Visualizzazione post con etichetta protezione delle informazioni. Mostra tutti i post
Visualizzazione post con etichetta protezione delle informazioni. Mostra tutti i post

20.6.07

Combattere le minacce interne: una strada a 3 corsie

Pochi giorni fa, a un seminario, incontrai uno dei responsabili della sicurezza di una banca: parlando della minaccia interna mi disse che l'azienda aveva già implementato filtri e sistemi di monitoraggio di tutto il traffico in entrata e in uscita attraverso le email, nonché sistemi che eliminavano i pericoli della web mail e dell'Instant Messaging.
C'era ancora qualcos'altro che, a mio parere, doveva essere fatto?
La risposta inizia con "Sicuramente sì", e continua così...

Negli ultimi 5 anni molte aziende hanno investito in modo significativo per proteggere i propri sistemi email da virus, spam, spyware, attacchi sulla porta SMTP (ivi inclusi i Denial-of-Service e i directory harvest attack).

Esistono oggi nuove tecnologie di filtraggio per analizzare il contenuto delle comunicazioni verso l'esterno: in alcuni casi le iniziative delle aziende prendono la mossa dalle necessità di adeguamento alle normative (il Codice in materia di protezione dei dati personali in Italia - DL 196/3) o la Legge Federale del 19 giugno 1992 sulla protezione dei dati (LPD) in Svizzera, e altre leggi similari che sono state implementatenella maggior parte dei paesi europei seguendo le direttive UE).
In altri casi ancora, le aziende che fondano la propria attività sulla proprietà intellettuale

Sfortunatamente, la maggior parte delle soluzioni di e-mail scan utilizzano una tecnologia obsoleta per l'analisi dei contenuti, come il riconoscimento delle parole chiave (keyword) o il matching di regular-expression, trovando quindi solo dati in formato fisso come i numeri di carta di credito o parole chiave come "documento confidenziale" all'interno del messaggio.

E' comprensibile che questo tipo di soluzioni rappresenti il "meglio-che-niente", poiché sono ancora molte le aziende dove i dati sfuggono senza il minimo controllo e senza che nessuno se ne renda conto.

Spesso queste soluzioni non possono gestire i contenuti più critici e alcune non riescono neppure ad aprire i file allegati che potrebbero contenere le informazioni.

Il modo migliore, quindi, per proteggere le loro comunicazioni dalle minacce interne (sia che si tratti di atti dolosi o semplici errori umani) deve seguire tre strade parallele:

  1. scoprire e identificare tutti i contenuti che possono rappresentare un rischio quando oltrepassano il perimetro aziendale. Tutti i file contenenti informazioni personali o proprietà intellettuale che possono essere localizzati in dischi condivisi, sui laptop, sulle postazioni aziendali, o in qualsiasi database o archivio dati. Una volta individuato, il dato deve essere firmato e registrato per evitare che possa essere divulgato all'esterno via mail o con altri tipi di comunicazioni, come IM, FTP, IRC ecc. I prodotti di gestione delle email non sono fatti per proteggere i cosiddetti data-at-rest (i dati a riposo in qualche punto della rete);
  2. implementare tecnologie di analisi del contenuto che vadano oltre il semplice esame dei formati fissi, che cerchino pattern di numeri e lettere. Esistono soluzioni in grado di guardare all'interno degli allegati, individuare la presenza di lingue straniere, ricercare identificatori univoci che possano rappresentare un rischio, o ancora fare un match con contenuti preregistrati. Le tecnologie di analisi dei contenuti devono anche essere multicanale, in grado cioè di individuare oltre ai contenuti delle email, anche l'uso delle webmail, dell'IM, ecc;
  3. comprendere che la email non è il solo punto di rischio. Il motivo per cui è fondamentale il monitoraggio multicanale è dovuto al fatto che, sebbene molte aziende implementino policy e sottopongono le proprie persone a un adeguato training, sebbene blocchino l'installazione di software non aziendale sui PC e impediscano l'accesso a porte USB o CD, esiste sempre una possibilità che delle azioni fraudolente possano essere perpetrate.
Come ben ribadiva la scorsa settimana Fulvio berghella di Oasi (che ringrazio per la piacevole presentazione al convegno di Azienda Banca sulla minaccia dall'interno), anche la più divulgata policy sull'uso appropriato degli strumenti aziendali non può nulla se non è affiancata da strumenti per monitorare e assicurare un comportamento corretto.
Il controllo dei dati in uscita è un imperativo per il business attuale, sia che si tratti di proteggere il proprio brand e la propria reputazione, sia che ci si debba adeguare alle normative, o fare in modo che la proprietà intellettuale sia la caratteristica distintiva nei confronti dei concorrenti.
Per proteggersi dalle minacce interne e proteggere il proprio patrimonio, le aziende hanno bisogno di strumenti che individuino il dato quando ancora non è stato spostato, ispezionino i contenuti in movimento e considerino il rischio al di là del semplice canale email.
Soltanto con un approccio che segue tre vie parallele la protezione delle informazioni potrà limitare i rischi ofrendo ad aziende pubbliche e private la sicurezza necessaria.

18.6.07

Fuga di informazioni via P2P: da Pfizer in poi

Metti una sposina che, a casa la sera, sola, quando suo marito è fuori a giocare a poker con gli amici, decide di ascoltarsi della buona musica.
Metti che voglia ascoltare proprio l'ultimo CD degli Artic Monkeys, di cui ha sentito un pezzo di sfuggita l'altro giorno in radio e che tanto gli è piaciuto.
Metti che il negozio di dischi sia chiuso e che la sposina non abbia altro a disposizione che il PC del maritino, di cui conosce la password di accesso.
Metti, infine, che sul notebook sia installato Kazaa...
Risultato: la sposina mette a disposizione della rete le informazioni di 17.000 tra impiegati attuali e passati del gigante farmaceutico Pfizer, dati contenenti informazioni sensibili come il Social Security Number associato al nome (leggete l'articolo su The Register per saperne di più).
Dimenticavo: il marito, come è lecito pensare, lavora alla Pfizer.

Risultato per la Pfizer: un'offerta ai dipendenti interessati di un servizio di monitoraggio del credito per un anno.

Cosa possiamo trarre da tutto questo?

Prima di tutto che non dovremmo lasciare le mogli sole a casa la sera, onde evitare accadimenti oltremodo spiacevoli.
Ma ancora più importante è la necessità di una serie di regole che le aziende dovrebbero implementare: innanzitutto di sensibilizzazione e di proceduralizzazione che si estrinseca nel comunicare che alcuni strumenti non possono essere installati dall'azienda e non devono essere installati dai dipendenti.
Dal momento che mettere solo un avviso non basta come misura contro un comportamento indesiderato, sarà necessario impedire questo tipo di comportamenti, e quindi installare appositi sistemi che impediscano l'installazione di software non desiderato oppure che ne consentano il monitoraggio.
Spesso nelle aziende non viene compreso che la maggior sicurezza è un fattore abilitante al proprio business: vengono implementate procedure utili solo qualora la normativa lo richieda.
A nessun ente, poi, viene demandato l'onere del controllo, ma solo nel caso di un procedimento giudiziario sarà possibile scoprire se l'azienda aveva ottemperato agli obblighi normativi (in Italia, la 196/03 impone alle aziende di proteggere i dati sensibili e di adeguare la propria sicurezza con il progredire delle minacce, implementando quindi nuovi sistemi e procedure di controllo).
Gli USA e il Regno Unito hanno fatto un passo in più: impongono alle aziende che hanno subito perdite di dati sensibili di avvisare le potenziali vittime e di darne quindi pubblica notizia.
Certo è che, nemmeno in questo caso, si avrà la sicurezza che l'azienda ottemperi all'imposizione normativa, ma le sanzioni, nel caso che la notizia arrivasse all'autorità giuridica, sono ovviamente severe.
Credo che alla fine il cerchio si debba chiudere sull'azienda che deve raggiungere la consapevolezza del grado di rischio che per sé stessa può avere una perdita di dati: reputazione, danni finanziari, procedimenti giuridici, multe, sono le potenziali conseguenze a cui può andare incontro.
Ho messo per prima la reputazione, proprio perché è quella che ha l'impatto maggiore: sia che si tratti di una banca, sia che si parli di un negozio online, la fiducia che l'utente ha nell'azienda che perde i suoi dati può calare vertiginosamente a fronte di una fuga di informazioni.

17.5.07

Quando la tecnologia non può nulla

Abbiamo un bel lavorare noi che ci occupiamo (anche) di sicurezza: vai da una società, cerchi di sensibilizzarla su determinati argomenti cercando di trasmettere un'immagine della sicurezza che non sia solo una voce dell'elenco dei costi, ma un vero e proprio patrimonio aziendale, una cultura, un approccio che dovrebbe permeare tutta la struttura organizzativa.
Organizzi seminari, corsi, divulghi informazioni e testi, proponi (anche) soluzioni che cerchino di mitigare i rischi relativi al trattamento di informazioni sensibili che ogni azienda tratta all'interno della sua attività.
E' un duro lavoro, poiché le aziende prima di tutto pensano a come fare business, a guadagnare soldi, a discapito di quello che è poi la capacità di preservare i risultati, ovvero il frutto del proprio lavoro, e soprattutto la privacy dei propri clienti.
Vi farò un esempio, anzi, lascerò che l'esempio ve lo faccia YouTube: in questo video potrete vedere dei rappresentanti dei sindacati che, frugando tra la spazzatura delle filiali della banca, scoprono documentazione cartacea contenente dati sensibili dei clienti.

Nome e cognome, indirizzi, Social Security Number (qualcosa come il nostro codice fiscale) associati a numeri di conto corrente, firme, tutti dati a disposizione di chiunque.

Cosa ci può insegnare questo episodio? Che le aziende finanziarie non devono investire solo nella tecnologia, ma si devono assicurare che le prassi (o le policy) aziendali sulla non divulgazione di dati sensibili siano recepite e implementate a tutti i livelli della struttura organizzativa.
E' intuibile capire come l'informazione sia sensibile in tutti i suoi formati e in ogni momento del suo ciclo di vita: dalla creazione, alla diffusione, alla replicazione, alla distruzione.
Purtroppo l'informazione è replicabile e ogni azienda che voglia garantire la propria sicurezza, deve tenerlo ben presente: ogni qualvolta avvenga la duplicazione di un dato sensibile, anche il suo nuovo formato dovrà essere salvaguardato, che si tratti di file o fotocopie cartacee.
E per implementare questo è necessario che ogni singolo impiegato sia consapevole della sua responsabilità nei confronti dell'informazione, dell'azienda e dei clienti.
Non si tratta, quindi, solo di stilare procedure e policy che una volta scritte vanno a finire in un archivio e una volta lette terminano il loro ciclo di vita nel cestino sotto il tavolo, o in quello di Windows: si tratta di creare una cultura della sicurezza e divulgarla nel modo più efficace possibile. Non parlo di comunicazioni interne o di email, ma di corsi, seminari, video, manuali, strumenti che implementano un approccio completo.
Pensate anche solo al danno di immagine che una fuga di informazioni può comportare: se foste a New York, dopo aver visto il video, aprireste un conto alla Chase Bank?

20.4.07

Proposta: le aziende devono divulgare le fughe di dati personali

Prendo spunto da un recente sondaggio condotto nel Regno Unito da Ipsos MORI e che ha mostrato che l'82% degli intervistati vorrebbero che le aziende che subiscono una qualsiasi forma di perdita di dati lo dichiarino immediatamente ai propri clienti.
Recentemente, negli USA e in Gran Bretagna, sono saliti agli "onori" della cronaca alcuni episodi di enormi perdite dei dati sensibili o finanziari di clienti o consumatori: è il caso della TJX, che ha dichiarato di aver subito la sottrazione dei dati relativi alle carte di credito di 45 milioni dei suoi clienti, della Nationwide, da cui è stato rubato un notebook contenente i dati sensibili di 11 milioni dei suoi clienti.
Non amo fare un paragone con gli Stati Uniti (perché già tutti lo sanno fare meglio di me e perché spesso li si prende come ispirazione soltanto per la maggior facilità di reperire informazioni), ma c'è una normativa a cui le altre nazioni dovrebbero ispirarsi: in California è operativo dal 2003 l'SB 1386 (Senate Bill), che impone a ogni azienda che mantiene informazioni personali dei suoi clienti di divulgare ogni episodio relativo alla compromissione della sicurezza dei dati. La norma si è poi diffusa negli ultimi anni in altri 34 stati dell'unione.

Il motivo è presto detto: i controlli e le sanzioni per i tentativi di nascondere sotto il tappeto le violazioni del proprio patrimonio informativo sono un incentivo che impone alle aziende di intraprendere adeguate misure di sicurezza per evitare fughe di dati e conseguenze sui propri clienti, sulla propria immagine, e, per finire, sul proprio business.
Gli strumenti disponibili in Europa, simili al nostro Codice in materia di protezione dei dati personali (e i suoi allegati), sebbene siano completi, non prevedono misure sanzionatorie specifiche per questi casi.
La normativa americana si basa su presupposti a cui è difficile opporre obiezioni:

  1. la privacy e la sicurezza finanziaria delle persone sono sempre più a rischio a causa della crescente raccolta di informazioni personali nei settori sia pubblico che privato;
  2. transazioni di carte di credito, abbonamenti a periodici, numeri di telefono, dati relativi ad affitti e acquisto di immobili, sondaggi sui consumi, dati di credito, siti web sono fonti di informazioni personali e costituiscono il materiale primario per i furti di identità;
  3. il furto di identità è uno dei crimini con il tasso di crescita maggiore;
  4. il furto di identità è un costo per i consumatori e per il mercato;
  5. le vittime dei furti di identità devono agire rapidamente per minimizzare i danni.
Per questo motivo diventa imperativo l'invio di una notifica sul potenziale cattivo uso dei dati personali.
Come ulteriore incentivo affinché le aziende instaurino adeguate misure di sicurezza, c'è un altro dato che emerge dal sondaggio inglese: il 53% degli intervistati ha dichiarato che non usufruirebbe più del servizio dell'azienda che ha sofferto una violazione.
Solo il 53% ? Direi che gli inglesi sono fin troppo buoni.

5.4.07

Perdita dati: rischio operativo principale

Una su tre aziende globali vede la perdita dei dati come una minaccia significativa e un’indicazione importante di cui tenere conto nella pianificazione del risk management operativo, secondo l’ultimo report sul global risk condotto da Economist Intelligence Unit (EIU) e sponsorizzato da ACE European Group.

L’indagine su 181 senior executives e professionisti del rischio ha rivelato che la perdita dei dati è la cosa che viene tenuta in maggiore considerazione in termini di rischio operativo, e oltre il 40% ha dichiarato che la loro organizzazione si è focalizzata più sulla perdita di dati che su altri problemi, inclusi il collasso dei sistemi, l’errore umano ed anche i disastri naturali.

I risultati mostrano un crescente trend del risk management verso una maggiore enfasi sull’impatto operativo della perdita dei dati. Commentando il report, Gareth Tungatt, Senior Underwriter specializzato in It e Cyber risk di ACE ha dichiarato: “L’indagine mostra che i risk manager comprendono chiaramente il valore del dato e, si stanno focalizzando sempre più sulle perdite derivanti da questo.”

Quando sono state chieste le ragioni per cui i piani di business continuity sono stati attivati nell’ultimo anno, meno del 16% ha identificato la perdita dei dati. Questo report sta fornendo un’evidenza sul fatto che molti business stanno guardando oltre per la pianificazione della business continuity. Il 71% degli intervistati ha dichiarato di avere aumentato il tempo e le risorse dedicate alla focalizzazione sui programmi di business continuity.

La ricerca ha mostrato che più della metà degli intervistati pensa che il volume e la severità dei rischi operativi sono aumentati negli ultimi tre anni ma che più o meno altrettanti ritengono che la pianificazione del rischio operativo del business avrebbe impatto positivo in aree come la valutazione del rischio e la quantificazione.

A proposito dell’impatto sul business di una pianificazione insufficiente, il 43% degli intervistati ha identificato il danno alla reputazione come principale minaccia. Tuttavia solo il 19% ha risposto con la perdita dei ricavi.

Tungatt ha commentato: "Il livello di timore apparentemente più basso per quanto riguarda la perdita di ricavi è un problema. In base ai risultati dell’indagine ci si aspetta che l’esposizione alle perdite finanziarie aumenti in modo che sia chiaro che i business dovrebbero fare molto più di quello che fanno attualmente per contrastare le implicazioni finanziarie della perdita dei dati."

Fonte: i-dome

28.3.07

Banche (inglesi) e sicurezza

Qual è il motivo per cui un impiegato di una delle maggiori aziende inglesi di credito al consumo , se ne gira con una borsa in macchina contenente i dati di 13.000 clienti?
Non trovate bizzarro che la borsa sia poi stata sottratta dalla macchina chiusa a chiave del suddetto impiegato?
Ad ogni buon conto, sebbene solo 1800 delle 13000 schede cliente contenessero dati sensibili come il nome, l'indirizzo, il numero di conto e l'ammontare del conto è difficile ipotizzare che possano essere commesse frodi su tali dati. Ma non si sa mai.
In ogni caso, i dati di 13.000 dei clienti di Halifax Mortgages sono ora nelle mani di sconosciuti che potranno farne l'utilizzo che vorranno: lascio ai lettori formulare le ipotesi più birichine.
Viene da chiedersi il motivo per cui un'azienda spenda centinaia di migliaia di sterline per rendere le transazioni elettroniche sicure e a prova di hacker, mentre lasci gli impiegati alla mercè di loro stessi, non sensibilizzandoli sulla rischiosità di un trasporto di informazioni fisico.
Viene anche da chiedersi perchè trasportare le schede cartacee di 13000 clienti evitando così di doverle inserire in una scomoda chiavetta USB (sic!) dove potrebbero essere anche state crittografate.
Ora,è tempo che la
Financial Services Authority, l'autorità di controllo inglese , faccia partire un'indagine per valutare quali siano le falle nei protocolli di sicurezza di Halifax.
Non dubito che siano state formulate e implementate delle policy riguardo alla sicurezza delle informazioni, atte a permettere l'implementazione di processi di governo e controllo dell'accesso e della distribuzione delle stesse.
Le policy sono però uno degli elementi necessari, che si accompagnano ad altri due, altrettanto fondamentali:
  1. la diffusione della cultura della sicurezza;
  2. la praticità d'uso degli strumenti.
La cultura della sicurezza (altrimenti detta security awareness) è una componente che deve permeare tutta l'organizzazione bancaria perché ogni singola persona che vi lavora sia consapevole del rischio associato a ogni sua attività (che non è mai nullo, neanche quando si va a prendere il caffè alla macchinetta): per far sì che permei l'organizzazione aziendale, è opportuno che venga accompagnata da una buona spiegazione dei vantaggi che si hanno con una maggior coscienza della sicurezza.
Come accompagnamento all'implementazione di processi e prassi viene poi l'usabilità degli strumenti: se, ad esempio, tutti i dipendenti di un'azienda sono coscienti delle procedure di mantenimento della sicurezza, ma hanno a disposizione degli strumenti tecnologici poco efficienti o difficili da usare, tenderanno a utilizzarli scarsamente, se non addirittura a metterli da parte. Se, supponiamo, nel caso dell'Halifax, fosse stato consegnato e spiegato al dipendente un programma facile da usare che crittografasse i dati e permettesse di conservarli in una chiavetta USB, il problema probabilmente non si sarebbe creato.
Lo strumento, quindi, deve essere sicuro, e sarà tanto più utilizzato quanti più vantaggi porterà alla normale attività lavorativa.
Il Regno Unito, negli ultimi tempi, è particolarmente sensibile alla questione: per la sparizione di un notebook contenente (potenzialmente) i dati sensibili di 11 milioni di utenti, la
Nationwide è stata multata di 980.000 sterline. Anche in questo caso, con l'installazione di un programma di cifratura dei dati, i danni potenziali sarebbero stati più contenuti.

26.3.07

Concorrenze sleali: Oracle contro SAP

Oracle ha appena citato SAP in causa per furto del suo software protetto da copyright: non si parla in questo caso di un furto di proprietà intellettuale, ma di appropriazione di applicazioni con lo scopo di offrire un servizio di supporto sull'ambiente Oracle a costi ridotti e di attirare nuova clientela verso SAP.
L'attività illegale sarebbe stata perpetrata dalla società TomorrowNow, azienda texana di proprietà SAP, e avrebbe comportato la copia di migliaia di prodotti Oracle e altro materiale confidenziale utilizzando i dati di accesso di utenti Oracle con supporto scaduto o prossimo alla scadenza.
Secondo la citazione, Sap, utilizzando le credenziali di un cliente, ha scaricato da un sito Oracle ,che permette l'accesso ai clienti che hanno già acquistato le licenze, più di 10.000 file, a volte con una media di 1800 file al giorno per 4 giorni, laddove normalmente un utente scarica in media 20 file al mese. Questi accessi provenivano da un indirizzo Ip in Texas che corrisponde alla sede di TomorrowNow.
L'attività di copia, iniziata nel novembre 2006, è andata avanti fino a febbraio 2007.
La citazione afferma che la maggior parte del materiale scaricato non era coperto dalle licenze acquistate dai clienti che vi hanno avuto accesso: questo, naturalmente, fa nascere qualche perplessità sulle procedure di determinazione dei diritti di accesso degli utenti che possono scaricare materiale dal sito di supporto di Oracle.
Normalmente il materiale per i propri clienti (che si tratti di software, manuali, presentazioni, documenti di supporto ecc.) risiede su un sito ftp accessibile con username e password. Spesso, però, la modalità di distribuzione non prevede che ogni utente abbia accesso a una sua cartella contenente i file che ha diritto di scaricare sulla base della licenza che ha pagato, ma invece a una cartella comune contenente tutta la libreria di materiale.
Si configura in questo caso un problema di procedura di autorizzazione alle informazioni: le prassi consolidate prevedono un'accesso sulla base della necessità di conoscenza o utilizzo di un materiale; un accesso indiscriminato a tutta la libreria, quindi, è una configurazione da evitare. Se Oracle ha adottato questo metodo è, per sua sfortuna in questo determinato caso, incolpabile di superficialità.
L'altra questione che mi pongo è la seguente: nonostante SAP abbia scaricato il software Oracle, credo che abbia avuto la necessità di una licenza per farlo girare. Quindi, dove è andata SAP a prendere queste licenze? Oppure lo ha scaricato senza mai farlo girare?
Ne dubito, anche perchè come risultato di questa attività, sempre secondo la causa, alcune aziende non hanno rinnovato il contratto di supporto con Oracle per accenderne invece uno con SAP: Honeywell, Merck, SPX, Metro Machine, sono solo alcuni degli esempi.

Che cosa possiamo imparare da tutto questo?
  1. che sono necessarie procedure di controllo atte a segnalare comportamenti anomali sui propri siti di distribuzione di materiale;
  2. che le procedure di controllo degli accessi e di autenticazione devono essere più sofisticate di quelle attuali di Oracle e che, quindi, devono prevedere:
    • un'accesso al materiale sulla base dei diritti di licenza acquistati
    • la scadenza dell'autorizzazione per l'utente non appena scade il contratto di licenza.
Se avete poi voglia di capirci di più nelle modalità di appropriazione di materiale leggete la causa intentata da Oracle a SAP.

9.3.07

Wikipedia e la protezione delle informazioni

Prendendo spunto dall'ultimo caso che riguarda Wikipedia, l'enciclopedia online più utilizzata al mondo, e dello studente del Kentucky che, spacciandosi per un professore di teologia (con un Ph.D), ha modificato più di 20.000 articoli su argomenti controversi, parlerò dell'importanza della certificazione delle informazioni, primo passo verso la salvaguardia di qualsiasi tipo di patrimonio informativo.
Con lo pseudonimo di Essjay, un senior editor aveva l'autorità di dirimere le dispute tra gli autori e rimediare ai vandalismi, un autorità che si era guadagnata sul campo grazie alla disponibilità che aveva mostrato prendendosi in carico la supervisione dello scibile cattolico.
Essjay, però, si è svelato come un ragazzo di 24 anni che si è creato un'identità completamente fasulla, dichiarandosi professore di un'università privata, ma che in realtà utilizzava testi come "Cattolicesimo for dummies" per ispirarsi nella correzione degli articoli.
Alcuni giorni fa Jimmy Wales, uno dei fondatori di Wikipedia, lo ha "licenziato" affermando che da ora in poi tutti i senior editor (come Essjay) dovranno rivelare la propria identità e dimostrare di avere serie credenziali.
Perchè fino ad ora non era così.

Esattamente un anno fa, a seguito di un mio articolo provocatorio che aveva provocato reazioni tra le più disparate, avevo sottolineato alcuni punti fondamentali sulla sostenibilità dello sviluppo di wikipedia e che proprio in questi momenti sembrano trovare realizzazione nelle parole del suo patron.
Il mio pensiero di fondo non è mutato nel tempo e quindi ve li ripropongo qui di seguito:

"Io uso wikipedia, la stimo, stimo il lavoro dei volontari, ma sono convinto che per fare un buon lavoro e creare un prodotto affidabile si debba partire prima dalla qualità e poi puntare allo sviluppo, ovvero: prima si costruiscono procedure di controllo sostenibili, in grado cioè di garantire la veridicità dei contenuti e l'attendibilità della fonte. Per fare questo sono necessari molti volontari, e questo potrebbe limitare lo sviluppo del contenuto dell'enciclopedia.
Wikipedia non è partita e cresciuta con questa intenzione, ma ha puntato soprattutto sull'espansione degli argomenti coperti, mettendo un disclaimer che dichiara che non viene garantita l'accuratezza dei contenuti (http://it.wikipedia.org/wiki/Wikipedia:General_disclaimer).
Purtroppo questo disclaimer non è molto visibile (come tutti i link dei disclaimer sta in fondopagina). Dovrebbe esserlo molto di più in quanto contiene un'elemento dell'essenza di wikipedia: la non garanzia dell'informazione che viene fornita, un punto che non è chiaro a moltissimi utilizzatori.
Io vorrei vedere un'enciclopedia che non riporti la frase "su nessuna delle informazioni presenti in queste pagine è possibile garantire il controllo da parte di professionisti legalmente abilitati ad esprimersi nei vari campi, controllo che sarebbe necessario per fornire un'informazione completa, corretta e/o certa su un qualsiasi argomento."
Questo fatto indiscutibile va a sminuire il valore del lavoro di chi si impegna a contribuire costantemente al progetto.
Per ovviare a questo, ad esempio, si potrebbe creare un comitato d’esame che accetti le candidature dei contributori, ne esamini il curriculum dipendentemente dalla sezione che desiderano curare, lo verifichi e gli conferisca o meno l’autorizzazione al posting di articoli.
Se questo non è fattibile, vorrei che la frase “WIKIPEDIA NON DÀ GARANZIA DI VALIDITÀ DEI CONTENUTI" fosse più visibile: non deve necessariamente campeggiare in ogni pagina all’interno di un campo evidenziato, ma deve essere immediatamente individuabile dal lettore.
Pongo una domanda: è documentato che la stragrande maggioranza dei lettori di wikipedia abbia letto la pagina del disclaimer e sia quindi cosciente dell' “attendibilità presunta” di quello che legge?
Il lettore difficilmente arriva a leggere la pagina fino in fondo e ancora più difficilmente va a leggersi i disclaimer.
Dal momento che Wikipedia è sempre più utilizzata e chi la consulta lo fa sulla fiducia, il lettore deve essere allertato in modo più concreto."

Questa ultima frase è dimostrata dalle statistiche di accesso ai siti wikipediani e dal rank che le pagine di wikipedia su moltissimi argomenti hanno nei motori di ricerca: chiedendo a Google una qualsivoglia informazioni, si ottengono spesso tra i primi posti delle pagine provenienti dall'enciclopedia libera.
Continuando nella discussione...:

"1) non riconosco il prestigio di wikipedia, ma la sua popolarità. So che è molto utilizzata, molto citata (anche perchè è l'unica fonte omnicomprensiva di informazioni - non conoscenza - accessibile pubblicamente su Internet), so che appare spesso tra i primi posti dei risultati di una ricerca via Google. Essere popolari non implica essere prestigiosi.

2) Sia che un mezzo di informazione sia popolare, sia che non lo sia, ha il dovere di rendere evidenti le proprie caratteristiche.
In wikipedia non è scritto ovunque che non vengono date garanzie. Eccettuate le pagine di argomento medico che tu menzioni [mi riferivo a una risposta di Frida, nda], si trova citazione solo nel disclaimer che, mi ripeto, è una voce raggiungibile attraverso un link scritto con un carattere molto piccolo in fondopagina.
E' documentato, da chi fa studi sulla user experience, che chi legge il disclaimer è soltanto un'infinitesima parte dei fruitori di un sito web.
Quindi, a mio parere, è forse trasparente che non ci siano forme di garanzie, ma non è evidente, il che è molto diverso: è ancora più diverso dal pubblicare un saggio e dal mettere un'appendice finale (menzionata anche nell'indice) che riporti la scritta "Attenzione: tutto quello che avete letto in questo libro è falso". Ci sono molte più probabilità che venga letta quella pagina finale che non il disclaimer di wikipedia.

Colui che consulta la wikipedia ha il diritto di sapere il grado di attendibilità dela fonte.
Ad esempio, nella sezione riguardante il profilo dei contributori di wikipedia, a me sembra abbastanza di scarso interesse conoscere gli hobby di un autore, di leggere il suo scarno profilo scritto in modo ironico, di conoscere le sue aspirazioni, di sapere che frasi si è scambiato con gli altri wikipediani (ho girato molti profili per analizzare l'autorevolezza degli autori).
Questi sono elementi che fanno molto "comunità", ma che non fanno altrettanta "autorevolezza".
Io vorrei conoscere le sue capacità, le sue competenze, che cosa lo titola a scrivere di un determinato argomento.
Ecco a cosa dovrebbe servire il collegio degli esaminatori, che citavo nel mio precedente commento: un collegio di persone in grado di giudicare se un potenziale autore ha le competenze per scrivere un articolo di un determinato argomento.
Si badi bene, è un concetto un po' diverso da quello che stava alla base dell'ingessata nupedia: là c'era un collegio piuttosto limitato di espertoni che si confrontavano sui contenuti.
Qui si tratta di avere degli esperti che giudichino autorevolezza e capacità dei redattori."
Vi prego di notare che i due paragrafi non sono da considerarsi auto-citazioni, ma sono stati posti per accelerare la scrittura di questo post e per facilitarne la lettura, obiettivo che dei semplici rimandi ai commenti non sarebbero riusciti ad ottenere.
Ebbene, qui si tratta di considerare l'aspetto della protezione dell'informazione: purtroppo, come mi ha fatto notare Frieda in uno dei suoi commenti, Wikipedia sta diventando autorevole.
Questa qualità, però, non la sta guadagnando per la qualità dell'informazione, ma per l'approccio di fondo (la libertà di compilazione) che attira molti volontari e per l'empatia verso il progetto e i suoi contributori da parte di chi utilizza Internet.

Da questi due elementi consegue l'alto rank conferito da Google alle pagine di wikipedia che, all'interno di un circolo che per alcuni è virtuoso e per altri è vizioso, diventano punti di riferimento perchè sono prime in classifica e di conseguenza riceveranno sempre più collegamenti.

Perché parlavo prima di protezione delle informazioni? Perché ogni tipo di informazione, che sia privata o pubblica, deve essere protetta dalla manipolazione. Ci stiamo dirigendo verso un mondo dove l'informazione risiederà sempre meno nelle nostre teste e sempre di più nel nostro intorno, dove sarà distribuita e facilmente accessibile. Quello che dovremo saper fare è trovare l'informazione "buona", ovvero quella giusta al momento giusto, attendibile e certificata: dovremo sviluppare capacità prima di ricerca e poi di discriminazione, perchè le sorgenti informative saranno sempre di più, e sarà sempre più difficile etichettarle con un bollino di "approvato".
L'informazione dovrà essere quindi salvaguardata, ed è facile comprendere come uno strumento che diventa autorevole solo per la sua popolarità rischia di diventare uno strumento di riferimento potenzialmente fallace e comunque non affidabile.

"Chi controlla il passato controlla il futuro. Chi controlla il presente controlla il passato."
O'Brien, 1984 di George Orwell