Quando si avvia un’attività, la maggior parte delle aziende si concentra su prodotto, clienti, fatturato e tasso di crescita. La sicurezza informatica viene talvolta presa in considerazione solo dopo che si è verificato un incidente. Nel frattempo, i criminali informatici non prendono di mira necessariamente solo le grandi aziende.
Secondo la signora Nguyen Nhu Quynh, direttrice delle operazioni dell’impresa sociale antifrode , uno degli errori più comuni commessi dalle startup è quello di presumere che, siccome la loro attività è piccola e non dispone di grandi capitali o dati, non sia un bersaglio per i criminali informatici.
In realtà, i malintenzionati possono sfruttare una moltitudine di account utilizzando password deboli, sistemi obsoleti o siti web vulnerabili, indipendentemente dalle dimensioni dell’azienda.
Account amministratore, la chiave per accedere alle risorse digitali.
Per una startup con risorse limitate, la domanda è: dare priorità alla protezione dei dati dei clienti, delle informazioni finanziarie, degli account degli amministratori o dei dati interni?
Secondo la signora Nguyen Nhu Quynh, questi non dovrebbero essere considerati gruppi di informazioni completamente separati. Gli account amministratore devono essere controllati fin dall’inizio perché possono essere la “chiave” per accedere a molte altre risorse digitali dell’azienda.
Se un’azienda perde il controllo della propria email amministrativa, del nome di dominio, dei conti bancari, della piattaforma di vendita o del sistema di archiviazione, potrebbe perdere contemporaneamente sia i dati dei clienti sia la capacità di mantenere operative le proprie attività.
Anche i dati dei clienti, in particolare le informazioni identificative come numeri di telefono, indirizzi, cronologia delle transazioni e dati di pagamento, devono essere rigorosamente protetti. Quando questi dati vengono divulgati, non solo la reputazione dell’azienda ne risente, ma i clienti possono anche diventare bersaglio di ulteriori truffe.
Nel frattempo, la priorità attribuita alle informazioni finanziarie e ai dati interni dipende dalla natura delle attività di ciascuna startup. Un’azienda tecnologica potrebbe possedere codice sorgente, algoritmi o dati di ricerca che valgono molto di più del suo fatturato attuale.
“Il mio principio è dare priorità alla protezione dei beni che, se persi, divulgati o alterati, impedirebbero all’azienda di continuare a operare, causerebbero danni ai clienti o sarebbero difficili da recuperare”, ha affermato la signora Nguyen Nhu Quynh.
La signora Nguyen Nhu Quynh è la direttrice delle operazioni dell’impresa sociale antifrode.
Un altro principio è quello di limitare la raccolta e l’archiviazione di dati non realmente necessari. Maggiore è la quantità di dati, maggiore è la responsabilità di proteggerli e maggiore è il potenziale di danno in caso di incidente.
L’intelligenza artificiale sta diventando uno strumento di uso comune per molte startup, dalla creazione di contenuti e l’assistenza clienti al supporto di analisi e operazioni. Tuttavia, l’inserimento di dati in strumenti online comporta anche nuovi rischi.
Secondo gli esperti, con l’intelligenza artificiale possono sorgere rischi derivanti dal caricamento, da parte dei dipendenti, di informazioni sui clienti, contratti, dati finanziari, codice sorgente o documenti interni su strumenti senza una piena comprensione delle politiche di utilizzo e archiviazione dei dati. Non tutte le piattaforme di intelligenza artificiale dispongono degli stessi meccanismi di protezione dei dati.
Pertanto, le startup devono stabilire quali tipi di dati possono essere utilizzati con l’IA, scegliere gli strumenti più adatti e controllare l’accesso quando l’IA è connessa ai sistemi interni.
Analogamente, anche le piattaforme di e-commerce, i social network e i servizi di archiviazione online possono comportare rischi derivanti da configurazioni errate, condivisione involontaria di documenti pubblicamente, concessione di autorizzazioni eccessivamente ampie ad applicazioni di terze parti o mancata revoca dell’accesso per gli ex dipendenti.
Il problema non è limitare l’uso della tecnologia, bensì stabilire regole chiare: per quali strumenti si possono utilizzare, quali dati possono essere condivisi e chi può accedervi.
Non permettete che un’interruzione di rete si trasformi in una crisi aziendale.
Una pratica comune tra le startup è la condivisione degli account per comodità. Quando un’azienda ha pochi dipendenti, questa soluzione sembra semplice e fa risparmiare tempo. Tuttavia, si rivela un grave punto debole quando sorgono dei problemi.
Quando più persone condividono un account amministratore, per le aziende diventa difficile determinare chi ha modificato le informazioni, scaricato dati, effettuato transazioni o concesso autorizzazioni ad altri. Se un dipendente lascia l’azienda, la semplice modifica della password potrebbe non essere sufficiente se quella persona mantiene ancora una sessione di accesso o l’accesso tramite applicazioni collegate.
Secondo la signora Nguyen Nhu Quynh, anche le startup con pochi dipendenti devono applicare il principio del controllo degli accessi basato sui ruoli. Ogni persona dovrebbe utilizzare un account separato e disporre solo delle autorizzazioni necessarie per svolgere il proprio lavoro.
Ad esempio, il personale del servizio clienti non ha necessariamente bisogno dell’autorità per modificare i metodi di pagamento della pubblicità; le aziende di web design non necessitano dell’accesso a tutti i dati dei clienti; e ai gestori dei contenuti possono essere concessi i privilegi di pubblicazione senza disporre dell’account amministratore di livello più elevato.
Gli account importanti devono essere protetti con l’autenticazione a più fattori, disporre di opzioni di recupero ed essere soggetti a revisioni periodiche degli accessi, soprattutto in caso di cambiamenti di personale in azienda.
Per le startup che vendono su Facebook, TikTok, siti web o piattaforme di e-commerce, un altro gruppo di rischio a cui prestare particolare attenzione è rappresentato dalle truffe che si spacciano per la piattaforma stessa.
Non permettete che un’interruzione di rete si trasformi in una crisi aziendale.
I truffatori potrebbero inviare notifiche false impersonando Facebook, TikTok o piattaforme di e-commerce, chiedendo ai venditori di verificare i propri account, risolvere violazioni del copyright, aggiornare le informazioni di pagamento o presentare ricorso contro le decisioni di sospensione dell’account. Queste notifiche potrebbero indirizzare a siti web fasulli progettati per rubare le credenziali di accesso o i codici di autenticazione.
Inoltre, malintenzionati possono impersonare clienti, partner o società di spedizione, inviando link di pagamento, allegati o richiedendo l’installazione di software per agevolare l’elaborazione degli ordini. Una volta ottenuto il controllo amministrativo di una pagina fan o di un account di vendita, possono modificare le informazioni di pagamento, utilizzare illegalmente i budget pubblicitari o accedere ai dati dei clienti.
Quando si scopre che un’azienda è stata vittima di un attacco informatico o che i dati dei clienti sono stati divulgati, la risposta nelle prime ore è di fondamentale importanza.
La priorità assoluta è impedire che l’incidente si propaghi ulteriormente, proteggere i sistemi non interessati e determinare l’entità del danno. Le aziende devono identificare gli account o i sistemi che mostrano segni di intrusione, isolare i dispositivi interessati quando necessario, revocare le sessioni di accesso e le autorizzazioni sospette e modificare le credenziali dai dispositivi sicuri.
Oltre alla risoluzione dei problemi, è fondamentale conservare i log di sistema e le relative prove. In caso di mancanza di competenze tecniche, le aziende dovrebbero rivolgersi a specialisti anziché tentare di intervenire direttamente sul sistema.
5 cose da fare quando una startup viene colpita da un attacco informatico.
1. Individuare l’incidente, identificare l’account, il dispositivo o il sistema che mostrano segni di intrusione; isolare il dispositivo interessato e revocare l’accesso sospetto.
2. Conservare le prove, i registri di sistema, i dati e le tracce correlate. Non affrettarsi a cancellare o ripristinare il sistema finché non è stata identificata la causa.
3. Proteggi il tuo account, modifica le credenziali da un dispositivo sicuro, rivedi le sessioni di accesso e abilita l’autenticazione a più fattori per gli account importanti.
4. Valutare l’impatto, identificare i dati interessati, l’entità dell’impatto e il rischio di ulteriore uso improprio delle informazioni dei clienti. Provvedere alla notifica come previsto.
5. Per evitare che il problema si ripresenti, dopo il ripristino del funzionamento è necessario individuare la causa principale, verificare i diritti di accesso, aggiornare il software ed eseguire il backup dei dati. In caso di insufficienti competenze tecniche, è consigliabile rivolgersi a un professionista.
Fonte: https://phunuvietnam.vn/an-ninh-mang-hang-rao-song-con-cua-cac-startup-238260923140642383.htm
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link






