L'ottava tecnologia

Cybersecurity

Bisogna distinguere il concetto di cybersecurity dal concetto di safety, per security si intende la pratica che si occupa della protezione dagli attacchi informatici, per safety si intende la protezione da incidenti e guasti. Questa distinzione è molto importante perché gli approcci sono molto differenti, un attaccante è in grado di imparare e mettere in atto soluzioni per raggiungere lo scopo mentre un incidente o un guasto possono essere previsti e evitati.

La cybersecurity sarà di fondamentale importanza nel contesto dell’industria 4.0. La maggiore digitalizzazione delle operazioni e il moltiplicarsi dei device e macchine collegate rappresenteranno un problema, il problema è aggravato da una scarsa conoscenza delle regole di buon utilizzo degli strumenti digitali da parte del personale.

Da un lato abbiamo i problemi legati all’IIoT, molti dispositivi e sensori utilizzati sono stati mal progettati dal punto di vista della sicurezza o sono stati mal configurati al momento dell’installazione, inoltre non vi sono ancora università o corsi formativi che insegnino ai programmatori a usare i particolari linguaggi di programmazione necessari in maniera soddisfacente.

In aggiunta vi sono alcuni problemi anche causati dall’hardware impiegato dai sistemi IIoT (piccole batterie, poca memoria, scarsa potenza computazionale) che rendono impossibile l’installazione di sistemi di sicurezza sofisticati.

Da un punto di vista di un sistema informatico rimangono valide le regole di Kerckoffs del 1883:

1. Il sistema deve essere sostanzialmente, se non matematicamente, indecifrabile.

2. Questo non deve essere segreto, deve poter cadere nelle mani dell’attaccante senza inconvenienti (attualmente questo punto è controverso).

3. La sua chiave deve essere comunicabile senza l'aiuto di note scritte, e sostituibile o modificabile a piacimento dei corrispondenti.

4. Deve essere applicabile alla corrispondenza telegrafica.

5. Deve essere portatile e il suo utilizzo e uso non deve richiedere il concorso di più persone.

6. Date le circostanze nelle quali verrà presumibilmente utilizzato, il sistema non deve richiedere la conoscenza di una lunga serie di regole, né essere di difficile applicazione.

 

Gli attacchi informatici più comuni di cui un sistema informatico può essere oggetto sono attacchi brute force, attacchi di phishing, ransomware.

Gli attacchi brute force sono attacchi in cui l’attaccante prova numerose combinazioni di password “sperando” di trovare quella corretta e di riuscire, quindi, a penetrare nel sistema desiderato. Questi tipi di attacchi diventano pericolosi quando il servizio è esposto su internet (posta elettronica, account social, siti web, gestionali…) in quanto un numero enorme di attaccanti può, quotidianamente, portare attacchi provando un numero elevatissimo di combinazioni utilizzando specifici software. Per ovviare a questo problema esistono diverse strategie come adottare password complesse (lunghe, utilizzando maiuscole e minuscole, usando segni di punteggiatura, numeri… il tutto in maniera sostanzialmente casuale), inserire un numero massimo di tentativi di login (consentendo solo un numero minimo di tentativi all’ora o bloccando l’account qualora la password risultasse errata per un certo numero di volte consecutive), autenticazione a due fattori.

Gli attacchi di phishing sono molto comuni, in questa tipologia di attacco l’attaccante convince l’utente a fornirgli le proprie credenziali per poter accedere al servizio. Un caso comune è il messaggio o la mail da parte della banca o delle poste o di servizi (come corrieri, store etc) in cui si richiedono i dati di login o quelli dalla carta di credito, ovviamente il tutto è realizzato per cercare di far credere che il mittente sia l’istituto bancario o il negozio e così via. Le possibili difese sono l’informazione all’utente, il monitoraggio degli accessi da parte dell’istituto e l’utilizzo di sistemi di autenticazione più forte come l’autenticazione a due fattori.

Gli attacchi ransomware sono programmi ostili che si installano sul pc (generalmente arrivano come allegati di posta elettronica) e criptano i dati contenuti del pc, impedendone l’accesso se non dopo aver pagato una certa cifra. Questo genere di attacchi ha cambiato il panorama degli attacchi informatici, in quanto anche le PMI sono sensibili a questa tipologia. Una volta le PMI pensavano di non essere interessanti (per il semplice motivo che non ritenevano attraenti i dati in loro possesso) per gli hacker, ma per gli attacchi ransomware lo sono diventate poiché se i dati sono interessanti per l’azienda, sono interessanti per l’attaccante.

Oltre all’aspetto puramente tecnico bisogna considerare le regole di buon uso dei sistemi informatici che sono la prima difesa contro qualsiasi attacco. Ogni azienda dovrebbe produrre due documenti fondamentali: la policy di sicurezza e il regolamento utente.

La policy di sicurezza è un documento di alto livello che viene prodotto dall’azienda, in esso si trovano i principi della protezione informatica all’interno dell’azienda e soprattutto si indentificano e si dà loro l’autorevolezza le figure che sono garanti dell’uso e della gestione del sistema informativo aziendale.

Nel regolamento utente vengono chiariti quali sono gli usi legittimi del sistema e quali comportamenti gli utenti devono mantenere quando lo utilizzano.

Il CIS (Cyber Intelligence and Information Security) ha prodotto un documento (Framework Nazionale per la Cyber Security e la Data Protection) in collaborazione con il CINI (Consorzio Interuniversitario Nazionale per l’Informatica) in cui vengono identificate otto tematiche e quindici controlli che ogni azienda dovrebbe tenere in conto per riuscire a difendersi in maniera efficace.

“1, Inventario dispositivi e software:

a) Esiste ed è mantenuto aggiornato un inventario dei sistemi, disposi-tivi, software,servizi e applicazioni informatiche in uso all’interno del perimetro aziendale.

b) I servizi web (social network, cloud computing, posta elettronica, spazio web…) offerti da terze parti a cui si è registrati sono quelli strettamente necessari.

c) Sono individuate le informazioni, i dati e i sistemi critici per l’azienda affinché siano adeguatamente protetti.

d) È stato nominato un referente che sia responsabile per il coordina-mento delle attività di gestione e di protezione delle informazioni e dei sistemi informatici.

2. Governance:

e) Sono identificate e rispettate le leggi e/o i regolamenti con rilevanza in tema di cybersecurity che risultino applicabili per l’azienda.

3. Protezione da malware:

f) Tutti i dispositivi che lo consentono sono dotati di software di prote-zione (antivirus, antimalware ...) regolarmente aggiornato.

4. Gestione password e account:

g) Le password sono diverse per ogni account, della complessità ade-guata e viene valutato l’utilizzo dei sistemi di autenticazione più si-curi offerti dal provider del servizio (es. autenticazione a due fattori).

h) Il personale autorizzato all’accesso, remoto o locale, ai servizi informatici dispone di utenze personali non condivise con altri; l’accesso è opportunamente protetto; i vecchi account non più utilizzati sono disattivati.

i) Ogni utente può accedere solo alle informazioni e ai sistemi di cui necessita e/o di sua competenza.

5. Formazione e consapevolezza:

l) Il personale è adeguatamente sensibilizzato e formato sui rischi di cybersecurity e sulle pratiche da adottare per l’impiego sicuro degli strumenti aziendali (es. riconoscere allegati e-mail, utilizzare solo software autorizzato, ...). I vertici aziendali hanno cura di predisporre per tutto il personale aziendale la formazione necessaria a fornire almeno le nozioni basilari di sicurezza.

6. Protezione dei dati:

m) La configurazione iniziale di tutti i sistemi e dispositivi è svolta da personale esperto, responsabile per la configurazione sicura degli stessi. Le credenziali di accesso di default sono sempre sostituite.

n) Sono eseguiti periodicamente backup delle informazioni e dei dati critici per l’azienda (identificati al controllo c). I backup sono conservati in modo sicuro e verificati periodicamente.

7. Protezione delle reti:

o) Le reti e i sistemi sono protetti da accessi non autorizzati attraverso strumenti specifici (es: Firewall e altri dispositivi/software anti-intrusione).

8. Prevenzione e mitigazione:

p) In caso di incidente (es. venga rilevato un attacco o un malware) vengono informati i responsabili della sicurezza e i sistemi vengono messi in sicurezza da personale esperto.

q) Tutti i software in uso (inclusi i firmware) sono aggiornati all’ultima versione consigliata dal produttore. I dispositivi o i software obsoleti e non più aggiornabili sono dismessi.”