La minaccia cyber si estende alla supply chain
Nel settore finanziario, il rischio cyber si sposta beyond il perimetro tradizionale, coinvolgendo dispositivi di rete, piattaforme SaaS, fornitori terzi e quarte parti. La prevenzione, il monitoraggio continuo e il framework CTEM diventano strumenti centrali per ridurre esposizione, vulnerabilità e impatto operativo.
Il fallimento del perimetro tradizionale
Il perimetro di rete non è più l’unica barriera di protezione. I dispositivi di rete, nati per difendere l’azienda, oggi richiedono a loro volta un controllo costante. Negli ambienti finanziari, rappresentano una delle principali aree da presidiare.
Secondo il report 2026 Early Warning Insights for the Financial Services Industry di Armis Labs:
- Oltre il 60% delle violazioni analizzate ha avuto origine da asset non aggiornati
- Il 40% è riconducibile a dispositivi perimetrali di rete come firewall, VPN e router
Rischi derivati da piattaforme e servizi affidabili
Anche le piattaforme considerate affidabili possono essere compromesse, generando rischi di terze parti. I servizi che vi si appoggiano possono introdurre ulteriori livelli di esposizione.
Quando le organizzazioni concentrano i propri workload su grandi piattaforme SaaS, si crea il cosiddetto Cloud Concentration Risk (CCR), che rappresenta un punto cieco nella gestione del rischio. Per esempio, la campagna condotta nel 2025 dal gruppo ShinyHunter ha sfruttato configurazioni errate di Salesforce attraverso attività di scansione malevole e l’abuso di impostazioni eccessivamente permissive per gli utenti guest di Experience Cloud, utilizzando versioni modificate di strumenti come AuraInspector ed equivalenti.
La visibilità estesa come requisito essenziale
I CISO e i team di sicurezza devono mantenere una piena visibilità sul codice vulnerabile in esecuzione all’interno delle proprie reti ed estendere tale visibilità all’intera supply chain, comprese terze e quarte parti. Non si tratta più di un’opzione, ma di un requisito imprescindibile per garantire la resilienza informatica.
Velocità vs. sicurezza: la sfida del settore bancario
Il settore dei servizi finanziari ha trascorso decenni a ottimizzare la velocità. Nelle piattaforme di trading algoritmico, pochi millisecondi possono fare la differenza. La sicurezza informatica, però, non si è evoluta con la stessa rapidità.
Una volta che una vulnerabilità viene inserita nel catalogo Known Exploited Vulnerabilities (KEV) della CISA, Armis osserva un forte incremento dei tentativi di sfruttamento già il giorno della divulgazione, o addirittura prima, con picchi fino al 29%. Al contrario, i tradizionali processi di gestione delle vulnerabilità possono richiedere settimane o mesi. È proprio in questo intervallo tra la divulgazione di una vulnerabilità e la sua correzione che si concentra il rischio maggiore.
Intelligenza artificiale e velocità degli attacchi
Il rischio associato agli attacchi informatici potenziati dall’intelligenza artificiale accelera ulteriormente questa dinamica. Gli attacchi condotti a velocità macchina automatizzano oggi attività di scansione, sfruttamento delle vulnerabilità e movimento laterale all’interno delle reti, riducendo la kill chain da ore o giorni a pochi minuti.
I cybercriminali hanno ormai adottato pienamente l’automazione, mentre molti team di cybersecurity continuano a fare affidamento su processi manuali, scansioni statiche, code di ticket e attività di prioritizzazione guidate dall’intervento umano.
Fabbricazione del rischio lungo la supply chain
A complicare ulteriormente il quadro contribuiscono ambienti sempre più eterogenei, caratterizzati dalla convergenza tra IT e OT, dalla presenza di asset legacy e di dispositivi non monitorati.
Nel settore finanziario, questa convergenza tra IT e OT rappresenta una dipendenza critica: la sicurezza delle transazioni digitali dipende ormai dall’affidabilità dei sistemi fisici che la supportano, dai dispositivi presenti nelle sale di trading e dagli ATM delle filiali fino ai gateway di pagamento che costituiscono l’infrastruttura portante del commercio globale.
Un esempio di vulnerabilità critica
Gli strumenti di protezione, se compromessi, possono diventare punti di accesso significativi per gli attacchi. Per esempio, una vulnerabilità nel server SSH di Erlang/OTP ha interessato circa il 20% delle organizzazioni finanziarie. Le conseguenze derivate da un meccanismo rotto di gestione dei messaggi del protocollo SSH hanno permesso agli attaccanti di eseguire comandi arbitrari senza richiedere credenziali di accesso.
Diversi fornitori di primo piano, tra cui Cisco e NetApp, avevano implementato questo server SSH basato su Erlang/OTP, contribuendo così alla propagazione della vulnerabilità lungo tutta la supply chain.
Rischi di quarta parte ed esternalizzazioni
Questo scenario rappresenta un esempio classico di rischio di quarta parte. Le organizzazioni ereditano, spesso senza rendersene conto, dipendenze nascoste attraverso API e meccanismi di Cloud Concentration Risk (CCR), che dissolvono completamente il concetto tradizionale di perimetro. Anche una singola integrazione compromessa può aprire la strada agli attaccanti per sfruttare l’intera catena fino ai sistemi di supporto più fondamentali.
La pressione normativa cresce
Il settore dei servizi finanziari è tra quelli più regolamentati al mondo. Le normative più recenti stanno però estendendo ulteriormente il perimetro delle responsabilità delle organizzazioni:
- Il 2026 Annual Regulatory Oversight Report di FINRA mette in luce la gestione degli asset tecnologici, l’integrazione con i fornitori terzi e il controllo attivo del rischio di quarta parte
- L’Digital Operational Resilience Act (DORA) dell’UE impone alle banche di mantenere un "Registro delle Informazioni” relativo ai fornitori ICT, mappare le dipendenze e gestire il rischio con un controllo proattivo; le penalità possono raggiungere il 2% del fatturato globale
- Le SBOM (Software Bill of Materials) sono diventate strumenti essenziali per la gestione della supply chain, richiesti sia dagli obblighi regolamentari sia dalle clausole contrattuali; i fornitori devono fornire una SBOM e rispettare standard di sicurezza precisi
La prevenzione e la gestione attiva del rischio
Per ridurre l’esposizione al rischio, gli organi di sicurezza adottano un approccio proattivo, definito <