Il 0% ha trovato utile questo documento (0 voti)
7 visualizzazioni11 pagine

Modulo Sicurezza

Il documento tratta della sicurezza delle informazioni, evidenziando il concetto di rischio e le misure di protezione come contromisure, integrità, disponibilità e confidenzialità. Viene discusso il GDPR e l'importanza della privacy by design, insieme a minacce informatiche come malware e ransomware, sottolineando la necessità di password sicure e aggiornamenti costanti. Infine, si affrontano strumenti come la crittografia e la firma digitale per garantire comunicazioni sicure e l'importanza della PEC per la validità legale delle comunicazioni elettroniche.

Caricato da

hiskaerduff
Copyright
© All Rights Reserved
Per noi i diritti sui contenuti sono una cosa seria. Se sospetti che questo contenuto sia tuo, rivendicalo qui.
Formati disponibili
Scarica in formato DOCX, PDF, TXT o leggi online su Scribd
Il 0% ha trovato utile questo documento (0 voti)
7 visualizzazioni11 pagine

Modulo Sicurezza

Il documento tratta della sicurezza delle informazioni, evidenziando il concetto di rischio e le misure di protezione come contromisure, integrità, disponibilità e confidenzialità. Viene discusso il GDPR e l'importanza della privacy by design, insieme a minacce informatiche come malware e ransomware, sottolineando la necessità di password sicure e aggiornamenti costanti. Infine, si affrontano strumenti come la crittografia e la firma digitale per garantire comunicazioni sicure e l'importanza della PEC per la validità legale delle comunicazioni elettroniche.

Caricato da

hiskaerduff
Copyright
© All Rights Reserved
Per noi i diritti sui contenuti sono una cosa seria. Se sospetti che questo contenuto sia tuo, rivendicalo qui.
Formati disponibili
Scarica in formato DOCX, PDF, TXT o leggi online su Scribd

MODULO SICUREZZA

La sicurezza delle informazioni consiste nel proteggere le informazioni da accessi,


divulgazioni, alterazioni e distruzioni non autorizzate. Per questo si fa riferimento al
concetto di Rischio

La MINACCIA rappresenta il tipo di azione suscettibile a nuocere nell'assoluto


• La VULNERABILITÀ, detta talvolta falla o breccia, rappresenta il livello di esposizione
rispetto alla minaccia in un determinato contesto.
• La CONTROMISURA è l'insieme delle azioni attuate per prevenire la minaccia.

Le Contromisure da attuare non sono unicamente delle soluzioni tecniche ma anche


• delle misure di formazione e di sensibilizzazione rivolte agli utenti
• un insieme di regole ben definite.

SICUREZZA HOST E IN RETE


Intesa come salvaguardia delle informazioni e dei dati digitali
Integrità
ovvero la riduzione a livelli accettabili del rischio di cancellazioni o modifiche di
informazioni a seguito sia di fatti accidentali e/o naturali, che di atti dolosi di soggetti non
autorizzati
• Disponibilità
ovvero la riduzione a livelli accettabili del rischio di impedimento agli utenti autorizzati di
fruire del sistema informativo e di accedere e utilizzare le informazioni, sia a seguito di fatti
accidentali e/o naturali che di atti dolosi di soggetti non autorizzati.
• Confidenzialità e identificazione
ovvero la riduzione a livelli accettabili del rischio di accesso improprio e dell'utilizzazione
dell'informazione da parte di soggetti non autorizzati (riservatezza), anche durante una
comunicazione.

La Giornata delle password, pochi secondi per rubarne una


• Una password standard di otto caratteri può essere decifrata in pochi secondi.
• È possibile aggiungere 22 minuti di lavoro extra per i cybercriminali inserendo una
lettera maiuscola.
• L'aggiunta di un carattere speciale, combinato con una lettera maiuscola, richiede invece
un'ora scarsa di lavoro.
• L'aggiunta di un carattere speciale, combinato con una lettera maiuscola, richiede invece
un'ora scarsa di lavoro.

Secondo il più recente report dell'azienda Nordpass, anche nel 2022 la password più
gettonata al mondo è stata 'Password', mentre in Italia la tendenza è ancora quella di
usare la sequenza '123456'

GDPR: GENERAL DATA PROTECTION REGULATION


Regolamento europeo concernente la tutela delle persone fisiche con riguardo al
trattamento dei dati personali e alla libera circolazione di tali dati 2016/679
• Legge 975/1996 • Decreto Legislativo 196/2003
Il 25 maggio 2018, è entrato in vigore il Regolamento (UE) 679/2016 (di seguito, anche,
«GDPR») il quale ha tra i suoi obiettivi e novità quelli di:
• attribuire fondamentale importanza ai principi della accountability, della privacy by
design e by default;
• inasprire le sanzioni portandole sino a € 20.000.000 o al 4% del fatturato mondiale annuo
del gruppo;
• introdurre la figura del Data Protection Officer («DPO»).

Privacy by design
• prevenire non correggere
• privacy come impostazione di default
• privacy incorporata nel progetto
• sicurezza
• visibilità e trasparenza del trattamento
• centralità dell'utente

Privacy by default
Per la conformità al GDPR, enti ed organizzazioni che trattano dati, devono
configurare un "sistema privacy" costituito dai seguenti
componenti:
• Registro dei Trattamenti
• Informative
• Lettere di Designazione (Titolare e Responsabile)
• Procedure
• Registro Data Breach
• Analisi dei Rischi
• Privacy by Design e DPIA

GDPR E DPIAcurezza
REGOLAMENTO (UE) 2016/679
UNA SINTESI PER AZIENDE ED ENTI
Oggi grazie all’emanazione del GDPR (Regolamento generale per la protezione dei
dati) cui dovranno "adeguarsi" tutti coloro che trattano dati personali al fine di garantire la
fruizione dei servizi presenti su Internet in maniera sicura, tra le attività di analisi del rischio
è prevista
Valutazione di impatto del trattamento dei dati
D.P.I.A. (Data Protection Impact Assessment)
un processo che si pone l’obiettivo di:
• descrivere gli asset
• descrivere il trattamento
• valutarne la necessità e la proporzionalità a gestire gli eventuali rischi per i
diritti e le libertà delle persone derivanti dal trattamento

Un “asset” è qualunque elemento materiale o immateriale che possa


avere un valore economico per una persona o un’organizzazione.
Gli asset di un’organizzazione sono :
• le risorse umane e materiali necessarie allo sviluppo dei processi aziendali;
• i dati e le informazioni, che sono il fondamento dei processi decisionali e costituiscono il
patrimonio informativo aziendale;
• i beni immateriali, quali ad esempio l’immagine e la reputazione.

Sicurezza
I VIRUS
Frammenti di software (insieme di istruzioni) che effettuano operazioni non richieste
dall’utente. Spesso si tratta di frammenti agganciati a qualche programma. La loro azione
può non essere immediata. Possono essere simpatiche, dannosi o innocue
• Visualizzazione su video di un messaggio
• Modificare e/o cancellare files
• Trasferire in rete informazioni riservate!

MALWARE

Ransomware: il “virus del riscatto”.


Agisce principalmente nei seguenti modi:
• utilizza la crittografia (cryptolocker) per rendere illeggibili i file presenti all’interno del
disco rigido (docx, pdf, jpg, ecc)
• blocca il funzionamento del computer, facendo sì che l’utente non riesca a effettuare il
login o comunque a non utilizzare il suo computer (non sempre)
• Visualizza all’utente un messaggio con le istruzioni di pagamento (in bitcoin) per ottenere
la chiave di decifratura dei files corrotti

Ransomware: una possibile soluzione [Link]


L'Italia è il quinto paese al mondo più colpito dai ransomware

Dei 175.045 eventi intercettati nel 2022 i supermercati (12%) e la moda (11%) sono i
comparti più colpiti, a seguire il sistema bancario e finanziario (10%) e l'industria chimica
(9%).

l'Italia spicca per l'incidenza di ransomware è tra i più colpiti globalmente preceduta da
Stati Uniti, Regno Unito, Canada e Germania.

Nella classifica delle nazioni più interessate dalla minaccia informatica, l'Italia sia
preceduta solo da Giappone, Stati Uniti e India.
SOLUZIONE: UPDATE E UPGRADEicurezza
• Aggiornare sempre !!!!
• Croce e delizia di tutti gli sviluppatori software, i bug (falle e/o errori di
programmazione)affliggono ogni programma in commercio.
• Ogni bug è un piccolo spiraglio che un abile hacker può trasformare in un vero e proprio
portone d’ingresso!!!
• Microsoft, ad esempio, ogni secondo martedì del mese rilascia le patch per Windows e le
sue componenti: è il cosiddetto Patch Tuesday, durante il quale il programma Windows
Update scarica e installa tutti gli aggiornamenti realizzati dal team di sviluppo Microsoft.

il fattore umano è stata la causa principale in oltre 85% delle violazioni dei dati!!!!

SOLUZIONE: PASSWORD SICURA urezza


KeePassXC è un software open source di gestione delle password che consente agli
utenti di memorizzare e gestire in modo sicuro le proprie credenziali di accesso,
memorizzando le password dell'utente in un database crittografato

UNA COMUNICAZIONE SICURA DEVE GARANTIRE


Sicurezza
Dobbiamo ancora garantire:
Autenticità: il mittente ed il destinatario vogliono aver conferma dell’identità l’uno
dell’altro
Integrità del messaggio: il mittente ed il destinatario vogliono assicurarsi che il
messaggio non sia alterato (in transito, o dopo)

segretezza, integrità, autenticità, disponibilità:


soluzioni:
firma digitale; Certificazione;
non ripudio: impossibilità di negare, da parte di uno degli utenti coinvolti nella
comunicazione, che un dato messaggio sia stato trasmesso
Revoca: ritiro della certificazione di riconoscimento

Crittografia
E’ la scienza che studia come rendere segreta e sicura la comunicazione tra due persone
o entità nascondendo il significato del messaggi
o Crittografia a chiave privata:
il mittente ed il destinatario usano la stessa chiave (è anche detta crittografia a chiave
singola, segreta, o simmetrica)
o Crittografia a chiave pubblica:
il mittente ed il destinatario usano differenti chiavi (è anche detta crittografia a due chiavi, o
a chiave asimmetrica). La conoscenza di una della chiavi, non implica la conoscenza
dell’altra.

ORIGINI CRITTOGRAFIA:
Cifrari a sostituzione
Sostituire una cosa con un’altra:
• cifrario monoalfabetico: sostituire una lettera con un’altra
plaintext: abcdefghijklmnopqrstuvwxyz
ciphertext: mnbvcxzasdfghjklpoiuytrewq
Plaintext: bob. i love you. alice
ciphertext: nkn. s gktc wky. Mgsbc

CRITTOGRAFIA SIMMETRICA A CHIAVE PRIVATA


Il mittente: E = encrypt (K, M)
dove M è il testo in chiaro, E è il messaggio cifrato, e K è la chiave privata
Il destinatario: M = decrypt (K, encrypt (K, M))
Algoritmi a chiave privata includono:
- Data Encryption Standard DES (Kerberos – MS Windows),
- IDEA (usato da PGP)
Vantaggi:
Di solito usano chiavi di 64-128 bit (17- 34 cifre decimali) e sono molto veloci
Svantaggi:
E’ necessario distribuire la chiave segreta a tutte le coppie di utenti che vogliono
comunicare

Algoritmi basati su cifratura simmetrica


• DES - Data Encryption Standard (standard federale nel 1976)
• Triple DES o 3DES
• DES-X aumenta la lunghezza della chiave effettuando un'operazione di XOR con dei bit
extra prima e dopo l'applicazione del DES
• AES Advanced Encryption Standard
o conosciuto anche come Rijndael

CRITTOGRAFIA ASIMMETRICA A CHIAVE PUBBLICA


• Basati su matematica invece che su sostituzioni e permutazioni
• Una chiave per codifica, un’altra per decodifica
• La conoscenza di una, non implica la conoscenza dell’altra
• Ogni utente ha una coppia di chiavi:
o chiave privata: segreto da custodire
o chiave pubblica: informazione da diffondere
Ciascun interlocutore ha una coppia di chiavi, chiave pubblica e chiave privata ; le N chiavi
pubbliche saranno quindi rese note ad ognuno nel gruppo

• Il mittente: E = encrypt (pubK, M)


• Il destinatario: M = decrypt (privK, encrypt(pubK, M))
dove privK e pubK sono rispettivamente la chiave privata e la chiave pubblica del
destinatario.
• Un mittente cifra il messaggio usando la chiave pubblica del destinatario che è
pubblicamente nota;
• Il destinatario usa la sua chiave privata per decifrare il messaggio

• Vantaggi:
o Più difficile se non impossibile da violare
o Possibile imporre anche integrità e autenticazione

• Svantaggi:
o usano chiavi di 1024-2048 bit (circa 160-320 cifre decimali) quindi molto onerosi per
una CPU.

Algoritmi basati su cifratura asimmetrica


• RSA (1976)
• ElGamal (1985)
• Crittosistema di Rabin (1979)

Come rendere disponibile la chiave pubblica?

ENTE CERTIFICATORE
Certification Authority (CA)
• Una Certification Authority (CA) associa una chiave pubblica ad una particolare entità
• Un’entità (persona, router, sito web, etc..) può registrare la sua chiave pubblica presso la
CA.
 L’entità fornisce una “prova della sua identità” alla CA.
 La CA crea un certificato attestante il legame fra l’entità e la chiave pubblica
 Il certificato è firmato digitalmente dalla CA.

UN ESEMPIO DI APPLICAZIONE:urezza
SSL (Secure Sockets Layer)
• fornisce comunicazione sicura (ovvero cifrata) fra un client ed un server
• usato tra browser e server WWW per e-commerce (https )
• Servizi di sicurezza SSL :
• autenticazione del server
• criptaggio dei dati
• autenticazione del client (optionale)
• La presenza del lucchetto e\o della scritta “Sicuro” e\o della scritta HTTPS NON
garantisce la sicurezza di un sito web!!
• il primo livello di protezione siamo noi, controllando l’indirizzo completo del sito web
visitato.

Commercio Elettronico
E’ la possibilità di effettuare degli acquisti via rete.
La possibilità riguarda le varie fasi della vendita:
 Presentazione dei prodotti e servizi
 Inoltro dell’ordine
 Pagamento elettronico
 Consegna del prodotto
Il pagamento puo’ avvenire in vario modo:
• Carta di credito
• Moneta elettronica prepagata, rilasciata da un’azienda di credito
Tipicamente una transazione via internet prevede le seguenti fasi:
1. ricerca dei negozi
2. inoltro dell’ordine, con i propri dati personali
3. pagamento
4. consegna
Le contrattazioni di questo tipo ricadono sotto il diritto internazionale (possibilità di
recesso)

LA POSTA ELETTRONICA CERTIFICATA: PEC


o La PEC è uno strumento che, al pari della posta elettronica ordinaria consente la
trasmissione di e-mail ed al mittente viene fornita documentazione elettronica, con
valenza legale, attestante l'invio e la consegna di documenti informatici.
o La PEC è stata introdotta nell’ordinamento italiano con DPR 11 febbraio 2005 n° 68 -
o La PEC se utilizzata da mittente e destinatario - consente di attribuire valore legale
alle comunicazioni inviate.
o La PEC utilizza sistemi di crittografia (vedi slides Sicurezza) e protocolli di sicurezza
tali da poter assicurare agli utenti un servizio estremamente sicuro per rendere
segreti i messaggi inviati.
Per avere certezza che il messaggio sia stato inviato correttamente, il mittente dovrà
ricevere 2 notifiche di conferma:
di presa in consegna da parte del servizio Pec del mittente
di avvenuta consegna da parte del servizio Pec del destinatario
Presso il DigitPA (ex CNIPA)

• Il certificato digitale è un documento elettronico molto importante perché serve ad


associare in modo univoco l’identità di un soggetto che può essere una persona fisica o
giuridica.

• E’ uno strumento molto utile per attestarne la titolarità di un documento di testo (docx e
pdf).

FIRMA DIGITALE
• La Firma Digitale è uno strumento che permette di garantire
Autenticità e integrità ad un documento.
In pratica, quando si procede con l'apposizione di una firma digitale su un
documento viene generato un file, definito “busta crittografica”, contenente:
• il documento informatico originale
• l’evidenza informatica della firma
• la chiave (crittografica) per la verifica della stessa.
La creazione della "busta crittografica" consente di rendere non modificabile il
Documento.

Gli standard europei prevedono tre tipi di sottoscrizione digitale, ovvero di firma digitale:
CAdES, PAdES e XAdES. In Italia i formati di firma più utilizzati sono CAdES e PAdES.
FIRMA DIGITALE CADES
Sicurezza
• Quando si appone una firma CAdES viene generata una "busta crittografica
CAdES", il nuovo file avrà una seconda estensione P7M che si aggiunge all'estensione
del file, ad esempio [Link].p7m.
• La modalità CAdES consente di firmare qualsiasi tipo di documento.
• Tale formato permette di firmare qualsiasi tipo di file, ma presenta lo svantaggio di non
consentire di visualizzare il documento oggetto della sottoscrizione in modo agevole.
Infatti, è necessario utilizzare un’applicazione specifica.
• E' possibile apporre anche più firme CAdES su uno stesso documento, o rifirmando una
busta CAdES
• Alla fine dei due processi si avrà comunque un'unico documento con le multiple firme.
VANTAGGI: Con la modalità CAdES puoi firmare qualsiasi file e puoi apporre più firme
sullo stesso documento
SVANTAGGI: Per visualizzare un documento con firma CAdES è necessario un software
specifico come DiKe o Aruba Sign

FIRMA DIGITALE PADES

• La firma PAdES (PDF Advanced Electronic Signatures), è una firma che può essere
apposta esclusivamente su file PDF: in tal caso, l’apposizione di una firma PAdES lascia
immutata l’estensione del documento.
• Il documento con firma PAdES può essere visualizzato anche dai comuni reader
disponibili per questo formato come Acrobat Reader.
• Il formato PAdES implementa la funzione della gestione delle versioni (versioning): ogni
versione successiva alla prima, contiene la versione integrale, non modificata, del
documento precedente (comprese le firme digitali). Ogni modifica al documento (ulteriore
firma o aggiunta di testo o immagini) produce, infatti, una nuova
versione che contiene la versione originale non modificata.

VANTAGGI: La firma PAdES è visualizzabile con qualsiasi reader di PDF


SVANTAGGI: La firma PAdES è disponibile solo per file PDF
Le firme digitali con modalità CAdES e PAdES sono entrambe ammesse e valide ad
esempio per i processi civili di Cassazione

FIRMA DIGITALE XADES


Sicurezza
• La firma in formato XAdES (XML Advanced Electronic Signatures) può essere apposta
esclusivamente ai file in formato XML e la busta XAdES ha estensione XML.
• VANTAGGI
• Possibilità di firmare singole parti del documento.
• Non necessita di un software in grado di “sbustare” il documento per
visualizzarlo
PGP (Pretty Good Privacy )
 PGP permette di cifrare i messaggi di posta elettronica o i file di testo (.txt)
 Applica la crittografia a chiave pubblica
 In alcune versioni, a chiave privata
 la lunghezza in bit della coppia di chiavi create con PGP va da un minimo di 768 bit ad
un massimo di 4.096

Carte Elettroniche
• Le carte elettroniche sono un importante strumento per semplificare e razionalizzare
l’attività amministrativa. Attraverso il microchip o la banca ottica presente all’interno delle
carte
• Attualmente sono attive:
Carta di Identità Elettronica e Carta Nazionale dei Servizi
Carta di Identità Elettronica (C.I.E.)
• Ha la funzione di sostituire progressivamente i vecchi documenti di riconoscimento
cartacei.
• La presenza della banda ottica (funzione di sicurezza in quanto non permette di
modificare i dati) e del microchip contactless

Carta Nazionale dei Servizi (C.N.S.)


• Istituita con Decreto del Presidente della Repubblica 117 del 2 marzo 2004
• La carta nazionale dei servizi contiene un certificato di autenticazione,
consistente nell’attestato elettronico che assicura l’autenticità delle
informazioni necessarie per l’identificazione in rete del titolare della carta.

ALTRI STRUMENTI: SPID


Il nuovo sistema di login che permette a cittadini e imprese di accedere con
un’UNICA IDENTITÀ DIGITALE ai servizi online pubblici e privati in maniera
semplice, sicura e veloce.

I vantaggi
• SEMPLIFICAZIONE
• SICUREZZA
• RISPARMIO

• Per ottenere le credenziali SPID occorrerà rivolgersi a uno dei gestori di identità digitale
abilitati da AgID
• Al momento questi sono i gestori d'identità:

Per l’attivazione, è possibile scegliere una delle seguenti modalità di


riconoscimento:
• di persona, presso gli uffici dei gestori di identità digitale o gli sportelli delle pubbliche
Amministrazioni
• via webcam
• con Carta d’Identità Elettronica (CIE) o passaporto elettronico
• con CIE, Carta Nazionale dei Servizi (CNS) ovvero la tessera sanitaria, oppure con
firma digitale

Potrebbero piacerti anche