DORA: Il Nuovo Standard Europeo per la Resilienza Operativa delle Istituzioni Finanziarie
Un Nuovo Imperativo per la Sicurezza Informatica
Con l’entrata in vigore del Digital Operational Resilience Act (DORA) il 17 gennaio 2025, le istituzioni finanziarie dell’Unione Europea dovranno dimostrare una capacità avanzata di resistere alle minacce informatiche. L’obiettivo è garantire una resilienza operativa continua attraverso misure di Threat Led Penetration Testing (TLPT), ossia test di penetrazione guidati da minacce reali.
Secondo il Fondo Monetario Internazionale, negli ultimi due decenni quasi un quinto degli incidenti informatici ha colpito il settore finanziario globale, generando perdite dirette per oltre 12 miliardi di dollari. La risposta normativa dell’UE con il DORA mira a potenziare la protezione delle infrastrutture digitali, obbligando gli istituti finanziari a identificare, valutare e mitigare attivamente le vulnerabilità dei loro sistemi.
Comprendere le Minacce: Il Primo Passo Verso la Conformità
Affrontare il rischio informatico senza un’adeguata comprensione delle minacce è una strategia fallimentare. DORA impone agli istituti finanziari di sviluppare un profilo di minaccia dettagliato, suddiviso in tre fasi:
- Profilazione dell’organizzazione: le istituzioni devono comprendere la propria infrastruttura tecnologica e valutare i punti critici all’interno della catena del valore, inclusi partner e fornitori.
- Identificazione degli attori delle minacce: tramite modelli come il MITRE ATT&CK, le aziende possono individuare quali gruppi criminali o statali potrebbero colpirle e quali Tattiche, Tecniche e Procedure (TTPs) utilizzano.
- Mappatura degli attacchi: combinando il profilo aziendale e le minacce note, è possibile costruire un piano dettagliato di test che simuli attacchi realistici e verifichi la sicurezza dell’organizzazione.
Metodi di Test: Red Team e Purple Team
DORA introduce Threat Led Penetration Testing (TLPT) come obbligo per verificare la capacità di difesa delle istituzioni finanziarie. Questo avviene tramite due approcci fondamentali:
- Red Teaming: un team di esperti simula attacchi informatici mirati per identificare vulnerabilità, testando l’efficacia dei sistemi di sicurezza contro social engineering, attacchi fisici, applicazioni, reti e cloud.
- Purple Teaming: un approccio collaborativo tra Red Team e Blue Team (team di difesa interna) che consente di eseguire test in tempo reale, migliorando la capacità di rilevamento e risposta agli attacchi.
Oltre alle attività tecniche, DORA impone anche test a livello organizzativo. Le simulazioni di tabletop valutano la preparazione delle figure chiave aziendali nella gestione delle crisi, analizzando la reattività dei protocolli e delle decisioni strategiche in caso di emergenza.
Oltre la Conformità: Un Percorso di Miglioramento Continuo
Garantire la conformità a DORA non significa semplicemente superare un test una tantum. Le istituzioni finanziarie devono adottare un approccio proattivo e dinamico, che preveda:
- Monitoraggio continuo dell’infrastruttura IT per individuare modifiche nell’esposizione alle minacce.
- Test periodici e aggiornamenti delle difese in base alle nuove vulnerabilità software e alle evoluzioni delle minacce cyber.
- Adattamento costante alle nuove tattiche degli attaccanti, identificando eventuali nuovi gruppi APT e aggiornando il proprio piano di difesa.
DORA rappresenta una sfida significativa per il settore finanziario, ma anche un’opportunità per rafforzare la sicurezza operativa. L’implementazione di sistemi di difesa avanzati e l’adozione di una mentalità di miglioramento continuo permetteranno alle istituzioni di proteggere i propri asset digitali e garantire la fiducia dei clienti nel lungo termine.