Stormshield ha pubblicato un documento in cui sfata i cinque miti più comuni sulla crittografia, preconcetti che a tutt’oggi impediscono alle aziende di dotarsi di buone soluzioni per la cifratura dei propri dati. Una riluttanza che, in alcuni casi, potrebbe rivelarsi costosa se dovesse tradursi in una massiccia perdita di dati

Mito 1 – Crittografare i miei dati è uno spreco di denaro

La crittografia dei dati è un po’ come una polizza assicurativa, nel senso che se ne nota l’utilità solo quando sorgono problemi. Ma le cifre parlano chiaro. Secondo lo studio 2018 – Costi della violazione dei dati: panoramica globale condotto da Ponemon Institute per IBM, nel 2018 il costo medio per violazione si attestava in Italia su 3.43 milioni di dollari, con un volume medio di dati violati di 22.633 unità.

Non possiamo più permetterci quindi di ignorare le numerose nuove potenziali fonti di vulnerabilità, compresi il nomadismo digitale, i servizi di condivisione di documenti basati su cloud e il maggiore utilizzo di oggetti connessi.

Mito 2 – Implementare la crittografia è troppo complicato

Tra middleware, PKI, schede crittografiche e una grande varietà di altre policy di certificazione, fino a pochi anni fa la complessità delle procedure di protezione dei dati scoraggiava anche il più determinato tra i potenziali interessati. Ma oggi i produttori offrono soluzioni che non richiedono più l’implementazione di un’infrastruttura ultra-complessa. Che si tratti di utenti finali o amministratori, queste nuove soluzioni rendono l’implementazione e la gestione dei sistemi di crittografia nettamente più trasparente. La modalità SaaS, ad esempio, ha consentito di ridurre notevolmente i costi per infrastrutture e manutenzione.

Mito 3 – Esistono soluzioni tanto efficaci quanto la crittografia

Il concetto di crittografia è spesso associato all’implementazione di reti private virtuali (VPN) utili per proteggere i dati in transito su Internet. Tuttavia, questi sistemi di protezione non garantiscono l’integrità dei dati in situazioni come il furto del terminale. D’altra parte, oltre a VPN, firewall e diritti di accesso, la crittografia del disco rigido sui terminali sta diventando una soluzione sempre più praticabile. Qui è il terminale stesso – e non i dati – ad essere protetto in particolare contro la minaccia di furto fisico.

crittografia

Queste soluzioni aggiuntive possono e dovrebbero essere prese in considerazione in concomitanza di una soluzione per la crittografia dei dati, quasi a formare una “santa trinità” delle policy di sicurezza delle informazioni. In questo modo, indipendentemente da chi ha accesso alla workstation, al server o al sistema di condivisione basato su rete o cloud, solo l’utente con i diritti di decodifica può utilizzare i dati in questione.

Mito 4 – La crittografia non ci serve

Non sono a rischio. Non ho dati sensibili che necessitano di protezione. Questo tipo di osservazioni sono più comuni di quanto si pensi e non solo presso associazioni o autorità locali. La responsabilità della protezione dei dati non riguarda solo chi gestisce informazioni sensibili. Il regolamento generale sulla protezione dei dati (GDPR) ricorda a coloro che potrebbero essere in dubbio che ognuno è responsabile della protezione di dati relativi agli individui, come ad esempio i propri dipendenti.

In Francia, la decisione della CNIL di multare un centro ottico con una sanzione di 250.000 euro nel giugno 2018 per non aver protetto i dati dei propri clienti è la prova che la negligenza stessa può essere assai costosa. E la minaccia è onnipresente. Recentemente il colosso della consulenza tecnologica Altran è stato vittima di un attacco informatico.

Mito 5 – Se cifro i miei dati, potrei non potervi accedere mai più

Molte persone temono ancora di perdere i loro dati qualora dimentichino la password per la decrittazione, o qualora un dipendente lasci l’azienda senza comunicarla. Ma esistono tecnologie in grado di aiutare a evitare questo tipo di inconvenienti come il recupero dei dati, che fornisce accesso ai dati a una o più persone all’interno di un’azienda in caso di emergenza. La tecnica key escrow rappresenta un’altra possibilità, ove un database (ovviamente crittografato) è usato per memorizzare tutte le chiavi di cifratura impiegate in azienda.

In breve, dato che subire un furto di dati è molto più costoso che proteggerli, che nel tempo la tecnologia è diventata molto più fruibile, che nessuno è al sicuro dagli attacchi informatici e, che, infine, la cifratura dei dati rimane uno dei sistemi di protezione più efficaci, secondo Stormshield non c’è davvero nessun motivo per cui le aziende non dovrebbero adottare solide soluzioni di crittografia.