Le Imprese investono somme ingenti in pareti digitali, antivirus di ultima generazione e sistemi di autenticazione avanzati. È una prima linea di difesa essenziale, ma spesso l’attenzione aziendale si concentra in modo esclusivo sull’infrastruttura IT, lasciando scoperta la vulnerabilità più critica di tutte: i processi interni che regolano le finanze e l’amministrazione aziendale.
Il panorama delle minacce cyber sta subendo una mutazione antropologica prima ancora che tecnologica. Con l’avvento di strategie di ingegneria sociale sofisticate come la Business Email Compromise (BEC), l’uso di deepfake audio-video e gli strumenti di Intelligenza Artificiale generativa, gli attori criminali hanno cambiato paradigma. Non cercano più semplicemente una falla tecnica nel codice di un software o una porta aperta sul server; il loro obiettivo strategico è intercettare, ingannare e manipolare la persona che ha il potere di autorizzare un bonifico o un pagamento.
Questo scenario sposta radicalmente il baricentro della cyber security. Per blindare l’azienda non basta più potenziare l’hardware o delegare tutto al reparto IT: è necessario elevare la governance finanziaria, ridefinendo i protocolli procedurali e, soprattutto, investendo su una cultura diffusa del rischio.
1. Il cambio di paradigma: dall’attacco al sistema all’inganno del decisore
Nel modello tradizionale di cyber-difesa, la sicurezza aziendale veniva paragonata alle mura di un castello: il firewall rappresentava il fossato e l’antivirus i soldati di guardia. Questo modello poggiava sul presupposto che il criminale volesse scavalcare le difese informatiche per rubare dati o bloccare i sistemi tramite ransomware.
Oggi le minacce avanzate aggirano completamente il castello passando dalla porta principale, munite di un invito falso ma apparentemente perfetto. Gli attacchi di tipo Business Email Compromise (BEC) ne sono l’esempio più lampante. Il criminale non installa un virus, ma si insinua silente all’interno delle caselle di posta elettronica (spesso tramite tecniche di phishing mirato o spear-phishing). Studia per settimane il linguaggio dell’amministratore delegato, le scadenze dei fornitori e le modalità di fatturazione. Al momento opportuno, invia una mail in cui richiede il pagamento urgente di una fattura o lo spostamento di fondi su un nuovo IBAN bancario.
Con l’avvento dell’IA generativa, questo inganno ha raggiunto vette di realismo microscopico:
-
Deepfake Audio: Il responsabile finanziario riceve una telefonata in cui la voce del CEO – perfettamente clonata grazie a pochi secondi di traccia audio pubblica – ordina l’esecuzione immediata di un bonifico straordinario per un’acquisizione confidenziale.
-
Email iper-personalizzate: Le mail di phishing non sono più messaggi sgrammaticati inviati a pioggia, ma comunicazioni impeccabili sul piano formale e contestuale, scritte nella lingua del target e contenenti riferimenti precisi a progetti reali dell’azienda.
In tutti questi casi, i sistemi di sicurezza informatica non rilevano anomalie, perché il software ha funzionato correttamente e l’utente legittimo ha effettuato l’accesso inserendo le proprie credenziali autentiche per autorizzare l’operazione. L’errore non è informatico, è procedurale.
2. La Governance Finanziaria come pilastro della sicurezza
Se l’obiettivo dei criminali è la manipolazione del processo decisionale, la risposta non può essere unicamente un aggiornamento software, ma deve risiedere nel rafforzamento dei protocolli di governance finanziaria. Per ridurre a zero il margine di manovra dei frodatori, le aziende devono implementare rigidi controlli incrociati e regole di separazione delle funzioni (Segregation of Duties).
Protocolli anti-frode essenziali:
-
Il principio del doppio controllo (Four-Eyes Principle): Nessun pagamento sopra una determinata soglia finanziaria può essere avviato e concluso dalla stessa persona. Il processo deve prevedere un inseritore della disposizione e un approvatore distinto.
-
La politica del Canale Alternativo (Out-of-Band Verification): Per qualsiasi richiesta di modifica delle coordinate bancarie (IBAN) da parte di un fornitore, o di bonifici urgenti fuori standard da parte del management, deve scattare l’obbligo tassativo di una verifica attraverso un canale di comunicazione diverso da quello della richiesta. Se la richiesta arriva via email, la conferma va cercata tramite una chiamata telefonica a un numero già censito in anagrafica, mai utilizzando i recapiti inseriti nella mail sospetta.
-
Anagrafiche fornitori blindate: La modifica dei conti correnti beneficiari all’interno del sistema ERP o dell’home banking deve richiedere una procedura di approvazione interna gerarchica e documentata, impedendo variazioni repentine basate su semplici scambi di messaggi.
-
Gestione delle eccezioni e dell’urgenza: I criminali fanno leva sulla fretta e sulla pressione psicologica (es. “Se non paghiamo entro due ore salta l’accordo”). I processi aziendali devono stabilire che l’urgenza non giustifica mai la deroga alle procedure di controllo.
3. Costruire la “Cultura della Sicurezza”: il fattore umano
Le procedure, tuttavia, rischiano di rimanere carta striscia se i dipendenti non ne comprendono il valore profondo e le percepiscono come meri rallentamenti burocratici. Il fattore umano è storicamente definito l’anello debole della catena di sicurezza, ma attraverso la formazione può trasformarsi nel primo e più efficace firewall aziendale.
Una robusta cultura della sicurezza si costruisce abbandonando l’approccio colpevolizzante e adottando un modello formativo continuo e interattivo:
-
Simulazioni pratiche e attive: Effettuare campagne simulate di phishing e di vishing (phishing vocale) internamente, per allenare i dipendenti a riconoscere i segnali di allarme nei messaggi e nelle telefonate.
-
Psicologia della truffa: Spiegare ai dipendenti i meccanismi psicologici utilizzati dagli ingegneri sociali (l’autorità del capo, il senso di urgenza, la riservatezza richiesta). Riconoscere queste leve emotive permette di fermarsi un attimo prima di cliccare o autorizzare.
-
Canali di segnalazione chiari: Il personale deve sapere esattamente a chi rivolgersi in caso di dubbio, senza il timore di essere sanzionato per aver sollevato un falso allarme o per aver commesso una svista. La tempestività della segnalazione è cruciale: nelle frodi finanziarie informatiche, i primi minuti successivi al bonifico sono gli unici in cui è ancora tecnicamente e legalmente possibile tentare il blocco dei fondi presso gli istituti bancari.
Conclusione
Proteggere un’azienda nel contesto moderno richiede una visione olistica del rischio. Investire in tecnologia rimane una condizione necessaria, ma non è più sufficiente se i flussi operativi interni e amministrativi restano vulnerabili all’inganno.
La vera resilienza cibernetica si ottiene quando l’infrastruttura tecnologica si fonde con una rigorosa disciplina dei processi interni. Quando un dipendente, davanti a un’email apparentemente legittima del proprio amministratore delegato, decide di sollevare la cornetta del telefono per una verifica incrociata in applicazione di una procedura condivisa, l’azienda ha vinto la sua battaglia contro il cyber-crimine. La difesa più solida non si compra in licenze software: si progetta nei flussi di lavoro e si coltiva nelle menti delle persone.
(Fonte: https://www.cybersecurity360.it/nuove-minacce/i-cyber-criminali-non-cercano-piu-solo-vulnerabilita-cercano-chi-autorizza-un-bonifico/)
Leave a Reply