forumApri un argomento

L'assicurazione richiede un 'piano di ripristino da ransomware' per il rinnovo della polizza: cosa deve contenere?

OOya O***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2024
Messaggio
113
#1

Siamo un distributore all'ingrosso di componenti industriali nel New Jersey, abbiamo 22 dipendenti e un fatturato annuo di circa 4 milioni di dollari. Gestione ordini, contabilità e inventario del magazzino girano su due server fisici e un'unità di storage locale direttamente nella nostra sede.

Questo mese tocca rinnovare la polizza cyber risk che stipuliamo regolarmente da tre anni. La compagnia ci ha mandato un questionario approfondito di 12 pagine. Prima bastava mettere una crocetta su "sì" alla domanda se facevamo i backup. Stavolta invece esigono formalmente un piano di ripristino da ransomware documentato per iscritto. Ci hanno avvisato che, se non presentiamo questo documento e i log dei test di ripristino degli ultimi sei mesi, il premio annuale salirà da 3.500 a 9.000 dollari, con il rischio di vederci escludere del tutto la copertura per il ransomware.

In ufficio facciamo backup notturni in cloud e backup settimanali su hard disk esterno, ma non abbiamo un documento formale. Quali punti minimi deve contenere questo testo per convincere la compagnia? Come possiamo redigerlo da zero con un team ridotto?

VVeli T***Partecipante
Ruolo
Specialista risorse umane
Settore
Agricoltura
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
1
Più utile#2

Risposta breve: il piano di ripristino da ransomware richiesto dalle assicurazioni è una guida operativa che stabilisce con quale priorità e da parte di chi verranno ripristinati i sistemi aziendali bloccati, come i backup sono isolati da eventuali aggressori e le tempistiche di recupero effettivamente collaudate. I periti non si accontentano più di dichiarazioni d'intenti teoriche, ma esigono dettagli architetturali concreti e prove di simulazioni realmente eseguite.

L'ossatura del documento (che può essere di 4-6 pagine) deve basarsi su quattro elementi chiave: 1) Matrice di comunicazione e catena di comando: definire quale canale sicuro alternativo userà il team se le email o il centralino vanno giù e chi si occuperà di contattare gli esperti di digital forensics esterni. 2) Isolamento dell'infrastruttura di backup: spiegare tecnicamente come i backup siano del tutto indipendenti dalla rete principale, immutabili o offline, e che non sia possibile accedere all'archivio di backup con le stesse credenziali anche in caso di cifratura dei sistemi primari. 3) Metriche di ripristino previste: fissare il tempo massimo accettabile di perdita dati per i server critici (es. max 24 ore) e il tempo necessario per tornare operativi (es. 48 ore).

Il vero documento decisivo per far approvare la polizza è il report dei test da allegare al piano. Inserite in questo report, debitamente firmato, i dettagli di una prova di ripristino eseguita con successo negli ultimi tre mesi partendo da un backup casuale verso un server di riserva: data, volume di dati recuperato e tempi di esecuzione, con tanto di screenshot. Con una prova tangibile del genere il premio verrà confermato alla tariffa standard.

KKemal Ç***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Plastica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ott 2022
Messaggio
140

Doki · Design interfaccia · 2023

#3

Non mettetevi a scaricare da internet template preconfezionati da 50 pagine; i risk analyst delle assicurazioni riconoscono subito i copia-incolla e li bocciano. Dedicate i prossimi due giorni a scrivere un documento chiaro di 4 pagine aderente ai vostri processi reali, poi prendete il backup di ieri sera, ripristinatelo di prova su una macchina virtuale vuota e allegate i log.

BBeyza K***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2024
Messaggio
6

Doki · Configurazione gestione log · 2026

#4

Fate molta attenzione a come descrivete il backup su disco esterno in ufficio. Se quell'hard disk resta sempre attaccato al server, il ransomware cripta pure quello in un attimo. Nel piano dovete specificare a chiare lettere che il disco viene disconnesso fisicamente subito dopo la procedura, riposto in una cassaforte ignifuga chiusa a chiave e che per i backup in cloud è attiva la funzione di immutabilità (object lock).

OOrhan T***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
242
#5

Le 3 tabelle più critiche da includere nel documento sono: 1) Inventario dei sistemi in ordine di criticità (prima la contabilità, poi il magazzino, infine l'archivio), 2) Lista dei contatti esterni da chiamare in caso di incidente (linea sinistri dell'assicurazione, azienda di digital forensics, consulente legale), 3) Passaggi di verifica e bonifica da eseguire prima di ricollegare i sistemi a Internet.

GGürkan B***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
407
#6

Il mese scorso abbiamo affrontato un processo simile per la nostra azienda di produzione a New York. Ci hanno chiesto gli stessi identici documenti. Abbiamo preparato uno scenario di due pagine e vi abbiamo allegato 14 pagine di log reali di test di ripristino. La compagnia assicurativa ha rinnovato la polizza da 4.200 dollari alle stesse condizioni senza fare la minima obiezione.

MMehmet C***Partecipante
Ruolo
Addetto al negozio
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mag 2025
Messaggio
263
#7

Nel piano avete specificato come vengono protetti i backup in cloud? Se la password dell'account cloud viene compromessa, l'attaccante può cancellare anche i backup presenti lì. Nel vostro pannello di backup avete attivato un'autenticazione a due fattori indipendente e il blocco di protezione dall'eliminazione?

AAhmet G***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
30
#8

stampatevi assolutamente il piano che preparerete e tenetene una copia fisica sulla scrivania del direttore generale e una a casa vostra ma comunque quando i server sono bloccati non riuscire ad accedere a quel fantastico piano di ripristino dal pc aziendale è purtroppo la barzelletta più frequente.

KKoray C***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
180
#9

Il vero motivo per cui le compagnie assicurative rendono così difficili questi questionari non è proteggervi, ma evitare di pagare il risarcimento del danno in caso di attacco sostenendo che non avete rispettato le procedure. Per questo motivo assicuratevi che ogni singola frase inserita nel piano sia effettivamente applicata in azienda; non scrivete nulla che non facciate nella realtà.

AAhmet M***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
27
#10

Non vi spaventate per un team di 22 persone nessuno pretende scenari di disaster recovery aziendali da centinaia di pagine. Una chiara sequenza di ripristino uno schema che dimostri la sicurezza dei backup e il log di un test andato a buon fine saranno più che sufficienti per il rinnovo della polizza.

OOnur Y***Partecipante
Ruolo
Product manager
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2024
Messaggio
9

Doki · Configurazione gestione log · 2024

#11

Grazie per averlo scritto, è proprio così. Un backup non testato non è un backup.

Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla. Spero che le sia utile.

DDoruk S***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
278
#12

Ti seguo.

FFerhat C***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
225
#13

Lascio un avvertimento. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Sono curioso di sapere se qualcuno lo fa in modo diverso.

ZZafer Y***Esperto
Ruolo
Team leader software
Settore
Gioielleria
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2023
Messaggio
214
#14

Per un periodo ci siamo bloccati anche noi nello stesso punto. Un report di scansione automatica e un penetration test non sono la stessa cosa.

È tutto, scusate se mi sono dilungato.

BBurak G***Partecipante
Ruolo
Impiegato contabile
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2024
Messaggio
184

Doki · Penetration test · 2026

#15

Non lo sapevo.

MMehmet A***Esperto
Ruolo
Titolare agenzia
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2023
Messaggio
187
#16

Lascio un avvertimento. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio. Sono curioso di sapere se qualcuno lo fa in modo diverso.

OOnatPartecipante
Ruolo
Tour operator
Tipo di organizzazione
media impresa
Iscrizione
mar 2024
Messaggio
112
#17

Sono d'accordo. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Non abbiate paura di chiedere, chi non chiede paga sempre di più.

HHakan G***Partecipante
Ruolo
Responsabile acquisti
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2024
Messaggio
185
#18

secondo voi funziona a tutte le scale? non fidatevi di una sola misura di sicurezza; procedete per livelli.

correggetemi se sbaglio.

DDeniz D***Partecipante
Ruolo
Fondatore agenzia
Settore
Servizi di sicurezza
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
122
#19

Ho lavorato a lungo su questo. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

DDoruk A***Partecipante
Ruolo
Titolare attività
Settore
Software
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
apr 2023
Messaggio
18
#20

Separiamo i concetti, vengono confusi. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo. Se scrivete qui il risultato, sarà utile anche ad altri.

Rispondi