17.5.07

Quando la tecnologia non può nulla

Abbiamo un bel lavorare noi che ci occupiamo (anche) di sicurezza: vai da una società, cerchi di sensibilizzarla su determinati argomenti cercando di trasmettere un'immagine della sicurezza che non sia solo una voce dell'elenco dei costi, ma un vero e proprio patrimonio aziendale, una cultura, un approccio che dovrebbe permeare tutta la struttura organizzativa.
Organizzi seminari, corsi, divulghi informazioni e testi, proponi (anche) soluzioni che cerchino di mitigare i rischi relativi al trattamento di informazioni sensibili che ogni azienda tratta all'interno della sua attività.
E' un duro lavoro, poiché le aziende prima di tutto pensano a come fare business, a guadagnare soldi, a discapito di quello che è poi la capacità di preservare i risultati, ovvero il frutto del proprio lavoro, e soprattutto la privacy dei propri clienti.
Vi farò un esempio, anzi, lascerò che l'esempio ve lo faccia YouTube: in questo video potrete vedere dei rappresentanti dei sindacati che, frugando tra la spazzatura delle filiali della banca, scoprono documentazione cartacea contenente dati sensibili dei clienti.

Nome e cognome, indirizzi, Social Security Number (qualcosa come il nostro codice fiscale) associati a numeri di conto corrente, firme, tutti dati a disposizione di chiunque.

Cosa ci può insegnare questo episodio? Che le aziende finanziarie non devono investire solo nella tecnologia, ma si devono assicurare che le prassi (o le policy) aziendali sulla non divulgazione di dati sensibili siano recepite e implementate a tutti i livelli della struttura organizzativa.
E' intuibile capire come l'informazione sia sensibile in tutti i suoi formati e in ogni momento del suo ciclo di vita: dalla creazione, alla diffusione, alla replicazione, alla distruzione.
Purtroppo l'informazione è replicabile e ogni azienda che voglia garantire la propria sicurezza, deve tenerlo ben presente: ogni qualvolta avvenga la duplicazione di un dato sensibile, anche il suo nuovo formato dovrà essere salvaguardato, che si tratti di file o fotocopie cartacee.
E per implementare questo è necessario che ogni singolo impiegato sia consapevole della sua responsabilità nei confronti dell'informazione, dell'azienda e dei clienti.
Non si tratta, quindi, solo di stilare procedure e policy che una volta scritte vanno a finire in un archivio e una volta lette terminano il loro ciclo di vita nel cestino sotto il tavolo, o in quello di Windows: si tratta di creare una cultura della sicurezza e divulgarla nel modo più efficace possibile. Non parlo di comunicazioni interne o di email, ma di corsi, seminari, video, manuali, strumenti che implementano un approccio completo.
Pensate anche solo al danno di immagine che una fuga di informazioni può comportare: se foste a New York, dopo aver visto il video, aprireste un conto alla Chase Bank?

3.5.07

Telefoni criptati: big business per l'Italia

Corriamo il rischio che la telefonia cellulare in Italia non sia più spiabile.
Ce lo dice il New York Times, e tempo fa anche il Corriere della Sera.
I due articoli citati illustrano come il mercato dei telefoni criptati stia esplodendo: ne fanno uso politici, VIPs, ma anche persone meno conosciute che però sentono il bisogno di preservare il contenuto delle informazioni che scambiano al telefono.
L'articolo del NYT ha il pregio di riportare anche alcune statistiche, nonchè interviste ai rappresentanti di aziende italiane che operano nel settore.

La sicurezza è un mercato dei limoni?

Alcuni giorni orsono mi trovai a presentare un prodotto di sicurezza sviluppato da noi e contenente un’implementazione dell’algoritmo AES con chiave a 256 bit.
Tra le varie funzioni del prodotto vi è la possibilità di crittografare un file e, mentre stavo esponendo questa funzione al mio interlocutore (un responsabile dei sistemi informativi) mi sentii chiedere: “Ma chi mi garantisce che effettivamente il programma faccia quello che lei afferma? Davvero implementa una crittografia forte così come lei dice?”
Al momento rimasi sorpreso dalla questione sollevata in quanto mi aspettavo una maggior fiducia poiché l'AES è un algoritmo implementato ormai dalla gran parte delle applicazioni di crittografia. Dopo un rapido calcolo, però, decisi di svelare parte dell’arcano e di mostrare qualche riga di codice, che, fortunatamente, conservavo in una zona criptata dell’hard disk del mio notebook.
Il mio interlocutore rimase ben impressionato dalla mia disponibilità, dalla capacità di spiegazione dell’architettura dell’applicazione e, soprattutto, da quelle poche righe di codice che indicavano che ciò che affermavamo era coerente con ciò che era contenuto nel programma.
Tutto sommato, gli sono grato di avermi dato la possibilità di aumentare la sua fiducia nei confronti della sicurezza dell’applicazione.
Qual è quindi la morale di questa storia?
Nel mercato della sicurezza esistono decine di prodotti diversi che cercano di risolvere lo stesso problema. Il successo di un prodotto sull’altro non sempre è dato dalle sue caratteristiche di efficacia, robustezza, affidabilità, etc.
Ce lo spiega anche Bruce Schneier nel suo articolo “A security market for lemons”, quando parla di Secustick, l’azienda che offriva l’unico prodotto sul mercato con capacità autodistruttive. Secustick è ua chiave USB in grado di crittografare il contenuto e proteggerlo con una password: nel caso si tentasse di accedervi non conoscendola, il contenuto viene distrutto dopo un certo numero di tentativi.
L’azienda affermava inoltre che il prodotto era stato commissionato dai servizi segreti francesi e veniva correntemente utilizzato in campo militare e da alcune banche.
Per sua sfortuna, un gruppo di esperti olandesi di Tweakers.net dimostrò che non esisteva nessuna funzione di autodistruzione, che la protezione via password poteva essere bypassata e che le informazioni non venivano nemmeno criptate. Non so qual è il numero di chiavette USB vendute, ma so per certo che ora il sito dell’azienda olandese è momentaneamente “offline” in attesa di una nuova versione di Secustick.
Perché ci sono così tanti prodotti mediocri nel mercato della sicurezza? Ma come, non lo sapevate? Ebbene, è proprio così. E perché si vendono più i prodotti mediocri dei prodotti buoni?
Ce lo spiega George Akerlof, economista americano, nel suo "The Market for 'Lemons' in cui illustra la sua teoria dell’informazione asimmetrica, in cui il venditore ha più informazioni sul prodotto di quante ne abbia il compratore.
Nell’esempio del mercato delle auto usate, in cui sono presenti auto migliori e auto peggiori (i cosiddetti “limoni” negli USA), il compratore basa il suo acquisto su un’auto usata di qualità media. A questo punto le auto migliori non verrano vendute, per il loro prezzo più alto. La loro rimozione del mercato ridurrà il prezzo medio che i compratori sono disposti a sostenere, e quindi anche le auto buone verranno tolte dal mercato, e così via, finché non rimarranno soltanto le auto di cattiva qualità (i limoni).
In conclusione, in un mercato dove il venditore ha più informazioni del compratore, I prodotti peggiori possono eliminare i migliori.
Il mercato della sicurezza è molto simile: il caso delle chiavette USB sicure descritto sopra è paradigmatico. Di fronte a offerte similari, dove i produttori affermano di utilizzare gli stessi algoritmi di crittografia, chi può farla da padrone? È estremamente arduo basare una decisione di scelta sull’efficacia del prodotto: il compratore dovrebbe avere gli strumenti (tecnologici e di conoscenza) per effettuare della valutazioni comparate, ma si tratta di attività specifiche e onerose, in termini di tempo e denaro da investire.
Quindi, i prodotti di sicurezza molto spesso non vengono scelti perché più sicuri di altri (caratteristiche non comparabili dai compratori, se non sulla carta), ma bensì per le caratteristiche più comparabili, ovvero il prezzo, la facilità di installazione e di configurazione, la semplicità d’utilizzo, la poca invasività nelle attività dell’amministratore della sicurezza. O ancora, la “pervasività” del venditore, la reputazione del produttore o le valutazioni di organismi indipendenti (i cosiddetti “analisti”).

30.4.07

Bancomat clonati go America!

Sembra che i modi truffaldini per clonare i Bancomat siano sbarcati anche in America: secondo il Washington Post, i correntisti devono stare attenti agli sportelli automatici (ATM points, in English - da Automatic Teller Machine) che non hanno un'aspetto standard.
Nell'immagine viene mostrato un bancomat con un'enorme scatola contenente una telecamera wireless: niente a che vedere con le sofisticate tecnologie utilizzate dai criminali che operano in Italia.
Finalmente qualcosa in cui l'Europa è più avanti!

26.4.07

Minacce interne e protezione dei dati: un articolo da BankInfoSecurity

Vi segnalo l'interessante articolo apparso su Bank Info Security lo scorso 13 aprile: è un'intervista a Eric Cole, noto esperto di sicurezza nonché autore del volume "Insider Threat" (un must per chiunque si occupi delle frodi aziendali).
In esso si parla della maggior attenzione verso le minacce provenienti dall'interno delle aziende, dei possibili rimedi e della necessità di diffondere una maggiore cultura della sicurezza.