Byod: il decalogo di Stonesoft

Autenticazione a più fattori, single sign-on e token software sono gli elementi che minimizzano i rischi legati al modello Byod

Pubblicato il 11 gennaio 2013

Con il modello bring-your-own-device (Byod) che si sta rapidamente trasformando da tendenza aziendale a situazione comunemente diffusa, Stonesoft assiste CIO e Ciso a comprendere meglio l’impatto che le iniziative Byod possono avere su tutti gli aspetti di una strategia dedicata alla sicurezza di rete.

La finlandese Stonesoft ha stilato un decalogo di consigli per implementare il modello Byod (bring-your-own-device) all’interno delle imprese in maniera efficace e sicura pur facilitando l’accesso remoto protetto alle informazioni business-critical. Stonesoft è un provider globale di soluzioni innovative e sperimentate per la sicurezza di rete che includono prodotti avanzati in ambito IPS, firewall/VPN, SSL-VPN e accesso cloud remoto. “Il Byod è un altro trend tecnologico che permette all’impresa di spostare il proprio focus dall’evitare il rischio alla capacità di gestirlo. Molte divisioni IT commettono l’errore di concentrare gli sforzi su un unico tassello del puzzle, come per esempio i dispositivi. Se si intende minimizzare il rischio del Byod è invece necessario soppesarne l’impatto sull’intero ecosistema della sicurezza di rete e comprenderne le debolezze, più o meno rilevanti, che ne derivano” ha sottolineato Emilio Turani, country manager di Stonesoft Italia, Svizzera Italiana e Grecia.

Di seguito i 10 consigli di Stonesoft per una strategia di implementazione sicura del modello Byod:

– Autenticazione: non solo password. Le password statiche, combinate con i rischi tipici del modello Byod, non sono uno strumento sufficiente a garantire la protezione dell’accesso remoto a sistemi e dati aziendali sensibili. L’impresa deve prendere in considerazione metodi di autenticazione a più fattori in grado di rafforzare la sicurezza pur continuando a privilegiare la praticità d’uso. Le password one-time e i metodi alternativi di notifica (per esempio i messaggi SMS) sono due modalità che rendono olisticamente più solido e affidabile il processo di autenticazione.

– Accesso remoto sicuro con VPN basata su SSL. Una volta eseguita l’autenticazione dell’utente ecco che diventa necessario proteggere la connessione di rete. La VPN SSL fornisce ai dipendenti enorme flessibilità per accedere in sicurezza alla rete da qualsiasi luogo e dispositivo mobile. Inoltre, a differenza di IPSec (Internet Protocol Security), la VPN SSL garantisce connettività remota protetta senza bisogno di installare alcun software su ogni dispositivo.

– SSO per evitare l’affaticamento da password. L’impiego di login separati per ogni singola applicazione introduce un rischio di sicurezza in quanto gli utenti possono ricorrere a metodi insicuri per gestire tutte le varie password. Gli strumenti di single sign-on (SSO) consentono invece ai dipendenti di utilizzare un’unica password per accedere al portale aziendale e alle applicazioni cloud, e possono essere parte di una configurazione VPN SSL.

– Controllo degli end node. Quando un dipendente lascia l’azienda dovrebbe venire meno anche la sua capacità di accedere alla rete. Ciò nonostante, questo accade solo nel caso in cui esista un modo efficace per bloccare specifici utenti in maniera immediata. È auspicabile dunque ricercare una soluzione che gestisca i dispositivi anche dal punto di vista dell’azienda – non solo del dipendente – e che permetta di eliminare velocemente i privilegi di accesso di un utente grazie a pochi, semplici click. Questa azione dovrebbe poter essere eseguita senza imporre la ridefinizione dell’intera base utenti, operazione che sarebbe troppo onerosa in termini di tempo ed esposta a potenziali errori.

– Applicare una Federated ID. “Federated ID”, o identità federata, significa semplicemente che l’identità di una persona viene memorizzata su più sistemi, come accade per esempio quando si usa un login Facebook o Twitter per eseguire l’accesso all’account online di un altro sito. La stessa cosa vale per l’impresa quando autentica un utente lasciandolo successivamente accedere a sistemi interni ed esterni gestiti dall’azienda stessa. Le Federated ID implementano un meccanismo di single sign-on per i dipendenti. I vantaggi? Il dipendente si connette facilmente a qualsiasi sistema autorizzato, l’azienda controlla l’accesso anche alle applicazioni basate su cloud, e il service provider non deve occuparsi di mantenere i profili utente.

– Soft token con BYOD. I dispositivi di sicurezza fisici sono divenuti rischiosi e poco pratici; il modello BYOD in questo senso rappresenta quindi una grande occasione di risparmio per le aziende che possono tagliare sui costi relativi all’acquisto, alla gestione e alla distribuzione di hard token o altri dispositivi fisici. I soft token interagiscono con l’apparecchio del dipendente, per esempio uno smartphone, e forniscono una soluzione ‘ergonomica’ funzionale per entrambe le parti che può essere facilmente aggiornata e amministrata in base ai cambiamenti dello scenario relativo alle minacce.

– Gestire l’intero processo. I rischi del modello BYOD rendono ancora più essenziale possedere una visione centralizzata sulle attività della rete, sulle minacce in ingresso e sulle anomalie in atto, oltre che la capacità di reagire velocemente e agevolmente. È quindi importante poter fare affidamento su una console di gestione centralizzata che fornisca funzioni complete di reporting, gestione degli incidenti, avviso multicanale progressivo, statistiche geo-taggate e strumenti capaci di applicare la governance sull’intera piattaforma.

– Identificare un responsabile, implementare una strategia. Gestire una strategia BYOD non deve essere uno dei tanti compiti affidati all’IT. È necessario invece identificare un responsabile multi-funzionale incaricato della supervisione di policy, linee guida, ruoli e mansioni dei diversi dipartimenti coinvolti nel processo. La persona dovrà definire ogni singolo aspetto del modello BYOD in ambito enterprise come i dispositivi autorizzati, le divisioni che supportano il progetto e chi ha la responsabilità di pagare assistenza, servizi, piani dati ecc.

– Seguire una policy. A prescindere dal proprietario del dispositivo, i dipendenti devono rispettare i protocolli di sicurezza aziendali se usano apparecchi propri a scopo lavorativo. Una policy BYOD deve contemplare alcuni punti basilari: la capacità di auto-locking, l’identificazione personale (PIN), la cifratura del supporto, la cancellazione remota in caso di furto. Deve inoltre fornire indicazioni circa quali tipi di dati possono e non possono essere memorizzati sul dispositivo, come intervenire in caso di furto, quali sono i processi di backup accettati. Infine, un aspetto imprescindibile è la definizione di una user agreement policy e la capacità di comunicare l’importanza di rispettare le procedure di sicurezza nell’uso di questi dispositivi.

– Favorire il buon senso. Non dare per scontato che i dipendenti utilizzino il buon senso e quindi rafforzarlo. Riesaminare regolarmente anche le più ovvie e banali misure di sicurezza: cosa fare se un dispositivo viene perso o rubato, apportare gli aggiornamenti con regolarità, bloccare i dispositivi quando non vengono usati e prestare molta cautela in ciò che si scarica da Internet.

Stonesoft: www.stonesoft.com

 



Contenuti correlati

  • Altair soluzioni AI HPC simulazione aerospace Farnborough Airshow
    AI in simulazione e HPC con Altair al Farnborough Airshow 2024

    Altair porta in mostra le ultime innovazioni nel campo della simulazione ingegneristica, dell’intelligenza artificiale (AI) e del calcolo ad alte prestazioni (HPC) al Farnborough International Airshow 2024, in programma dal 22 al 26 luglio presso il Farnborough...

  • Giochi olimpici di Parigi 2024: il fattore sicurezza

    Dopo la conclusione dei campionati europei di calcio ‘Euro 2024’, l’attenzione degli appassionati di sport è ora rivolta ai Giochi Olimpici di Parigi di quest’estate, uno dei più grandi palcoscenici del mondo che proprio per questo è...

  • Security Summit sbarca a Cagliari

    L’innovazione digitale è certamente motore di sviluppo per il settore turistico alberghiero, così come può avere enormi potenzialità per le piccole e medie imprese del Made in Italy; imprescindibile è, tuttavia, la consapevolezza dei rischi cyber che...

  • Fortinet headquarter
    Cybersecurity e trasparenza, Fortinet firma le linee guida Secure by Design della CISA

    Fortinet ha rafforzato il proprio impegno di lunga data verso una trasparenza radicale e responsabile, essendo tra i primi firmatari delle linee guida Secure by Design sviluppate dalla Cybersecurity and Infrastructure Security Agency (CISA). Questo atto volontario...

  • Direttiva NIS2: uno studio Zscaler mette in evidenza criticità e opportunità

    Una nuova ricerca di Zscaler suggerisce una discrepanza tra la fiducia che le aziende europee hanno di raggiungere l’obiettivo della conformità alla direttiva NIS 2 prima della scadenza del 17 ottobre 2024, quando entrerà in vigore, e...

  • Sicurezza e rischi nell’era digitale

    Rischi e pericoli sulle macchine cambiano con l’evoluzione della tecnologia: il nuovo Regolamento Macchine adegua la normativa ai requisiti relativi ai sistemi con algoritmi evolutivi, digitalizzazione, robotica, software e cybersecurity Pubblicato in Gazzetta Ufficiale dell’Unione Europea il...

  • Layer di collegamento tra produzione e management

    Come si crea uno ‘strato software’ che faccia realmente convergere IT e OT? Efficienza, sicurezza e interoperabilità sono le 3 parole chiave A cosa ci riferiamo quando parliamo di Production & Management Integration Layer? È presto detto....

  • sicurezza AI Axitea
    AI e sicurezza: come prevenire gli infortuni sul lavoro

    Di Marco Bavazzano, Amministratore Delegato di Axitea Ciclicamente, e con dispiacere, ci troviamo a leggere o ascoltare di storie di infortuni sul lavoro che hanno purtroppo spesso un epilogo tragico, con conseguenti bilanci, commenti e iniziative sulle...

  • Sicurezza: normative e legislazioni, come farvi fronte

    La sicurezza è un concetto: bisogna imparare a conoscerlo e a diffondere la cultura della sicurezza. Normative e legislazioni servono e sono doverose in ogni attività produttiva, ma vanno comprese nel loro senso più profondo. Per aumentare...

  • Acqua ed energia al sicuro

    Un’azienda svedese di servizi pubblici per l’energia e l’acqua ha deciso di migliorare sia la sicurezza sia l’affidabilità attraverso l’integrazione IT/OT e per farlo ha scelto Fortinet Falu Energi & Vatten (Energia & Acqua) è un’azienda municipalizzata...

Scopri le novità scelte per te x