di Thomas Kruse* | Oggi, pochissime medie imprese hanno l’opportunità di sviluppare il proprio ambiente di rete da zero, in modo strutturato e olistico.
La realtà è ben diversa: le infrastrutture si sono evolute nel tempo; talvolta sono state aggiornate o adattate alle sfide attuali con soluzioni ad hoc, spesso in un contesto di budget IT limitati. Il risultato: componenti legacy difficili da integrare in sistemi olistici, livelli di sicurezza disomogenei e carenza di personale IT stanno ostacolando la produttività, creando vulnerabilità complesse e difficili da gestire.
A ciò si aggiunge il fatto che il progredire della digitalizzazione ha aumentato la complessità delle reti. Le vecchie strutture di rete non mostrano più i propri limiti “solo” nell’ambito della sicurezza: i problemi di performance si fanno più frequenti e definire i confini tra le responsabilità dei reparti IT interni e quelle dei fornitori di servizi esterni diventa sempre più difficile. Uno strumento chiave in mano alle Pmi che vogliano essere pronte e reattive, oltre che resilienti, è l’audit di rete, seppur molte lo hanno finora considerato ingiustamente un obbligo oneroso.
Vulnerabilità tecniche e organizzative nelle reti delle Pmi
Un sintomo critico di un’infrastruttura cresciuta in modo disordinato è la mancanza di trasparenza. Raramente capita che a livello dirigenziale vi sia una comprensione reale della struttura complessiva della rete. Spesso la documentazione e i diagrammi di rete sono obsoleti o, peggio, inesistenti. Di conseguenza, non è chiaro chi sia responsabile di cosa.
Un altro problema che molte aziende si trovano ad affrontare è il cosiddetto shadow IT, espressione che si riferisce a dispositivi, servizi o connessioni cloud che i dipendenti utilizzano senza consultare il reparto IT. Lo shadow IT rappresenta un rischio significativo per la sicurezza, considerato che prevede l’utilizzo di dispositivi su cui non si applicano le policy di sicurezza o i processi di aggiornamento aziendali.
Tuttavia, il livello tecnico è solo una delle aree problematiche. La componente organizzativa è altrettanto significativa: spesso si nota una mancanza di interfacce e responsabilità chiaramente definite tra i reparti aziendali, l’IT interno e i fornitori di servizi esterni. Troppo spesso, di conseguenza, sorge il dubbio su chi debba documentare le modifiche, chi debba verificare le configurazioni o chi abbia l’autorità per intervenire in caso di guasto. Inoltre, soddisfare i requisiti normativi, ad esempio nel contesto di audit o certificazioni di sicurezza, richiede spesso un notevole impiego di risorse.
È evidente che queste carenze strutturali e organizzative rappresentano fattori di rischio chiave per la sicurezza operativa e la conformità nelle piccole e medie imprese. Questo quadro rende ancora più cruciale il ruolo di un audit di rete in grado di creare la trasparenza necessaria per affrontare le vulnerabilità in modo mirato e gettare le basi tecniche e organizzative per una maggiore resilienza.
L’audit di rete come pilastro strategico
Gli audit di rete sono molto più di un semplice controllo tecnico: costituiscono una base strategica per la sicurezza delle informazioni e la resilienza digitale.
Anziché essere considerati verifiche isolate dello stato dell’arte, gli audit dovrebbero essere integrati sia nel Sistema di Gestione della Sicurezza delle Informazioni (Sgsi / Isms), sia nei processi di business continuity e di incident response. Solo se condotti a intervalli regolari e collegati a piani d’azione concreti, essi esprimono, infatti, appieno il proprio potenziale come strumento di gestione strategica.
I componenti di un audit di rete
Un audit di rete efficace si basa su fasi chiaramente definite, che combinano l’analisi tecnica con il coordinamento organizzativo.
-
Preparazione e definizione degli obiettivi
In primo luogo, le aziende devono chiedersi se l’obiettivo è identificare vulnerabilità di sicurezza, problemi di prestazioni o rischi di conformità. Oppure tutto questo. In ogni caso, il perimetro dell’indagine deve coprire la sede, i segmenti IT e OT, le connessioni cloud e gli accessi remoti. Altrettanto cruciale è il coinvolgimento tempestivo del management, dei responsabili IT e dei fornitori di servizi esterni.
-
Valutazione dello stato attuale
Include i diagrammi di rete, le configurazioni e le policy esistenti, oltre a un inventario basato su tool specifici. L’analisi e la valutazione devono tenere conto sia dell’infrastruttura fisica (cablaggio, rack e ridondanze) che della struttura logica che comprende Vlan, routing, Vpn e progettazione Wi-Fi, nonché dei servizi core come Dns, Dhcp, servizi di directory e connessioni cloud.
-
Categorizzazione dei dati
Per avere una panoramica completa dei rischi e creare una base per sviluppare ulteriormente la propria infrastruttura di rete, è utile categorizzare i dati raccolti in quattro ambiti.
-
- Sicurezza | copre aspetti quali la segmentazione, i controlli d’accesso e le versioni attuali di patch e firmware, e identifica le aree in cui è necessario ridurre le superfici di attacco.
- Resilienza | si concentra su ridondanze, singoli punti di vulnerabilità e percorsi di connettività alternativi; fornisce inoltre informazioni su quanto i componenti centrali siano critici per la disponibilità del sistema.
- Performance | esamina la larghezza di banda, la latenza, i colli di bottiglia identificabili e la scalabilità in relazione ai requisiti futuri.
- Governance e conformità | affronta la tracciabilità delle modifiche, lo stato della registrazione dei log e strutture di ruoli e permessi chiaramente definite. L’obiettivo è determinare se i requisiti normativi e le policy interne siano effettivamente applicati a livello operativo.
Dai riscontri all’azione
Nella pianificazione delle azioni basata sul rischio, le vulnerabilità identificate vengono valutate in base ai sistemi e ai processi aziendali che influenzano e alle conseguenze che si devono prevedere in caso di guasto, interruzione della disponibilità o incidente di sicurezza.
A ciò si aggiunge una valutazione della probabilità con cui si possono verificare gli scenari tipici, come attacchi ransomware, errori di configurazione, difetti hardware o disservizi del provider. Sulla base di questi elementi, viene creato un profilo di rischio che combina l’entità del danno con la probabilità che l’evento si verifichi, e ciò consente di stabilire le giuste priorità.
Il catalogo delle misure che ne deriva combina interventi tecnici e organizzativi incentrati sulla resilienza che devono quindi comprendere e distinguere gli adeguamenti attuabili a breve termine e con orizzonte a medio termine, e riprogettazioni infrastrutturali fondamentali della rete. Queste ultime includono, tra le altre cose,
- una segmentazione più precisa (come la separazione tra le aree ufficio, ospiti e IoT);
- la messa in sicurezza dell’accesso remoto tramite un’autenticazione più forte e modelli basati sui ruoli;
- l’eliminazione dei singoli punti di vulnerabilità;
- l’implementazione di un sistema di monitoraggio con alert per priorità.
Un processo standard
Gli audit di rete sono efficaci solo se considerati come un processo ricorrente. Condotti come evento occasionale forniscono la trasparenza necessaria per prendere decisioni importanti in quel preciso momento, ma con il rischio che le misure implementate finiscano per vanificarsi, se l’infrastruttura, la superficie di attacco e i requisiti normativi continuano a evolversi a fronte di un’infrastruttura di rete che rimane statica.
Gli indicatori chiave di prestazione come il tempo medio di ripristino, la percentuale di sistemi operanti in segmenti definiti, lo stato di patch e firmware dei componenti critici o il numero di interruzioni di rete non pianificate all’anno, vengono utilizzati per misurare i progressi. Tali metriche consentono di tracciare l’evoluzione della stabilità di rete nel corso di più cicli di audit e di valutare se le misure implementate stiano raggiungendo l’effetto desiderato. Inoltre, gli audit di rete forniscono informazioni importanti ai fini della redazione di piani di continuità operativa. È fondamentale che i risultati siano integrati nella gestione delle informazioni.
L’audit svolge un ruolo chiave anche nella conformità: i riscontri documentati, le misure e le prove delle modifiche effettuate facilitano sia gli audit interni che quelli esterni, riducendo l’impegno richiesto per le certificazioni periodiche o per la conformità normativa. Le aziende che, quindi, stabiliscono gli audit come parte integrante della propria strategia di sicurezza e resilienza abbandonano un ruolo puramente reattivo. Creano, quindi, i presupposti per adattare le proprie reti passo dopo passo alle nuove tattiche di attacco, alle tecnologie emergenti e ai requisiti di conformità.
* Thomas Kruse è Product Manager di reichelt elektronik

















