18.6.07

Fuga di informazioni via P2P: da Pfizer in poi

Metti una sposina che, a casa la sera, sola, quando suo marito è fuori a giocare a poker con gli amici, decide di ascoltarsi della buona musica.
Metti che voglia ascoltare proprio l'ultimo CD degli Artic Monkeys, di cui ha sentito un pezzo di sfuggita l'altro giorno in radio e che tanto gli è piaciuto.
Metti che il negozio di dischi sia chiuso e che la sposina non abbia altro a disposizione che il PC del maritino, di cui conosce la password di accesso.
Metti, infine, che sul notebook sia installato Kazaa...
Risultato: la sposina mette a disposizione della rete le informazioni di 17.000 tra impiegati attuali e passati del gigante farmaceutico Pfizer, dati contenenti informazioni sensibili come il Social Security Number associato al nome (leggete l'articolo su The Register per saperne di più).
Dimenticavo: il marito, come è lecito pensare, lavora alla Pfizer.

Risultato per la Pfizer: un'offerta ai dipendenti interessati di un servizio di monitoraggio del credito per un anno.

Cosa possiamo trarre da tutto questo?

Prima di tutto che non dovremmo lasciare le mogli sole a casa la sera, onde evitare accadimenti oltremodo spiacevoli.
Ma ancora più importante è la necessità di una serie di regole che le aziende dovrebbero implementare: innanzitutto di sensibilizzazione e di proceduralizzazione che si estrinseca nel comunicare che alcuni strumenti non possono essere installati dall'azienda e non devono essere installati dai dipendenti.
Dal momento che mettere solo un avviso non basta come misura contro un comportamento indesiderato, sarà necessario impedire questo tipo di comportamenti, e quindi installare appositi sistemi che impediscano l'installazione di software non desiderato oppure che ne consentano il monitoraggio.
Spesso nelle aziende non viene compreso che la maggior sicurezza è un fattore abilitante al proprio business: vengono implementate procedure utili solo qualora la normativa lo richieda.
A nessun ente, poi, viene demandato l'onere del controllo, ma solo nel caso di un procedimento giudiziario sarà possibile scoprire se l'azienda aveva ottemperato agli obblighi normativi (in Italia, la 196/03 impone alle aziende di proteggere i dati sensibili e di adeguare la propria sicurezza con il progredire delle minacce, implementando quindi nuovi sistemi e procedure di controllo).
Gli USA e il Regno Unito hanno fatto un passo in più: impongono alle aziende che hanno subito perdite di dati sensibili di avvisare le potenziali vittime e di darne quindi pubblica notizia.
Certo è che, nemmeno in questo caso, si avrà la sicurezza che l'azienda ottemperi all'imposizione normativa, ma le sanzioni, nel caso che la notizia arrivasse all'autorità giuridica, sono ovviamente severe.
Credo che alla fine il cerchio si debba chiudere sull'azienda che deve raggiungere la consapevolezza del grado di rischio che per sé stessa può avere una perdita di dati: reputazione, danni finanziari, procedimenti giuridici, multe, sono le potenziali conseguenze a cui può andare incontro.
Ho messo per prima la reputazione, proprio perché è quella che ha l'impatto maggiore: sia che si tratti di una banca, sia che si parli di un negozio online, la fiducia che l'utente ha nell'azienda che perde i suoi dati può calare vertiginosamente a fronte di una fuga di informazioni.

5.6.07

L'IT è una minaccia alla sicurezza aziendale!

Perché vi sorprende che molti di noi ficchino il naso nei vostri file; voi non fareste altrettanto se foste in grado di avere accesso a tutto ciò che è a vostra disposizione?
Un amministratore IT intervistato
Sta facendo discutere lo studio condotto da Cyber-Ark Software, un'azienda americana specializzata nella protezione delle informazioni, che rivela che un terzo degli impiegati nell'IT ficca il naso nei sistemi dell'azienda per venire in possesso di informazioni confidenziali, come file privati, dati sugli emolumenti, email personali, curriculum vitae.
Lo studio, che secondo Cyber-Ark rivela "lo scandalo nascosto dei dipendenti IT ficcanaso" non fa che confermare quelle sentimento diffuso che, a bassa voce, si sparge in tutte le aziende: il dipartimento IT ha il potere dell'informazione, non solo perché ne gestisce l'esistenza, ma soprattutto perché ci può guardare dentro e ne può disporre a piacimento.
Quante volte mi sono sentito appellare da colleghi non-tecnici come parte della schiera di coloro che detenevano il possesso dei dati e con questi dati poteva fare ciò che voleva. E quante volte ho dovuto appellarmi alla deontologia professionale per "difendere" il mio dipartimento dalle insinuazioni.
Purtroppo la deontologia non è patrimonio di tutti e parallelemente è difficile avere un monitoraggio delle attività di ognuno, se non mediante appositi strumenti e dispositivi normativi aziendali.
In ogni caso il problema dei superpoteri dell'IT esiste (non per niente in Unix l'amministratore di sistema è chiamato superuser), ed è confermato dai risultati dello studio in oggetto che, francamente, risultano oltremodo sconfortanti.
Esaminiamoli brevemente:

  • più di un terzo degli intervistati utilizza gli accessi privilegiati per ficcare il naso qua e là nei sistemi aziendali;
  • più di un terzo degli intervistati, una volta cambiato lavoro, è stato in grado di accedere ai sistemi dell'azienda che avevano lasciato;
  • il 25% ha affermato che era al corrente che un ex-collega fosse ancora in grado di collegarsi alla rete nonostante avesse lasciato l'azienda;
  • più del 50% delle persone intervistate conservano le password su Post-it, nonostante si tratti di amministratori di sistemi informativi, persone, cioè, con una conoscenza dei rischi indotti da questo tipo di gestione. Questa è però la conferma che anche i sistemisti sono, prima di tutto, uomini;
  • le password di amministratore vengono cambiate raramente nel 20% delle aziende, mentre il 7% non le cambia mai.
  • l'8% dei rispondenti non ha mai cambiato le password di default assegnate dal costruttore sui sistemi critici (e sappiamo che il primo tentativo di intrusione in un sistema viene condotto proprio utilizzando le password di default, peraltro facilmente disponibili anche su Internet);
  • il 57% delle aziende conserva le password in formato cartaceo, il 18% in un foglio excel e l'82% dei sistemisti le conserva nella propria testa, introducendo un'ulteriore criticità di sicurezza e impattando potenzialmente sulla produttività aziendale.
  • il 15% delle aziende ha avuto atti di sabotaggio dall'interno.
Questo studio delinea due tipi di minacce: uno derivato dalla possibilità di disporre del patrimonio informativo aziendale, l'altro indotto dalla incapacità di organizzare la protezione dei propri sistemi, entrambi palesi sintomi di una scarsa professionalità.
Capiamo bene che metodologie come l'ITIL debbano prendere sempre più piede nelle aziende, anche nelle medie e piccole, ma è comunque arduo affrontare il problema dal punto di vista della gestione del personale. Come garantire l'accesso all'informazione senza che essa diventi aperta a tutti o addirittura un bersaglio per un abuso?
Come accennavo sopra, è un problema che va affrontato dal versante normativo aziendale e da quello degli strumenti di verifica di accessi e utilizzi non propriamente professionali: nessuno dei due può prescindere dall'altro.

1.6.07

Sicurezza senza compromessi o sicurezza compromessa? A voi la scelta

Secondo voi qual è la minaccia più grave di perdita di dati o di fuga di informazioni?
La maggior parte di noi istintivamente è portata a pensare agli hacker che attraverso Internet, e con metodologie raffinatissime penetrano all'interno delle reti aziendali venendo in possesso dei dati più critici.
In realtà, chiunque volesse impadronirsi dei dati di un'azienda vorrebbe trovarvicisi all'interno: le cose sono molto più semplici quando hai un accesso con credenziali regolari a una parte dei dati di un'azienda.
Sapere come e quando i dipendenti accedono alle informazioni aziendali significa avere un'infrastruttura di monitoraggio di ciò che avviene dalla postazione del dipendente (in questo ambito denominata endpoint) ai sistemi che erogano i dati.
Il controllo degli endpoint gioca un ruolo chiave nella prevenzione e nella mitigazione dei rischi correlati alla minaccia interna: le istituzioni finanziarie sono più sensibilizzate di altre aziende, soprattutto per merito delle normative internazionali sulla riduzione del rischio, mentre i settori farmaceutico e dell'alta tecnologia, dove la concorrenza è più serrata e il valore di un dato progettuale o di ricerca è proporzionalmente più elevato, tengono la guardia alta già da tempo.
La serie dei report CSI/FBI degli ultimi anni ha evidenziato che la maggior parte degli attacchi proviene dall'interno delle aziende: è da notare che alcuni endpoint sono già presidiati a dovere, sebbene, diciamocelo chiaramente, le maglie del controllo sono abbastanza larghe per permettere ai dipendenti di poter svolgere il loro lavoro.
Questo fattore deriva dalla diversa impostazione che l'ambito finanziario ha nei confronti della sicurezza, rispetto ad altri ambiti come quelli citati della farmaceutica o della tecnologia.
In questi ambiti esiste una predisposizione alla sicurezza che non solo è basata su una solida piattaforma di policy aziendali, ma è soprattutto patrimonio comune e condiviso da tutti. Sto parlando di un approccio che è ormai presente da qualche decina di anni in molte aziende e che viene instillato nei dipendenti contestualmente all'assunzione.
E' l'approccio della "sicurezza senza compromessi", che si contrappone a quello che ho incontrato in molte aziende, che chiamerò, per contrasto, della "sicurezza compromessa".
Cosa prevede quest'ultimo? Prevede che, per evitare le lagnanze dei dipendenti che si vedono cambiare una piccola componente della routine lavorativa a seguito dell'implementazione di nuove procedure, si pongano dei limiti ai controlli, si aprano le maglie dei controlli, si introducano delle eccezioni che, dal momento che non vengono documentate, diventano poi un incubo da gestire.
E' una consuetudine, statene certi. E questo genere di situazioni da un'idea di quanto, in quelle aziende, si dia importanza alla preservazione del capitale informativo.
A questo punto cosa possiamo fare?
Possiamo gestire le eccezioni (nessuna legge è perfetta) ma dobbiamo affermare con solidità che una volta che le policy sono state emanate, le eccezioni devono essere vagliate da un comitato apposito, approvate e documentate.
Inoltre, l'approccio più corretto per individuare una frode interna non si limita solo a osservare ciò che i dipendenti aprono e guardano nei documenti, ma anche il contesto di cosa stanno facendo con quelle informazioni: esistono applicazioni che si occupano di Fraud Intelligence (o Information leakage intelligence), in grado di applicare regole di controllo del contesto alle attività dell'utente interno.
Ogni organizzazione deve avere un set di policy aziendali (altrimenti dette acceptable use policy) che devono essere sostenute, rinforzate, "inculcate" nei dipendenti, in modo che sappiano con certezza dove possono andare e dove no.
Consideriamo un esempio di endpoint poco monitorati: attraverso le reti wireless all'esterno dell'istituto è possibile accedere a quegli endpoint che sono stati lasciati accesi, o ai laptop che sono stati portati fuori dall'azienda. Questo costituisce una vera e propria apertura verso la rete o i dati aziendali, senza che nessuno se ne possa accorgere.
E cosa dire delle cartelle condivise? Molti grandi progetti conservano i dati in cartelle condivise, per facilitare il flusso informativo. Ma una volta che il flusso è partito, diventa difficile da fermare. Può capitare che in una cartella condivisa vadano a finire informazioni sensibili o classificate, semplicemente a causa di un errore umano, senza alcuna intenzione.
Una volta che il documento è inserito nella cartella, diventa disponibile a chiunque.
Cosa fare per l'audit?
Le aziende devono effettuare due tipi di audit su base regolare: sua sulle loro reti, per individuare gli endpoint nascosti e altre vulnerabilità correlate, sia nei confronti delle persone che lavorano in azienda, per accertarsi che le policy di sicurezza siano state correttamente comprese e messe in pratica da tutta la struttura.
Ovviamente a monte di questo ci deve essere un processo educativo e di sensibilizzazione di tutto lo staff: e non pensate che l'amministratore delegato e il direttore generale si possano tirare indietro.

29.5.07

Quando il controllo interno non è efficiente...

Il recente studio "The Financial Management 2007 study", condotto da ACL Services Ltd. coinvolgendo 60 manager di aziende inglesi e tedesche, ha mostrato come la complessità delle attività di business moderne possano creare ambienti confusi dove attività fraudolenti e non adeguate alle normative passano tranquillamente inosservate.

Lo studio ha intervistato 60 direttori finanziari e dell'audit scoprendo che che il 77% circa degli intervistati erano d'accordo sull'affermare che una visione univoca di tutti i dati finanziari rilevanti è vitale per andare incontro alle esigenze della corporate governance moderna, sebbene meno del 25% delle aziende avesse un quadro completo della situazione, rendendo così molte delle aziende vulnerabili a inefficienze e frodi.
Nonostante questo, l'81% ha ancora fiducia nella possibilità di poter soddisfare le richieste di compliance e gli obblighi della governance.
L'84% dei manager crede che il monitoraggio continuo del controllo interno dei processi chiave di business possa assicurare una maggior integrità operativa e finanziaria, ma solo il 43% ha potuto implementare queste tecniche o è in procinto di farlo.
Il 57% attualmente effettua audit finanziari sia trimestralmente che annualmente, e solo il 27% afferma di voler eseguire audit più frequentemente (quotidianamente o settimanalmente). Questo nonostante la consapevolezza dei benefici di una pronta reazione quando il controllo interno non lavora come dovrebbe.

Per quanto riguarda attività fuori dalla norma, il 42% delle aziende non sa per quanto tempo una transazione sospetta, ovvero che ricade fuori dai parametri di controllo, possa passare inosservata, e più del 30% crede che un'anomalia possa sfuggire alle maglie del controllo per più di sei mesi.

Di certo questi risultati mostrano l'enorme complessità della gestione dei dati finanziari nelle aziende: sebbene molti addetti ai lavori accolgano la sfida, molti altri sembrano incapaci di implementare i cambiamenti organizzativi necessari, nonostante i palesi benefici per il business.

La maggior parte dei manager intervistati crede di avere implementato processi efficienti, ma non è oggi in grado di monitorare continuativamente le transazioni finanziarie, aprendo così le porte ad attività fraudolente e inefficienze organizzative, fattori che possono impattare seriamente i risultati finali di un'azienda.

28.5.07

Quanto funziona il vostro antivirus?

I virus tentano di sabotare il nostro lavoro in modi sempre più raffinati: da tempo abbiamo installato un antivirus a bordo del nostro PC che (pensiamo) sia in grado di preservarci da ogni problema.
Credo che molti di voi avranno constatato che ciò non è sempre vero: personalmente, oltre all'antivirus installato (non più di uno alla volta) e oltre a mantenere un approccio "sicuro" verso la navigazione (evitando cioè siti "sospetti"), utilizzo altri tool, come ad esempio Hijack-this, per identificare qualche infezione che potrebbe essere sfuggita alle maglie di controllo dell'antivirus.
Spesso, però, mi sono chiesto quanto fosse efficace il mio AV contro le insidie del "mondo esterno".
Ed ecco che ci viene in aiuto il gruppo AV-Test.org, un progetto indipendente della Otto-von-Guericke-University Magdeburg (Germania) che, in cooperazione con AV-Test GmbH, mette sotto test, a intervalli regolari, software anti-virus, anti-spyware e personal firewall.
Lo scopo è quello di verificare le capacità di individuazione dei virus, configurando i prodotti con le opzioni di detection più aggrssive.
Nell'ultimo test, segnalato da PC Magazine, si prevedeva di testare le capacità di 29 prodotti con versioni aggiornate al 18 maggio 2007 verso 606,901 problemi diversi, tra cui:

* 68,864 backdoor
* 407,487 Trojan Horse
* 47,891 bots (zombies)
* 82,659 worm

Beh, non c'è che dare ora un'occhiata alla classifica per capire se abbiamo fatto la scelta giusta:


ProgrammaProblemi individuati% di successo
WebWasher605,84699.83%
AVK 2007604,25599.56%
AntiVir603,40899.42%
F-Secure594,33397.93%
Symantec593,35597.77%
Kaspersky592,60697.64%
Fortinet589,02897.06%
Avast!584,57496.32%
AVG583,54196.15%
Rising582,77296.02%
BitDefender580,70095.68%
Norman574,47694.66%
Ikarus561,60792.54%
Panda558,89992.09%
Trend Micro552,10790.97%
Nod32536,04388.32%
McAfee529,68087.28%
Dr Web520,95985.84%
F-Prot517,49185.27%
VBA32498,26482.10%
Sophos496,13581.75%
eSafe495,07481.57%
Microsoft488,94280.56%
Ewido456,66075.24%
VirusBuster441,34172.72%
Command414,03668.22%
ClamAV387,27663.81%
QuickHeal382,55763.03%
eTrust-VET376,98362.12%