La maggior parte degli attacchi riusciti sfrutta vulnerabilità per cui una correzione esisteva già, a volte da mesi. Non è un problema di conoscenza: è un problema di processo. In un’azienda senza reparto IT nessuno ha il compito di applicare gli aggiornamenti, quindi non li applica nessuno.
Gestirli significa sapere quali sistemi ci sono, quali aggiornamenti mancano, applicarli in finestre concordate e verificare che siano andati a buon fine. Sui sistemi critici serve anche poter tornare indietro, che è la ragione per cui molte aziende hanno smesso di aggiornare dopo un problema.
È il lavoro noioso che previene la maggior parte degli incidenti
La stragrande maggioranza degli attacchi sfrutta vulnerabilità già note e già corrette, su sistemi che non hanno ricevuto l’aggiornamento. Non è una questione di tecnologie avanzate: è manutenzione, e ha il rendimento più alto di quasi ogni altra spesa in sicurezza.
Il motivo per cui viene rimandata è comprensibile: aggiornare può rompere qualcosa, e nessuno vuole essere responsabile di un fermo. È esattamente per questo che serve un metodo, invece della scelta caso per caso.
A ondate, non tutti insieme
Prima un gruppo ristretto di macchine di prova, poi il resto a distanza di giorni. Se qualcosa si rompe, si rompe su tre postazioni e non su sessanta.
In finestre concordate
Con la produzione e con l’amministrazione, tenendo conto delle scadenze. Aggiornare la settimana della chiusura di bilancio è un errore che non si fa due volte.
Con una verifica dopo
Un aggiornamento installato ma non riavviato non è applicato. Serve un rapporto che dica quali macchine sono effettivamente a posto e quali no, altrimenti si crede di essere aggiornati e non lo si è.
Perché conta per un’azienda
È l’attività meno visibile e più efficace della gestione IT. Non produce nulla di dimostrabile, e la sua assenza è il singolo fattore che più aumenta il rischio.
L’errore che vediamo più spesso
Il caso difficile non sono i computer ma i sistemi che nessuno può fermare: server gestionali, controlli di macchine, apparecchiature diagnostiche. Lì non si aggiorna a comando, si pianifica — o si isola.