Zero Days
Avsnitt

REC #4 — Perché la sicurezza della supply chain è ormai più importante della sicurezza della singola organizzazione?

Dela

Quanto è davvero sicura un'organizzazione se non sono sicuri i soggetti e le tecnologie da cui dipende?

Oggi un'impresa, un'università, un ospedale o una pubblica amministrazione possono avere ottimi sistemi di cybersecurity e continuare a essere vulnerabili attraverso un fornitore, un servizio cloud, una libreria open source, un aggiornamento software o una piattaforma esterna.

La superficie di attacco, infatti, non finisce più dove finisce la nostra rete.

In questo quarto episodio di REC analizziamo perché la supply chain sia diventata uno dei punti più delicati della cybersecurity contemporanea. Casi come SolarWinds, Log4Shell e MOVEit hanno mostrato una logica particolarmente efficace per gli attaccanti: invece di colpire direttamente cento organizzazioni, può essere molto più conveniente compromettere un unico soggetto del quale quelle cento organizzazioni si fidano.

Il cybercrime ha scoperto le economie di scala.

Ma oggi non abbiamo più nemmeno una semplice catena di fornitori. Abbiamo un vero ecosistema di dipendenze fatto di software, cloud, API, componenti open source, subfornitori, sistemi di identità e infrastrutture globali.

Per questo diventa fondamentale sapere da che cosa dipendiamo. La Software Bill of Materials (SBOM), la gestione del rischio dei fornitori, il principio del least privilege, Zero Trust, segmentazione, monitoraggio e continuità operativa diventano elementi di una strategia che deve puntare non alla sicurezza assoluta, ma alla resilienza.

Anche il diritto europeo sta seguendo questa trasformazione: NIS2, DORA, Cyber Resilience Act e GDPR, da prospettive differenti, mostrano quanto la sicurezza di fornitori, prodotti e servizi sia ormai parte integrante della sicurezza dell'organizzazione.

E la questione arriva fino alla geopolitica: cloud, semiconduttori, telecomunicazioni, software e infrastrutture digitali sono anche problemi di dipendenza tecnologica e autonomia strategica.

La domanda decisiva, quindi, non è più soltanto:

«Quanto siamo sicuri?»

Dobbiamo chiederci:

«Da chi dipendiamo? E che cosa accadrebbe se uno dei soggetti di cui ci fidiamo venisse compromesso?»

Perché la cybersecurity contemporanea non è più soltanto protezione.

È soprattutto gestione delle dipendenze.

Podden och tillhörande omslagsbild på den här sidan tillhör Giovanni Ziccardi. Innehållet i podden är skapat av Giovanni Ziccardi och inte av, eller tillsammans med, Poddtoppen.