Il fallimento di governance che ha tenuto aperto ACRO

ACRO non è finita nel mirino per una singola falla nuova, ma per un vuoto di responsabilità che ha lasciato un CMS vecchio e gli allarmi senza verifica. Quando patching e monitoraggio sono divisi tra fornitori, la protezione esiste sulla carta ma l'esposizione resta reale, e le intrusioni possono ripetersi per mesi. L'ICO ha formalmente censurato l'ufficio dopo tre intrusioni tra agosto 2022 e marzo 2023, con oltre 10.000 persone coinvolte. Kentico CMS era rimasto senza aggiornamenti adeguati e gli alert di malware generati dal sistema di difesa non erano stati né esaminati né gestiti; per un ente che tratta dati di identità e informazioni criminali, il problema è l'assenza di controllo operativo, non solo il breach in sé. Per chi gestisce CMS o monitoraggio in outsourcing nel settore pubblico, il segnale è chiaro: l'enforcement si sta concentrando sulla catena decisionale, non soltanto sul difetto tecnico che ha aperto la porta.

Sources