Tecnologia

La strategia dell’Acn per difendere le password dagli hacker

Tempo di lettura: 4 minuti

AGI – L’Agenzia per sicurezza informatica nazionale ha pubblicato sul proprio sito le linee guida per la conservazione delle password realizzate insieme al Garante per la protezione dei dati personali. È la prima di una serie di pubblicazioni tecniche che servono a proteggere il cyberspazio in cui tutti ci muoviamo. È di queste ore l’attacco ransomware da parte del gruppo di hacker russi Lockbit ai servizi della pubblica amministrazione, attacco contrastato e ‘mitigato’ grazie proprio all’aiuto dei tecnici dell’Acn.

Nell’ultimo anno l’attività dell’Agenzia guidata dal prefetto Bruno Frattasi ha visto moltiplicarsi le richieste d’aiuto da parte di istituzioni pubbliche, aziende private, talvolta anche piccole, che si sono viste bloccare il proprio sito web o i sistemi di gestione della propria attività da gruppi più o meno conosciuti di ‘attaccanti informatici’, pronti a restituire la funzionalità delle piattaforme prese ‘in ostaggio’ in cambio di un riscatto.

Attacchi informatici che colpiscono l’infrastruttura informatica presa di mira quasi sempre dopo un errore di un dipendente: una password mal conservata o facilmente individuabile o la risposta ad una mail apparentemente innocua sono sempre i due incidenti in cui incappano dipendenti e segreterie e che portano alla paralisi dell’azienda. Da qui la massiccia campagna che l’Acn sta conducendo da mesi per aiutare imprese e istituzioni pubbliche a difendersi meglio, a prevenire le aggressioni informatiche.


L’ultima pubblicazione dell’Agenzia non riguarda specificatamente il modo in cui una password personale debba essere generata per mettere al sicuro, ad esempio, gli account social, ma il modo in cui il fornitore del servizio a cui si accede deve proteggere la password per accedervi. Operazione fondamentale, visto come detto lalto numero di violazioni di queste database di password che hanno suscitato scalpore e preoccupazione e causato danni economi ingenti.

Si pensi alla ripetuta violazione dei database dei principali social network, fornitori di caselle di posta elettronica e servizi di e-commerce, e alla successiva compilazione delle credenziali trafugate in enormi magazzini virtuali messi in vendita nei Dark market al miglior offerente, oppure con il semplice scopo di causare un danno reputazionale alle aziende ed entità coinvolte.

I tecnici dell’Agenzia di via di Santa Susanna stimano che nei forum underground ci siano diversi trilioni di credenziali in vendita e che il costo medio globale di una violazione dei dati nel 2023 sia stato di circa 4,5 milioni di dollari, con un aumento del 15% nel corso di 3 anni.

Motivo per cui molte organizzazioni prevedono di aumentare gli investimenti per la sicurezza a seguito di una violazione. Dal 2020, ad esempio, i costi delle violazioni dei dati sanitari sono aumentati del 50% e il settore sanitario, in particolare, ha visto un aumento considerevole dei costi di violazione dei dati a partire dal 2020.


L’obiettivo di queste Linee Guida è perciò quello di fornire raccomandazioni sulle funzioni crittografiche ritenute attualmente più sicure per la conservazione delle password, in modo da evitare che le credenziali di autenticazione (username e password) possano venire violate all’interno dei database in cui sono contenute e finire nelle mani di cybercriminali, per essere poi messe online o utilizzate per furti di identità, richieste di riscatto o altri tipi di attacchi.

La crittografia protegge da tempo immemorabile le comunicazioni scritte, e l’Italia ha sviluppato nei secoli un’importante scuola di crittografia a partire da Leon Battista Alberti che scrisse il ‘De Cifriis’. Alberti fu un geniale crittografo e inventò un metodo per generare messaggi criptati con l’aiuto di un apparecchio, il disco cifrante.  Oggi, la crittografia, da importante strumento diplomatico-militare utile laddove corrieri, porte e buste chiuse non bastavano più per tutelare le comunicazioni, è diventato uno strumento fondamentale per garantire la sicurezza nel cyberspazio, ogni volta che accendiamo la smart tv per guardare la partita, ogni volta che mandiamo un messaggio in chat, ogni volta che procediamo a un acquisto online.

Come arte e scienza delle scritture segrete la Crittografia si evolve e, per conservare la sua importante funzione sociale, va aggiornata. Il lavoro svolto col Garante della privacy sulla conservazione sicura delle password, però è solo uno dei modi in cui l’Acn è intervenuta per costruire un ambiente digitale più sicuro.

Sull’esempio di altre realtà internazionali, la Divisione scrutinio tecnologico, crittografia e nuove tecnologie, all’interno del servizio di certificazione e vigilanza dell’Agenzia, guidato dall’ammiraglio Andrea Billet, ha deciso di avviare la pubblicazione della serie “Linee Guida Funzioni Crittografiche”, che rappresentano le principali funzioni (primitive) crittografiche sia da un punto di vista teorico, che pratico.

Tra queste ci sono le “funzioni di hash crittografiche“, strumenti fondamentali per la cybersicurezza poiché, grazie alle loro proprietà, rendono possibile assicurare l’integrità dei dati, cioé consentono di verificare l’alterazione di un dato o un messaggio; e i “codici di autenticazione del messaggio” o MAC, che permettono di garantire l’integrità di un messaggio, e di verificare l’identità del mittente.


Queste linee guida, tutte insieme, forniscono delle indicazioni precise per l’impiego degli algoritmi crittografici commerciali lungo l’intero ciclo di vita dei sistemi e servizi ICT, in conformità con i principi di sicurezza e tutela della privacy. I documenti – informa l’Acn in una nota – tengono in considerazione le minacce presenti al giorno della loro pubblicazione, e verranno tempestivamente aggiornate in base agli sviluppi di ricerca in termini di crittografia e cybersicurezza.

Data la diversità tra i sistemi informativi a cui si applicano e la varietà di contesti possibili, Acn non può garantire che queste raccomandazioni possano essere utilizzate nei sistemi informativi di destinazione senza adattamento. In qualsiasi caso, la pertinenza dell’attuazione delle soluzioni proposte da ACN deve essere sottoposta, preventivamente, a valutazione e validazione da parte dei responsabili della sicurezza dei sistemi informativi.

La riproduzione è espressamente riservata © Agi 2023

source

Maurizio Barra

Sono nato a Torino, il 19 Febbraio 1968. Ho alle spalle un'educazione direi Umanistica di base, avendo frequentato il Liceo Classico Valsalice e Lingue e Lettere Moderne all'Università. Grande passione per tutto ciò che è una tastiera, dal pianoforte o simili, ai PC, di cui peraltro amo anche il touch. Inoltre, un'altra mia grande passione, è lo sport e mi ha molto coinvolto, siccome ho lavorato molto su di me negli anni, passando attraverso varie fasi, nelle quali sono ingrassato moltissimo e poi sono diventato assai magro, dunque, siccome più volte ho dovuto intervenire su di me, ho voluto approfondire questo discorso ed ho conseguito il Master CFT come Personal Fitness Trainer presso Issa Italia. La voglia e l'interesse ad approfondire tante tematiche e la curiosità olistica, alle volte giocano brutti scherzi, perchè si rischia di iniziare tutto e concretamente di non riuscire a concludere nulla. Bisogna in teoria scegliere cosa fare da grande, il fatto è che io sono già ben cresciuto ed ora mi sento assai coinvolto dall'ambito tecnologico e dunque spero, soprattutto, di essere un intermediario tra i vedenti, diciamo, o comunque tra tutti e proprio chi è non vedente come me, sia per mostrare quante cose si possono fare in autonomia, sia per avvicinare (e qui mi appello a sviluppatori, amanti di softwares etc...) la facilità e l'accesso all'uso completo della tecnologia anche da parte degli stessi non vedenti, che comunque si devono spesso scontrare con grafici, pagine poco accessibili e continui escamotage, per fare cose che, con il famoso click, in teoria si risolvono subito e questo poi non è sempre vero; in sostanza lo scopo o l'idea sono quelli di avvicinare i vedenti, sviluppatori di apps e siti, a renderle più accessibili, metendo dunque a disposizione la mia conoscenza delle Tecnologie Assistive (Assistive Tecnologies) di cui mi ritengo un buon conoscitore. Non parliamo poi delle Apps Mobili ed anche di quel mondo, davvero meraviglioso ed il cui approccio per me è stato direi facile, ma mi rendo conto che non è così per tutti. Quindi, spero, nel tempo, di mettere a disposizione la mia modestissima ed umile e piccola esperienza, mantenendo vivo ogni nuovo possibile fronte di apprendimento e confronto e conoscenza, tutti utili e sempre necessari, non si smette mai di imparare e neanche di confrontarsi. Dunque, spero di avervi con me, sempre più numerosi, lungo questo nuovo cammino! Inoltre, siccome la tecnologia non è soltanto procedure, tutorials su come usare un sistema operativo o su come riparare PC, ma offre anche molti strumenti di consultazione, visione, ascolto, cercherò di condividere con voi le mie impressioni e quindi files, contenuti multimediali o altro, non avranno soltanto attinenza tecnologica, ma qualcosa a che fare con la rete l'avranno. Anzi, sono benvenuticommenti, suggerimenti e proposte. Con il trascorrere del tempo, il sito ha preso la direzione informativa. Pur essendo da solo a gestire tutta questa mole di notizie, prometto di dare sempre il massimo per fornire tutte le notizie il più possibile aggiornate in tempo reale, relative a tantissime categorie: Mondo, Cronaca, Economia, Politica, Tecnologia, Scienza, Medicina, Spettacoli, Cinema, Musica, Cultura, Calcio e sport, Regione Piemonte, tutto, ma proprio tutto, sulla Juventus e molto, molto altro. Grazie a tutti!

Recent Posts

VIDEOCONFERENZA JUVENTUS VIGILIA BENFICA 28-01-2025

VIDEOCONFERENZA JUVENTUS VIGILIA BENFICA 28-01-2025 Buon giorno, ben ritrovate e ben ritrovati a tutte e…

1 anno ago

VIDEOCONFERENZA MOTTA VIGILIA NAPOLI-JUVENTUS 24-01-2025

VIDEOCONFERENZA MOTTA VIGILIA NAPOLI-JUVENTUS 24-01-2025 Buon giorno, ben ritrovate e ben ritrovati a tutte e…

1 anno ago

VIDEOCONFERENZA TEUN KOOPMEINERS E THIAGO MOTTA VIGILIA CLUB BRUGGE-JUVENTUS 20-01-2025

VIDEOCONFERENZA TEUN KOOPMEINERS E THIAGO MOTTA VIGILIA CLUB BRUGGE-JUVENTUS 20-01-2025 Rieccoci qua, ben ritrovate e…

1 anno ago

VIDEOCONFERENZA MOTTA VIGILIA JUVENTUS-MILAN 17-01-2025

VIDEOCONFERENZA MOTTA VIGILIA JUVENTUS-MILAN 17-01-2025 SONO TORNATO! Almeno spero definitivamente! Ho trascorso un periodo davvero…

1 anno ago

VIDEOCONFERENZA MOTTA E CAMBIASO VIGILIA LIPSIA-JUVENTUS 01-10-2024

VIDEOCONFERENZA MOTTA E CAMBIASO VIGILIA LIPSIA-JUVENTUS 01-10-2024 Buon Martedì sera a tutte e tutti Voi,…

2 anni ago

VIDEOCONFERENZA MOTTA POST GENOA-JUVENTUS 28-09-2024 + VIDEOCONFERENZA KOOPMEINERS POST GENOA

VIDEOCONFERENZA MOTTA POST GENOA-JUVENTUS 28-09-2024 + VIDEOCONFERENZA KOOPMEINERS POST GENOA Super mega saluto a tutte…

2 anni ago