Gli attacchi sono prevedibili, le difese imprevedibili: perché la rilevabilità rappresenta la vera falla di sicurezza?

Gli attacchi sono prevedibili, ma le difese sono inefficaci. Scopri perché l'osservabilità rappresenta la vera falla di sicurezza nella tua protezione informatica e come colmarla.

Le cose più importanti che devi sapere

  • Le organizzazioni non dispongono di una visione completa di come i loro sistemi, applicazioni e identità siano interconnessi, il che ostacola il tracciamento degli aggressori e le rende vulnerabili a violazioni che, notoriamente, rappresentano il 66% delle vulnerabilità IT.
  • Il divario tra l'individuazione e il contenimento delle minacce si sta ampliando: gli aggressori impiegano 29 minuti per spostarsi lateralmente, mentre il 51% dei difensori impiega ore o più per isolare gli incidenti.
  • Una difesa efficace richiede una strategia di contenimento proattiva (eliminando i percorsi non necessari e rafforzando i confini) e una strategia reattiva (attraverso un rapido isolamento), entrambe basate su un monitoraggio ambientale completo tramite grafici di sicurezza basati sull'intelligenza artificiale.

La maggior parte degli attacchi informatici non ha successo grazie all'intelligenza o all'ingegno degli aggressori.

La stragrande maggioranza di questi attacchi è ampiamente prevedibile, seguendo gli stessi percorsi usuali e meno resistenti all'interno degli ambienti frequentati dalle vittime.

Ciò che rimane imprevedibile non è il comportamento degli aggressori, bensì le difese organizzative.

Le strategie di sicurezza sono spesso compromesse da configurazioni inadeguate, privilegi eccessivi, servizi esposti e comunicazioni non monitorate tra i sistemi.

Quando le organizzazioni operano con difese inaffidabili basate su mappe incomplete, anche l'attacco più prevedibile risulta una sorpresa.

Perché i difensori si ritrovano con mappe di sicurezza che non sanno leggere?

Non è esagerato affermare che gli autori delle minacce spesso hanno un quadro più chiaro di come i sistemi siano interconnessi rispetto alla maggior parte dei team di sicurezza.

Negli ambienti di elaborazione ibrida e cloud, la maggior parte delle organizzazioni non possiede una visione completa di come le proprie applicazioni, identità, dispositivi e carichi di lavoro comunicano tra loro. Possono identificare gli elementi presenti, ma non sono in grado di mappare in modo affidabile le connessioni tra di essi. Ciò significa che non possono nemmeno tracciare i percorsi che un attaccante potrebbe intraprendere.

Questa mancanza di visibilità contestuale si riflette direttamente sui rischi informatici che portano alla maggior parte delle violazioni. La nostra ricerca sul "divario di contenimento" ha rivelato che le vulnerabilità IT sono in cima alla lista delle preoccupazioni per la sicurezza, con il 66%, seguite dal furto di credenziali e dall'escalation dei privilegi, entrambi al 45%.

Non si tratta di vettori di attacco complessi o imprevedibili; sono principi fondamentali ben noti. Al contrario, le vulnerabilità di sicurezza inaspettate, note come "vulnerabilità zero-day", si collocano molto più in basso, al 23%.

Perché dunque questi rischi noti rimangono il principale fattore determinante nella maggior parte delle esposizioni, anziché le tecniche di attacco più avanzate?

Ciò è in parte dovuto a un problema con gli strumenti. I metodi tradizionali, come i firewall, non sono mai stati progettati per fornire una mappatura delle dipendenze tra applicazioni e reti. Questo non è lo scopo dei dati di telemetria standard che generano, quindi il risultato è una strategia di sicurezza costruita attorno a singoli sistemi valutati in isolamento. Ciò significa che i team possono proteggere efficacemente ogni sistema senza però essere in grado di monitorare i movimenti di un attaccante tra di essi.

Naturalmente, gli aggressori sfruttano attivamente queste limitazioni. Prendono di mira una debolezza in un'area per poi avanzare verso ciò che è più importante. Senza una visione continua dell'ambiente, i difensori non hanno un modo affidabile per prevedere questi percorsi. Il risultato è una crescente discrepanza tra rilevamento e azione. Per saperne di più su come sta cambiando la misurazione delle prestazioni in questo ambito, potete leggere l'articolo " La sicurezza informatica ha bisogno di una nuova misura delle prestazioni ".

Il divario crescente tra individuazione e contenimento

Anche quando i team di sicurezza riescono a rilevare segnali di minaccia utilizzando i propri strumenti di rilevamento, spesso manca loro la capacità di osservazione necessaria per comprenderne il significato. Costruire questo contesto comporta una perdita di tempo prezioso, ritardando in modo critico la capacità di risposta.

La nostra ricerca ha rivelato che il 95% dei professionisti della sicurezza è fiducioso nella propria capacità di rilevare movimenti laterali non autorizzati; tuttavia, solo il 17% è in grado di isolare un carico di lavoro compromesso in tempo quasi reale. La maggior parte (51%) impiega ancora diverse ore o più per contenere un incidente.

Questo ritardo è cruciale. CrowdStrike ha scoperto che il tempo medio necessario per effettuare uno spostamento laterale è ora di soli 29 minuti. Quando la maggior parte delle organizzazioni è pronta a reagire, l'attaccante si è già mosso.

Anche se un aggressore riesce a violare le difese e a stabilire una presenza persistente, il suo successo non è detto se gli si può impedire di accedere a dati e sistemi vitali.

Tuttavia, la finestra di intervento si sta restringendo. Gli strumenti di intelligenza artificiale consentono attacchi più rapidi e autonomi. Ciò che prima richiedeva tempo, impegno manuale e tentativi ed errori può ora essere eseguito con velocità automatizzata, poiché gli aggressori identificano e sfruttano rapidamente i punti deboli della difesa. Per ulteriori informazioni su queste minacce emergenti, leggi l'articolo sui programmi di intelligenza artificiale dannosi e su come stanno rafforzando l'espansione del principio Zero Trust.

Sviluppi come Cloud Mythos e GPT-5.5 aumentano la capacità degli aggressori di scoprire rapidamente le vulnerabilità, sviluppare exploit mirati e collegarli tra loro, ampliando il divario tra rilevamento e risposta. Questa asimmetria in rapida crescita tra la velocità degli aggressori e la risposta dei difensori è la conseguenza più allarmante, derivante dalle debolezze dei moderni meccanismi di difesa. Per ulteriori informazioni su queste minacce emergenti, potete leggere il nostro articolo sui programmi di intelligenza artificiale dannosi.

Ripensare la postura difensiva

Con gli aggressori che diventano sempre più veloci e precisi grazie all'intelligenza artificiale, i modelli tradizionali che si basano esclusivamente sulla prevenzione e sul rilevamento non sono più sufficienti. Rilevare gli attacchi senza la capacità di reagire rapidamente non fa altro che prolungare il periodo di tempo a disposizione dell'aggressore.

Per rafforzare la resilienza è necessario un cambiamento fondamentale nel modo in cui le organizzazioni concepiscono la lotta contro gli attacchi una volta che questi riescono a penetrare nei sistemi. Questo cambiamento presenta due aspetti, entrambi essenziali.

Il primo aspetto è il contenimento proattivo. Questo inizia con il riconoscimento che una violazione è inevitabile e con l'agire di conseguenza, prima che si verifichi qualsiasi incidente. Ciò significa comprendere il livello di rischio in termini di connettività e percorsi, e determinare se tali rischi sono accettabili.

Se l'attacco è inaccettabile, le organizzazioni devono adottare misure per mitigarne il rischio. Eliminare i percorsi non necessari, rafforzare i confini tra i sistemi e limitare la capacità di manovra di un attaccante prima di incontrare resistenza. L'obiettivo è rendere l'ambiente più difficile da navigare, non solo più difficile da penetrare.

Il secondo aspetto è il contenimento reattivo. Quando si verifica un incidente, la velocità di isolamento determina l'esito. Il contenimento proattivo limita le opzioni di un attaccante, mentre l'isolamento reattivo le elimina completamente. I controlli architetturali progettati per ridurre l'impatto di una violazione dovrebbero essere considerati parte integrante dell'infrastruttura standard, non qualcosa da aggiungere a posteriori. Per saperne di più su come misurare le prestazioni in questo ambito, leggi il nostro articolo su una nuova metrica di performance per la sicurezza informatica.

Nessuno di questi approcci, preso singolarmente, è sufficiente; è necessario che agiscano in sinergia per ridurre realmente il rischio di violazioni gravi.

Osservazione completa (osservabilità) come base

Sia il contenimento proattivo che quello reattivo si basano su un prerequisito: un quadro completo e accurato di come e perché l'ambiente è interconnesso.

Ciò significa andare oltre il semplice monitoraggio delle singole risorse e costruire una visione end-to-end veramente completa: una visione che mappi l'interazione tra carichi di lavoro, identità e applicazioni e identifichi i percorsi di resistenza meno probabili che un attaccante potrebbe perseguire. Non si può compartimentalizzare ciò che non si vede e non si può isolare ciò che non si comprende.

È qui che i grafici di sicurezza basati sull'intelligenza artificiale cambiano le carte in tavola. Mappando le dipendenze nell'intero ambiente in tempo reale, questi grafici rivelano i percorsi che gli aggressori hanno maggiori probabilità di sfruttare.

Questa prospettiva si basa sulla connettività effettiva dei sistemi, piuttosto che su semplici punteggi di rischio teorici. Ciò consente ai difensori di dare priorità alla segmentazione laddove offre la massima protezione, invece di proteggere le risorse separatamente nella speranza che un attaccante scelga un percorso diverso.

Poiché gli aggressori si affidano sempre più all'intelligenza artificiale per agire con maggiore rapidità e precisione, questa visione completa del sistema è diventata più importante che mai. Gli approcci di sicurezza basati sui grafi riequilibrano il campo di gioco. Forniscono ai difensori la stessa visione informata dell'ambiente che gli aggressori hanno silenziosamente costruito per sé, insieme alla velocità necessaria per reagire prima che i movimenti laterali diventino incontrollabili. Puoi leggere di più su come l'IA viene sfruttata negli attacchi nel nostro articolo: Esperti violano Microsoft Copilot.

Gli attacchi prevedibili hanno successo solo in ambienti imprevedibili. Quando i difensori individuano e colmano una lacuna di visibilità, gli attaccanti perdono la mappa.

Abbiamo esaminato, valutato e classificato i migliori software antivirus.

I commenti sono chiusi.