Oggi le insidie e i pericoli realtivi alla sicurezza IT vengono anche dagli utilizzatori interni alle aziende, per questo motivo la sfida non consiste solo nel proteggere il servizio che si è rende pubblico, quanto nel proteggere i dati presenti all'interno dell'organizzazione.
Manager Rsa. Negli ultimi anni, il focus e gli investimenti si sono spostati dalla sicurezza delle reti a quella dei sistemi all'interno delle reti e, infine, alla sicurezza dei dati. Diversi fattori sembrano guidare questa inversione di tendenza in termini di protezione dei dati sensibili e riduzione dei rischi da parte delle aziende:
co. A tal proposito Cisco ha diffuso poco tempo fa uno studio secondo il quale la perdita dei dati attraverso le e-mail è una delle principali problematiche affrontate dalle aziende. Sempre secondo tale ricerca, per 7 su 10 professionisti appartenenti all'area IT l'accesso dei dipendenti ad applicazioni e siti web non autorizzati (tra cui portali di social media, siti per il download di file musicali e siti di commercio elettronico non approvati) nella maggior parte dei casi rappresenta per l'azienda una tra le principali cause di perdita dei dati. Per questi motivi, è fondamentale per un'azienda adottare soluzioni in grado di tutelare le proprie informazioni".
Massimiliano Bossi, Smb Channel Sales Manager, Symantec Italia: "Una buona base di partenza, mai sufficientemente considerata, è che innanzi tutto è necessario porsi il problema. Ci imbattiamo quotidianamente in aziende che non hanno neanche lontanamente idea di cosa voglia dire implementare politiche di Data Loss Prevention. La cultura della prevenzione è di per sé il primo tassello da porre per proteggere al meglio le proprie informazioni. I dipendenti di un'azienda in cui sono implementate politiche di tutela delle informazioni rispondono aumentando notevolmente il livello di attenzione sul loro comportamento, il tutto con effetti benefici sulla perdita sia accidentale che dolosa di dati critici. Ovviamente a supporto di tutto questo ci sono software che automatizzano il controllo delle attività e consentono di limitare la perdita di dati in maniera banale e/o superficiale. E' altresì consigliabile l'implementazione graduale di una soluzione di data loss prevention in modo che si sviluppi un adeguato livello di consapevolezza da parte degli utenti delle policy introdotte".
stesse, dichiara Nicola Foladore, Manager Mid Market Trend Micro Italy. Il nostro approccio alla prevenzione della perdita di dati consiste principalmente nell'educare l'utente ad un corretto utilizzo dei dati aziendali. Secondo le stime degli analisti la perdita di informazioni avviene maggiormente per cause accidentali o scarsa attenzione, anche se il fenomeno della sottrazione fraudolenta è in costante aumento, visto che lo scambio illegale di informazioni protette può fruttare molto in termini economici. In questo contesto le soluzioni di Data Leakage Prevention (Dlp) si propongono di affrontare in modo organico, sinergico e complessivo la protezione preventiva degli asset informativi aziendali focalizzandosi principalmente sui rischi legati all'utilizzo dei dispositivi e terminali utilizzati dall'utente finale, i cosiddetti endpoint, compresi i dispositivi mobili sempre più utilizzati dalle varie funzioni aziendali".
Come afferma Ombretta Comi, Marketing Manager per l'Italia di McAfee: "Per la perdita dei dati aziendali McAfee propone alle aziende di adottare strategie che diano loro gli strumenti per affrontare minacce esterne ma anche interne, queste ultime spesso trascurate e giudicate, a torto, meno pericolose.
ponsabile della prevendita nella Business Unit dedicata alle soluzioni CA di IT Security, ovvero all'analisi, valutazione e mitigazione del rischio stesso. Tale processo deve essere strettamente correlato alla natura dell'azienda ed alla tipologia di informazioni trattate, ponendo in evidenza l'impatto che una perdita di riservatezza delle informazioni comporterebbe per il business dell'azienda o per la sua stessa sopravvivenza. La gestione del rischio parte dall'analisi, la classificazione e l'identificazione del ciclo di vita dei dati, per individuare le policy e le relative misure di controllo degli accessi. Nella prospettiva della Data Loss Prevention vengono distinti tre momenti del trattamento dei dati:
afferma Domenico Garbarino, Sales Director Security Solutions, Oracle Italia. Fin dalla nascita del primo database relazionale, oltre trenta anni fa, i progettisti Oracle hanno sempre tenuto conto dell'integrazione nello stesso di caratteristiche dedicate alla sicurezza. In tempi più recenti sono state acquisite sei aziende produttrici di software dedicato alla sicurezza informatica. Una serie di primati di settore, come il rilascio del primo database protetto, della prima cifratura di rete, del primo database privato virtuale e della prima cifratura trasparente dei dati, hanno consentito a Oracle di guadagnarsi la reputazione di sviluppatore di prodotti sicuri. Oracle offre oggi soluzioni per la sicurezza che aiutano le aziende a proteggere le informazioni a ogni livello e su qualsiasi sistema, sia al loro interno che al di là del firewall.Oracle sostiene le imprese nella messa in sicurezza del proprio patrimonio informativo grazie a soluzioni complete e affidabili su tutti i fronti, dal Database al Middleware, alle Business Applications. Nell'ambito del controllo degli accessi, della privacy dei dati e della gestione della conformità, Oracle è leader di mercato grazie a prodotti best-in-class come Oracle Access Manager, Oracle Identity Manager e Oracle Database Vault, riconosciuti dagli analisti come i migliori nei rispettivi ambiti. Inoltre, la recente acquisizione di Sun Microsystems, altro key player nel mercato della sicurezza, contribuisce a rendere l'offerta Oracle leader assoluto in tutti gli aspetti legati alla protezione delle informazioni".
applicare in funzione delle priorità di business, sostiene Lorenzo Mazzei, Security Services Leader, Ibm Italia. Suggeriamo quindi ai nostri clienti di partire dall'analisi dei processi di business e dei dati che li sostengono, per definire coerentemente le strategie di protezione, le policy e le procedure per la messa in sicurezza dei dati critici, che devono anche tenere conto di fattori esterni quali le normative e gli standard di settore. Spesso le aziende utilizzano dati e informazioni pur non avendo la completa consapevolezza del relativo valore economico: classificare ed elevare a valore il patrimonio da difendere costituisce un passo preliminare di fondamentale importanza per abilitare il processo di protezione dei dati. Un altro aspetto importante legato al tema della Data Loss Prevention è l'incertezza su dove sono memorizzati i dati (laptop, server, periferiche Usb, Cd Rom), come vengono trasferiti (intranet o internet) e come questi siano elaborati. Una delle caratteristiche che contraddistingue la sicurezza dei dati è che il successo di una soluzione è spesso proporzionale al livello di conoscenza che l'azienda ha dei propri dati. Per questa ragione, diventa essenziale individuare quelle soluzioni che, oltre ad applicare i controlli di sicurezza necessari, facilitino il processo di "apprendimento" di come le informazioni devono essere movimentate all'interno e all'esterno dell'azienda".
Check Point Software Technologies. All'interno di un'azienda, i dati sensibili possono trovarsi ovunque e sotto diverse forme, quali ad esempio piani strategici, liste clienti, progetti innovativi. Esistono regolamenti che indicano le soluzioni di sicurezza da adottare, solo nel caso in cui si trattino dati finanziari o medici. Diverse statistiche hanno provato che oltre l'80% degli eventi di perdita di dati sono non intenzionali e avvengono principalmente per un utilizzo non corretto o superficiale dei sistemi di posta elettronica. Spesso ciò comporta un danno molto elevato in termini di immagine, eventuali penali da pagare e rischio di azioni legali.Check Point offre essenzialmente due approcci al problema: innanzitutto una soluzione Endpoint Security, che permette la gestione e implementazione di un agente software unificato per la sicurezza totale dei PC, in grado di associare le migliori funzionalità di firewall, network access control (Nac), controllo antivirus, anti-spyware, sicurezza del dato e accesso remoto e data loss prevention; questa verrà abbinata a una soluzione gateway, che sarà rilasciata entro il 2010. Questo duplice approccio consente di coprire il più ampio spettro di necessità in termini di data loss prevention".
esistenti sia dal malware di nuova generazione, dichiara Miska Repo, Country Manager di F-Secure Italia, impedendo quindi che elementi esterni si inseriscano all'interno delle risorse aziendali compromettendo l'integrità dei dati in esse contenuti. Grazie alle più moderne tecnologie in-the-cloud, siamo in grado di offrire una protezione totale e costantemente aggiornata, riconoscendo immediatamente attività potenzialmente dannose. La protezione dai tentativi di intrusione esterna deve però coniugarsi allo stesso tempo con la protezione dai comportamenti pericolosi interni. E' quindi necessario adottare soluzioni in grado di segnalare quando un sito è potenzialmente dannoso e che possano impedire il traffico dei dati attraverso canali a rischio, come i protocolli peer-to-peer, l'instant messaging o, laddove vengano considerati pericolosi, i canali FTP".
Director di Sophos Italia, la protezione delle informazioni sta diventando rapidamente uno dei punti cruciali delle policy di sicurezza. Sophos, da sempre, risponde a tutte le diverse esigenze in termini di sicurezza, abbracciando così obiettivi diversificati, ciascuno legato a soluzioni differenziate: la riservatezza delle informazioni si ottiene grazie all'encryption, la loro integrità viene mantenuta proteggendo il sistema da malware e intrusioni mentre il controllo viene garantito da una combinazione di tecnologie di access control e Data Loss Prevention (Dlp). Inoltre, grazie alle funzionalità di logging e reporting che assicurano una piena compliance con le policy interne e i regolamenti esterni, , la responsabilità incontra il controllo proattivo. Il nostro approccio è quello di offrire soluzioni proattive in grado di soddisfare tutti questi obiettivi, grazie a soluzioni di tecnologia avanzata , ma allo stesso tempo facilmente accessibili dalla maggior parte delle aziende. Il Data Loss Prevention ne è un buon esempio. Sophos ha un unico e semplice approccio al Data Loss Prevention, che integra la scansione delle informazioni sensibili in un unico motore antivirus su sistemi sia email che endpoint. Tutto questo rende più semplice la configurazione, lo sviluppo e la gestione da parte delle aziende, in quanto elimina la necessità di più soluzioni eterogenee di Dlp. Grazie alla combinazione di full disk ed email encryption, device control granulare e application control, le aziende possono implementare facilmente una strategia proattiva di protezione dei dati. Inoltre, Sophos attua il processo di identificazione di dati sensibili con una library costantemente aggiornata di definizioni e contenuti, progettata per individuare numeri di previdenza sociale, numeri di carte di credito e di debito, e altri tipi di informazioni personalmente identificabili. Tutto questo con la massima libertà da parte degli amministratori di creare modelli personalizzati per identificare document markers o altri elementi di proprietà intellettuale".
rdo Della Martera, Product Consultant, DLP, Websense e consiste nel focalizzarsi su ciò che è più importante per un'azienda: i contenuti, sia quelli che viaggiano inbound che outbound. In modo specifico, nell'ambito della Data Loss Prevention (Dlp) ciò vuol dire focalizzarsi non solo sui dati ritenuti business-critical, ma anche sui modi in cui questi dati possono essere trafugati, sia tramite i canali più usati a livello network (web, posta elettronica, ftp, ecc.) che su un endpoint. Il primo valore aggiunto che un cliente ottiene è la visibilità su ciò che sta accadendo all'interno del suo perimetro aziendale in termini di Chi sta inviando Quali Dati, Come e Dove; l'obiettivo è rendersi conto se gli utenti stiano seguendo o meno le policy aziendali. Il secondo valore aggiunto del nostro approccio Dlp è quello dell'educazione, ovvero la possibilità di aiutare il cliente ad allertare gli utenti quando compiono azioni non consone alle policy stabilite; l'esperienza sul campo ci ha confermato ciò che dicono le statistiche, ovvero che la stragrande maggioranza (circa 95%-98%) di eventi in ambito Dlp non provengono da una volontà di far danno al proprio datore di lavoro, ma da una mancata (o dimenticata) educazione. Il terzo (e non ultimo) valore aggiunto consiste nella possibilità di fare un enforcement attivo delle policy, ovvero prevenire la fuga di informazioni tramite blocchi sia sui canali a livello network che endpoint".