Estratto del documento

Indice

1 Il ruolo della cybersecurity oggi 7

2 The human element 7

3 The human element – The CISO perspective 7

4 Human error: skill-based vs decision-based 8

5 Distribuzione degli attacchi nei settori 8

6 Insights from EU and Italy 9

7 Esempi concreti di cyber-incidenti 9

8 Small and Medium Enterprises (SMEs) 10

9 A grand challenge perspective 10

10Cyber insecurity and its impact (micro, meso, macro) 11

11Cybersecurity as a complex system 12

12Cybersecurity as an uncertain system 12

13Ethical Concerns 12

14Cybersecurity as an evaluative system 13

15A multidisciplinary perspective 13

16Organization science examples 14

17Multiple pathways 14

18Organizational Domains 15

19Cyber-resilience framework 15

20European cybersecurity skill framework (ENISA) 15

21the WEF point of view 16

22The Cyber Resilience Framework 17

23Awareness 17

1 2

24Awareness come cambiamento comportamentale 18

25knowledge e behaviour 18

26Dimensioni della Information Security Awareness 18

26.1 Password management . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 18

26.2 Social media use . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

26.3 Email use . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

26.4 Internet use . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

26.5 Data access and information handling . . . . . . . . . . . . . . . . . . . . . 19

26.6 Incident reporting . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

26.7 Device securement and updating . . . . . . . . . . . . . . . . . . . . . . . . 19

26.8 Mobile device use . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

26.9 Awareness of policies and responsibilities . . . . . . . . . . . . . . . . . . 20

26.10Training and policies . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20

26.11Cybersecurity policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20

26.12Training programmes & education . . . . . . . . . . . . . . . . . . . . . . . 21

27The NIST perspective 21

27.1 Ruolo dell’awareness . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21

27.2 Training . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21

27.3 Education . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21

28Establishing Awareness and Training Programs 22

28.1 Fattori di input . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22

28.2 Modelli organizzativi (output) . . . . . . . . . . . . . . . . . . . . . . . . . . 22

29Program Management Models 23

29.1 Modello centralizzato . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 23

29.2 Modello parzialmente decentralizzato . . . . . . . . . . . . . . . . . . . . . 23

29.3 Modello completamente decentralizzato . . . . . . . . . . . . . . . . . . . . 24

30Organizational Context and Security Implications 24

31A roadmap for Security Awareness 25

32Gestione e miglioramento continuo 25

33Interaction Processes 25

33.1 Scheduling . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25

33.2 Contextualizing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25

33.3 Informing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26

34Culture - key conceptualization from Edgar Schein 26

3

35The iceberg concept 26

36Cybersecurity culture 27

37Core idea 27

38Cybersecurity impact 27

39Culture - key conceptualizations (ENISA) 28

40Organizational culture vs cybersecurity culture 28

41Conceptual Framework 29

41.1 Minimum Acceptable Baseline . . . . . . . . . . . . . . . . . . . . . . . . . . 29

41.2 Nett Security Level . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

41.3 Artifacts . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

41.4 Exposed values . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

41.5 Shared tacit assumptions . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

41.6 Knowledge . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

42Possibili interazioni tra i livelli 31

42.1 Cultura neutrale e stabile . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32

42.2 Insecure and mostly stable . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32

42.3 Insecure and unstable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32

42.4 Secure and unstable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32

43Modello concettuale 33

43.1 Influenze esterne . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33

43.2 Meccanismi organizzativi . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33

44Comportamenti: in-role ed extra-role 34

45Misurare la cultura della cybersecurity 34

46Scelta delle metriche 34

47From compliance to behavioural change 35

48First things first: da dove iniziare 35

49Managerial support 36

50Key initiatives 36

51Identificare i comportamenti chiave 36

4

52Costruire un cybersecurity hub 37

53Coordinamento e comunicazione 37

54Creare un “brand” della sicurezza 37

55Cybersecurity champion network 38

56Impatto delle iniziative 38

57Resilience 38

58Different theories of resilience 38

59Resilience engineering 39

60A capability-based conceptualization 39

61Organizational resilience (Duchek model) 39

62Observation and identification 40

62.1 Preparation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

62.2 Accepting . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

63Developing and implementing solutions 41

63.1 Adaptation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

63.2 Reflection and Learning . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

63.3 Organizational change . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

64Challenges 41

65Resilience to what? 42

66Adverse events differentiation criteria 42

66.1 Emergence . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42

66.2 Novelty . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42

66.3 Severity . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43

67Black swan vs cyber-attack 43

68Italian cybersecurity strategy / Cyber Europe / ISAC 43

69Single vs multi-level concept (levels of resilience) 43

69.1 Team emergent states: do they influence organizational resilience? . . 44

70Single vs multi-level concept (individual level) 45

5

71Conceptual model 45

72Heterogeneity, equifinality e path dependency 45

73SMEs challenges 46

74Cybersecurity point of contact 46

75Cyber organizational resilience 47

76Cyber organizational resilience: a broad conceptuali-

zation 47

77Cyber resilience in the environment 48

78Cyber resilience vs cybersecurity 48

79Cyber resiliency engineering framework 48

80Strategic and operational levels 49

81From a technical perspective & key features 49

81.1 Anticipation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 49

81.2 Responding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50

81.3 Recovery and learn . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50

82Cyber Resilience Compass 50

83Leadership 50

83.1 Case Study: Maersk (risk-based approach) . . . . . . . . . . . . . . . . . 51

84Governance 52

84.1 Case Study: Schneider Electric . . . . . . . . . . . . . . . . . . . . . . . . . 52

85People and culture 53

86Case Study: Engro 53

87Business processes 54

87.1 Case Study: IMD Business School . . . . . . . . . . . . . . . . . . . . . . . 54

88Technical systems 54

89Case Study: Siemens Energy 55

90Crisis management 55

6

91Case Study: Henkel 55

92Ecosystem management 56

92.1 Case Study: Business Resilience Council . . . . . . . . . . . . . . . . . . . 57

7

1 Il ruolo della cybersecurity oggi

Quando si parla di cybersecurity, spesso si tende a pensare immediatamente a firewall, antivi-

rus, sistemi di crittografia e tecnologie avanzate. Tuttavia, i dati mostrano chiaramente

che il problema principale non è tecnologico, ma umano.

Infatti, secondo i dati più recenti, circa il 95% dei data breach nel 2024 è riconducibile

a errori umani, come l’uso improprio delle credenziali o errori operativi degli utenti. Questo

significa che, anche in presenza di sistemi di sicurezza avanzati, l’anello più debole rimane la

persona.

Un ulteriore dato molto significativo è che una piccola percentuale di utenti, circa l’8%, è

responsabile dell’80% degli incidenti di sicurezza. Questo evidenzia come il rischio non

sia distribuito uniformemente, ma concentrato su specifici comportamenti o categorie di utenti.

Dunque, la cybersecurity deve essere vista come un problema socio-tecnico, dove tecnologia e

comportamento umano sono strettamente interconnessi.

2 The human element

Analizzando più nel dettaglio il ruolo dell’elemento umano, emerge che circa il 60% delle

violazioni coinvolge direttamente un fattore umano.

Le principali cause possono essere suddivise in diverse categorie:

• abuso delle credenziali (32%).

• azioni sociali, come il phishing (23%)

• errori operativi (14%)

• interazione con malware (7%)

Questo significa che l’essere umano può agire in diversi modi:

• come porta di ingresso per l’attaccante.

• come amplificatore del danno.

• oppure come vettore inconsapevole dell’attacco.

In particolare, attacchi come il phishing dimostrano che spesso non è necessario violare un

sistema, ma basta convincere una persona a collaborare involontariamente.

3 The human element – The CISO perspective

Dal punto di vista dei responsabili della sicurezza, ovvero i CISO (Chief Information Secu-

rity Officers), la situazione è ancora più chiara.

Circa il 74% dei CISO considera l’errore umano il principale rischio di cybersecurity.

Le cause principali identificate sono: 8

• negligenza o mancanza di consapevolezza (42%)

• furto o smarrimento di dispositivi (28%)

Questo indica che il problema non è tanto l’assenza di strumenti, ma piuttosto:

• la mancanza di formazione.

• la scarsa cultura della sicurezza.

• la cattiva gestione dei comportamenti quotidiani.

Di conseguenza, la cybersecurity non può essere affrontata solo con strumenti tecnici, ma

richiede:

• formazione continua

• sensibilizzazione degli utenti

• politiche organizzative adeguate

4 Human error: skill-based vs decision-based

Un aspetto molto importante è la classificazione degli errori umani. Gli errori possono essere

distinti in:

• skill-based errors, cioè errori dovuti a automatismi o distrazioni.

• decision-based errors, cioè errori legati a scelte sbagliate o valutazioni errate.

Ad esempio:

• usare una password debole può essere un errore abitudinario.

• cliccare su un link di phishing è un errore decisionale.

Questa distinzione è fondamentale perché implica che non tutti gli errori si risolvono allo stesso

modo. Alcuni richiedono:

• automazione e controllo

• altri invece formazione e consapevolezza

5 Distribuzione degli attacchi nei settori

Passando a una visione più ampia, i dati mostrano che gli attacchi informatici non colpiscono

un singolo settore, ma sono distribuiti in maniera trasversale. Secondo i report analizzati:

• tutti i settori sono colpiti

• alcuni sono più esposti, come finanza, sanità e pubblica amministrazione 9

6 Insights from EU and Italy

A livello europeo, emerge che il settore più colpito è la pubblica amministrazione, con una

percentuale molto elevata rispetto agli altri settori.

Questo può essere spiegato da diversi fattori:

• infrastrutture spesso obsolete

• grande quantità di dati sensibili

• alta esposizione pubblica

Qui la cybersecurity assume anche una dimensione geopolitica, perché att

Anteprima
Vedrai una selezione di 7 pagine su 30
Appunti di Organizational science - parte 1  Pag. 1 Appunti di Organizational science - parte 1  Pag. 2
Anteprima di 7 pagg. su 30.
Scarica il documento per vederlo tutto.
Appunti di Organizational science - parte 1  Pag. 6
Anteprima di 7 pagg. su 30.
Scarica il documento per vederlo tutto.
Appunti di Organizational science - parte 1  Pag. 11
Anteprima di 7 pagg. su 30.
Scarica il documento per vederlo tutto.
Appunti di Organizational science - parte 1  Pag. 16
Anteprima di 7 pagg. su 30.
Scarica il documento per vederlo tutto.
Appunti di Organizational science - parte 1  Pag. 21
Anteprima di 7 pagg. su 30.
Scarica il documento per vederlo tutto.
Appunti di Organizational science - parte 1  Pag. 26
1 su 30
D/illustrazione/soddisfatti o rimborsati
Acquista con carta o PayPal
Scarica i documenti tutte le volte che vuoi
Dettagli
SSD
Scienze economiche e statistiche SECS-P/10 Organizzazione aziendale

I contenuti di questa pagina costituiscono rielaborazioni personali del Publisher ingchiaretta98 di informazioni apprese con la frequenza delle lezioni di Organizational science e studio autonomo di eventuali libri di riferimento in preparazione dell'esame finale o della tesi. Non devono intendersi come materiale ufficiale dell'università Università degli Studi di Pisa o del prof Neri Martina.
Appunti correlati Invia appunti e guadagna

Domande e risposte

Hai bisogno di aiuto?
Chiedi alla community