valore soltanto se qualcuno è in grado di comprenderne il significato, stabilire la priorità e decidere quale azione intraprendere. Allo stesso modo, un piano di incident response è realmente utile soltanto se è stato costruito sulla realtà dell’organizzazione e, soprattutto, se è stato verificato attraverso esercitazioni e simulazioni.
La preparazione deve quindi essere concreta.
Occorre conoscere gli asset presenti nell’infrastruttura, identificare quelli critici, verificare periodicamente le vulnerabilità, controllare gli accessi privilegiati e monitorare le attività anomale. Ma è altrettanto importante sapere cosa fare quando uno di questi controlli segnala qualcosa che non dovrebbe esserci.
È questa integrazione tra tecnologia e organizzazione a trasformare la cybersecurity da semplice sistema di protezione a vera capacità aziendale.
Dalla prevenzione alla resilienza
Il passaggio dalla cybersecurity tradizionale alla cyber resilience non significa abbandonare la prevenzione. Significa inserirla all’interno di un processo più ampio.
La prevenzione continua a ridurre la probabilità che un attacco abbia successo. Il monitoraggio permette di individuare più rapidamente i comportamenti anomali. L’incident response consente di coordinare le attività necessarie per contenere la minaccia, mentre le procedure di disaster recovery e business continuity aiutano l’organizzazione a ripristinare i servizi essenziali.
Infine, l’analisi dell’incidente permette di comprendere cosa non ha funzionato e di correggere le vulnerabilità emerse.
La sicurezza diventa così un ciclo continuo di prevenzione, rilevazione, risposta, ripristino e miglioramento.
Questo approccio è particolarmente importante in un contesto nel quale la minaccia cambia continuamente. Non esiste infatti una configurazione di sicurezza che possa essere considerata definitiva: ciò che oggi rappresenta una protezione efficace potrebbe non esserlo più di fronte a una nuova tecnica di attacco o a una nuova vulnerabilità.
La domanda che ogni azienda dovrebbe porsi
Il dibattito sul cybercrime tende naturalmente a concentrarsi sugli attaccanti, sulle loro tecniche e sulla capacità delle autorità di identificarli e perseguirli. Per le aziende, però, esiste un’altra dimensione altrettanto importante: la propria capacità di reagire.
Non è sufficiente sapere quali strumenti di sicurezza sono presenti nell’infrastruttura. È necessario conoscere anche il tempo necessario per accorgersi di un incidente, comprendere cosa è stato compromesso, contenerlo e ripristinare le attività.
È proprio in questo spazio che la cyber resilience assume un valore strategico.
Perché un’organizzazione realmente preparata non è necessariamente quella che presume di poter impedire ogni attacco. È quella che ha costruito processi, competenze e tecnologie sufficienti per ridurre la probabilità di successo di una minaccia e, soprattutto, per limitare le conseguenze quando un incidente si verifica.
Prepararsi prima che sia troppo tardi
La crescente velocità del cybercrime rende sempre più evidente una considerazione: non è possibile aspettare l’incidente per iniziare a organizzare la risposta.
La preparazione deve avvenire prima, attraverso la valutazione del rischio, la protezione delle infrastrutture, il monitoraggio, la formazione delle persone e la definizione di procedure precise per la gestione degli incidenti.
In questo senso, la cybersecurity non è più soltanto una funzione tecnica, ma una componente della strategia aziendale.
Per Digiup significa accompagnare le aziende in un percorso che mette insieme tecnologia, sicurezza, governance e continuità operativa, con l’obiettivo di ridurre l’esposizione al rischio e aumentare la capacità di reagire agli eventi che possono compromettere il business.
Perché nel momento in cui un attacco è già iniziato, il tempo per prepararsi è finito.
La resilienza, invece, si costruisce molto prima.
