pagine di contenuti L'anello debole della sicurezza - Antonio Savarese Help!
Sep 09, 2010 at 11:23 PM
Antonio Savarese
Advertisement
Home arrow Articoli arrow IT Security arrow L'anello debole della sicurezza

L'anello debole della sicurezza PDF Print E-mail

 Data Manager numero di Settembre 2007

British American Tobacco Italia S.p.A. è nata ufficialmente l’1 giugno 2004 dalla fusione con ETI S.p.A., per l’acquisizione della quale il Gruppo British American Tobacco, il più internazionale del settore, si era aggiudicato la gara il 16 luglio 2003.Tale fusione ha segnato la nascita di una solida realtà industriale pronta a competere in maniera più incisiva nel mercato italiano.

Con Guido Pellillo  IT Security Manager  abbiamo affrontato il tema del security management.

La diretta presenza di BAT in Italia (che risale al 2002, a seguito dell’acquisizione del business di Italtabacchi) conferma la strategia del Gruppo britannico, orientato al maggior coinvolgimento nella realtà dei paesi in cui opera. Solo negli ultimi dieci anni, BAT ha completato con successo transazioni complesse in molti paesi del mondo, comprese le principali privatizzazioni europee, dando prova di un’abilità d’integrazione unica, incentrata sulla tutela della gestione locale e sullo sviluppo dei marchi presenti in tali paesi. In questa ottica British American Tobacco Italia S.p.A., con la sua forte connotazione di Azienda italiana nei fondamenti ma dal respiro internazionale, va ad occupare un ruolo di riferimento e di grande valore strategico per il sistema economico nazionale.Con una quota di mercato di quasi il 27% ed una presenza di oltre 30 marchi sia internazionali, tra cui Lucky Strike, Pall Mall, Kent e Dunhill, British American Tobacco Italia si colloca al secondo posto tra gli operatori del settore in Italia, il secondo mercato più importante d’Europa. 

IL GRUPPO BAT NEL MONDO L’Azienda viene fondata nel 1902 da una joint-venture tra Imperial Tobacco Company (Regno Unito) e The American Tobacco Company (USA) con il nome di British American Tobacco Company. Nel 1911 The American Tobacco Company esce dal Gruppo e nel 1912 British American Tobacco viene quotata alla borsa di Londra. Tra le tappe importanti che hanno permesso a BAT di avere una leadership in oltre 50 paesi si possono elencare: l’acquisizione dell’Azienda brasiliana Souza Crouz (1914), l’acquisto di Brown&Williamson (1927), la fusione con Rothmans International (1999), l’affiliazione della canadese Imperial Tobacco Company (2000), la fusione tra Brown&Williamson e RJ Reynolds Tobacco Company (2004).La sede di BAT è a Londra dove è quotata in borsa con un capitale di oltre 25 Miliardi di Sterline e con un utile netto di oltre un Miliardo di Sterline. British American Tobacco è la Società più internazionale del settore del tabacco:- Presente in oltre 180 mercati- Quota di mercato mondiale del 15%- Oltre 300 marche (tra cui Lucky Strike, Kent, Dunhill, Pall Mall)


Con Guido Pellillo  IT Security Manager  abbiamo affrontato il tema del security management:

Qual è il contesto IT di BAT?

British American Tobacco è presente in circa 180 paesi in tutto il mondo in realtà completamente eterogenee e con peculiarità a volte profondamente diverse sia in termini politico-culturali  che specificatamente di Business.  In questo contesto così complesso siamo impegnati, ormai da qualche anno, nella riorganizzazione dell’Information Technology a livello worldwide. Il progetto è  iniziato con un programma di centralizzazione, sharing e consolidamento delle infrastrutture tecnologiche a supporto dei principali processi di business, ed è  proseguito con una fase di  ottimizzazione delle spese di gestione; ciò è stato possibile grazie alla condivisione e ridefinizione  dei Servizi di Supporto per l’intero Gruppo.Lo step finale riguarda la ristrutturazione della Organizzazione IT (sia Demand che Supply Side) che ora è molto più inserita nei processi di Business in modo da poter supportare il Top Management nella definizione delle scelte strategiche. Tutto ciò ha comportato  una rivisitazione del modo di vedere l’IT in azienda. 

Interessante ma potresti farmi un esempio concreto? 

A Gennaio di quest’anno in Italia si è completato il processo di integrazione delle strutture di Information Technology e Business Planning, che hanno dato vita alla funzione Strategy & IT. Il rigore analitico e la capacità di esecuzione strutturata caratteristica dell’IT sono un patrimonio di cui tutta l’azienda può disporre; d’altra parte, la visione strategica e olistica del Business Planning ha contribuito a portare la funzione IT sempre più verso il “cuore” del business, coerentemente con la sua strategia globale. Oggi Strategy & IT ha la possibilità di supportare il business in maniera completa ed organica: dalla valutazione degli obiettivi strategici di lungo periodo, alla definizione del portafoglio di progetti, alla realzzazione degli stessi, alla gestione del day by day.  

Comè è organizzata la funzione di IT Security? 

Bat opera in un mercato dove le informazioni sono un asset importantissimo dell’Azienda e come tale dovrebbero essere protette dalle minacce siano esse interne che esterne all’organizzazione. Con l’evoluzione tecnologica ed l’evoluzione del modo di fare Business che ormai va  oltre le frontiere della singola azienda, le minacce ed i  relativi rischi relativi alla confidenzialità, integrità e disponibilità delle Informazioni sono introdotte su vasta scala e ad una velocità mai raggiunta prima.  In questo contesto sono richiesti l’implementazione di controlli preventivi, investigativi e correttivi agendo soprattutto sui comportamenti delle persone attraverso la definizione di policies e  procedure; disegnando correttamente i flussi e i processi e utilizzando correttamente le tecnologie necessarie. Inoltre anche la funzione IT Security in BAT Italia ha subito la stessa evoluzione del resto del dipartimento IT.  Qualche anno fa la Sicurezza era percepita solo ed esclusivamente come un costo aziendale, si operava principalmente sulla definizione della Sicurezza Perimetrale e sul come fronteggiare le emergenze attraverso una corretta gestione dell’incident management.Dopo anni di tentativi oggi finalmente possiamo asserire che la Information Security è entrata di diritto a far parte della Corporate Governance Aziendale pertanto il nostro principale obiettivo è supportare l’azienda nella gestione dei propri Rischi attraverso processi sempre più definiti di risk management  

Le problematiche dell'IT Security interessano indubbiamente tutti i settori di mercato. Le organizzazioni più grandi considerano la Sicurezza in un'ottica allargata spesso svincolata dai temi specifici della funzione Sistemi Informativi, che ne pensi?                                   

Per le grandi organizzazioni si tratta di un tentativo necessario per cercare di mantenere il controllo su tutti gli aspetti della sicurezza aziendale riducendone la complessità di gestione. Non sempre però questa soluzione si rivela la migliore possibile. Ad esempio un modello della Sicurezza a matrice con componenti presenti nei diversi dipartimenti aziendali raggiunge meglio l’obiettivo di riuscire a coinvolgere tutti sui temi della Sicurezza. Nel nostro Security Team confluiscono persone di diversi dipartimenti: Strategy&IT, Legal, HR, Operations  e naturalmente del Group Security, risulta essere in pratica una funzione costituita in dotted lines ed è una esperienza largamente positiva. Il lavoro in team si svolge in una ottica di progetto e in base alle necessità si costituiscono i team e i gruppi di lavoro necessari; la vera  sfida è riuscire a creare le necessarie sinergie interfunzionali e di riuscire a lavorare molto spesso in team virtuali facendo i conti con grandi distanze geografiche, culturali, di lingua e di mezzi di comunicazione ma anche con l’opportunità di saper cogliere la forza dalle differenze. Credo di poter dire con assoluta convinzione che non è solo l’organizzazione o il modello a fare il successo di un’azienda ma avere le persone giuste, preparate e motivate. 

Progettare e gestire in modo integrato la sicurezza informatica per tutti i settori nei quali l'affidabilità dei sistemi è unita alla necessità di rendere disponibile un numero crescente di informazioni è un impresa ardua quali sono i fattori critici di successo? 

Credo sia importante scrollarci di dosso l’immagine della Sicurezza come fortificazione dei propri confini e passare ad un concetto di Sicurezza molto più allargata, olistico, dove il Risk Management permette di rispondere in maniera differenziata ad ogni singola minaccia valutandone probabilità e impatto sull’organizzazione. Voglio però sottolineare come in un Information Security Management System esiste un solo aspetto che può garantire il salto di qualità: l’uomo. Non può esistere Sicurezza anche utilizzando le più sofisticate tecnologie se chi ci opera non mantiene un comportamento responsabile e consapevole, dal mio punto di vista quello che viene spesso chiamato “l’anello debole della Sicurezza” può trasformarsi nel suo punto di forza! 

Quali sono i progetti IT in ambito Sicurezza realizzati che hanno avuto un grande impatto in BAT? 

Lo scorso anno abbiamo lavorato molto alla realizzazione del Business Recovery Plan aziendale che attraverso la costituzione di un team multifunzionale per la gestione delle crisi ha definito la costituzione dei diversi team e dei relativi Piani per fronteggiare ogni emergenza. Personalmente sono stato Project Manager dell’IT Disaster Recovery Plan Project che ha implementato una soluzione per le applicazioni gestite nel Data Center italiano in grado di garantire la continuità del business nei tempi e nei modi emersi dalla Business Impact Analysis Aziendale. Alla fine del progetto è stato emozionante assistere ai test applicativi terminati col 100% di successo durante le verifiche della funzionalità della nuova infrastruttura.  

Quali saranno invece le nuove implementazioni?

Vede, anche Lei parlando di Sicurezza usa il termine “implementazioni” facendo riferimento probabilmente  a soluzioni architetturali e tecnologiche tralasciando aspetti organizzativi e comportamentali.Sto invece lavorando attualmente ad un progetto di awareness aziendale che coprirà tutti gli aspetti di Information Security, dall’IT Security alla Privacy alle regole dettate dalla Record Management Policy e aspetti di Sicurezza Fisica. E’ un progetto ambizioso che ci sta dimostrando quanto a volte le minacce alla Sicurezza possono essere causate da problemi di comunicazione molto più che da vulnerabilità dei sistemi. Non posso anticipare niente, ma utilizzeremo diversi canali di comunicazione per veicolare in maniera “leggibile” tutte quelle informazioni relative alle Policies e Procedure Aziendali cercando di renderle “interessanti” e (speriamo) non noiose. 

Dal suo punto di osservazione privilegiato come giudica i trend tecnologici più interessanti nel campo della security?  E quali sono le prossime minacce? 

Ormai da diversi anni si evidenzia  che le minacce più pericolose arrivano sempre dall’interno dell’azienda, dai cosiddetti insider, magari con qualche aiuto esterno anche molto ben organizzato. Guardo con estremo interesse agli studi psicologici del comportamento integrati con quelli di criminologia informatica e alle potenzialità che gli sviluppi di queste ricerche offrono in organizzazioni complesse e strutturate come la nostra. Le prossime minacce che mi preoccupano sono quelle a cui non ho pensato, ovvero la paura è sempre quella di tralasciare qualcosa nelle analisi delle criticità possibili e nella predisposizione per tempo delle adeguate contromisure. 

Recommend this article...


User Comments

Comment by GUEST on 2007-09-17 17:26:28
ma lo sai che questo IT security manager è proprio bello e intelligente ?????? 
 
ciao e grazie Guido


Tell a Friend
 
Amo parlare del niente, argomento di cui so tutto. Oscar Wilde
 
Home
Chi Sono
Blog
Articoli
Links
Libro degli ospiti
Eventi
Spazio Libri
Alter Ego
Documenti
Google Book Search
Videointerviste
Profilo Linkedin
View Antonio Savarese's profile on LinkedIn
Eventi
TechnonologyBiz 2010 - 27-28 Ottobre, Napoli
Jul 16, 2010 at 07:14 AM
TechnologyBI 2010 on Prezi  Details...

Non sono solo “markette” - I segreti del Social Marketing
Jun 18, 2010 at 01:38 PM
 Non sono solo “markette”I segreti del Social  Marketing 07 Luglio 2010Ore 16:30 Sala Conferenze c/o Sede del Denaro  - P.zza dei Martiri, 58 - Napoli  Details...

Symantec Security Virtual Event
Jun 14, 2010 at 01:08 PM
Il cyber crime non conosce crisi! Le minacce informatiche continuano ad aumentare in maniera allarmante, anche nel 2009, come emerge dall' Internet Security Threat Report (ISTR) di Symantec.Per sopravvivere alle minacce mantieniti aggiornato, partecipando al Symantec Security Virtual Event.Il 15 giugno alle ore 11.00 in un’edizione straordinaria del TG SYM  verranno presentati i dati emersi dall’ISTR con un focus sugli attacchi e le minacce che hanno colpito l’Italia. Evento gratuito previa registrazione suhttps://symantecevents.verite.com/17410L'evento sarà in streaming web il 15 Giugno dalle ore 11 alle 12  Details...

Osservatori del Politecnico di Milano a Napoli
May 21, 2010 at 02:25 PM
 ORDINE INGEGNERI DI NAPOLISala D’Amato - Piazza dei Martiri, 58 - NapoliUnione Industriali di Napoli FOCUS SU  “ICT AS A SERVICE” e “FATTURAZIONE ELETTRONICA E DEMATERIALIZZAZIONE”quali reali opportunità’ per lo sviluppo delle PMI Martedì, 25 Maggio 2010 ore 15:00 Organizzato  dalla Commissione Informatica Ordine degli Ingegneri della Provincia di Napoli , Università degliStudi di Napoli Federico II Dipartimento di Informatica e Sistemistica, Ordine dei Dottori Commercialisti ed EspertiContabili di Napoli, Sezione ICT Unione degli Industriali di Napoli  Details...

Microsoft Imagine Cup 2010: a Napoli le finali
May 18, 2010 at 05:02 PM
19 e 20 maggio Microsoft porterà gli studenti universitari a Napoli presso l’Università Federico II. Il team vincitore parteciperà alle finali mondiali di Varsavia. Al via la nona edizione di Microsoft Imagine Cup,  la più grande competizione a livello mondiale su tecnologia Microsoft in cui gli studenti propongono soluzioni per affrontare gli otto Millennium Goals identificati dalle Nazioni Unite. L'idea di fondo dell'evento è mostrare come la combinazione di tecnologia e creatività possa contribuire a cambiare in meglio la nostra società. Gli studenti potranno trasformare le proprie idee in progetti reali e contribuire a concretizzare un mondo migliore supportato dalla tecnologia e dall’innovazione. Studenti in grado di cambiare il mondo: questa è l’idea che ha ispirato Microsoft nel creare Imagine Cup, la competizione globale che incoraggia giovani talenti universitari a utilizzare immaginazione, passione e creatività per contribuire all’innovazione tecnologica. Le finali italiane di Imagine Cup 2010 si terranno il 19 e 20 maggio presso l’Università Federico II di NapoliEcco l’agenda: 9:30-10:00 Check-in e consegna gadget10:00-11:00 Keynote Microsoft e Avanade11:00-12:00 «Why Software Sucks», David Platt 12:00-12:30 Cocktail break e consegna curriculum12:30-13:40 Gara tra i finalisti di Imagine Cup13:40-14:30 Pranzo14:30-15:40 Gara tra i finalisti di Imagine Cup15:40-16:00 Coffee break16:00-17:45 Gara tra i finalisti di Imagine Cup  Details...

BlogRoll
News - ANSA
News di Topnews - ANSA.it
Sondaggio
Feed RSS

Top!