michelec@semperis.com

In un contesto caratterizzato da un'impennata degli attacchi informatici e dall'intensificarsi delle misure adottate dai governi per contrastare la criminalità informatica, il pluripremiato evento “2021” Hybrid Identity Protection Conference, un evento virtuale in programma l’1 e il 2 dicembre, offrirà prospettive visionarie sulla protezione dell’identità in futuro, oltre a consigli pratici per la messa in sicurezza dei sistemi di identità — in particolare Active Directory — già da oggi.

Individuare e correggere le vulnerabilità relative alle identità non è mai stato così urgente, poiché recenti attacchi di grande risonanza — come quelli ai danni di SolarWinds e Colonial Pipeline — hanno preso di mira il repository di identità più diffuso, Active Directory, per ottenere l’accesso ai sistemi informativi. Il governo degli Stati Uniti ha costantemente aumentato il numero di avvisi relativi alla necessità di correggere le vulnerabilità di sicurezza. La direttiva più recente della Cybersecurity and Infrastructure Security Agency (CISA) si è concentrata sull’applicazione di patch alle «vulnerabilità da correggere che presentano exploit noti e che vengono attivamente sfruttate da attori malintenzionati nel cyberspazio», tra cui la falla dello spooler di stampa di Microsoft Windows. Se siete incaricati di correggere le vulnerabilità di AD, vi consigliamo di dare un’occhiata al programma della conferenza «HIP » di quest’anno.

HIP Link alla registrazione per i relatori della conferenza 2021

HIP La conferenza 2021 affronta le configurazioni errate di Active Directory considerate prioritarie

Con l'elenco dei problemi di sicurezza legati all'identità che cresce di giorno in giorno, è difficile sapere da dove iniziare per porvi rimedio. Tuttavia, i partecipanti alla conferenza “ HIP ” di quest’anno riceveranno indicazioni concrete da esperti di Active Directory e sicurezza di fama mondiale su come affrontare le lacune di sicurezza più evidenti. Ecco una panoramica delle sessioni pratiche sulla sicurezza di Active Directory in programma:

  • Comuni errori di configurazione di Active Directory: Orin Thomas, Principal Hybrid Cloud Advocate di Microsoft, è pronto ad ammettere che l'AD ha alcuni problemi, sottolineando che molte organizzazioni hanno implementazioni di AD "che sono abbastanza vecchie da aver fatto il liceo". È comprensivo nei confronti degli amministratori di AD che spesso ereditano un decennio di configurazioni errate che sono cresciute nel tempo. "Se avete ereditato un'istanza di Active Directory gestita da uno o più predecessori, è probabile che non siate a conoscenza di queste errate configurazioni di sicurezza, a meno che non le abbiate deliberatamente cercate", afferma. Autore prolifico di decine di libri sulla tecnologia Microsoft, Thomas parlerà delle più comuni configurazioni errate di AD, delle loro implicazioni per la sicurezza e di come risolverle.
  • Le 5 principali configurazioni di sicurezza degli account a rischio: In base a un sondaggio condotto tra gli utenti di Purple Knight (uno strumento gratuito di valutazione della sicurezza di Active Directory), le organizzazioni registrano i punteggi più bassi nella categoria della sicurezza degli account. Le configurazioni errate della sicurezza degli account sono tra le più rischiose nell'ambiente AD, tra cui account di amministrazione con vecchie password, modifiche nell'appartenenza a gruppi privilegiati e account di amministrazione abilitati ma inattivi. In questa sessione, gli esperti di AD Sean Deuby e Alexandra Weaver illustrano cinque lacune di sicurezza di primaria importanza e come risolverle.
  • Consigli pratici per la protezione di Active Directory: Tenuta da "The GPO Guy" Darren Mar-Elia, questa sessione esplora vari percorsi di attacco all'AD dal punto di vista di un aggressore. Cosa cercano i criminali informatici quando cercano di sfruttare AD? La sessione vi fornirà una guida chiara e graduale per ridurre la superficie di attacco di AD, senza bisogno di ticket di modifica.

Possiamo già dimenticare le password?

Oltre a soluzioni concrete per migliorare il livello di sicurezza, la conferenza “HIP ” 2021 presenterà una serie di punti di vista sulla visione di un futuro senza password, che la maggior parte degli esperti di identità è ansiosa di abbracciare. La fine delle password è stata anticipata già da tempo, dato che noi comuni mortali facciamo fatica a utilizzarle correttamente. Come ha affermato il relatore principale Jim Routh: «La crescente obsolescenza delle password è legata soprattutto al fatto che i consumatori digitali cercano di ricordare le credenziali per oltre 150 risorse digitali in media (ben oltre le capacità della maggior parte di noi), quindi riutilizziamo le password». E, naturalmente, il riutilizzo delle password apre le porte ai criminali informatici.

Le sessioni dedicate alle prospettive future della conferenza “ HIP ” 2021 tratteranno alcuni dei programmi più innovativi attualmente in fase di sviluppo da parte di esperti di identità di tutto il mondo:

  • Perché abbiamo bisogno di soluzioni di autenticazione basate sul comportamento: Jim Routh (ex CISO di MassMutual, CVS e Aetna) presenta l'argomentazione secondo cui, per abbandonare efficacemente le password, abbiamo bisogno di soluzioni di autenticazione basate sul comportamento, che operino quasi in tempo reale. Un approccio di questo tipo eliminerebbe l'"attrito digitale" che i consumatori sperimentano quando armeggiano con le password, impedirebbe l'acquisizione di account da parte dei criminali informatici e ridurrebbe i costi operativi eliminando tutta l'infrastruttura "password-presente". (Suona bene, vero?).
  • Le identità decentralizzate e le credenziali verificabili diventeranno il futuro dell'identità? Il coinvolgente John Craddock (esperto di identità e analista di infrastrutture e sicurezza IT di lunga data) introduce in questa sessione il mondo delle credenziali verificabili (VC). Craddock guarda a un futuro prossimo in cui tutti noi potremmo disporre di un'unica prova di identità che potrebbe essere utilizzata su più servizi e piattaforme.
  • Passare a un sistema senza password in una grande organizzazione: il percorso verso la meta. In questa sessione, Joe Kaplan di Accenture analizza gli ostacoli che si frappongono al futuro senza password, illustrando una storia reale — ancora in corso — del percorso pluriennale intrapreso da un’organizzazione per abbandonare definitivamente le password. Partendo dalla sua sessione alla conferenza “ HIP ” del 2020, Kaplan fornirà un aggiornamento sullo stato attuale del progetto, sulle difficili lezioni apprese finora e sulle tappe fondamentali da superare per raggiungere l’obiettivo di eliminare le password per il 90% dei dipendenti entro settembre 2022.

Inoltre, indicazioni sulla protezione di Azure Active Directory, sul ripristino dopo un attacco ransomware e altro ancora.

A completare la Conferenza HIP 2021 ci saranno sessioni pensate per rispondere alle esigenze attuali dei professionisti dell’IT, dell’IAM e della sicurezza: affrontare le sfide quotidiane in materia di sicurezza, come la protezione di Azure Active Directory, il ripristino delle operazioni aziendali dopo un attacco ransomware grazie a un piano di DR collaudato e la promozione della collaborazione tra i team responsabili dell’identità e della sicurezza per risolvere problemi comuni in questo ambito.

Che la vostra priorità sia affrontare i problemi di sicurezza odierni o pianificare il futuro, la conferenza “HIP ” 2021 sarà un’occasione imperdibile per i professionisti del settore tecnologico che hanno urgente bisogno di difendere le proprie organizzazioni dall’ultima ondata di attacchi informatici.