La maggior parte degli attacchi riusciti sfrutta vulnerabilità per cui una correzione esisteva già, a volte da mesi. Non è un problema di conoscenza: è un problema di processo. In un’azienda senza reparto IT nessuno ha il compito di applicare gli aggiornamenti, quindi non li applica nessuno.
Gestirli significa sapere quali sistemi ci sono, quali aggiornamenti mancano, applicarli in finestre concordate e verificare che siano andati a buon fine. Sui sistemi critici serve anche poter tornare indietro, che è la ragione per cui molte aziende hanno smesso di aggiornare dopo un problema.
Perché conta per un’azienda
È l’attività meno visibile e più efficace della gestione IT. Non produce nulla di dimostrabile, e la sua assenza è il singolo fattore che più aumenta il rischio.
L’errore che vediamo più spesso
Il caso difficile non sono i computer ma i sistemi che nessuno può fermare: server gestionali, controlli di macchine, apparecchiature diagnostiche. Lì non si aggiorna a comando, si pianifica — o si isola.