Un assessment di cyber security può richiedere giorni o settimane. Nel frattempo, però, l’infrastruttura sulla quale quell’assessment viene eseguito continua a cambiare.
Un backup può fallire, un privilegio può essere modificato, può essere attivato un nuovo servizio oppure può emergere una vulnerabilità. Quando il report arriva sulla scrivania del CISO, dunque, una parte della fotografia potrebbe essere già cambiata.
È uno dei paradossi della compliance cyber contemporanea: mentre infrastrutture, minacce e superfici d’attacco evolvono continuamente, una parte significativa delle attività di conformità continua a essere organizzata attraverso interviste, questionari, documenti e fogli di calcolo.
Il risultato rischia di essere una distanza crescente tra ciò che l’organizzazione ha documentato e ciò che sta realmente accadendo nei suoi sistemi. È precisamente il problema dal quale nasce NOMA – Normative Operation Management Appliance, progetto finalista ai prossimi Cybersecurity360 Awards: la piattaforma, sviluppata da Neurafense, powered by Execus, collega rischi, controlli, asset, incidenti ed evidenze alle fonti operative aziendali.
Il limite degli strumenti tradizionali non risiede necessariamente nella qualità dell’assessment. Il problema è ciò che accade dopo.
Una volta terminata la verifica, le informazioni raccolte tendono infatti a distribuirsi tra spreadsheet, documenti, repository, ticket e sistemi differenti. Nel frattempo, l’infrastruttura continua a cambiare.
NOMA parte da un’impostazione differente: organizzare rischi, controlli, asset, incidenti ed evidenze all’interno dello stesso ambiente e, dove tecnicamente possibile, alimentare questa base informativa attraverso collegamenti con le fonti operative.
È importante sottolineare quel “dove tecnicamente possibile”. La continuous compliance non significa infatti che qualsiasi requisito possa essere verificato automaticamente. Esistono controlli tecnici osservabili attraverso i sistemi ed esistono requisiti organizzativi, procedurali o documentali che continuano a richiedere una valutazione umana.
Ed è proprio questa distinzione uno degli aspetti più interessanti del progetto.
NOMA integra registri di rischi e asset, controlli, evidenze, workflow per gli incidenti, assegnazioni e viste differenziate per i livelli operativo e direzionale.
I connettori acquisiscono le informazioni disponibili dalle fonti aziendali e le riportano nella base informativa della piattaforma. Copertura e frequenza degli aggiornamenti dipendono naturalmente dalla sorgente e dalla configurazione adottata.
Nel progetto presentato ai Cybersecurity360 Awards sono già operativi connettori verso sistemi di endpoint management, firewall, Active Directory on-premises, Microsoft Entra ID, Google Cloud Platform e Veeam Backup & Replication.
Il dato è interessante perché rende molto concreto il concetto di continuous compliance. Non si tratta semplicemente di aggiornare più frequentemente un questionario, ma di fare in modo che almeno una parte delle evidenze provenga direttamente dai sistemi sui quali il controllo deve essere esercitato.
La direttiva NIS2 rappresenta il principale perimetro normativo dell’implementazione presentata.
Per un’organizzazione non è sufficiente sapere di avere un determinato gap: occorre comprendere quale area interessi, quali informazioni lo supportino, chi abbia la responsabilità dell’intervento e come debba essere organizzata la verifica.
NOMA utilizza a questo scopo anche una Spider Map, una rappresentazione radar dello stato dei controlli rispetto al framework applicato. La visualizzazione viene costruita sulla base delle informazioni disponibili e mette in evidenza le aree sulle quali sono necessarie ulteriori verifiche o interventi.
Il valore non risiede naturalmente nel grafico in sé, ma nella possibilità di rendere leggibile anche a livello direzionale una materia che tende altrimenti a rimanere confinata nelle funzioni tecniche.
È un tema centrale per la governance: trasformare il linguaggio del controllo in un’informazione che possa essere utilizzata anche per decidere priorità, responsabilità e investimenti.
Su questo punto, il nuovo documento consente di introdurre una distinzione importante.
NOMA genera report executive destinati al board e report più dettagliati per CIO e CISO, ma mantiene esplicitamente separata l’evidenza tecnica dalle valutazioni organizzative e dalle responsabilità decisionali, che rimangono in capo alle persone.
È una scelta metodologica significativa.
Automatizzare la compliance non dovrebbe significare delegare a una piattaforma la decisione se un’organizzazione sia o meno “sicura”. Significa piuttosto automatizzare ciò che può essere osservato e raccolto automaticamente, lasciando all’organizzazione la valutazione del contesto e l’assunzione delle responsabilità.
In altri termini, automation non significa accountability automatica.
Per un CISO questa distinzione è essenziale, soprattutto quando gli output delle piattaforme vengono utilizzati per alimentare reporting destinato al management.
Uno degli obiettivi dichiarati del progetto è ridurre il tempo dedicato alla raccolta manuale delle informazioni.
Nel pilota operativo, i benefici individuati riguardano una gestione più ordinata delle evidenze, la riduzione delle attività ripetitive, una maggiore visibilità sulle variazioni rilevabili attraverso le fonti integrate e una lettura più immediata delle aree NIS2 che richiedono approfondimenti.
Il punto interessante è il modo in cui questi benefici verranno misurati.
Il progetto prevede KPI quali la diminuzione delle ore dedicate alla raccolta delle informazioni, il tempo necessario alla preparazione dei report, la disponibilità delle evidenze e la copertura delle fonti collegate.
Sono metriche meno appariscenti rispetto ai tradizionali indicatori di detection e response, ma particolarmente importanti per comprendere se una piattaforma di compliance stia realmente migliorando i processi oppure stia semplicemente sostituendo uno strumento con un altro.
La continuous compliance introduce, infatti, anche un rischio che non deve essere sottovalutato.
Collegare direttamente i sistemi alla piattaforma non rende automaticamente corretta la rappresentazione della postura di sicurezza. Se una fonte non è integrata, un dato è incompleto oppure il connettore non restituisce l’informazione necessaria, la valutazione risultante potrebbe rappresentare soltanto una parte della realtà.
La stessa documentazione di NOMA evidenzia che qualità dei dati e copertura delle integrazioni sono condizioni essenziali per il risultato.
È probabilmente una delle considerazioni più rilevanti per le aziende che intendono adottare modelli di continuous compliance: bisogna conoscere non soltanto ciò che la piattaforma vede, ma anche ciò che non vede.
La governance delle integrazioni diventa così parte integrante della governance della compliance.
Ed è proprio questa integrazione che garantisce una replicabilità del progetto che deriva soprattutto dalla modularità del modello.
Connettori e moduli possono essere adattati a fonti, framework, ruoli e processi differenti, mantenendo la stessa logica: collegare ciò che il requisito richiede con ciò che i sistemi possono dimostrare e con ciò che le persone devono verificare.
Questo rende l’approccio potenzialmente applicabile a organizzazioni molto diverse, soprattutto quando la complessità normativa e tecnologica rende sempre meno sostenibile una gestione basata prevalentemente su attività manuali.
Ma la replicabilità non deve essere confusa con l’automatismo. Ogni nuova integrazione richiede di comprendere quali informazioni siano effettivamente disponibili, quanto siano affidabili e quale parte del controllo rimanga invece necessariamente organizzativa.
È forse questa la considerazione più interessante che emerge dal progetto.
La continuous compliance avvicina due mondi tradizionalmente separati: da una parte la governance, fatta di requisiti, responsabilità, controlli e audit; dall’altra le operations, dove configurazioni, identità, endpoint, backup e servizi cambiano quotidianamente.
Per il CISO significa poter ridurre progressivamente la distanza tra ciò che l’organizzazione dichiara di fare e ciò che i sistemi consentono effettivamente di osservare.
NOMA propone precisamente questo passaggio: non eliminare assessment, verifiche umane o responsabilità organizzative, ma affiancarli con una base informativa alimentata, quando possibile, direttamente dalle fonti operative.
È qui che la continuous compliance può diventare qualcosa di più di un’evoluzione del GRC: non una macchina che certifica automaticamente la conformità, ma un meccanismo che rende più rapidamente visibili cambiamenti, lacune ed evidenze, lasciando alle persone il compito di interpretarli e decidere.
Per i CISO, in definitiva, il vero salto di qualità non consiste nell’avere un’altra dashboard, ma nel ridurre il tempo che intercorre tra un cambiamento nei sistemi, la sua comprensione in termini di compliance e rischio e la decisione su come intervenire.
È in questo spazio temporale che la conformità può smettere di essere una fotografia del passato e diventare realmente una componente della governance quotidiana della cyber security.