......
L'unica cosa che vedo che ha un buon risultato è procedere per livelli... e le operazioni più critiche con doppio, triplo, multi livello autorizzativo, in maniera che un distratto da solo non possa operare.
Un problema antico, come l'operatività di un lancio missile nucleare... forse anche il discorso di utilizzare una tecnologia non recente e molto collaudata.
Anche secondo me è corretto implementare la sicurezza ragionando per livelli: ogni attività ha un certo fattore di rischio, più è alto questo e più dev'essere alta la sicurezza da mettere in piedi.
Però deve tutto essere commisurato ad una logica vantaggi / costi.
Le procedure di lancio di un missile nucleare sono codificate, vengono periodicamente provate, si ripetono con sequenze precise e sempre uguali. E' "facile" seguirle e quindi metterle in pratica.
E sono poche, non ce ne sono decine.
Ma creare regole di sicurezza analoghe per "tutto" quel che un reparto IT può fare è impossibile, si fermerebbe subito l'azienda.
Pensiamo solo alla creazione di una nuova utenza: chi inserisce la richiesta, chi la controlla/valida, chi realizza la parte esecutiva. Basta un errore in uno dei passi e si rischia di creare un'utenza con diritti sbagliati.
E questo per creare un'utenza, ma quante attività deve fare un reparto IT? centinaia..... impossibile codificarle tutte in modo rigido (per me).
Ha ottimamente sintetizzato @fillippone:
Se la sicurezza è poco pratica, se è un vero intralcio alla comodità, prima o poi quest’ultima avrà il sopravvento, proprio perché la natura umana è poco incline, se non fortemente motivata, al rispetto di tali regole.
Ho letto il libro del primo ingegnere sociale, Kevin Mitnick, e dimostra inequivocabilmente quanto sia facile convincere qualcuno ad andare in breach sulle norme più basilari.
sposo entrambe le osservazioni.
@DensBTC: l'esempio di Obama è troppo diverso dal tema Borsa IT: lì hanno budget quasi illimitati, basti pensare al fatto che hanno decine di macchine blindate, due Air Force One, un corpo dedicato dei servizi segreti, insomma.... nulla di minimamente avvicinabile da un'azienda. Pagano i contribuenti
Probabilmente il fatto che poi Borsa It sia stata venduta ha - come dici - risentito di certe misure di sicurezza......