l'iniziativa

CERTFin Italiano, così banche e operatori finanziari fanno sistema per la cyber security

Obiettivi, principali attività e prossime mosse del CERTFin – CERT Finanziario Italiano: un’iniziativa cooperativa pubblico-privata finalizzata a innalzare la capacità di gestione dei rischi cyber degli operatori bancari e finanziari e la cyber resilience dell’intero sistema.

02 Set 2019
Mario Trinchera

Technical Coordinator CERTFin

cyber security

Nella complessa valutazione dei rischi cyber, una banca non può più guardare soltanto al proprio perimetro aziendale: la sicurezza nel mondo cibernetico non ha confini, per cui il ridisegno degli scenari di rischio deve tenere conto dei nuovi attori dell’ecosistema digitale con cui ogni banca interagisce (come i provider di servizi e facility), spesso collocati anche al di fuori dei confini nazionali. Soprattutto, non può agire in solitaria: il vero fattore differenziante nella lotta al crimine informatico è rappresentato dalla capacità del settore di agire in maniera strutturata e coordinata, facendo tesoro non dell’esperienza limitata del singolo ma piuttosto della continua condivisione di esperienze da parte di tutti.

Per questo il  1° gennaio 2017 nasceva il CERTFin – CERT Finanziario Italiano: un’iniziativa cooperativa pubblico-privata finalizzata a innalzare la capacità di gestione dei rischi cyber degli operatori bancari e finanziari e la cyber resilience dell’intero sistema finanziario italiano.

Il contesto in cui il CERTFin opera

Mai come in questo momento storico l’Unione Europea e i singoli Stati Membri impiegano risorse nell’aggiornamento o nell’introduzione di nuove norme (si pensi al CyberSecurity Act) e raccomandazioni in grado di rafforzare la protezione di dati, reti e informazioni, non solo attraverso nuove misure tecnologiche e di processo, ma anche attraverso l’incoraggiamento a costruire un vero e proprio governo nazionale di cyber security, con ruoli, responsabilità e architetture ben definite.

WHITEPAPER
Robot intelligenti: i vantaggi nei progetti di automazione nell'Industry4.0
Industria 4.0
Realtà virtuale

In questo contesto il mondo finanziario, da sempre tra i settori maggiormente presi di mira, segue con pari attenzione i cambiamenti tecnologici e di business, da un lato, e l’evoluzione del panorama delle minacce, dall’altro, per garantire un’offerta competitiva rispetto ad altri player, essere al passo le esigenze della clientela e mantenere livelli di sicurezza adeguati in termini di protezione non solo del denaro ma anche delle informazioni.

La gestione del cosiddetto «third party risk» è uno dei temi strategici su cui si potrà concentrare l’attenzione del mercato e dei regolatori nei prossimi mesi, con l’obiettivo di trovare modalità comuni di mitigazione e mantenere elevati i livelli di resilienza cyber dell’intero sistema.

Gli obiettivi del CERTFin

Il CERTFin è co-governato dalla Banca d’Italia e dall’ABI, che attraverso un Comitato Strategico e un Comitato Direttivo ne indirizzano le attività. La Direzione Operativa è invece responsabile delle attività operative del CERT Finanziario e della gestione dei Comitati e delle partecipazioni. Sotto il profilo operativo, è Interessante notare che alcuni membri del CERT Finanziario contribuiscono con proprie risorse al funzionamento dello stesso, partecipando ad un Team Virtuale, secondo un modello organizzativo decentrato, denominato “campus”.

La partecipazione al CERTFin è aperta, su base volontaria, a tutti gli operatori del settore bancario e finanziario nazionale, come: prestatori di servizi di pagamento, intermediari bancari e finanziari, imprese di assicurazione, gestori di infrastrutture di mercato, centri servizi e provider di servizi tecnologici rilevanti per il settore.

New call-to-action

Il CERTFin ha diversi filoni operativi di cui è utile fare rapidamente una panoramica:

Financial info sharing and analysis center (Finisac)

È una delle attività core, finalizzata a facilitare lo scambio di informazioni in maniera tempestiva circa potenziali cyber-threats per il settore. Il CERTFin attinge da diverse fonti e riceve una enorme mole di informazioni riguardanti attacchi cyber perpetrati in ogni angolo del mondo. Queste informazioni vengono filtrate in modo da selezionare solo gli “IOC” di interesse per il settore finanziario italiano e che sono indicativi di attacchi, magari anche avvenuti in un settore diverso, ma replicabili in quello finanziario.

La condivisione di queste informazioni avviene attraverso una open platform denominata MISP (malware info-sharing platform) alla quale gli aderenti al CERTFin sono connessi e attraverso la quale riescono ad importare automaticamente le informazioni nei loro rispettivi sistemi di difesa perimetrale.

Con dinamiche simili vengono condivisi anche codici IBAN coinvolti in attività fraudolente, permettendo ai singoli istituti di bloccare tempestivamente transazioni da/verso i conti correnti associati.

Nell’arco di due anni e mezzo circa, ovvero il periodo di operatività del CERTFin, sono stati analizzati oltre 1000 fenomeni, sono state pubblicate circa 1300 segnalazioni e sono stati raccolti poco meno di 5 milioni di IoC specifici per il settore finanziario.

L’architettura per l’information sharing tramite MISP

Cyber knowledge and security awareness

Si tratta di un vero e proprio osservatorio di ricerca che approfondisce diverse tematiche, non necessariamente attinenti al solo mondo cyber. Sebbene tra le attività principali ampio spazio sia dedicato all’analisi di minacce informatiche di ogni tipo e al monitoraggio continuo dell’evoluzione dei modelli di attacco, va anche sottolineato che i meeting periodici dell’osservatorio sono occasione di confronto su nuove minacce, nuovi modelli di attacco, nuove soluzioni tecnologiche ma anche su interpretazioni normative su cui il settore bancario deve confrontarsi costantemente.

Su richiesta dei partecipanti, vi è la possibilità di approfondire tematiche che indirettamente risultano essere connesse con i filoni di ricerca e spesso sono trattate da ospiti provenienti da settori diversi: ad esempio, recentemente il Poligrafico ha illustrato i dettagli e i requisiti di sicurezza del progetto sulla nuova Carta di Identità Elettronica e l’unità di crisi dell’Esercito ha descritto i propri processi di Crisis Communication Management, fino ad un imminente coinvolgimento di un’azienda del settore del lusso che tratterà i temi relativi alla gestione delle terze parti.

L’infosharing secondo George Bernard Shaw

Centrale operativa di gestione delle emergenze cyber

Può capitare che un incidente di sicurezza colpisca un membro della Constituency; in questi casi il CERTFin fornisce supporto all’organizzazione colpita e facilita il processo di resolution, collabora con i singoli presidi di sicurezza, condivide le lesson learned al fine di prevenire ulteriori incidenti in altre organizzazioni. Ovviamente funge da punto di coordinamento centralizzato quando l’incidente è sistemico, cioè coinvolge più soggetti.

Guida pratica per IT Manager all’Operational Risk Framework, clicca qui e scarica il White Paper

Threat intelligence and landscape scenario

Il CERTFin, attraverso una propria piattaforma di Threat Intelligence, mira a prevenire l’insorgere di nuove minacce analizzando fonti aperte e fonti chiuse, nonché attingendo alla propria knowledge base. Il programma GTI (Generic Threat Intelligence) è finalizzato a produrre un cyber-threat scenario per il settore finanziario italiano, chiamato anche Generic Threat Scenario, che sarà pubblicato dal CERTFin con frequenza semestrale a partire dalla seconda metà del 2019. Lo scenario si concentra sull’identificazione delle minacce informatiche nazionali e settoriali e la sua realizzazione si basa sulla correlazione tra eventi malevoli, IoC, vulnerabilità e modelli di attacco.

Awareness

La protezione del cliente finale è considerata un punto chiave. Per questo motivo il CERTFin organizza periodicamente (con il supporto dell’ABI, della Banca d’Italia e della Polizia Postale) delle campagne di awareness rivolte al pubblico e specificatamente pensate per aumentare la consapevolezza di quanti utilizzano strumenti tecnologici potenzialmente esposti al rischio cyber e promuovere la cultura della security. Le campagne vengono veicolate attraverso noti siti web ma anche acquistando spazi dedicati su quotidiani nazionali di primaria rilevanza.

Quest’anno la campagna, presentata al pubblico nel mese di maggio durante il convegno ABI Banche & Sicurezza, è denominata “OcchioalClic” e ha l’obiettivo di fornire suggerimenti e consigli su come proteggersi dalle frodi ed utilizzare al meglio gli strumenti digitali.

Attività internazionali

Infine, il CERTFin è fortemente coinvolto in numerose attività internazionali. Partecipa, infatti, stabilmente a 11 tavoli di lavoro (fra cui Europol, FS-ISAC, G7-CEG, EBF CSWG, Swift) ed attualmente partecipa attivamente a 3 progetti finanziati dalla Commissione Europea.

I progetti in questione trattano argomenti estremamente diversi:

  • REDFin – Mira alla definizione di metodologie e modelli operativi per l’identificazione di scenari di minacce cyber e per la preparazione ed esecuzione di test di tipo TableTop e Red Teaming. Grazie alla consolidata collaborazione tra CERTFin e Banca d’Italia, i deliverable prodotti durante l’esecuzione del progetto ambiscono a contribuire alla definizione del nascente testing framework nazionale in ambito finanziario (TIBER IT).
  • CYBERSEC4EU – Il progetto, tra le cui finalità è prevista la realizzazione di un network europeo di centri di competenza cyber, non solo finanziari, coinvolge il CERTFin per la produzione di un threat assessment sull’Open Banking. Il compito sarà quello di affrontare le criticità di sicurezza associati all’entrata in vigore della PSD2, focalizzando l’attenzione sugli elementi tecnici e funzionali che sono collegati al paradigma Open API.
  • eIB – Il regolamento eIDAS (identificazione, autenticazione e firma digitale) fornisce una base normativa a livello UE per i servizi fiduciari e i mezzi di identificazione elettronica degli Stati membri.

Il progetto, sfruttando le peculiarità del Regolamento, mira a realizzare un processo di riconoscimento da remoto tra paesi membri che consenta agli utenti di interagire attraverso una piattaforma e-marketplace sviluppata ad hoc. Il CERTFin contribuirà a definire il processo nel settore bancario, svolgendo analisi tecniche e funzionali soprattutto in merito alle problematiche di sicurezza.

Nonostante le numerose e rilevanti attività già in corso, sono in programma ulteriori azioni per migliorare i servizi esistenti e crearne di nuovi, come ad esempio potenziare i flussi informativi verso la MISP, estendere le campagne di awareness anche ai canali televisivi, realizzare servizi dedicati al settore assicurativo.

Tutto ciò fa del CERTFin un caso praticamente isolato in Europa (esiste un Nordic Financial CERT ma con un set di attività molto più limitato) ed uno dei pochissimi al mondo.

WEBINAR
25 Ottobre 2022 - 12:00
Industria 4.0: approfitta dei benefici senza disperdere risorse e investimenti!
Acquisti/Procurement
Automotive
@RIPRODUZIONE RISERVATA

Speciale PNRR

Tutti
Incentivi
PA
Sostemibilità
Analisi
Formazione
Salute digitale
Sicurezza
Sostenibilità
Digital Economy
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr

Articolo 1 di 4