Qual è la migliore piattaforma di cybersecurity awareness?

Imagen representativa de una gran cantidad de decisiones a tomar

Qual è la migliore piattaforma di cybersecurity awareness?

Qual è la migliore piattaforma di cybersecurity awareness?

Sul mercato ci sono molte piattaforme di cybersecurity awareness e questo, invece di semplificare la decisione, la complica. Quando le opzioni si moltiplicano arrivano i dubbi, e il confronto finisce per basarsi su elenchi di funzionalità che distinguono poco uno strumento dall’altro.

Con questo post proverò ad aiutarti a scegliere la migliore piattaforma di cybersecurity awareness per la tua organizzazione.

Questo post è stato pubblicato ad agosto 2024 e rivisto a settembre 2026, con i criteri che oggi separano una piattaforma dall’altra.

Non esiste la migliore piattaforma, esiste quella migliore per la tua organizzazione

Prima di tutto dobbiamo avere chiaro che la piattaforma ideale per un’organizzazione può essere la peggiore decisione per un’altra.

Voglio dire che “la migliore piattaforma” in termini generali non esiste. Quello che esiste è la migliore piattaforma per la tua organizzazione in particolare.

Per trovarla devi prima definire con chiarezza a che cosa ti serve una piattaforma di cybersecurity awareness. Gli obiettivi più comuni sono tre:

  • Gestire il rischio di social engineering
  • Creare e sostenere una cultura della sicurezza
  • Dimostrare la conformità a normative interne ed esterne

Vediamo ogni obiettivo e che cosa devi tenere presente per raggiungerlo in modo semplice ed efficace.

Parti dall’obiettivo, non dalla tabella di funzionalità

Gestire il rischio di social engineering

Se uno dei tuoi obiettivi è gestire il rischio di social engineering, devi conoscere il livello di rischio attuale e poi portarlo a un livello accettabile.

Per conoscere il livello di rischio attuale devi simulare diversi tipi di attacco e misurare il comportamento delle persone di fronte a ciascuno. Phishing, ransomware, smishing, quishing e USB drop non misurano la stessa cosa, perché non arrivano dallo stesso canale e non chiedono la stessa azione.

Con questo in mente ti serve una piattaforma con un’ampia gamma di strumenti di simulazione di social engineering e che produca risultati affidabili grazie al rilevamento dei falsi positivi.

Il secondo punto viene sottovalutato. Se il filtro di sicurezza della posta apre i link prima della persona, una parte dei clic che stai per contare non li ha fatti nessuno, e qualsiasi decisione presa su quei dati sarà viziata.

Per portare il rischio a un livello accettabile servono azioni di awareness. La cosa migliore è avere una piattaforma che centralizzi simulazione e awareness, perché la gestione si semplifica e ottieni report di correlazione per dimostrare l’efficacia di quello che fai.

Manca un pezzo, quello che trasforma la misurazione in risposta: che l’azione parta da sola. Chiedi se la piattaforma esegue azioni automatiche quando qualcuno adotta un comportamento a rischio, e se quelle azioni possono essere innescate anche da quello che il tuo stack di sicurezza già rileva, e non solo da quello che succede dentro la piattaforma stessa. I Playbooks di SMARTFENSE esistono dalla versione 4.17, e tra i loro trigger ci sono sei eventi di Microsoft Defender 365, come il click su una URL malevola o la creazione di una regola di inoltro della posta.

Quella domanda ne apre una più ampia, cioè come la piattaforma si collega a quello che hai già in funzione. Vale la pena verificare la sincronizzazione degli utenti con la tua directory, la consegna dei contenuti negli strumenti dove le persone già lavorano, l’uscita dei dati via API verso la dashboard aziendale e l’integrazione con l’LMS se la formazione dell’organizzazione vive lì. Ogni collegamento che manca diventa lavoro manuale che qualcuno farà tutti i mesi, e conviene contarlo prima di firmare e non dopo. L’elenco completo è in integrazioni.

Creare e sostenere una cultura della sicurezza

Una cultura della sicurezza non si costruisce con una campagna. Serve un processo continuo, e quel processo dipende dall’avere contenuti adatti alla tua audience e mezzi diversi per raggiungerla.

Verifica quindi che la piattaforma scelta abbia un catalogo di contenuti di qualità, regionalizzato e personalizzabile al 100%, e diversi strumenti di awareness per arrivare a tutta la tua audience.

E a proposito di engagement, è praticamente obbligatorio che la piattaforma si adatti allo stile dell’organizzazione e permetta di configurare un indirizzo aziendale proprio per tutte le comunicazioni che arrivano alle persone.

Un passo oltre il mittente c’è il dominio. Verifica se la piattaforma può operare interamente sotto il dominio della tua organizzazione invece che su un sottodominio del fornitore, perché è quello che la persona vede quando fa click, ed è la differenza tra un programma che sembra tuo e uno che sembra affidato a terzi. In SMARTFENSE il dominio personalizzato è disponibile dalla versione 4.37, l’organizzazione lo attiva da sola dall’interfaccia e il certificato viene emesso e rinnovato in automatico.

Dimostrare la conformità a normative interne ed esterne

Rispettare una normativa può essere molto semplice o estremamente complicato. Tutti preferiamo la prima ipotesi, e per questo serve una piattaforma con:

  • Registri di audit pronti da consegnare
  • Protezione dei log di audit, sia degli utenti finali sia degli amministratori
  • Un programma di awareness automatico
  • Gestione semplice di utenti e gruppi

Se tutto questo arriva dentro un componente dedicato alla gestione di normative, politiche e procedure, ancora meglio.

Quel componente si appoggia su una mappatura. Quando ogni contenuto è associato alle clausole concrete che copre, smetti di stimare il tuo grado di conformità e inizi a leggerlo: quale percentuale di ogni normativa hai coperto, e che cosa ha fatto ogni persona per arrivarci. In SMARTFENSE i contenuti arrivano mappati sulle clausole del GDPR, della ISO/IEC 27001 e della direttiva NIS 2, tra le altre, e l’organizzazione può caricare le proprie normative, politiche e procedure e mapparle sui propri contenuti.

Chiedi di vedere i due report che ne escono, la copertura per normativa e la copertura per utente, perché sono quelli che metterai sul tavolo quando un auditor chiederà se una persona concreta è stata informata e quando.

Sette domande a cui risponde una demo e non una brochure

Una volta chiarito l’obiettivo, il confronto diventa gestibile. Queste sette domande discriminano più di qualsiasi elenco di funzionalità, perché ognuna si verifica in una prova reale e nessuna si risolve con un sì generico.

  1. Che cosa gestisce il programma: corsi o persone? Rivela se l’indicatore che chiude il trimestre misura la formazione erogata o il rischio reale. Chiedi di vedere la scheda di una persona concreta e l’indicatore dell’organizzazione nella stessa sessione.

  2. Che cosa succede dopo che qualcuno ci casca? Rivela se la piattaforma assegna solo formazione oppure agisce anche. Chiedi che facciano partire un’azione automatica davanti a un comportamento a rischio, davanti a te.

  3. Chi porta avanti il programma se non c’è nessuno dedicato? Rivela se il programma sopravvive a una persona occupata o in ferie. Chiedi che generino un piano annuale da zero e che te lo scarichino prima di attivarlo.

  4. Il contenuto si può scrivere con il volto dell’organizzazione? Rivela se puoi reagire a un caso tuo questa settimana oppure dipendi dal catalogo del fornitore. Chiedi di modificare un contenuto e di crearne uno nuovo nella stessa sessione.

  5. Gli incidenti reali vivono nello stesso prodotto? Rivela se la email che una persona segnala finisce in una casella del programma o in una casella condivisa. Chiedi di segnalare una email reale e di seguirla fino alla sua classificazione.

  6. Quali canali copre la simulazione oltre alla posta? Rivela se misuri il rischio completo oppure solo quello che arriva alla casella. Chiedi l’elenco dei canali e una simulazione fuori dalla posta.

  7. Quale evidenza resta per un audit? Rivela se esporterai a mano o se il registro è già pronto. Chiedi il report esattamente come lo consegneresti a un auditor.

Tre di queste meritano un commento, perché sono quelle a cui si risponde male più spesso.

Corsi o persone

La percentuale di corsi completati è un registro onesto del fatto che la formazione è stata erogata. Chiude una casella. Quello che non fa è dirti chi è a rischio oggi, o se l’organizzazione sta meglio di sei mesi fa. Quel salto lo compie un indicatore per persona che incrocia ciò che ognuno fa di fronte a una simulazione con l’impatto che avrebbe un suo errore. Lo sviluppiamo in perché la percentuale di conformità mente e in cosa significa gestire il rischio umano.

Chi porta avanti il programma

È il vincolo più comune e quello che spegne più programmi intorno al sesto mese. Conviene chiedere quanto dell’anno regge senza interventi: se il piano annuale si genera da una configurazione, se le audience si ricalcolano da sole quando qualcuno entra in organizzazione o supera una soglia di rischio, e se l’operatività si può delegare al fornitore quando non c’è un team interno che la sostenga. Nel nostro caso quel grado di automazione va da un percorso diverso per ogni persona senza doverne pianificare nessuno a il programma annuale generato a partire da una configurazione semplice.

Dove vivono gli incidenti

Quando una persona segnala una email sospetta reale, qualcuno deve classificarla, conservarla e lasciarne traccia. Se questo succede fuori dalla piattaforma, l’abitudine che è costata tanto installare si spegne per mancanza di risposta. Puoi vedere il circuito completo in il percorso di una email segnalata e in come si fa il triage di una segnalazione.

Tre considerazioni che quasi nessuno mette in elenco

Vicinanza al fornitore

Una cosa che non sempre si tiene in conto, ma che conta davvero, è la vicinanza al fornitore.

Se puoi, cerca una piattaforma il cui team tecnico sia disponibile a darti supporto nel tuo stesso fuso orario e nella tua lingua. Avere un contatto diretto cambia completamente il tempo che impieghi a risolvere qualsiasi difficoltà.

Credimi, non vuoi trovarti in mezzo a un problema e dover passare per più filtri automatici e aspettare ore o giorni per parlare finalmente con una persona, per giunta in un’altra lingua.

Intelligenza artificiale

Oggi l’intelligenza artificiale è ovunque. In molti casi ci è entrata a forza, per marketing. Dire che usi intelligenza artificiale o machine learning ti fa sembrare migliore e più attraente.

Fai attenzione a questo. Ragiona in modo obiettivo su a che cosa servirebbe ogni automazione rispetto agli obiettivi che hai definito. Una buona prova è chiedere che ti mostrino che cosa decide il sistema da solo e che cosa continua a decidere una persona. Se nessuno sa rispondere, probabilmente l’etichetta è appoggiata sopra una funzionalità che esisteva già.

Cerca automazioni e assistenza, ma nella misura giusta. Ricorda che hai a che fare con persone, che stai lavorando allo sviluppo di abitudini sicure, e che lo stai facendo per conto della tua stessa area di sicurezza.

Percorso e dati propri

Un prodotto che esiste da due anni e uno che misura il comportamento da un decennio possono avere lo stesso elenco di funzionalità. La differenza arriva in quello che ciascuno può mostrarti del proprio passato.

Chiedi due cose. La prima sono le note di rilascio con data, che chiunque può contare senza chiedere permesso: ti dicono se il prodotto rilascia in modo costante o se ci sono stati anni deboli, e a che ritmo reale arriva quello che ti promettono per l’anno prossimo. La seconda è il dato aggregato che il fornitore pubblica sulla propria base, con la metodologia in chiaro. Un rapporto con campione dichiarato, finestra temporale e criteri di filtraggio è difficile da improvvisare, perché servono anni di misurazione per averlo.

Nessuna delle due garantisce che la piattaforma sia quella giusta per te, ma entrambe ti dicono quanto di ciò che ti stanno raccontando è già successo e quanto è ancora un piano.

Considerazioni finali

Spero che questo post chiarisca i punti da tenere presenti quando si sceglie una piattaforma di cybersecurity awareness.

Ricorda che la cosa più importante è raggiungere i tuoi obiettivi in modo comodo ed efficace. Per questo non affidarti troppo a confronti o report generici: cerca quello che è meglio per la tua organizzazione, e verificalo in una prova reale prima di firmare.

Se vuoi ordinare la valutazione passo per passo, in come scegliere la tua piattaforma di cybersecurity awareness sviluppiamo lo stesso percorso nel formato di un framework di decisione.

Domande frequenti

Qual è la migliore piattaforma di cybersecurity awareness?

Non esiste un’unica migliore piattaforma per tutte le organizzazioni. La piattaforma ideale per una può essere la peggiore decisione per un’altra, perché ciò che cambia è l’obiettivo. Prima di confrontare gli strumenti bisogna definire se l’obiettivo è gestire il rischio di social engineering, sostenere una cultura della sicurezza o dimostrare la conformità normativa. Ognuno di questi obiettivi richiede funzionalità diverse, e la piattaforma giusta è quella che soddisfa il tuo con il team e il budget che hai davvero.

Quali criteri usare per scegliere una piattaforma di cybersecurity awareness?

Sette criteri ordinano la valutazione meglio di una tabella di funzionalità: che cosa gestisce il programma, corsi o persone; che cosa succede dopo che qualcuno cade in una simulazione; chi porta avanti il programma quando nessuno se ne occupa a tempo pieno; se i contenuti si possono scrivere con la voce dell’organizzazione; se gli incidenti reali vivono dentro lo stesso prodotto; quali canali copre la simulazione oltre alla posta elettronica; e quale evidenza resta per un audit. Tutti e sette trovano risposta in una demo.

Perché la percentuale di corsi completati non basta come indicatore?

Perché misura l’attività di formazione, non il rischio. Una percentuale alta di corsi chiusi è un registro valido del fatto che la formazione è stata erogata e chiude una casella di audit. Non dice chi è a rischio oggi né se l’organizzazione sta meglio di sei mesi fa. Per questo serve un indicatore per persona che unisca ciò che ognuno fa di fronte a una simulazione con l’impatto che avrebbe un suo errore.

Che cosa succede se nessuno si occupa di far girare il programma?

È il vincolo più comune e quello che spegne più programmi intorno al sesto mese. Chiedi quanto è reale il grado di automazione: se la piattaforma genera il piano annuale a partire da una configurazione, se le audience si ricalcolano da sole quando qualcuno entra in organizzazione o supera una soglia di rischio, e se l’operatività si può delegare al fornitore o al suo partner. Un programma che dipende da qualcuno che lo spinge ogni mese si ferma quando quella persona va in ferie.

Nicolás Bruna

Product Manager de SMARTFENSE. Su misión en la empresa es mejorar la plataforma día a día y evangelizar sobre la importancia de la concienciación. Ha escrito dos whitepapers y más de 150 artículos sobre gestión del riesgo de la ingeniería social, creación de culturas seguras y cumplimiento de normativas. También es uno de los autores de la Guía de Ransomware de OWASP y el Calculador de costos de Ransomware, entre otros recursos gratuitos.

Lascia un commento