Approvazione
“Non possiamo permetterci di ignorare le infezioni da infostealer”

Con 12.500 dipendenti in tutto il mondo, decine di cantieri navali e un fatturato di diversi miliardi di euro, Damen Shipyards è il più grande costruttore navale dei Paesi Bassi. Oltre alle imbarcazioni civili, Damen è attiva anche nella costruzione di navi militari per marine e guardie costiere. Per mappare i dati nel dark web e le infezioni da infostealer, l'azienda si affida a Passguard. Hans Quivooij, CISO di Damen Shipyards, ne spiega il motivo.
Con 12.500 dipendenti in tutto il mondo, decine di cantieri navali e un fatturato di diversi miliardi di euro, Damen Shipyards è il più grande costruttore navale dei Paesi Bassi. Oltre alle imbarcazioni civili, Damen è attiva anche nella costruzione di navi militari per marine e guardie costiere. Per mappare i dati del dark web e le infezioni da infostealer, utilizza Passguard. Hans Quivooij, CISO di Damen Shipyards, spiega perché.
Il Motivo
Hans, puoi dirci perché avete iniziato a usare Passguard?
Ogni organizzazione può cadere vittima degli hacker come "bersaglio di opportunità": un'occasione troppo interessante per essere ignorata. Essendo un'azienda multimiliardaria attiva in settori sensibili, affrontiamo anche un rischio aggiuntivo: siamo un "bersaglio di scelta". Ciò comporta rischi come lo spionaggio industriale e l'attivismo hacker. Puoi proteggerti bene solo se sai da cosa ti stai proteggendo. Questo crea l'obbligo di guardare all'esterno. Ecco perché abbiamo scelto Passguard.
Una considerazione specifica riguarda il rischio di infostealer che Passguard mappa. Soprattutto con l'aumentare del ruolo dell'identità digitale – come accade da noi – il punto di vulnerabilità si sposta su questo argomento. Non possiamo permetterci di ignorare queste infezioni da infostealer.
"Non possiamo permetterci di ignorare queste infezioni da infostealer."
Parlando di queste infezioni da infostealer, come le considerate?
Gli infostealer sono quasi come degli APT mirati ai consumatori: avanzati e molto discreti. Questa è la differenza rispetto ai classici virus che le persone hanno affrontato negli ultimi 20 anni: quelli erano meno dannosi ma facevano molto rumore, ad esempio inviando spam. Gli infostealer sono molto silenziosi ma rubano informazioni estremamente rilevanti, il che può essere dannoso per le organizzazioni.
I Risultati
Cosa avete scoperto grazie a Passguard?
La buona notizia è che abbiamo scoperto tramite Passguard che i nostri dispositivi gestiti erano ben protetti e non infettati da infostealer. La cattiva notizia è che anche i colleghi con dispositivi non gestiti hanno accesso a determinati sistemi aziendali, e su quei dispositivi sono presenti infezioni da infostealer.
I nostri sistemi principali sono completamente protetti: solo i dispositivi gestiti possono accedere. Tuttavia, esiste una zona d'ombra di sistemi che potrebbero non essere essenziali ma contengono comunque informazioni che richiedono protezione. Vediamo che i dispositivi infettati da infostealer accedono a questi sistemi. Mappare le infezioni da infostealer ci ha fatto capire che potremmo dover proteggere ulteriormente l'accesso anche a questi sistemi.
Quindi un'infezione su un dispositivo personale può comunque essere rilevante?
Assolutamente sì. Finché le persone avranno accesso ai sistemi e alle informazioni aziendali con i propri dispositivi personali, questo sarà importante. Può trattarsi di qualcosa di semplice come un'applicazione di posta elettronica. Se quel dispositivo è infettato da un infostealer, qualcuno può ottenere le credenziali e i cookie per abusare di tale accesso.
"Se quel dispositivo è infettato da un infostealer, qualcuno può ottenere le credenziali e i cookie per abusare di tale accesso."
C'è un risultato specifico che puoi condividere?
In una sede all'estero – dove in genere tutti lavorano sulla nostra postazione di lavoro sicura standard – è emerso che in un magazzino veniva utilizzato un computer acquistato localmente per comodità. Questo computer non disponeva delle nostre misure di sicurezza standard. Veniva utilizzato da diversi colleghi per alcuni sistemi interni non essenziali. Passguard ha rilevato un'infezione da infostealer su quel computer. Sebbene non siano stati compromessi sistemi critici, si può notare come sia facile che si verifichi un imprevisto con gli infostealer.
Gestire le Infezioni
Quando vedete un'infezione del genere sulla piattaforma Passguard, quanto è difficile o facile determinare cosa sta succedendo?
Poiché le sessioni sono visibili, si ha sempre un nome utente, il che rende molto facile identificare l'utente coinvolto. In seguito, in base alle informazioni disponibili, è possibile determinare rapidamente se si tratta di un dispositivo aziendale e quali sistemi sono interessati. Di solito conosciamo il sistema operativo del dispositivo e spesso l'hostname, quindi si può stabilire rapidamente se si tratta di un dispositivo aziendale o escludere tale possibilità. Non sempre si può determinare con certezza di quale dispositivo personale si tratti, ma di solito lo si può dedurre.
E quali sono i passi successivi che intraprendete?
La procedura standard consiste nel creare un incidente in modo da poter tracciare l'accaduto in futuro. Il seguito specifico dipende dal tipo di notifica. Per tutti i login recenti e rilevanti, abbiamo invalidato le sessioni e forzato la reinizializzazione della password. Come ho accennato, le infezioni non si sono verificate su dispositivi gestiti. Pertanto, abbiamo contattato gli utenti che gestiscono i dispositivi infetti, spiegando l'accaduto senza creare panico.
Conclusione
Consiglieresti ad altri di iniziare a usare Passguard? E perché?
Sì, al 100%. Tradizionalmente, molte organizzazioni guardano solo internamente alle proprie attività. In questo modo si perde tutto ciò che accade all'esterno della propria organizzazione. Lavorando con Passguard, si mappano ulteriori indicatori di attacco. Si scopre quali informazioni sugli utenti sono disponibili all'esterno e che non dovrebbero esserlo, informazioni che potrebbero anche essere usate contro di voi. Passguard offre il tempo di chiudere le vulnerabilità prima che vengano sfruttate, fornendo preziosi Indicatori di Allerta Precoce (Early Warning Indicators).
"Si scopre quali informazioni sugli utenti sono disponibili all'esterno e che non dovrebbero esserlo, informazioni che potrebbero anche essere usate contro di voi."
C'è qualcos'altro che le persone dovrebbero considerare quando iniziano a usare Passguard?
Preparatevi ad aprire gli occhi! Emergeranno informazioni che non vi aspettereste mai, indipendentemente da quanto riteniate di essere al sicuro.
Ricevi un avviso nel momento stesso in cui i dispositivi e le sessioni compromessi vengono messi in vendita nei mercati criminali.