Insider Risk Management Data Protection

    Impedite che i dati escano dall’azienda insieme ai dipendenti in uscita

    Mimecast Incydr aiuta i responsabili della sicurezza a individuare in modo proattivo l’esfiltrazione dei dati, a contenere automaticamente gli incidenti e a ridurre i costi associati ai rischi interni

    by Michael Bailey

    Key Points

    • Otto responsabili della sicurezza su dieci affermano che i dipendenti in uscita si portano via proprietà intellettuale di grande valore, eppure nella maggior parte dei casi il monitoraggio viene attivato solo dopo la comunicazione delle dimissioni, il che è decisamente troppo tardi in caso di dimissioni improvvise.
    • Mimecast Incydr offre, sin dal primo giorno, una visibilità continua e senza politiche sui flussi di dati non attendibili che transitano attraverso endpoint, cloud, browser, dispositivi USB, posta elettronica personale e strumenti di intelligenza artificiale non autorizzati.
    • Grazie alle integrazioni con Workday, BambooHR, SuccessFactors, UKG e altre piattaforme, l’indicazione di un dipendente come in procinto di lasciare l’azienda ne determina automaticamente l’inserimento in una lista di monitoraggio e rafforza i controlli adattivi, mentre l’autorizzazione temporanea tramite autodichiarazione consente il proseguimento delle attività legittime.

     

    Otto responsabili della sicurezza su dieci ammettono che i dipendenti in uscita portano con sé preziosa proprietà intellettuale quando lasciano l’azienda. Ponemon stima ora che il costo medio annuo del rischio legato al personale interno ammonti a 19,5 milioni di dollari. In media occorrono 81 giorni per individuare e contenere un incidente causato da personale interno. 

    E nella maggior parte delle organizzazioni, nulla cambia a livello di infrastruttura di sicurezza nel momento in cui un dipendente presenta le dimissioni. La maggior parte delle indagini sui dipendenti in uscita ha carattere reattivo e, in assenza di un preavviso di due settimane, molti strumenti di gestione dei rischi interni semplicemente non fornirebbero alcuna informazione utile.

    Il periodo di dimissioni rappresenta il momento di maggior rischio nel ciclo di vita del dipendente e quello meno monitorato. Il codice sorgente, gli elenchi dei clienti e le pipeline di vendita vengono trasferiti sul cloud personale, tramite e-mail, su chiavette USB o su app social con il minimo sforzo. L'indagine ha quasi sempre inizio solo dopo che i dati sono andati perduti. Alla maggior parte dei CISO vengono ora poste tre domande dal proprio consiglio di amministrazione, dal proprio responsabile legale e dal proprio responsabile delle risorse umane: 

    • Riesce a vedere l'intera finestra?
    • È possibile automatizzare i controlli quando il reparto Risorse Umane segnala un rischio?
    • Riuscite a raccogliere prove con la rapidità necessaria per agire di conseguenza? 

    Con Mimecast Incydr, tale obiettivo è raggiungibile in soli 30 giorni.

    Riuscite a visualizzare la finestra completa relativa al dipendente in uscita?

    Incydr monitora automaticamente i flussi di dati non attendibili sin dal primo giorno; si tratta di una soluzione ideale in caso di dimissioni improvvise o di riduzioni di organico senza preavviso (RIF), in cui i team di sicurezza devono verificare se dati sensibili siano stati lasciati da un dipendente in uscita.

    La maggior parte delle organizzazioni non è in grado di rispondere alla domanda «Cosa ha fatto Jane Doe nelle sue ultime settimane in azienda?», poiché la visibilità è stata attivata solo dopo le sue dimissioni. Un sistema DLP basato su criteri e sull’assegnazione di tag ai contenuti richiede che un investigatore sappia cosa cercare, rediga un criterio, lo implementi e attenda. Il periodo precedente alle dimissioni non risulta nel sistema.

    Incydr ribalta questa situazione. Il monitoraggio continuo dei flussi di dati non attendibili su endpoint, cloud, browser e supporti rimovibili costituisce la configurazione predefinita del prodotto, senza che siano necessarie politiche o l'assegnazione di tag ai contenuti. Quando un dipendente si dimette senza preavviso, viene licenziato lo stesso giorno o è oggetto di un piano di riduzione del personale (RIF), la traccia delle attività è già presente. La copertura si estende ai canali che il DLP tradizionale non rileva: USB, AirDrop, account personali Gmail e Drive, caricamenti dal browser verso app social e persino caricamenti o incollaggi in strumenti di intelligenza artificiale non ufficiali. Gli indicatori di rischio specifici relativi alle dimissioni segnalano i modelli di download massicci e di inoltro di e-mail personali che spesso si manifestano settimane prima che le Risorse Umane ricevano un segnale di dimissioni.

    «Quando qualcuno comunica le proprie due settimane di preavviso, devo sapere immediatamente quali operazioni abbia effettuato sui nostri dati. «Al momento devo rivolgermi al reparto IT, e mi dicono che possono controllare la posta elettronica, ma nient’altro.» – Vicepresidente delle Risorse Umane, Servizi professionali (cliente di Incydr)

    È possibile automatizzare le procedure di controllo relative ai dipendenti in uscita quando l’ufficio Risorse Umane segnala un rischio?

    La visibilità senza azione non è altro che un’indagine più rapida. La seconda fase completa il ciclo tra le Risorse Umane e la sicurezza, in modo che i controlli si aggiornino automaticamente una volta confermata la cessazione del rapporto di lavoro. Le integrazioni HCM di Incydr si collegano direttamente a Workday, BambooHR, SuccessFactors, UKG, Jira e Mimecast. Quando il reparto Risorse Umane contrassegna un dipendente come in procinto di lasciare l'azienda, l'utente viene automaticamente inserito nella lista di controllo e i controlli adattivi possono essere rafforzati in modo che non vengano inviati dati a destinazioni non attendibili.

    Il lavoro legittimo prosegue. L'autorizzazione temporanea con autodichiarazione offre al dipendente un modo controllato per posticipare la consegna dei risultati finali, con una tracciabilità completa che tutela entrambe le parti. In caso di scenari ad alto rischio (cessazioni con effetto immediato, dimissioni ostili), le integrazioni con CrowdStrike, SentinelOne, Microsoft Entra e Okta consentono il contenimento degli endpoint e la revoca degli accessi con un solo clic.

    Riuscite a raccogliere prove con la rapidità necessaria per agire di conseguenza?

    In un tipico caso relativo a un dipendente in uscita, si raccolgono i dati provenienti da diverse console, li si mette in relazione manualmente e, alcuni giorni dopo, si redige un resoconto forense. Quando l’Ufficio Legale o le Risorse Umane ricevono informazioni su cui intervenire, il dipendente se n’è già andato da due settimane. La cronologia utente di Incydr offre all’analista una visione cronologica di ogni evento relativo ai file per qualsiasi utente, con il contesto di origine e destinazione e un punteggio di rischio. I clienti possono avvalersi della funzione di analisi integrata di Mihra o dell’integrazione con MCP Server per effettuare rapidamente una valutazione preliminare dei dati e redigere un rapporto pronto per la presentazione ai vertici aziendali. Un analista può chiedere: «Fornitemi una cronologia di 90 giorni relativa a Jane Doe, limitandosi esclusivamente agli eventi di esfiltrazione», e ricevere il pacchetto di prove in pochi secondi. Il risultato è un fascicolo del caso: cronologia, eventi relativi al file, contenuti incollati dal browser, metadati di origine e destinazione e valutazione del rischio, il tutto in un single documento su cui i reparti Risorse Umane e Legale possono intervenire direttamente, senza necessità di traduzione.

    Per colmare il divario causato dal personale in uscita, occorre innanzitutto una “Proof of Value” di Incydr

    Settimana 1. Implementazione dell’endpoint e dell’agente del browser. Integrazione HCM configurata. È attiva la lista di controllo dei dipendenti in uscita, aggiornata automaticamente dal reparto Risorse Umane. I primi eventi relativi agli spostamenti dei file si verificano già nella prima ora.

    Settimana 2. Cominciano a delinearsi i modelli comportamentali. Gli indicatori di rischio specifici per la partenza individuano gli utenti a più alto rischio all’interno della popolazione oggetto del progetto pilota. Sono stati testati i controlli adattivi, come il blocco.

    Settimane dalla 3 alla 4. Utilizzare l’IA agentica tramite l’integrazione con il server MCP o l’agente investigativo Mihra per redigere un fascicolo completo relativo al dipendente in uscita, da presentare alle Risorse Umane come pacchetto probatorio.

    Giorno 30. Dati concreti, controlli, una strategia di governance sostenibile da presentare al consiglio di amministrazione, approfondimenti sui dipendenti che potrebbero lasciare l’azienda e un flusso di lavoro semplificato tra il reparto sicurezza e le risorse umane per la gestione dei casi e la segnalazione degli allarmi. 

    Una prova di valore della durata di 30 giorni, limitata a un campione di 50-100 utenti in un reparto caratterizzato da un elevato turnover, fornisce un quadro utilizzabile già dalla prima settimana. Entro il trentesimo giorno, disporrete di dati concreti, controlli e un quadro di governance da presentare al consiglio di amministrazione.

    Colmate il divario in 30 giorni

    Una prova di valore della durata di 30 giorni, limitata a un campione di 50-100 utenti in un reparto caratterizzato da un elevato turnover, fornisce un quadro significativo già dalla prima settimana. Entro il trentesimo giorno, disporrete di dati, controlli e un quadro di governance da presentare al consiglio di amministrazione.

    Richieda un preventivo e richieda una demo di Incydr.

    Si abboni a Cyber Resilience Insights per altri articoli come questi.

    Riceva tutte le ultime notizie e le analisi del settore della cybersecurity direttamente nella sua casella di posta elettronica.

    Iscriviti con successo

    Grazie per essersi iscritto per ricevere gli aggiornamenti del nostro blog

    Ci terremo in contatto!

    È pronto a proteggere il livello umano? RICHIEDI UNA DEMO
    Back to Top