Connect with us

Inchieste

Software spia e Bug: Incompetenza o dossieraggio? Parola agli Hackers

Pubblicato

in data

Tempo di lettura: 7 minuti.

In questi giorni ho lanciato sul mio canale YouTube un quesito che è nato dopo l’inchiesta della Procura di Napoli sulla questione del software spia. Intercettazioni “fuorilegge” che hanno preoccupato gli inquirenti sono state bollate principalmente dal sottoscritto per incompetenza, ma nonostante questo, con la richiesta di chiarimenti da parte dei magistrati ai servizi segreti circa un utilizzo da parte loro di quel software spia, ho rivolto la domanda al web. Hackers e professionisti dell’IT sono stati interpellati ed hanno fornito delle tesi non troppo discordanti tra loro, dando anche un contributo informativo di altissimo spessore che prende spunto dal video pubblicato sul mio canale che ti invito ad osservare attentamente scorrendo la pagina.

Iniziamo da Salvatore Lombardo, IT Officer ICT Expert #CyberSecurity Author & Clusit Member, che “per quanto riguarda la possibilità di un complotto dietro i casi di vulnerabilità o bug hw/sw non ho elementi per poterne discutere. Ha purtroppo ragione quando si riferisce alla citazione di Kevin Mitnick “un computer sicuro è un computer spento” affermazione quanto mai vera oggi che siamo continuamente connessi. A proposito di cosa dobbiamo fare attenzione, le segnalo due miei articoli rispettivamente le minacce alla sicurezza informaticae il malvertising pubblicati su ictsecuritymagazine. Per concludere mi piace citare lo scrittore statunitense Robert Orben “errare è umano e dare la colpa al computer lo è anche di più “. Con questo intendo dire che per la sicurezza informatica in genere l’approccio dell’uomo riveste un ruolo fondamentale.

Passiamo invece ad un Hacker che mi piace definire uno “YouTuber di successo sporadico” Francesco “theVirus00” che ci racconta “per quanto abbia avuto modo di vedere con i miei occhi, alla base di ciò che oggi viene definito un “incidente informatico”, derivato o meno da un “bug” dei sistemi, sta per la maggior parte delle volte l’ignoranza e la negligenza di chi quei sistemi dovrebbe monitorarli, mantenerli e ripararli. Vi è anche il caso di “complotti”, come è stato giustamente detto nel video, esempio più calzante è la vulnerabilità che gli sviluppatori del tristemente noto ransomware “WannaCry” hanno sfruttato. Stando alle fonti ufficiali, essa era nota solo all’NSA, ma venne sottratta da un gruppo di hacker per venir poi venduta sui mercati neri del Dark Web. Quella vulnerabilità era stata scoperta da diverso tempo dall’organizzazione governativa. Perciò sì, penso che non sia sbagliato pensare che venisse sfruttata per il controllo di dispositivi vulnerabili senza possibilità di essere scoperti. Altro esempio è il famoso exploit per la libreria OpenSSL, denominato “Heartbleed” a causa del suo “colpo al cuore della tecnologia in questione”. OpenSSL è una libreria open source con primo rilascio nel 1998, con il supporto agli “heartbeat” introdotti in un aggiornamento del 2012. Per due anni vi è stata questa falla del “cuore” del sistema OpenSSL che non è stata resa nota pubblicamente prima del 2014. Lo sviluppatore responsabile di questa feature si è giustificato, poi, dando la colpa ad un “banale errore umano durante la programmazione” (fonte: ARS Technica), cosa che può succedere, parlo da programmatore, ma ciò non ha fatto ovviamente tacere le voci che parlavano di “errore intenzionale”, sfruttato per due anni da enti governativi. Tornando al discorso della “negligenza”, diverse volte ho assistito ad un rifiuto di aggiornare un sistema o un applicativo per motivi a mio dire “futili”, assolutamente risolvibili con un po’ di tempo in più, come ad esempio l’incompatibilità di una libreria. Ciò ha portato il sistemista di turno a dire “no, non aggiornerò i sistemi”, aprendo così una falla della sua infrastruttura e rendendo, appunto, vulnerabile qualcosa che prima non lo era. Per ciò non esiste una patch né un aggiornamento. Come ho citato sul mio sito, “le persone non sono perfette ma fanno i computer, allora perché i computer dovrebbero essere perfetti?”

Fa da eco l’oscuro e misterioso che considera “la riflessione su ciò di cui hai parlato nel video è lunga ed andrebbe trattata per punti. Purtroppo però non si può essere del tutto sintetici ed evitare di esser prolissi è alquanto difficile. I bug sono sempre esistiti e nella maggior parte dei casi non sono meramente “risultati di un complotto di Stato” ma bensì errori dovuti all’assenza di un controllo del codice che dovrebbe esser effettuato seguendo delle metodologie ben precise. Owasp nasce proprio da questo, dalla necessità di indicare dei principi minimi per fare una review del codice in modo da rendere un software il più sicuro possibile. Sia chiaro: non è esiste la sicurezza al 100%. Nella sicurezza delle informazioni il computer sicuro è quello spento, chiuso dentro ad una cassa che viene gettata in fondo al mare: ma anche lì c’è un exploit: “la barca del pescatore che butta le reti a strascico e trova la cassa con relativo contenuto”. Per anni ho sentito di porte nascoste o passepartout che sarebbero poste in varie soluzione, anche di sicurezza, dai vendor su richiesta dei rispettivi governi e non è certo una novità o un complotto. Credo sia normale per un governo, consapevole di avere una certa permeabilità in altre nazioni grazie a soluzioni sviluppate dalle proprie aziende, di poter avere una porta secondaria di entrata per avere un certo tipo di informazioni. Credo che sia quasi una ratio publicae necessitatis al fine di poter anche garantire il principio di sicurezza nazionale. Il problema è quando di tale ratio se ne fa abuso vedi il caso delle intercettazioni effettuate anni fa da Echelon o dall’Nsa. La conseguenza di tali politiche di sicurezza è anche lo stanziamento di fondi per l’acquisto e sviluppo di “0-day” che diventano strumenti di difesa-offesa. Ci sono alcune aziende, anche in suolo italiano di cui non posso fare il nome, che sviluppano, acquistano e vendono 0-day al miglior offerente. Una di queste realtà è molto conosciuta a livello internazionale e nei mesi scorsi offriva cifre che si aggiravano sui 2 milioni di dollari per un exploit su piattaforma Apple. Famoso è il caso di Stuxnet che ha visto Stati Uniti e Israele collaborare per sviluppare un malware che compromettesse le centrali di arricchimento dell’uranio in Iran. Dobbiamo esser consapevoli che il cyberwarfare è un campo che, in seguito anche alla pubblicazione del “Manuale di Tallin”, ha acquisito una sua rilevante importanza soprattutto per i paesi che fanno parte della Nato. Questo perché le guerre nel cyberspace sono molto più redditizie e fanno meno vittime delle guerre reali. E proprio per questo la Nato stessa, ad esempio, lavora da anni al fine di creare un clima di collaborazione tra ambienti accademici e realtà private per sviluppare soluzioni di difesa ed offesa. Ritienila una sorta di continuazione della guerra fredda che in realtà non è mai finita. Relativamente agli advertisement c’è una vero e proprio studio sul come piazzarli internamente ad una pagina e come vengono sviluppati (esistono software di analisi comportamentale fatti ad hoc per questo tipo di advertisement). E da circa 5 anni si parla di “malverstisement”, cioè banner sviluppati per iniettare codice malevolo e compromettere attraverso varie tecniche gli host degli utenti. In alcuni paesi sono molto usati per installare moduli o applicazioni malevole. Insomma per concludere: un software ha sempre un punto di debolezza (o “single point of failure” per gli anglofoni) che può esser volontario o meno e che può esser sfruttato in modo tale da trasformarlo in un’ “arma”. Ci sarà sempre un bug per via della natura fallibile dell’essere umano.”

Stesso discorso per un hacker che preferisce non essere citato le vulnerabilità che vengono utilizzate da diverse tipologie di attori a volte sono dei bug, a volte sono delle “porte” come dici tu nel video molto simpatico. A volte, per essere più precisi, sono dei bug che si trasformano IN delle “porte”, perché chi li trova se li tiene stretti o li vende alle varie Autorità. Il tuo video è davvero molto simpatico: permettimi di dirti che l’unica cosa errata è quando parli di zero day (le critiche quando sono costruttive sono sempre ben accette ndr). Si dice che un bug è a tempo zero, quando non è stato ancora trattato, ovvero non è stato preso in carico, analizzato, classificato ad esempio come una CVE (Common Vulnerability Exposure), in quel processo di revisione che alla fine – di solito – genera una patch. Bada bene che le aziende specialmente quelle cinesi – si loro – spesso se ne infischiano di “patchare” i loro prodotti, i quali restano vulnerabili a vita.

Quindi – ricapitolando – quando si parla di “0day” si parla di un bug che non conosce nessuno e che nessuno ha iniziato a “medicare”. Quindi questi 0day diventano delle vere e proprie armi nelle mani di chi li vuole usare per scopi offensivi e per questo tendono a rimanere segreti. Se invece vengono comunicati alle aziende produttrici esse non sempre sono celeri nel produrre le pach necessarie: le producono tardi o le producono controvoglia. Per capire questo fenomeno basta andare nelle “disclosure timeline” dei post sulle vulnerabilità che raccontano tutta la storia (con i tempi) delle segnalazioni: spesso prima che l’azienda capisca il problema passa tempo, tempo in cui la gente ignara usa un prodotto fallato esponendosi agli attacchi dei cattivi. Quando poi vengono prodotti gli aggiornamenti, capita che le aziende neanche informino chi li ha aiutati, per non pagare il bug bounty o per non spendere i soldi “di ringraziamento”. Insomma è una vera giungla. Tanto che molti che conosco non segnalano più i bug, magari non se li vendono, ma non li segnalano più, lasciando scoperta una notevole quantità di utenti che usano software fallati e potenzialmente a rischio hacking e non lo sanno.”

Concludiamo invece con due esperti del settore che “ci mettono la faccia” nell’attività dove i cappucci regnano perché sono il simbolo dell’anonimato. Secondo Pierluigi Paganini, autore del Libro digging in the deep web Ogni giorno un numero cospicuo di falle viene scoperto in sistemi software ed hardware ed oramai con cadenza mensile le principali aziende IT rilasciano aggiornamenti per risolverle. La quasi totalità di queste falle è risultato di errori di codifica e di pratiche di sviluppo non sicure. Attribuire la presenza di una falla ad una scelta deliberata da parte degli sviluppatori e dei progettisti è una impresa tutt’altro che semplice. Abbiamo spesso riscontrato la presenza di backdoor, account di amministratore non esplicitamente documentati, e di credenziali cablate nel codice (hard-coded come nel caso della procura), tuttavia non abbiamo mai attribuito la loro presenza ad una scelta progettuale. Concettualmente l’inserimento di un bug all’interno di un codice è possibile, tuttavia nasconderne la presenza è tutt’altro che semplice. Ritengo quindi che non possiamo considerare i numerosi bug scoperti nei più disparati prodotti come il frutto di un piano ordito dai progettisti.”

Si aggiunge il giro di opinioni Giuseppe Spadafora “security manager” autore del libro “antiterrorismo” che definisce “i bug naturalmente fallibili perché l’errore ci può essere, ma andrebbe sempre verificato. Altresì, esistono gruppi organizzati militarmente come quelli di NSA che volontariamente iniettano malware nei sistemi per effettuare azioni di spionaggio. Il complotto non esiste, in pratica si crea quando serve”.

Su questo gli fa da echo Giovanni S. che è convinto del fatto che “i governi si stanno dotando di gruppi sempre più sofisticati di hackers in grado di incidere su qualunque sistema. Equation Group è uno di questi. Neanche hanno bisogno della collaborazione delle multinazionali (che spesso si oppongono allo spying governativo, ma solo per il proprio tornaconto).”

In sintesi? Non esiste un complotto ai nostri danni, ma siamo sicuri che nessuno abbia interesse a metterci sotto controllo indipendentemente dal nostro ruolo nella società sempre più globale?

Lo approfondiremo in un’altra inchiesta…

Inchieste

Cloud Provider Italiani: quali sono le caratteristiche preferite dagli specialisti IT?

Tempo di lettura: 7 minuti. I Managed Service Providers (MSP) aiutano le aziende che desiderano esternalizzare la gestione della propria infrastruttura IT. Questo modello di outsourcing consente alle imprese di affidare le attività IT ad un partner esterno, garantendo efficienza, riduzione dei costi e miglioramento delle prestazioni.

Pubblicato

in data

programmatrice sorridente
Tempo di lettura: 7 minuti.

Dopo aver approfondito attraverso una serie di inchieste lo stato del cloud in Italia concentrandoci sul mercato e sulle sue tendenze, Matrice Digitale termina l’inchiesta a puntate con un’analisi su un interrogativo che può sfuggire a molti ed interessarne a pochi: qual è il cloud che scelgono i professionisti it?

Perchè comprendere dove le aziende IT posizionano il loro cloud?

Le imprese italiane, in piena migrazione di in massa verso i servizi cloud, sono assistite da esperti del settore IT che quotidianamente disegnano e realizzano architetture informatiche di tipo pubblico, privato ed ibrido.

I fruitori del Cloud è possibile dividerli in tre categorie che rispecchiano il mercato IT:

  • Singoli utenti
  • Aziende
  • Pubblica Amministrazione

Secondo un’analisi effettuata da Matrice Digitale, l’offerta dei servizi proposta dalle aziende individuate come operatori rilevanti di servizi cloud, è suddivisa in 17 soggetti che hanno prodotti standard, complementari o simili (come approfondito in precedenza) e soprattutto rivolti generalmente ad un pubblico di ampio target.

Confronto Canali di Vendita

Confronto canali di vendita

FornitoreDiretti PrivatiDiretti AziendeDiretti Pubblica AmministrazioneCanale ICT (MSP, Rivenditori)
Aruba
Cdlan
CoreTech
Elmec
Fastweb
Hosting Solutions – Genesys informatica
Naquadria
Netalia
Netsons
Noovle (TIM)
Reevo – It.net
Register – Keliweb
Retelit
DHH (Seeweb ed altri)
ServerPlan
Tiscali
Vianova – Host.it

Un mercato in crescita rivolto a tutti, ma di pochi

Le offerte nel mondo del cloud computing sembrano tante, ma sono poche se poi si stringe il cerchio sulle reali capacità delle imprese che erogano i servizi sulla carta. Le aziende IT che si rivolgono al mondo delle PMI e medie imprese sono più orientate verso soluzioni distanti dalle multinazionali, soprattutto dopo che Broadcom ha rilevato VMware ed ha creato grande panico nei confronti di coloro che necessitano di virtualizzare i server per il loro business, aumentando di molto i costi delle licenze. Un ricatto costante, quello tecnologico, che ciclicamente vede le multinazionali falciare chi non ha un piano B pronto e dipende totalmente dal loro schema che diventa sempre più costoso con meno servizi inclusi.

Anche il Cloud può essere Made in Italy

Il caso Broadcom non è isolato e soprattutto non è il primo nell’ambito informatico. Le aziende italiane che svolgono attività nel settore del cloud computing in opposizione alla forte concorrenza, spesso sleale che si nasconde dietro il concetto di economia di scala, sono quelle che preferiscono la nicchia al ventaglio di prodotti multiservizi. Solo Serverplan e CoreTech, con la differenza che la seconda si contraddistingue per la vendita al solo Canale di specialisti IT, svolgono questo tipo di attività come unica fonte di guadagno e di business. Molti imprenditori nel settore IT si affidano per i servizi cloud ad altri specialisti per continuare a produrre il proprio servizio o prodotto senza snaturare la propria impresa inglobando risorse materiali e umane ed i relativi costi per sostenerli che ne aumentano il rischio d’impresa. Per fronteggiare l’avanzata aggressiva delle Big Tech nel mercato Cloud, c’è chi gioca in favore come un qualsiasi rivenditore commerciale acquistando prodotti confezionati e chi invece si rivolge ad aziende di pari dimensione per ottenere prodotti che garantiscono servizi di assistenza meno freddi e forniscono prodotti di sicurezza inclusi come forma di garanzia di qualità di un prodotto. Non è un caso, infatti, che il mercato del lavoro attuale non solo richiede numerose figure specializzate in informatica, ma non apprezza quelle già presenti perché formate non secondo le esigenze della domanda nel settore. Questa mancanza di figure qualificate, mista all’insoddisfazione delle imprese, rende ancora più prezioso il lavoro di chi invece è altamente specializzato e preferisce rivolgersi ad una clientela di alto profilo.

Dubbio amletico sulla natura delle nuvole tricolori

Sulla base degli approfondimenti e delle riflessioni maturate attraverso questo lungo viaggio nel cloud italiano, Matrice Digitale si è immedesimata in un individuo che vuole acquistare in piena autonomia un servizio cloud ed ha scoperto che non tutte le aziende hanno la caratteristica di un servizio del tutto pubblico nonostante si promuovano in questo modo nella fase di posizionamento sul mercato.

Pricing trasparente

Prospettiva Pricing Trasparente

FornitorePubblicoNon presente su sito
Aruba
Cdlan
CoreTech
Elmec
Fastweb
Hosting Solutions – Genesys informatica
Naquadria
Netalia
Netsons
Noovle (TIM)
Reevo – It.net
Register – Keliweb
Retelit
DHH (Seeweb ed altri)
ServerPlan
Tiscali
Vianova – Host.it

Dalla ricerca effettuata da Matrice Digitale, la metà delle aziende presenti in lista (CdLan, Elmec, Fastweb, Netalia, NoovleTim, Retelit, Reevo, Tiscali, Vianova) non è munita di un listino prezzi consultabile liberamente online con annesso carrello elettronico per acquistare i servizi in ogni momento senza passare per un ufficio vendita-commerciale.

Le implicazioni di un pricing poco trasparente

Un fattore che fa riflettere sia in positivo perché si pensa ad un prodotto “su misura”, seppur odori di strategia di marketing, sia in negativo perché chi nel mondo IT cerca un prodotto come il cloud computing sa quali sono le sue esigenze, conosce anche i costi di mercato e riconosce chi espone i prezzi come un venditore specializzato in quel campo con un business già avviato e per nulla improvvisato. Inoltre, c’è anche il rischio che dinanzi ad alcune offerte di servizio ci sia chi fornisce il servizio di “housing” proponendolo al potenziale cliente come Cloud, ma nella pratica non farà altro che ospitare nella propria infrastruttura informatica un server fisico. Proprio per questo motivo, da profani apriamo una riflessione che rimettiamo al mercato sul se chi non espone i prezzi sia da considerare un “Cloud Pubblico” e non invece privato che offre successivamente lo spazio sui suoi server ai clienti che sottoscrivono un’offerta omnicomprensiva di servizi che spaziano dalla connettività fino ad arrivare alla fonia.

Qual è il cloud degli specialisti dell’IT?

Gli specialisti del settore IT di lunga data non acquistano dai soliti rivenditori la tecnologia su cui costruire la nuvola per i propri clienti che, ricordiamo, per la maggiore sono Piccole o Piccole Medie Imprese. Molti MSP impiegano in forma esclusiva prodotti delle multinazionali svolgendo in primis un ruolo di rivenditori dei prodotti di terzi. Questa scelta potrebbe fornire più garanzie sulla carta, ma potrebbe rafforzare allo stesso tempo sistemi di potere già consolidati, traghettandoli verso una posizione monopolistica che riconosca un potere incontrastato nello stabilire un prezzo di mercato che con il tempo diventi insostenibile per le aziende. Oltre alla pura logica di mercato, c’è anche un problema identitario dell’azienda che subentra e dove è messo a rischio il brand del fornitore di servizi nel caso che il cliente continui ad interfacciarsi con prodotti di terze parti ignorando il valore del fornitore tanto da credere di poterlo sostituire perché tanto utilizza un prodotto di terze parti di marchi ben più noti e commerciali e facilmente sostituibile.

Se è consideriamo che l’87 per cento della spesa è riservata alle grandi imprese che sono più propense nel chiudere accordi con i grandi gruppi e spesso hanno uffici interni preposti all’Information Technology, c’è un tessuto produttivo composto da piccole e medie imprese che quotidianamente si affida al Canale composto dai già noti MSP (Managed Service Provider), sviluppatori e fornitori IT.

Cloud pubblico

Il Cloud Pubblico è un modello di cloud computing in cui i servizi e le infrastrutture sono ospitati da un provider di cloud e resi disponibili al pubblico o a grandi gruppi industriali tramite Internet. Queste risorse, come server e storage, sono di proprietà e gestite dal provider di cloud e condivise tra tutti i clienti. Gli utenti accedono ai servizi e li gestiscono tramite un browser web e pagano in base al consumo, senza dover investire in hardware o manutenzione. Ecco una lista dei cloud pubblici italiani in concorrenza con i big USA Amazon Web Services (AWS), Microsoft Azure e Google Cloud Platform (GCP) che forniscono servizi Cloud, ma lo fanno da piattaforme fisiche dislocate all’estero.

FornitoreCloud PubblicoCloud PrivatoData Center-ColocationMSP/System IntegratorFornitore CyberSecurityFornitore ConnettivitàFornitore Telefonia
Aruba
Cdlan
CoreTech
Elmec
Fastweb
Hosting Solutions – Genesys informatica
Naquadria
Netalia
Netsons
Noovle (TIM)
Reevo – It.net
Register – Keliweb
Retelit
DHH (Seeweb ed altri)
ServerPlan
Tiscali
Vianova – Host.it

Anche il metodo di classificazione di un’azienda che fornisce servizi Cloud risulta difficile agli occhi degli utenti e delle imprese. Un’impresa che eroga il servizio di noleggio delle infrastrutture informatiche sulla “nuvola” non può essere confusa né con chi vende servizi di connettività né con chi offre uno spazio sui propri server ai siti Internet dei clienti come da usanza delle web agencies che li realizzano. Partire da 2 milioni di euro di fatturato è un giusto parametro per avere una garanzia sia sul core business e sia per intuire la presenza di una fidelizzazione della clientela nei confronti dei servizi offerti dal fornitore del servizio di Cloud Computing.

Chi sono gli utenti del Cloud?

Le grandi imprese rappresentano l’87% della spesa complessiva nel cloud, evidenziando come queste organizzazioni stiano guidando l’adozione del cloud in Italia. Tuttavia, anche le PMI stanno rapidamente abbracciando il cloud, con una crescita del 34% nella spesa per servizi in Public Cloud, raggiungendo i 478 milioni di euro. Oltre la metà delle applicazioni aziendali nelle grandi imprese (51%) risiede ora nel cloud, segnalando un punto di svolta nella digitalizzazione del settore aziendale italiano. Un settore in espansione che mette alla luce diverse criticità soprattutto se si considera che il bene fisico dove sono custoditi i dati spesso viene abbandonato e dato in pasto ad aziende estranee, così come l’acquisto di licenze software per l’ufficio è sempre più sotto forma di abbonamento che, una volta scaduto, potrebbe minare il processo produttivo dell’azienda e la custodia “pro manibus” dei propri dati allontanandola da una capacità di essere indipendente e proprietaria nel medio lungo periodo.

Cos’è un MSP?

I Managed Service Providers (MSP) aiutano le aziende che desiderano esternalizzare la gestione della propria infrastruttura IT. Questo modello di outsourcing consente alle imprese di affidare le attività IT ad un partner esterno, garantendo efficienza, riduzione dei costi e miglioramento delle prestazioni.

Prosegui la lettura

Inchieste

Managed Service Providers in Italia: numeri di un mercato in crescita

Pubblicato

in data

Tempo di lettura: 5 minuti.

Nel contesto italiano, caratterizzato da un tessuto imprenditoriale prevalentemente composto da piccole e medie imprese, gli MSP stanno emergendo come una componente importante per la trasformazione digitale dell’intero contesto produttivo del Bel Paese.

Cos’è un MSP?

I Managed Service Providers (MSP) aiutano le aziende che desiderano esternalizzare la gestione della propria infrastruttura IT in un modello di outsourcing che consente alle imprese di affidare le attività IT ad un partner esterno, garantendo efficienza, riduzione dei costi e miglioramento delle prestazioni delegando la gestione IT che con il tempo diventa sempre più complessa. L’attività degli MSP varia dalla normale amministrazione di tipo hardware e di rete fino all’offerta di una soluzione più complessa come quella di un cloud o di piattaforme software diverse sulla base ai settori di appartenenza dei propri clienti.

Un mercato in crescita

Con l’aumento della diffusione digitale nelle imprese, cresce anche l’esigenza di essere più completi e professionali da parte di coloro che lavorano nel settore IT. Questo fenomeno sta incidendo notevolmente sul fatturato degli MSP che tende a crescere in virtù della forte domanda di mercato e questo fa il paio con il bisogno costante di reperire nel mercato del lavoro personale altamente qualificato a cui sono richieste competenze spesso orizzontali e che rimane un ostacolo a causa della poca offerta lavorativa specializzata.

Costo del personale rispetto al fatturato

Secondo un’analisi emersa all’MSP Fest 2023 si è rivelato che il costo medio del personale nel settore ICT è del 30,8% del fatturato totale, un indicatore di quanto le aziende investono nelle loro risorse umane. Questo dato varia significativamente tra i diversi cluster:

Partner ERP (Enterprise Resource Planning), software che consente di gestire l’intera attività d’impresa, sostenendo l’automazione dai processi di finanza, risorse umane, produzione, supply chain, servizi, approvvigionamento e altro, mostrano una coerenza interna con un costo del personale che oscilla tra il 29% e il 33%.

MSP: registrano un costo inferiore, ridotto di circa 9-10 punti percentuali rispetto ai partner ERP, suggerendo una maggiore efficienza o un modello di business differente che minimizza i costi del personale.

Software House: presentano la variabilità più alta, con una media del 37% che in alcuni casi raggiunge il 70%, indicando un elevato investimento in capitale umano, tipico delle aziende che dipendono fortemente dalla manodopera qualificata.

Questi dati suggeriscono che le strutture aziendali, le strategie di outsourcing e l’automazione possono influenzare significativamente il rapporto tra costo del personale e fatturato.

Fatturato per dipendente

Passando alla produttività misurata come fatturato per dipendente, emergono ulteriori dettagli rilevanti:

Software House: alcune registrano cifre allarmanti come 50k€/anno per dipendente, un livello basso che potrebbe indicare margini ridotti e sostenibilità a lungo termine a rischio.

Media del settore: il fatturato medio per dipendente si attesta intorno ai 145k€, con punte superiori ai 200k€ in aziende più efficienti. Questo dato riflette una variazione sostanziale basata sulla natura del modello di business e sulla capacità di generare ricavi aggiuntivi attraverso la vendita di licenze software, servizi o hardware.

Questo indicatore è cruciale per valutare l’efficacia con cui le aziende utilizzano il loro personale. Un fatturato per dipendente elevato può indicare un’alta produttività e un modello di business efficace, mentre valori bassi possono segnalare la necessità di rivedere le strategie operative.

Più della metà degli MSP ad oggi tende a superare mediamente il milione di euro di fatturato, segnalando una maturazione del settore. Questo dato dimostra che ci si sta allontanando da un mercato composto prevalentemente da micro-imprese ed indica una tendenza verso una dimensione non più da incubatore di professionalità, bensì di aziende strutturate.

MSP a chi si rivolgono

I primi fruitori del mercato IT sono prevalentemente imprese produttive e studi professionali e questo consente di tracciare una linea di indirizzo generale sui prodotti necessari a garantire uno standard di qualità minimo ed uguale per tutti. Questo indirizzo operativo permette di affinare le offerte di servizi e di aumentare l’efficienza di gestione attraverso la standardizzazione e la personalizzazione delle soluzioni per i clienti di nicchia. Se prima ci si rivolgeva al negozio sotto l’ufficio o all’amico di famiglia più pratico con i computer, oggi la gestione delle reti informatiche e la manutenzione dei computer aziendali, compreso tutto l’aspetto che riguarda la complessa, quanto sentita, messa in sicurezza del perimetro cibernetico, sono gestiti dagli MSP che si presentano sul mercato con contratti annuali o con la possibilità di una tariffazione oraria. Un’altra capacità che è richiesta ai Managed Service Providers è l’affinare la propria scalabilità nella gestione di un numero di clienti che può aumentare anche repentinamente.

Tecnologia e innovazione

L’adozione di tecnologie avanzate come il monitoraggio remoto, l’automazione dei processi di servizio e la gestione avanzata dei ticket sta diventando sempre più comune rispetto alla telefonata amichevole di un tempo. Questi strumenti non solo migliorano l’efficienza operativa ma permettono agli MSP di offrire un livello di servizio superiore, indispensabile per competere in un mercato tecnologicamente avanzato ed in continua evoluzione sulla base delle esigenze del mercato. La convergenza tra la crescente necessità di servizi IT gestiti e le capacità avanzate offerte dagli MSP suggerisce un ruolo sempre più centrale per questi ultimi nel supportare le imprese italiane nel percorso di trasformazione digitale e questo richiede una formazione costante dei quadri dirigenziali e di tutto il personale e non solo attraverso la lettura di articoli tecnici. In aggiunta agli aggiornamenti generali del settore su riviste specializzate come Matrice digitale, gli MSP si concentrano su diversi campi specifici per il proprio sviluppo professionale, evidenziando le seguenti aree principali:

Cybersecurity

Con la crescente incidenza di minacce informatiche, la cybersecurity rimane un campo di primaria importanza. Gli MSP riconoscono la necessità di fortificare le proprie competenze in questo ambito per proteggere efficacemente le infrastrutture IT dei loro clienti.

Conoscenza dei prodotti utilizzati

Un’approfondita conoscenza dei prodotti è essenziale per gli MSP per garantire l’efficienza e l’efficacia delle soluzioni implementate. Questo include una comprensione dettagliata dei software e degli hardware impiegati nelle loro operazioni quotidiane.

Organizzazione e processi Aziendali

L’efficienza operativa attraverso l’organizzazione e la gestione ottimizzata dei processi aziendali è un altro pilastro fondamentale. Gli MSP investono in formazione per migliorare la gestione dei progetti, il flusso di lavoro, e le pratiche operative generali.

Sales & Marketing

Le competenze in vendita e marketing sono cruciali per gli MSP per attrarre e mantenere una clientela ampia. Questo aspetto della formazione è orientato a strategie di comunicazione efficaci, generazione di lead e tecniche di negoziazione.

Helpdesk e Customer Service

Queste aree sono vitali per il mantenimento delle relazioni con i clienti positive e per la gestione efficiente delle richieste di supporto e assistenza.

Il ruolo sociale degli MSP

Chi ha l’onere ed il compito di gestire le infrastrutture informatiche di porzioni della produttività italiana non solo ha il dovere di gestirle a dovere, avendo cura dei dati che gli vengono affidati, ma ha il compito di trasmettere valori educativi nel campo digitale verso tutti i suoi assistiti che non sono solo le imprese, ma anche i dipendenti. Questo aspetto non andrebbe sottovalutato in un momento storico dove gli attacchi informatici crescono sempre ed il primo contatto tra criminali ed imprese, sono proprio i dipendenti che aprono inconsapevolmente le porte alle azioni coordinate.

Prosegui la lettura

Inchieste

Mercato ITC in Italia nel 2024: numeri e crescita vertiginosa rispetto al paese

Pubblicato

in data

Tempo di lettura: 4 minuti.

L’Italia è sempre più digitale grazie al trend globale di trasformazione dei processi analogici verso un’integralismo, o integrità, virtuale che pone il Paese dinanzi a grandi sfide. Se il mercato offre diverse realtà, c’è una forte concorrenza alle imprese tricolori che viene oltreoceano e si rischia sempre di fare la solita fine di grandi colossi internazionali che alimentano un indotto sottoponendo l’intero sistema produttivo ad un ricatto costante nel caso vi sia una exit strategy o un cambio delle condizioni contrattuali.

Situazione del Mercato Digitale Italiano nel 2023:

Il mercato digitale italiano nel 2023 ha evidenziato una crescita robusta del +2,8% rispetto all’anno precedente, superando la crescita del PIL italiano che ha mostrato un rallentamento con un incremento di pochi decimali e che dovrebbe essere confermato per l’attuale anno.

Settori trainanti

Quando si parla di mercato digitale si può dire tutto oppure niente ed è proprio questo il motivo per cui è necessario tracciare una lista dei vari settori e determinare una crescita particolare per ogni singola attività produttiva che contribuisce nel fornire tasselli al variegato puzzle del setore ICT

Servizi ICT: Hanno registrato la crescita percentuale più elevata con un +9% dove il cloud fa da soggetto trainante in tutti i suoi aspetti: sia infrastrutturale sia in termini di servizi erogati su piattaforma

Contenuti e Pubblicità Digitale: Seguono con un incremento del +5,9%.

Software e Soluzioni ICT: Chiudono con un +5,8%.

Aumento degli investimenti nella Cybersecurity e fondi in arrivo

Nel 2023, la spesa per la cybersecurity è aumentata del +13%, sottolineando l’importanza della sicurezza informatica nel sostenere l’evoluzione digitale delle aziende. In particolare, i Servizi di Sicurezza Gestiti (MSS) e i settori della Sanità (+18,7%) e della Pubblica Amministrazione (Centrale +12,7% e Locale +13,7%) hanno mostrato il maggior interesse per le soluzioni di sicurezza informatica.

Pubblica Amministrazione: Il mercato digitale nella Pubblica Amministrazione nel 2023 ha previsto una crescita del +9,1%, raggiungendo quasi 8 miliardi di euro.

L’iniziativa del governo italiano di allocare significativi fondi per il sostegno e lo sviluppo delle tecnologie emergenti, come l’intelligenza artificiale, il quantum computing e la cybersicurezza, segna un passo importante verso l’affermazione del Paese nel panorama tecnologico globale. Con un finanziamento totale che supera i 130 milioni di euro, a cui si aggiungerebbero gli 800 milioni annunciati ma non stanziati per l’intelligenza artificiale, distribuiti tra vari settori chiave, questa mossa riflette un impegno strategico verso l’innovazione e la sicurezza digitale.

Chi comanda e dirige gli appalti sulla cybersicurezza?

La decisione di affidare la gestione di questi investimenti all’Agenzia Nazionale per la Cybersicurezza è una scelta di responsabilizzazione di coloro che dovrebbero essere le figure chiave più qualificate dell’intero paese. Anche per questo motivo, il governo ha stanziato ulteriori 300 mila euro per il biennio all’Agenzia con il fine di coprire le spese operative ed il reclutamento di personale specializzato.

Chi sono gli uomini più influenti del Governo nel mercato digitale?

Per gestire i fondi che verranno erogati nei prossimi mesi sia dal punto di vista finanziario che direttivo è stata istituita una struttura di coordinamento che coinvolge entità di rilievo come Palazzo Chigi, l’Agenzia per la Cybersicurezza Nazionale e CDP Venture Capital, insieme alla nomina di figure chiave quali Alessio Butti, Bruno Frattasi e Agostino Scornajenchi, sottolinea l’approccio olistico adottato per garantire che gli investimenti siano gestiti efficacemente e che le iniziative siano allineate con le priorità strategiche nazionali.

La sfida da portare al termine

La sfida per l’Italia sarà quella di mantenere questo impegno nel lungo termine, assicurando che le risorse siano utilizzate in modo efficace e che siano messe in atto politiche che sostengano l’innovazione continua e la formazione di competenze avanzate, ma soprattutto che la sicurezza informatica non sia solo una voce passiva nella spesa dello Stato e che possa produrre realtà trainanti di un mercato interno ed anche estero.

Proiezioni future

Per il 2024, si prevede un aumento del +3,8%, seguito da un +4,8% nel 2025, e un +5% nel 2026, con un mercato che potrebbe superare i 90 miliardi di euro entro il 2026. L’intelligenza artificiale è prevista crescere ad un tasso medio annuale del +28,2% tra il 2023 e il 2026.

Tecnologie emergenti

Hardware: Si prevede un rallentamento della crescita da +2,0% nel 2023 a +0,9% nel 2024.

Software: Forte crescita prevista con un +5,6% nel 2023 e un ulteriore aumento al +6,2% nel 2024.

Servizi: Crescita costante con un +2,7% nel 2023 e un leggero aumento al +2,8% nel 2024.

Tecnologie Emergenti e loro Crescita:

Intelligenza Artificiale: Crescita significativa con +29,4% nel 2023 e +27,6% nel 2024.

Blockchain: Crescita robusta con +27,5% nel 2023 e +25,5% nel 2024.

Servizi Cloud: Continua crescita con +20,1% nel 2023 e +19,5% nel 2024.

Cybersecurity: In aumento con +14,6% nel 2023 e +15,3% nel 2024.

Internet of Things: Crescita stabile con +8,7% nel 2023 e +8,8% nel 2024.

Wearable Technology: Leggera decelerazione con +5,6% nel 2023 e +5,3% nel 2024.

L’intelligenza artificiale generativa con ChatGPT ed i suoi simili, insieme a big data, cloud e quantum computing, sono state identificate come tecnologie chiave che trasformeranno vari settori produttivi in Italia, contribuendo alla crescita e alla scala delle imprese. Da non trascurare, però, la robotica che rappresenta il terminale ultimo delle attuali tecnologie di tipo LLM ed il mondo già sta proponendo diversi prototipi avanzati.

Importanza della Trasformazione Digitale: La trasformazione digitale è vista come una necessità fondamentale per mantenere la competitività e il posizionamento strategico di un Paese nel contesto globale.

Gap di Competenze: È evidenziato un divario significativo nelle competenze digitali, con solo il 46% dei cittadini italiani che possiede competenze digitali di base rispetto alla media europea del 54%.

  • Il mercato digitale italiano sta mostrando una crescita sostenuta, guidata principalmente dal software e dai servizi, nonostante un rallentamento nel settore hardware.
  • Le tecnologie emergenti, in particolare l’intelligenza artificiale e i servizi cloud, stanno giocando un ruolo chiave nell’innovazione e nella crescita del settore.
  • La trasformazione digitale è fondamentale per la competitività del Paese, ma è necessario affrontare il gap di competenze digitali per sfruttare appieno il potenziale di crescita.

In conclusione, il mercato digitale italiano sta mostrando segnali positivi di crescita e innovazione, spinto dall’adozione di tecnologie avanzate. Tuttavia, per sostenere questa crescita e rimanere competitivi a livello globale, è essenziale investire nella formazione e nell’aggiornamento delle competenze digitali della forza lavoro.

Prosegui la lettura

Facebook

CYBERSECURITY

Inchieste6 ore fa

Managed Service Providers in Italia: numeri di un mercato in crescita

Tempo di lettura: 5 minuti. Nel contesto italiano, caratterizzato da un tessuto imprenditoriale prevalentemente composto da piccole e medie imprese,...

Inchieste7 ore fa

Mercato ITC in Italia nel 2024: numeri e crescita vertiginosa rispetto al paese

Tempo di lettura: 4 minuti. L’Italia è sempre più digitale grazie al trend globale di trasformazione dei processi analogici verso...

Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media
Cyber Security6 giorni fa

Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media

Tempo di lettura: 2 minuti. Cybercriminali sfruttano CVE-2023-48788 in FortiClient EMS, minacciando aziende con SQL injection.

trasformazione digitale trasformazione digitale
Cyber Security1 settimana fa

Come Nominare il Responsabile per la Transizione Digitale e Costituire l’Ufficio per la Transizione Digitale

Tempo di lettura: 2 minuti. La nomina del RTD può avvenire tramite due modalità principali: Determina del Sindaco o Delibera...

Notizie1 settimana fa

Intensificazione delle operazioni di influenza digitale da parte di Cina e Corea del Nord

Tempo di lettura: 2 minuti. Nuovi report evidenziano l'intensificarsi delle operazioni di influenza digitale da parte di Cina e Corea...

hacker che studia hacker che studia
Cyber Security2 settimane fa

Dove studiare Sicurezza Informatica in Italia: Guida alle migliori opzioni

Tempo di lettura: 2 minuti. Ci sono molte opzioni disponibili per coloro che desiderano studiare sicurezza informatica in Italia. Che...

trasformazione digitale trasformazione digitale
Cyber Security2 settimane fa

Il Ruolo e le Responsabilità del Responsabile per la Transizione Digitale nelle Pubbliche Amministrazioni

Tempo di lettura: 2 minuti. Il Responsabile per la Transizione Digitale svolge un ruolo fondamentale nell'accelerare e guidare la trasformazione...

Router TP-Link Router TP-Link
Cyber Security2 settimane fa

Rivelate nuove vulnerabilità nei Router TP-Link

Tempo di lettura: 2 minuti. Scoperte nuove vulnerabilità in router TP-Link e software IoT, con rischi di reset e accessi...

Notizie2 settimane fa

NIS2: webinar gratuito rivolto alle imprese in balia del provvedimento

Tempo di lettura: 2 minuti. Cos'è la NIS2 e cosa bisogna fare per essere in regola: CoreTech organizza un webinar...

Notizie2 settimane fa

Post sull’Intelligenza Artificiale diffondono malware sui social

Tempo di lettura: 2 minuti. Bitdefender svela strategie di malvertising che usano l'AI per diffondere malware su social media, impersonando...

Truffe recenti

Shein Shein
Truffe online2 settimane fa

Truffa dei buoni SHEIN da 300 euro, scopri come proteggerti

Tempo di lettura: < 1 minuto. La truffa dei buoni SHEIN da 300 euro sta facendo nuovamente vittime in Italia,...

OSINT1 mese fa

USA interviene per recuperare 2,3 Milioni dai “Pig Butchers” su Binance

Tempo di lettura: 2 minuti. Il Dipartimento di Giustizia degli USA interviene per recuperare 2,3 milioni di dollari in criptovalute...

dimarcoutletfirenze sito truffa dimarcoutletfirenze sito truffa
Inchieste2 mesi fa

Truffa dimarcoutletfirenze.com: merce contraffatta e diversi dalle prenotazioni

Tempo di lettura: 2 minuti. La segnalazione alla redazione di dimarcoutletfirenze.com si è rivelata puntuale perchè dalle analisi svolte è...

sec etf bitcoin sec etf bitcoin
Economia3 mesi fa

No, la SEC non ha approvato ETF del Bitcoin. Ecco perchè

Tempo di lettura: 3 minuti. Il mondo delle criptovalute ha recentemente assistito a un evento senza precedenti: l’account Twitter ufficiale...

Notizie4 mesi fa

Europol mostra gli schemi di fronde online nel suo rapporto

Tempo di lettura: 2 minuti. Europol’s spotlight report on online fraud evidenzia che i sistemi di frode online rappresentano una grave...

Notizie5 mesi fa

Polizia Postale: attenzione alla truffa dei biglietti ferroviari falsi

Tempo di lettura: < 1 minuto. Gli investigatori della Polizia Postale hanno recentemente individuato una nuova truffa online che prende...

app ledger falsa app ledger falsa
Notizie6 mesi fa

App Falsa di Ledger Ruba Criptovalute

Tempo di lettura: 2 minuti. Un'app Ledger Live falsa nel Microsoft Store ha rubato 768.000 dollari in criptovalute, sollevando dubbi...

keepass pubblicità malevola keepass pubblicità malevola
Notizie6 mesi fa

Google: pubblicità malevole che indirizzano a falso sito di Keepass

Tempo di lettura: 2 minuti. Google ospita una pubblicità malevola che indirizza gli utenti a un falso sito di Keepass,...

Notizie6 mesi fa

Nuova tattica per la truffa dell’aggiornamento del browser

Tempo di lettura: 2 minuti. La truffa dell'aggiornamento del browser si rinnova, con i criminali che ora ospitano file dannosi...

Notizie7 mesi fa

Oltre 17.000 siti WordPress compromessi negli attacchi di Balada Injector

Tempo di lettura: 2 minuti. La campagna di hacking Balada Injector ha compromesso oltre 17.000 siti WordPress sfruttando vulnerabilità nei...

Tech

Motorola Edge 50 Pro Motorola Edge 50 Pro
Smartphone30 minuti fa

Motorola Edge 50 Pro bocciato in riparabilità

Tempo di lettura: 2 minuti. Motorola Edge 50 Pro smontato in un recente video, che esplora la struttura interna e...

OpenAI OpenAI
Intelligenza Artificiale1 ora fa

OpenAI impegno per la Sicurezza dei Bambini

Tempo di lettura: 2 minuti. OpenAI si impegna a implementare misure di sicurezza infantile nello sviluppo e manutenzione delle tecnologie...

Tails 6.2 Tails 6.2
Tech2 ore fa

Tails 6.2 migliora le misure contro la vulnerabilità Spectre v4

Tempo di lettura: < 1 minuto. Scopri Tails 6.2, l'ultimo aggiornamento del sistema operativo Linux che migliora la mitigazione della...

Google Play System Google Play System
Smartphone2 ore fa

Aggiornamento Google Play System disponibile per i Galaxy

Tempo di lettura: < 1 minuto. Scopri come ottenere l'aggiornamento Google Play System di aprile 2024 sui telefoni Samsung Galaxy,...

Vivo X100 Ultra Vivo X100 Ultra
Smartphone2 ore fa

Vivo presenta il Branding BlueImage per la Tecnologia Fotografica

Tempo di lettura: 2 minuti. Vivo annuncia il nuovo brand BlueImage, destinato a debuttare con il vivo X100 Ultra: Scopri...

Nokia 225 4G 2024 Nokia 225 4G 2024
Smartphone7 ore fa

Nokia 225 4G 2024: svelato il design in una nuova anteprima

Tempo di lettura: 2 minuti. Scopri il nuovo Nokia 225 4G 2024 con un design classico e specifiche pratiche: il...

HMD pulse lancio HMD pulse lancio
Smartphone7 ore fa

HMD Pulse pronto al lancio questa settimana

Tempo di lettura: 2 minuti. HMD Pulse, il primo smartphone di HMD Global lanciato sotto il proprio marchio, con specifiche...

Google Pixel 8a - fonte Arseni Lupin X Google Pixel 8a - fonte Arseni Lupin X
Smartphone8 ore fa

Google Pixel 8a: video rivelatore mostra Design e Confezione

Tempo di lettura: < 1 minuto. Google Pixel 8a si mostra in un nuovo video, rivelando il design, le specifiche...

Galaxy Z Fold 6 Galaxy Z Fold 6
Smartphone8 ore fa

Samsung Galaxy Z Fold 6 e Z Flip 6: colori e memoria rivelati

Tempo di lettura: 2 minuti. Scopri i dettagli sui nuovi Samsung Galaxy Z Fold 6 e Z Flip 6, inclusi...

Snapdragon 8 Gen 4 Snapdragon 8 Gen 4
Smartphone8 ore fa

Xiaomi sarà il primo smartphone con Snapdragon 8 Gen 4

Tempo di lettura: < 1 minuto. Xiaomi si prepara a lanciare i primi smartphone con il nuovo Snapdragon 8 Gen...

Tendenza