L’accumulo di debito tecnico rappresenta una minaccia crescente per le aziende. In un approfondimento specialistico condotto dal produttore David Spark con il co-host Andy Ellis, Principal di Duha, Tim Callahan, CIO e CISO presso Aflac, ha analizzato le implicazioni di questo fenomeno. L’analisi ha evidenziato come la trasformazione digitale imponga una revisione immediata della governance della sicurezza.
L’adozione dell’intelligenza artificiale accelera la scoperta dei difetti del software. Spark ha richiamato l’analisi di Ross Young di CISO Tradecraft. Young definisce l’arrivo dell’IA come un vero e proprio effetto risonanza magnetica sulle infrastrutture. Spark ha citato la valutazione di Young: «Gli strumenti di IA non stanno creando nuove vulnerabilità. Stanno rivelando un debito pregresso che prima era invisibile».
Questa visibilità immediata riduce drasticamente i tempi di difesa. Il tempo necessario a un attaccante per sfruttare una falla è passato da mesi a pochi minuti. Di conseguenza, il debito tecnico accumulato nel codice diventa una vulnerabilità esposta in tempo reale.
Per affrontare questa velocizzazione, Young propone l’adozione della VulnOps. Questa metodologia sostituisce i processi manuali con sistemi automatizzati a velocità macchina.
Callahan ha spiegato che l’automazione per la scoperta delle vulnerabilità esiste da tempo. L’intelligenza artificiale permette solo di raggruppare le informazioni più velocemente. Callahan ha però precisato: «Se hai un errore di codifica in un’applicazione, l’unico modo è correggere il codice». La classificazione del rischio deve valutare il percorso d’attacco e l’esposizione reale del sistema.
Ellis ha espresso una posizione netta sulla gestione operativa delle patch. Secondo Ellis, attribuire questo compito al CISO è un errore storico. Ellis ha affermato che la responsabilità della correzione spetta ai team di ingegneria che distribuiscono i sistemi.
Il CISO deve occuparsi esclusivamente della governance. Ellis ritiene che le aziende debbano cambiare approccio. L’impostazione predefinita deve prevedere la correzione sistematica della quasi totalità delle vulnerabilità. Gli interventi manuali devono servire solo quando un aggiornamento rischia di bloccare l’operatività.
L’insediamento di un nuovo dirigente è un momento delicato per affrontare il debito tecnico. Spark ha citato la valutazione diPercy Rove di Rove Consultancy, basata su dati Splunk. Rove individua tre errori principali nei primi tre mesi. Il primo è cercare di risolvere ogni problema simultaneamente. Il secondo è trasformare la sicurezza nell’ufficio del no. Il terzo è andare in burnout lavorando al 110% a tempo indeterminato. Rove suggerisce di scegliere da tre a cinque priorità per il primo anno ed eseguirle bene.
Ellis ritiene che un anno sia un tempo troppo lungo per dimostrare valore. Un dirigente ha a disposizione novantuno giorni per affermare la propria credibilità. Un trimestre è il tempo massimo per produrre risultati. Ellis consiglia di porre due domande a tutti gli interlocutori aziendali. La prima riguarda gli ostacoli inutili: «Ehi, qual è una cosa stupida che facciamo per la sicurezza che non fornisce valore ma ti ostacola?». La seconda punta alle lacune storiche: «Qual è un ovvio miglioramento della sicurezza che dovremmo fare, ma che non abbiamo mai implementato?».
Le risposte forniscono una tabella di marcia immediata. Questo metodo permette di raccogliere vittorie rapide e visibili.
Callahan ha sottolineato che nei primi mesi è irrealistico creare piani a cinque anni. La priorità assoluta deve essere la costruzione di relazioni. Callahan ha richiamato i principi di John Maxwell, ricordando che «alle persone non importa quanto sai finché non sanno quanto ti importa».
L’autorità legata al ruolo dura circa novanta giorni. Trascorso questo tempo, occorre aver dimostrato il proprio valore. Callahan ha citato l’insegnamento del Generale Eugene Lupia dell’Aeronautica Militare americana: «lavora sull’agenda del capo, non sulla tua». Il programma di sicurezza deve plasmarsi sulla visione del CEO. In caso contrario, la sicurezza rimarrà un elemento estraneo ai processi aziendali.
Di fronte a tecnologie emergenti come l’IA, i dirigenti non hanno sempre risposte pronte. Spark ha citato Miko Palicowski di Quadricure. Secondo Palicowski, ammettere la frase «ci sto ancora lavorando» costruisce più fiducia della falsa certezza.
Callahan ha ricordato la sua esperienza nei reparti di sminamento ordigni (EOD) dell’Aeronautica Militare. Nelle emergenze non codificate, il gruppo risolve i problemi senza guardare ai gradi militari. Callahan applica lo stesso approccio in azienda, dicendo al team: «Sentite, abbiamo questo problema. Come lo risolviamo?».
Ellis ha richiamato la celebre frase del Generale Krulak dei Marines: «Un piano al 70% eseguito con violenza batte sempre un piano al 100%». L’azione rapida è preferibile alla paralisi decisionale. Ellis ha aggiunto la citazione di Voltaire: «Il meglio è l’inimico del bene».
L’accumulo di debito tecnico si riflette spesso nella scarsa gestione degli accessi. Spark ha sottoposto ai relatori uno scenario ideato da Campbell, CISO di Gills Point S. Campbell mette a confronto due situazioni critiche per stabilire quale sia la peggiore.
La prima riguarda le risorse umane che inviano autonomamente dati aziendali a un modello linguistico pubblico. La seconda riguarda la mancata tracciabilità dei lavoratori temporanei, con centinaia di account rimasti attivi per anni. Sia Ellis che Callahan hanno indicato il primo scenario come il peggiore. L‘invio di dati personali a un LLM pubblico genera una violazione di portata illimitata. Questa situazione attiva sanzioni severe e obblighi di notifica previsti dai regolamenti sulla privacy.
Il problema degli account orfani è facilmente risolvibile attraverso l’automazione. Callahan ha spiegato la procedura utilizzata in Aflac. Gli account inattivi da 45 giorni vengono disattivati automaticamente e poi eliminati. Vengono previste eccezioni solo per situazioni tracciate, come i congedi parentali. Ellis ha raccontato di aver risolto casi simili incrociando i dati della formazione obbligatoria. Un’altra soluzione consiste nel verificare con il dipartimento finanziario se i contrattisti hanno ricevuto pagamenti nell’ultimo mese.
Il fattore umano viene spesso additato come l’anello debole della difesa. Spark ha citato la posizione di Joshua Copeland di Crescendo: «Gli esseri umani non sono l’anello più debole. Sono la componente più prevedibile». Copeland sostiene che il successo del phishing indichi un fallimento del design di sistema. Ellis concorda con questa tesi. Le interfacce tradizionali mettono l’utente in difficoltà nascondendo i dettagli dei link. La soluzione risiede in controlli ingegneristici appropriati. L’adozione di un’autenticazione resistente al phishing elimina le password. L’uso di certificati digitali sui dispositivi protegge gli accessi in modo trasparente.
Callahan ha sottolineato l’importanza di costruire difese multilivello.
L’organizzazione deve bloccare all’esterno ciò che è chiaramente dannoso. Oltre alla tecnologia, occorre educare gli utenti mostrando modelli positivi. Callahan ha ricordato la sua esperienza con il Secret Service americano per la protezione presidenziale. Gli agenti vengono addestrati studiando le banconote vere. Questo studio approfondito permette di riconoscere subito i falsi.
In Aflac, Callahan ha applicato questo principio creando il riconoscimento Cyber Hero. I dipendenti che segnalano tentativi di ingegneria sociale vengono premiati pubblicamente. In questo modo si mostra a tutta l’azienda come appare un comportamento corretto.