Agenti AI nella Cybersecurity: la nuova frontiera della Difesa Digitale

Nel panorama in rapida evoluzione della sicurezza informatica, gli agenti AI autonomi rappresentano una rivoluzione fondamentale nelle strategie di protezione digitale. Questi sistemi intelligenti stanno trasformando radicalmente l’approccio alla cybersecurity, passando da un modello difensivo reattivo a uno proattivo e anticipatorio.

Mentre i criminali informatici adottano strumenti sempre più sofisticati basati sull’intelligenza artificiale, lanciando attacchi a velocità macchina e spesso eludendo i tradizionali strumenti di sicurezza, la risposta del settore si sta evolvendo verso l’implementazione di agenti AI autonomi. Questi sistemi sono capaci di analizzare enormi volumi di dati, individuare pattern sottili e rispondere alle minacce quasi istantaneamente, trasformando la difesa da un gioco reattivo di inseguimento a una partita a scacchi proattiva contro le minacce informatiche.

Agentic AI vs Generative AI: una distinzione cruciale

Per comprendere appieno il potenziale rivoluzionario degli agenti AI nella cybersecurity, è essenziale approfondire la distinzione fondamentale tra Generative AI e Agentic AI, due paradigmi con funzionalità e scopi profondamente diversi.

La Generative AI si concentra primariamente sulla creazione di contenuti. Questi sistemi, come i noti Large Language Models (LLMs), possono produrre testi, immagini o codice basandosi su pattern appresi da vasti dataset. Pur essendo strumenti potenti, operano in modo relativamente statico; generano output basati su prompt specifici forniti dall’utente, senza reale capacità di ragionamento autonomo o esecuzione di azioni multiple coordinate. L’obiettivo principale di questi sistemi è semplicemente generare contenuti coerenti e pertinenti in risposta a una richiesta specifica, rendendo impossibile l’adattamento dinamico a circostanze in evoluzione tipiche degli scenari di cybersecurity.

La Agentic AI, invece, rappresenta un salto evolutivo significativo. Si riferisce a sistemi AI che possono agire autonomamente per raggiungere obiettivi senza la necessità di una costante guida umana. A differenza della Generative AI, i sistemi agentici non si limitano a creare contenuti, ma prendono decisioni indipendenti, eseguono azioni complesse e si adattano dinamicamente all’ambiente circostante. Sono progettati per ottimizzare particolari obiettivi o funzioni, come massimizzare la sicurezza di una rete o minimizzare i tempi di risposta agli incidenti.

Nel campo della cybersecurity, gli agenti AI operano seguendo un sofisticato modello a quattro fasi che ne caratterizza l’approccio autonomo e adattivo:

  1. Percezione: raccolgono e processano dati da diverse fonti come sensori, database, log di sistema e interfacce digitali, costruendo una rappresentazione completa dell’ambiente da monitorare.
  2. Ragionamento: utilizzano modelli linguistici avanzati come orchestratori che comprendono il contesto della situazione, generano soluzioni potenziali e coordinano modelli specializzati per funzioni specifiche di analisi e difesa.
  3. Azione: implementano decisioni concrete interagendo con strumenti e software esterni tramite API, eseguendo rapidamente contromisure basate sui piani formulati.
  4. Apprendimento: migliorano continuamente attraverso un ciclo di feedback, dove i dati generati dalle loro interazioni alimentano il sistema per migliorare i modelli e aumentarne l’efficacia nel tempo.

Architettura e funzionamento degli Agenti AI nella cybersecurity

Gli agenti AI dedicati alla cybersecurity rappresentano sistemi autonomi progettati per operare con minimo intervento umano, integrando componenti sofisticati che permettono loro di percepire, interpretare e rispondere alle minacce in modo intelligente e proattivo.

Al cuore dell’architettura di questi sistemi troviamo un set di strumenti integrati che fungono da interfaccia con il mondo esterno. Questi strumenti consentono all’agente di interagire con ambienti esterni e raccogliere informazioni critiche per l’analisi della sicurezza. Gli analizzatori di domini permettono di valutare la reputazione e il potenziale rischio di URL e siti web, esaminando strutture, certificati, registrazioni e cronologia. Gli analizzatori di messaggi esaminano il contenuto di comunicazioni come email e messaggi di testo per identificare tecniche di ingegneria sociale, link malevoli o allegati sospetti. Gli analizzatori di numeri telefonici verificano se i numeri sono associati a campagne di phishing o altre attività fraudolente.

La capacità di pianificazione rappresenta un altro elemento distintivo degli agenti AI avanzati per la cybersecurity. Attraverso meccanismi di riflessione e raffinamento, questi sistemi possono valutare criticamente le proprie azioni passate, identificare successi e fallimenti, e perfezionare le proprie strategie per operazioni future. Questa capacità metacognitiva permette agli agenti di migliorare progressivamente senza intervento umano diretto. Inoltre, attraverso la scomposizione in sotto-obiettivi, gli agenti possono affrontare compiti complessi suddividendoli in componenti più gestibili.

Il sistema di memoria costituisce un elemento fondamentale per l’efficacia degli agenti AI, consentendo loro di acquisire, memorizzare e recuperare informazioni rilevanti per le loro operazioni. A differenza dei semplici sistemi reattivi, gli agenti AI in cybersecurity mantengono contesto tra diverse operazioni, permettendo loro di riconoscere pattern che si manifestano nel tempo e collegare eventi apparentemente non correlati.

In sistemi di sicurezza avanzati, troviamo spesso architetture multi-agente coordinate da orchestratori, componenti specializzati che gestiscono il flusso di lavoro tra diversi agenti specializzati. Questi orchestratori possono essere considerati come “meta-agenti” che coordinano l’esecuzione di processi complessi multipli, assegnando compiti agli agenti più adatti in base alle loro competenze specifiche e integrando i risultati in un’analisi coerente.

Tecnologie e framework di sviluppo

Lo sviluppo di agenti AI per la cybersecurity è facilitato da una crescente gamma di framework open source, ciascuno con caratteristiche distintive che rispondono a diverse esigenze implementative. Questi framework offrono diversi livelli di astrazione e modalità di interazione, da approcci puramente programmatici a interfacce visuali no-code che democratizzano la creazione di agenti AI.

I framework moderni per l’Agentic AI consentono l’integrazione con diversi modelli LLM, offrendo flessibilità nella scelta dell’architettura più adatta alle specifiche esigenze di sicurezza. Questa capacità di agnosticismo rispetto al modello rappresenta un vantaggio significativo in un panorama tecnologico in rapida evoluzione, permettendo di adattarsi alle nuove generazioni di modelli linguistici senza necessità di riprogettare l’intera architettura di sicurezza.

Particolarmente rilevante è l’emergere di architetture orientate alla collaborazione multi-agente, dove diversi agenti specializzati possono cooperare per risolvere problemi complessi. Nel contesto della cybersecurity, questo approccio consente di creare ecosistemi difensivi dove agenti specializzati in diverse aree (analisi del traffico di rete, monitoraggio degli endpoint, analisi comportamentale) possono lavorare insieme, scambiando informazioni e coordinando le risposte alle minacce in modo organico.

Per le organizzazioni che preferiscono un approccio visuale e low-code, esistono strumenti che permettono di progettare flussi di lavoro complessi attraverso interfacce drag-and-drop intuitive, democratizzando la creazione di applicazioni AI agentiche. Gli analisti di sicurezza possono così concentrarsi sulla progettazione logica dei sistemi difensivi senza dover padroneggiare linguaggi di programmazione complessi.

Altri framework sono orientati alla creazione di flussi di lavoro complessi, offrendo un approccio più tecnico ma estremamente potente. Con questi strumenti, è possibile orchestrare interazioni sofisticate tra diversi agenti, modelli e tecniche di elaborazione dati, creando pipeline di sicurezza altamente personalizzate. Le architetture basate su grafi consentono di modellare relazioni complesse tra entità e processi, particolarmente adatte per rappresentare e analizzare le intricate connessioni tipiche degli scenari di sicurezza avanzati.

L’ecosistema tecnologico per lo sviluppo di agenti AI in cybersecurity è in rapida evoluzione, con nuovi framework che emergono continuamente, ampliando ulteriormente le possibilità implementative per le organizzazioni di ogni dimensione.

Applicazioni avanzate nella cybersecurity

Gli agenti AI autonomi stanno rivoluzionando diverse aree della cybersecurity, introducendo capacità che superano significativamente i limiti dei sistemi tradizionali e ridefinendo gli standard di protezione digitale.

Nel campo del rilevamento proattivo delle minacce, gli agenti AI rappresentano un salto paradigmatico rispetto ai tradizionali sistemi basati su firme. Mentre questi ultimi possono identificare solo minacce già catalogate, gli agenti AI monitorano continuamente il traffico di rete utilizzando tecniche avanzate di anomaly detection per identificare pattern insoliti che potrebbero indicare attacchi zero-day o minacce sofisticate. Questi agenti costruiscono modelli comportamentali complessi della rete e dei suoi utenti, permettendo di rilevare anche sottili deviazioni dalla norma che potrebbero passare inosservate all’occhio umano.

La risposta automatizzata agli incidenti rappresenta un’altra area dove gli agenti AI stanno dimostrando un valore eccezionale. Quando viene rilevata una minaccia, questi sistemi possono orchestrare risposte complesse in frazioni di secondo, un tempo di reazione irraggiungibile per gli operatori umani. Ad esempio, se un agente AI rileva un ransomware in fase iniziale di distribuzione, può immediatamente implementare una sequenza coordinata di contromisure: bloccare la comunicazione con i server di comando e controllo identificati, isolare i sistemi potenzialmente compromessi per prevenire la propagazione laterale, avviare il backup dei dati critici su sistemi sicuri, e simultaneamente raccogliere prove forensi per analisi successive.

Nella complessa area dell’analisi delle vulnerabilità, gli agenti AI offrono un approccio significativamente più sofisticato rispetto alle tradizionali scansioni di sicurezza. Questi sistemi non si limitano a identificare vulnerabilità note, ma utilizzano tecniche avanzate per comprendere come diverse vulnerabilità, apparentemente minori se considerate isolatamente, possano combinarsi creando percorsi di attacco complessi. Utilizzando modelli di ragionamento causale, questi agenti possono simulare scenari di attacco sofisticati, identificando catene di vulnerabilità che potrebbero essere sfruttate da attaccanti avanzati.

Gli agenti AI si stanno dimostrando particolarmente efficaci nelle attività di threat hunting, trasformando questo processo da reattivo a proattivo. Operando come “cacciatori digitali”, questi sistemi esplorano continuamente reti e sistemi alla ricerca di indicatori di compromissione che potrebbero essere sfuggiti ai sistemi di rilevamento tradizionali. Utilizzando tecniche di machine learning non supervisionato, possono identificare comportamenti anomali anche quando non corrispondono a pattern di attacco noti.

Nella critica area della sicurezza delle email, gli agenti AI hanno introdotto capacità che vanno ben oltre i tradizionali filtri antispam. Questi sistemi analizzano le comunicazioni in entrata attraverso molteplici dimensioni simultaneamente: esaminano l’autenticità del mittente verificando non solo gli header tecnici ma anche la coerenza con pattern comunicativi storici, analizzano il contenuto semantico per individuare tentativi di manipolazione e ingegneria sociale, verificano dinamicamente link e allegati in ambiente sandbox, e correlano queste informazioni con intelligence globale sulle minacce.

Le fondamenta tecnologiche degli Agenti AI nella cybersecurity

Il funzionamento efficace degli agenti AI nella cybersecurity si basa su un sofisticato insieme di tecnologie che ne abilitano le capacità cognitive e operative avanzate.

Al centro di questi sistemi troviamo i Large Language Models (LLMs), che forniscono la capacità fondamentale di comprensione e generazione del linguaggio naturale. Questi modelli, addestrati su vasti corpus di testi, permettono agli agenti di interpretare richieste complesse, analizzare contenuti testuali come email o codice, e generare risposte articolate e contestualizzate. Tuttavia, nella cybersecurity, i LLMs standard presentano limitazioni significative: non hanno accesso a informazioni in tempo reale sulle minacce emergenti e mancano della capacità di interagire direttamente con strumenti esterni. È qui che entra in gioco il concetto di Retrieval-Augmented Generation (RAG), fondamentale per superare queste limitazioni.

Nell’implementazione tradizionale di RAG, il sistema arricchisce le capacità del modello linguistico permettendogli di accedere a database esterni contenenti informazioni aggiornate. Ciò consente di fornire risposte basate su dati recenti senza necessità di riaddestrare costantemente il modello. Tuttavia, nell’approccio agentico alla cybersecurity, assistiamo a un’evoluzione significativa di questo concetto verso quello che possiamo definire “agentic RAG”. Mentre la RAG tradizionale si limita a recuperare informazioni su richiesta specifica seguendo pattern predefiniti, l’agentic RAG permette all’agente di formulare autonomamente strategie di ricerca, decidere quali fonti consultare in base al contesto, e persino concatenare diverse query per costruire un quadro informativo completo.

Questo livello avanzato di integrazione informativa si basa su architetture di orchestrazione sofisticate che consentono agli agenti di pianificare e coordinare l’uso di diversi strumenti esterni e fonti di dati. Queste architetture implementano modelli computazionali che permettono di definire flussi di lavoro complessi, dove l’output di uno strumento può influenzare dinamicamente la selezione e l’utilizzo di strumenti successivi. Questa capacità di “ragionamento procedurale” è ciò che distingue fondamentalmente gli agenti AI avanzati da semplici sistemi di risposta predefinita.

Un altro elemento tecnologico cruciale è rappresentato dai sistemi di memoria contestuale avanzata. Gli agenti AI efficaci non trattano ogni interazione come isolata, ma mantengono e aggiornano continuamente un modello del contesto operativo. Questa memoria può essere strutturata in diversi livelli: una memoria a breve termine per il contesto immediato dell’analisi in corso, una memoria episodica per situazioni e incidenti passati rilevanti, e una memoria semantica per conoscenze generali sulla sicurezza informatica.

Fondamentale per l’efficacia operativa degli agenti AI è anche l’integrazione con API specializzate per la cybersecurity. Queste interfacce permettono agli agenti di accedere a servizi esterni per l’analisi di file sospetti, informazioni su domini e indirizzi IP, database di vulnerabilità, e piattaforme di threat intelligence che aggregano informazioni su minacce attive. La capacità di interagire programmaticamente con questi servizi, interpretarne i risultati e integrarli in analisi più ampie è ciò che permette agli agenti AI di operare efficacemente nell’ecosistema complesso della cybersecurity moderna.

Vantaggi strategici e operativi

L’adozione di agenti AI autonomi in cybersecurity offre numerosi vantaggi strategici e operativi che stanno ridefinendo i paradigmi di difesa digitale nelle organizzazioni moderne.

Il monitoraggio continuo rappresenta uno dei vantaggi più immediatamente evidenti. Gli agenti AI operano ininterrottamente, 24 ore su 24, 7 giorni su 7, senza risentire della fatica cognitiva che inevitabilmente affligge gli analisti umani dopo lunghe ore di lavoro. Questa vigilanza costante elimina le vulnerabilità temporali che spesso vengono sfruttate dagli attaccanti, i quali tradizionalmente pianificano operazioni offensive durante notti, fine settimana o festività quando la supervisione umana è ridotta.

La velocità di risposta rappresenta un altro vantaggio cruciale in un panorama di minacce dove i tempi di reazione sono determinanti per contenere i danni. Gli agenti AI possono identificare anomalie, analizzare potenziali minacce e implementare contromisure in millisecondi, rispetto ai minuti o ore richiesti anche dal team umano più reattivo. Questa capacità di risposta quasi istantanea è particolarmente preziosa contro minacce come ransomware o worm ad alta velocità di propagazione, dove ogni secondo di ritardo può significare centinaia o migliaia di sistemi aggiuntivi compromessi.

La capacità di analisi avanzata degli agenti AI introduce un cambiamento qualitativo nella profondità e ampiezza del monitoraggio di sicurezza. Questi sistemi possono processare e correlare enormi volumi di dati provenienti da diverse fonti simultaneamente, identificando connessioni e pattern che potrebbero facilmente sfuggire agli analisti umani. Un singolo indicatore di compromissione potrebbe sembrare innocuo se considerato isolatamente, ma assumere un significato completamente diverso quando correlato con altri eventi distribuiti attraverso la rete.

L’adattabilità rappresenta una differenza fondamentale rispetto ai sistemi di sicurezza tradizionali. Mentre questi ultimi tendono a basarsi su regole statiche che devono essere aggiornate manualmente, gli agenti AI migliorano continuamente attraverso processi di apprendimento automatico. Ogni interazione con una minaccia, sia essa un falso positivo o un attacco reale, diventa un’opportunità di apprendimento, permettendo agli agenti di affinare le loro capacità di rilevamento e risposta nel tempo.

La personalizzazione delle strategie difensive rappresenta un ulteriore vantaggio significativo. Gli agenti AI non adottano un approccio standardizzato, ma sviluppano modelli di sicurezza altamente specializzati per ciascuna organizzazione. Analizzando il normale comportamento della rete, degli utenti e dei sistemi specifici di un’organizzazione, questi agenti costruiscono modelli comportamentali baseline molto dettagliati.

L’allocazione ottimizzata delle risorse umane rappresenta infine un vantaggio operativo fondamentale. Automatizzando attività ripetitive e ad alta intensità di dati, gli agenti AI liberano il tempo degli esperti di sicurezza umani, permettendo loro di concentrarsi su attività a più alto valore aggiunto che richiedono creatività, intuizione e giudizio strategico.

Sfide e considerazioni etiche nell’implementazione

Nonostante i numerosi vantaggi, l’implementazione di agenti AI autonomi nella cybersecurity presenta anche sfide significative e considerazioni etiche che richiedono un’attenta valutazione.

Le questioni etiche legate all’autonomia decisionale rappresentano una delle sfide più profonde. Quando un agente AI prende decisioni autonome in ambito di cybersecurity, chi è ultimamente responsabile delle conseguenze di tali decisioni? Se un agente isola erroneamente un sistema critico causando interruzioni operative, o al contrario, fallisce nel rilevare una minaccia significativa, come dovrebbero essere attribuite le responsabilità? È fondamentale stabilire framework etici chiari che definiscano i limiti dell’autonomia degli agenti AI e implementare meccanismi di governance che garantiscano supervisione umana appropriata per decisioni ad alto impatto.

Il problema dei falsi positivi rimane una sfida significativa anche per i sistemi AI avanzati. Gli agenti AI potrebbero identificare erroneamente attività legittime come potenziali minacce, portando a reazioni difensive non necessarie che possono interrompere operazioni aziendali critiche o causare perdite di produttività. Trovare il giusto equilibrio tra sensibilità al rilevamento e specificità è un compito complesso che richiede calibrazione continua.

Le preoccupazioni relative a privacy e protezione dei dati sono particolarmente acute quando si parla di agenti AI per la cybersecurity. Questi sistemi necessitano di accesso a vasti quantitativi di dati per operare efficacemente, inclusi log di rete, contenuti di email, comportamenti degli utenti e altre informazioni potenzialmente sensibili. Tale accesso solleva importanti questioni sulla privacy dei dipendenti e sulla conformità con normative come il GDPR in Europa o il CCPA in California.

Il rischio di dipendenza tecnologica rappresenta una considerazione strategica importante. Affidarsi eccessivamente agli agenti AI potrebbe portare a un’atrofia delle competenze umane in cybersecurity, creando vulnerabilità organizzative in caso di fallimento o limitazione dei sistemi automatizzati. Le organizzazioni dovrebbero mantenere un equilibrio sano tra automazione e capacità umane, assicurandosi che gli analisti continuino a sviluppare e mantenere le competenze fondamentali.

La trasparenza algoritmica e l’interpretabilità delle decisioni rappresentano un’altra sfida significativa. Molti sistemi AI avanzati operano come “scatole nere” le cui decisioni possono essere difficili da spiegare o giustificare. Questa opacità è problematica in contesti di cybersecurity, dove la capacità di comprendere e comunicare le ragioni di un alert o di una risposta automatizzata è fondamentale per la fiducia e l’efficacia operativa.

Il futuro degli Agenti AI nella cybersecurity

Guardando al futuro, possiamo anticipare diverse tendenze nell’evoluzione degli agenti AI per la cybersecurity.

La prossima generazione di difese cibernetiche probabilmente utilizzerà ecosistemi di agenti specializzati che collaborano tra loro in sistemi multi-agente sofisticati. Ad esempio, un agente potrebbe specializzarsi nell’analisi del traffico di rete, un altro nel monitoraggio degli endpoint, e un terzo nella risposta agli incidenti, tutti coordinati da un meta-agente o orchestratore che garantisce coerenza nelle strategie difensive.

Gli agenti AI saranno sempre più integrati con altre tecnologie emergenti, come blockchain per garantire l’integrità delle informazioni, quantum computing per analisi crittografiche avanzate, e Internet of Things per estendere il monitoraggio a dispositivi edge e sensori distribuiti nell’infrastruttura fisica.

Man mano che i modelli LLM e le tecniche di apprendimento avanzano, gli agenti AI evolveranno verso una vera intelligenza autonoma, sviluppando strategie innovative che potrebbero non essere state previste dai loro creatori umani. Questa evoluzione porterà a sistemi di difesa adattivi capaci di rispondere a classi di minacce completamente nuove con approcci creativi e non convenzionali.

Conclusione

Gli agenti AI autonomi rappresentano la nuova frontiera della cybersecurity, offrendo capacità di difesa proattive che superano significativamente i limiti dei sistemi tradizionali. Le organizzazioni che adottano questa tecnologia emergente potranno beneficiare di un livello di protezione senza precedenti, capace di contrastare efficacemente minacce sempre più sofisticate.

Tuttavia, è fondamentale un approccio equilibrato che consideri non solo i vantaggi tecnici, ma anche le implicazioni etiche, legali e organizzative. L’obiettivo non è sostituire completamente l’elemento umano, ma creare una sinergia efficace tra l’intelligenza artificiale e l’esperienza umana.

Nel futuro della cybersecurity, gli agenti AI non saranno semplici strumenti, ma veri e propri partner nella difesa digitale, in grado di anticipare, contrastare e neutralizzare minacce a velocità e con capacità che superano i limiti umani. L’adozione di queste tecnologie non è più una scelta, ma una necessità per organizzazioni che intendono mantenere un adeguato livello di sicurezza in un panorama di minacce in continua evoluzione.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/agenti-ai-cybersecurity/




OSINT, Big Data e Fast Data: integrazione avanzata per la sicurezza e l’analisi

L’integrazione tra Big Data, Fast Data e OSINT (Open Source Intelligence) rappresenta un’importante evoluzione nell’approccio analitico e nell’ambito dell’intelligence, offrendo soluzioni avanzate per una gestione ottimale dell’informazione. La combinazione di queste tecnologie consente di ottenere insight tempestivi e approfonditi, fondamentali per decisioni strategiche più informate, mediante l’utilizzo di dati strutturati e non strutturati, elaborati in tempo reale e provenienti da fonti aperte.

Questo articolo costituisce il nono estratto dal white paper “Big e Fast Data: tra sfida per la sicurezza e privacy“, in cui esploriamo il ruolo cruciale e le potenzialità dell’integrazione dei dati per accrescere sia l’efficienza operativa sia la sicurezza in molteplici contesti.

L’integrazione di Big Data, Fast Data e OSINT per un’analisi completa e aggiornata

L’integrazione di Big Data, Fast Data e OSINT rappresenta un’avanzata frontiera nell’ambito dell’analisi dei dati e dell’intelligence. I Big Data offrono una vasta gamma di informazioni strutturate e non, che, se correttamente analizzate, possono rivelare pattern nascosti e tendenze emergenti.

Il valore del Fast Data per l’analisi in tempo reale

Il Fast Data, si concentra sulla velocità di elaborazione e sull’analisi in tempo reale, permettendo di agire rapidamente su informazioni in continuo cambiamento.

OSINT e l’integrazione con Big Data e Fast Data

L’OSINT (Open Source Intelligence) si avvale di fonti pubbliche per raccogliere dati che, una volta integrati con Big Data e Fast Data, possono fornire un quadro informativo completo e aggiornato. Questa sinergia permette di affrontare sfide complesse come la sicurezza informatica, l’analisi di mercato e la gestione delle emergenze, sfruttando al meglio le tecnologie disponibili e le metodologie di analisi più avanzate. La combinazione di queste tre discipline apre nuove possibilità per l’automazione e l’ottimizzazione dei processi decisionali, rendendo le organizzazioni più agili e reattive di fronte a scenari in rapida evoluzione.

Tecnologie OSINT avanzate: piattaforme GPT per un’elaborazione dei dati efficiente

Le piattaforme OSINT, riescono ad organizzare i dati in modo gerarchico e integrano un modello GPT per un’elaborazione più rapida e semplice di grandi quantità di dati. Gli utenti possono interagire con il modello GPT attraverso la comunicazione in linguaggio naturale con un agente virtuale per i comandi di elaborazione dei dati.

Sfide e soluzioni per l’elaborazione dei dati open source

Le indagini open source devono affrontare sfide come grandi volumi di dati e informazioni errate. Per risolvere questi problemi, è necessario uno strumento di elaborazione dei dati in tempo reale. Queste piattaforme OSINT integrano un modello GPT addestrato per apprendere dai dati, migliorando l’efficienza delle indagini open source[1]. Abbiamo valutato vari modelli di elaborazione del linguaggio naturale, concentrandoci sui vantaggi del preaddestramento, della messa a punto e dei modelli generativi nelle indagini open source.

I vantaggi del modello GPT per le indagini OSINT

I modelli GPT eccellono grazie al preaddestramento su dati di testo estesi, consentendo la messa a punto per compiti e domini specifici., offrendo agli investigatori un robusto strumento per l’analisi del testo. La natura generativa dei modelli GPT avvantaggia le indagini OSINT producendo testo simile a quello umano per estrarre informazioni e identificare modelli.

La messa a punto consente la personalizzazione in base a domini o argomenti specifici, aumentando la precisione e l’affidabilità e riducendo al contempo il tempo e lo sforzo nell’analisi dei dati. Il vantaggio risulta nella soluzione innovativa per le indagini open source incorporando un modello GPT per un’efficiente elaborazione delle informazioni. Il modello Davinci di OpenAI supera gli altri modelli valutati, migliorando l’efficienza dell’indagine e mantenendo l’accuratezza grammaticale. La scienza dei dati è il campo multidisciplinare che prevede l’estrazione di conoscenze e approfondimenti da dati strutturati e non strutturati utilizzando vari metodi, algoritmi e tecniche scientifiche.

Il ruolo fondamentale della scienza dei dati nell’OSINT

Nell’ambito dell’OSINT, la scienza dei dati svolge un ruolo fondamentale nel trasformare i dati grezzi in informazioni fruibili.
Per alcune aziende, l’utilizzo di database che forniscono report automatici con centinaia di dati tecnici potrebbe essere un’esperienza comune. Tuttavia, tali dati possono spesso essere schiaccianti e incomprensibili per i dirigenti o i gestori del rischio.

La corretta interpretazione dei dati deriva dall’implementazione della scienza dei dati da parte di esperti, garantendo un report leggibile dall’uomo che possa essere facilmente compreso e utilizzato per il processo decisionale strategico. Con OSINT, la scienza dei dati consente di filtrare, convalidare e correlare in modo accurato le informazioni provenienti da fonti diverse, fornendo una visione olistica dell’argomento in esame. Sfruttando la scienza dei dati, gli analisti OSINT possono identificare modelli, tendenze e anomalie che potrebbero essere cruciali per il processo decisionale. Inoltre, la scienza dei dati consente agli analisti di creare rappresentazioni visive di dati complessi, semplificando la comunicazione dei risultati alle parti interessate.

OSINT e AI: sinergia per il futuro dell’analisi dei dati

OSINT e AI sono due tendenze più popolari e conosciute della modernità. Questi due tipi di tecnologia sono probabilmente familiari a chiunque abbia una connessione Internet, soprattutto per coloro che sono utenti web attivi. Tuttavia, la maggior parte delle persone potrebbe fraintendere l’intera idea e il fenomeno di entrambe le soluzioni. Quindi, vorremmo discutere di tutti i vantaggi e le sfide dell’adozione di tecnologie come OSINT e AI, perché e quando dovresti usarle e come questa combinazione cambierà il futuro del nostro mondo. OSINT è l’acronimo di open-source intelligence.

Il nome parla da solo, il che significa che il principio fondamentale di OSINT è quello di raccogliere e analizzare dati, condivisi in fonti aperte come post sui social media, articoli di notizie o altre fonti pubbliche su Internet. Il tipo di dati, così come le loro specifiche, varia a seconda dell’obiettivo finale dell’utilizzo di questi dati. Ad esempio, può trattarsi di informazioni personali su un particolare individuo scritte in formato testo o di un file video di un determinato evento, catturato da una telecamera.

Per lo più, OSINT è diventato noto nel contesto dell’invasione russa su vasta scala dell’Ucraina, che ha influenzato in modo significativo il settore IT. Tuttavia, a dire il vero, OSINT era comunemente utilizzato da vari giornalisti e appassionati molto prima del 2022. Probabilmente uno degli eventi più significativi nel campo dell’analisi OSINT è l’indagine a tutti gli effetti sulla tragedia dell’MH17, eseguita dalla comunità di intelligence bellingcat[2].

Grazie a strumenti open-source per l’intelligence, gli analisti di Bellingcat sono riusciti a raccogliere diversi tipi di dati, relativi a questo tragico evento, per indagare e capire a chi dare la colpa in un attacco terroristico del genere. Avendo foto e video, postati da diversi passanti, gli investigatori sono riusciti a eseguire un’indagine su vasta scala, che ha incluso l’identificazione del particolare lanciamissili BUK, il suo percorso dalla Russia all’Ucraina e viceversa e l’identificazione delle persone che hanno preso parte all’attacco. OSINT è solo una metodologia, che definisce come far funzionare i big data, raccoglierli da fonti aperte e analizzarli.

I giornalisti sono stati tra i primi ad adottare con successo la pratica dell’OSINT per soddisfare le loro esigenze professionali. Tuttavia, oggi il contesto sta cambiando rapidamente e sempre più aziende stanno imparando l’OSINT e trovando modi per utilizzarlo per le proprie esigenze aziendali. Pertanto, è solo una questione di tempo prima che le aziende utilizzino OSINT su base giornaliera.

OSINT può diventare un potente strumento per un’ampia gamma di aziende specifiche del settore. Ad esempio, può portare valore al campo dell’e-commerce fornendo ulteriori modi di previsione delle vendite. Inoltre, la raccolta di grandi quantità di dati e la loro analisi possono aiutare a migliorare numerosi aspetti di qualsiasi prodotto aziendale. Ad esempio, può essere utilizzato per analizzare l’attuale contesto di mercato, apprendere preziose informazioni sui tuoi rivali, sulle differenze tra voi due, sui tuoi prodotti o servizi, ecc. In alternativa, puoi utilizzare le pratiche OSINT per creare un ritratto più dettagliato e accurato del tuo pubblico di destinazione, comprese le sue esigenze, età, posizione, ecc.

Alla fine, l’OSINT complessivo è una metodologia così ampia, che può essere utilizzata in innumerevoli scenari, in base alle tue esigenze e idee. Tuttavia, cambierà alcuni aspetti del business. Anche al giorno d’oggi, la maggior parte delle operazioni e delle strategie aziendali moderne dipendono fortemente dai dati di input e le decisioni più importanti sono guidate dai dati. Questo è il motivo per cui è difficile negare il fatto che tali strumenti e metodologie di raccolta e analisi dei dati, come le migliori pratiche OSINT, avranno un impatto sul futuro del processo decisionale basato sui dati.

L’importanza dell’OSINT per giornalismo e trasparenza

Come è stato detto prima, uno dei campi più importanti, in cui l’OSINT è già utilizzato regolarmente, è il giornalismo. Il motivo è estremamente semplice: con informazioni limitate o addirittura nulle, gli analisti possono effettuare indagini su vasta scala semplicemente raccogliendo e combinando diversi fatti pubblicati online e formulando i loro giudizi, sulla base dei risultati finali di tali combinazioni. Inoltre, c’è una varietà di organizzazioni che utilizzano l’OSINT per combattere la corruzione politica e portare maggiore trasparenza nella vita sociale, politica e imprenditoriale. Uno dei migliori esempi è YouControl, un sistema analitico e un database che raccoglie informazioni su quasi tutte le aziende ucraine, la loro attività, i beneficiari, ecc.[3]

Nel prossimo articolo affronteremo il tema dell’”Equilibrio tra uso ottimale delle risorse pubbliche e sicurezza dei dati”. Se sei interessato ad approfondire ulteriormente, ti invitiamo a scaricare gratuitamente il white paper “Big e Fast Data: tra sfida per la sicurezza e privacy”, dove troverai una visione completa su come l’integrazione dei dati può portare vantaggi significativi in termini di sicurezza e innovazione.

Note e Biografia:

[1] Quarantotto Vittori, G. (2021). Review of AI-based marketing approaches.

[2] Pellegrini, F. Development of an e-commerce platform and web 2.0 services for a high-tech university spin-off.

[3] Raco, F. (2015). Formazione continua: motore per l’innovazione e la competitività. Paesaggio Urbano, 4, 45-47. Link in bibliografia.

Profilo Autore

É un esperto di sicurezza informatica, con una formazione che combina conoscenze giuridiche e tecniche. Ha conseguito una laurea triennale in Operatore Giuridico di Impresa presso l’Università degli Studi de L’Aquila, seguita da una laurea magistrale in Giurisprudenza presso l’Università Telematica Pegaso. La sua formazione si arricchisce di quattro master: uno in Criminologia e Studi Forensi, uno in Programmazione e Sviluppo Backend e Frontend, un master in Cybersecurity presso l’Ethical Hacker Academy, e un master di II livello in Homeland Security presso l’Università Campus Bio-Medico di Roma.

Grazie a diverse certificazioni EIPASS, tra cui quella di Data Protection Officer (DPO/RDP), e licenze OPSWAT, ha acquisito competenze avanzate in sicurezza delle reti, protezione delle infrastrutture critiche e gestione dei dati. La sua passione per il mondo informatico e tecnologico e il costante aggiornamento professionale lo hanno reso un punto di riferimento nel settore, incluse aree emergenti come l’intelligenza artificiale.

È autore di due pubblicazioni scientifiche: “Contrasto al Terrorismo: La Normativa dell’Unione Europea” e “La Cyber Security: La Riforma Europea in Materia di Cybersicurezza ed il Cyber- Crime”, entrambe edite da Currenti Calamo.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/osint-big-fast-data/




Security Breach: conseguenze e profili di responsabilità

Il termine security breach (violazione della sicurezza) rappresenta uno degli scenari più complessi e critici che aziende e organizzazioni possano affrontare nel contesto attuale. Questa espressione si riferisce a qualsiasi episodio in cui un sistema di sicurezza viene compromesso, permettendo l’accesso non autorizzato a risorse, reti o strutture protette. La portata del concetto è vasta e può includere sia intrusioni fisiche che attacchi informatici, con conseguenze devastanti a livello economico, operativo e reputazionale.

La natura del security breach

Un security breach si verifica nello specifico quando un individuo o un’entità non autorizzata riesce a ottenere accesso a risorse riservate, violando i meccanismi di protezione implementati. A differenza del data breach, che implica specificamente l’accesso non autorizzato e la sottrazione di dati sensibili, il security breach è un concetto più ampio, comprendendo ogni compromissione del perimetro di sicurezza. Si tratta di azioni intenzionali mirate a causare incidenti di sicurezza con l’obiettivo di danneggiare i sistemi di elaborazione e compromettere le informazioni, potendo includere eventualmente anche i dati personali. Lo scopo di tali attacchi è consentire ai criminal hacker, cosiddetti “pirati informatici”, di ottenere un guadagno, un profitto illecito.

Un esempio concreto è rappresentato dai casi in cui si riesce a sabotare un sistema informatico aziendale, compromettendone il funzionamento, per perseguire diversi fini come:

  • Avvantaggiare la concorrenza danneggiando l’operatività dell’azienda bersaglio;
  • Sottrarre dati sensibili con l’intento di ricattare l’organizzazione o ottenere guadagni economici;
  • Compiere azioni dimostrative per scopi terroristici o per ottenere visibilità mediatica.

In generale, gli attacchi informatici riusciti portano quasi sempre a incidenti significativi e possono causare data breach, sebbene queste violazioni possano anche verificarsi indipendentemente dalla riuscita di un attacco mirato.

La consapevolezza riguardo ai danni che un incidente informatico può causare è però ancora piuttosto scarsa, anche tra le imprese. Solo da poco si sta iniziando a comprendere l’importanza di una solida sicurezza informatica, con interventi sulle infrastrutture di rete e l’adozione di misure adeguate a salvaguardare i sistemi IT aziendali.

Certo è che, il fattore “smart working” ha con tutta evidenza, indebolito una volta di più le misure tecniche favorendo invece i criminali.

Analisi delle principali tipologie di security breach

Le violazioni della sicurezza possono essere classificate in diverse categorie, ciascuna caratterizzata da modalità di attacco differenti. Le violazioni della sicurezza fisica riguardano l’accesso non autorizzato a edifici, data center o uffici aziendali. Tali intrusioni possono avvenire mediante sottrazione di dispositivi hardware contenenti informazioni sensibili, accesso a strutture riservate attraverso tecniche come il tailgating o persino attacchi diretti volti a danneggiare infrastrutture critiche.

Sul fronte logico, le violazioni possono manifestarsi tramite il superamento dei firewall aziendali o lo sfruttamento di vulnerabilità nei sistemi di rete e nelle applicazioni software. Gli endpoint, come computer e dispositivi mobili, spesso rappresentano punti deboli sfruttabili dai cybercriminali. In molti casi, gli attacchi informatici mirano alla manipolazione del fattore umano, come i dipendenti, attraverso tecniche di social engineering, come phishing e pretexting, inducendo le vittime a rivelare credenziali di accesso o informazioni riservate. In questi casi, le aziende possono adottare misure disciplinari nei confronti dei dipendenti coinvolti, ma devono anche dimostrare di aver fornito una formazione adeguata e di aver implementato politiche di sicurezza efficaci.

L’ingegneria sociale è appunto l’atto di manipolare psicologicamente le persone inducendole a compromettere involontariamente la propria sicurezza informatica.

I metodi di attacco utilizzati nei security breach sono numerosi e complessi. Gli attacchi basati sullo sfruttamento di vulnerabilità tecniche, come exploit zero-day o sistemi non aggiornati, sono tra i più diffusi. Alcuni attacchi sfruttano credenziali compromesse per ottenere accesso illecito, attraverso tecniche come il brute force o il credential stuffing. Le minacce avanzate, come gli Advanced Persistent Threats (APT), sono spesso sponsorizzate da stati nazionali e possono persistere per lunghi periodi all’interno delle reti compromesse, causando danni significativi.

Strategie di prevenzione e difesa

La prevenzione dei security breach richiede quindi un approccio integrato e multilivello. Le aziende possono limitare il rischio di attacchi informatici adottando strategie e soluzioni di cybersecurity efficaci. La cybersecurity consiste nell’insieme di misure destinate a proteggere sistemi critici e dati sensibili da minacce digitali, utilizzando una combinazione di tecnologie avanzate, competenze umane e procedure operative ben definite. Molte organizzazioni implementano una strategia di gestione delle minacce per identificare e proteggere gli asset e le risorse più importanti. Da un punto di vista tecnico, è fondamentale mantenere aggiornati i sistemi, implementare soluzioni di crittografia robuste e segmentare adeguatamente la rete aziendale. Gli approcci organizzativi includono la formazione continua del personale, la definizione di policy di sicurezza stringenti e l’esecuzione di test di penetrazione regolari. Infine, l’adozione di framework di governance riconosciuti, come il NIST Cybersecurity Framework o la norma ISO/IEC 27001, può fornire una guida strutturata per mitigare i rischi.

Casi emblematici di security breach

L’attacco subito da Equifax nel 2017 è uno degli esempi più emblematici di security breach. Gli aggressori sfruttarono una vulnerabilità non patchata per accedere ai dati sensibili di oltre 147 milioni di persone, con conseguenze legali e di immagine devastanti per l’azienda. Un altro caso rilevante è l’operazione Stuxnet del 2010, che vide un sofisticato malware progettato per sabotare le centrifughe dell’impianto nucleare iraniano di Natanz. Questo esempio dimostra come un security breach possa compromettere infrastrutture critiche senza necessariamente sottrarre dati sensibili. Con riferimento invece al nostro paese, si ricorda l’attacco informatico alla Regione Lazio, che ha catturato l’attenzione dei media nazionali, diventando un caso di rilievo a livello nazionale. A mesi di distanza dall’incidente, molti dettagli rimangono poco chiari per l’opinione pubblica, probabilmente anche per ragioni strategiche.

Secondo le ricostruzioni più recenti, l’attacco sarebbe partito da un computer utilizzato in smart working da un dipendente di un fornitore esterno. Attraverso questo dispositivo compromesso, un malware si sarebbe diffuso all’interno della rete informatica della Regione Lazio, compromettendo tutti i sistemi accessibili, compresi quelli sanitari e le copie di backup ospitate su ambienti Cloud.

Si è trattato di un ransomware, un software malevolo progettato per cifrare i dati e richiedere un riscatto in cambio della chiave di decrittazione. L’infezione sarebbe avvenuta tramite una e-mail di phishing, tecnica che induce gli utenti a compiere azioni non sicure, come cliccare su link malevoli o scaricare allegati infetti.

Paradigmi di attribuzione della responsabilità nei security breach

Attribuire la responsabilità in caso di security breach è un processo complesso che coinvolge considerazioni legali, tecniche e organizzative. La determinazione di “chi è responsabile” dipende da vari fattori, tra cui la natura della violazione, il contesto normativo applicabile e la struttura interna dell’organizzazione coinvolta. L’ attribuzione degli attacchi informatici è infatti da sempre ritenuta una delle sfide cyber forensi più complesse da affrontare dopo incident di particolare impatto: le prove digitali per poter identificare i criminali informatici o il loro paese di origine vengono offuscate volontariamente dagli autori dell’attacco e rese di difficile interpretazione.

Tuttavia, va detto che la responsabilità può estendersi anche a singoli individui all’interno dell’organizzazione, come i Chief Information Security Officer (CISO), gli amministratori di sistema e i responsabili IT. Questi ruoli hanno il compito di implementare e supervisionare le politiche di sicurezza e possono essere ritenuti personalmente responsabili in caso di negligenza grave o condotta dolosa.

Responsabilità dei fornitori e terze parti

La crescente complessità delle supply chain digitali implica che spesso le risorse, le reti siano gestite anche da fornitori esterni e partner commerciali. In caso di violazione derivante da una vulnerabilità della supply chain, la responsabilità può essere condivisa tra l’azienda principale e i fornitori coinvolti, in base agli accordi contrattuali e ai livelli di servizio (SLA) stabiliti.

  • Responsabilità contrattuale: quando il fornitore non rispetta i requisiti di sicurezza stabiliti nel contratto.
  • Responsabilità extracontrattuale: quando la negligenza del fornitore causa danni ai dati o al prestigio dell’azienda principale.

Approccio basato sul rischio

Sempre più spesso, l’attribuzione della responsabilità segue un approccio basato sul rischio. Questo significa che le aziende devono dimostrare di aver effettuato una valutazione del rischio adeguata, identificando le principali minacce alla sicurezza e adottando controlli proporzionati per mitigare tali rischi. In mancanza di queste misure, la responsabilità può essere attribuita in misura maggiore, sia a livello aziendale che individuale.

In sintesi, la responsabilità nei security breach è distribuita su più livelli e coinvolge tutti gli attori della catena del valore digitale. La chiave per ridurre il rischio legale risiede nell’adozione di politiche di sicurezza solide, nella formazione continua e nella collaborazione attiva con partner e fornitori per garantire un elevato livello di protezione.

Metriche sanzionatorie nella non-Compliance

Le sanzioni per la non conformità ai regolamenti sulla sicurezza dei sistemi possono variare notevolmente in base alla giurisdizione e alla gravità della violazione. Il GDPR, ad esempio, prevede multe che possono raggiungere il 4% del fatturato globale annuo dell’azienda o fino a 20 milioni di euro, a seconda di quale importo sia maggiore, nel caso di un security breach che abbia comportato la violazione di dati sensibili (data breach).

Oltre alle sanzioni pecuniarie, le conseguenze di un security breach si riflettono su più livelli. Da un punto di vista economico, le aziende colpite possono essere chiamate ad affrontare costi elevati per la mitigazione dell’incidente, comprese indagini forensi, ripristino dei sistemi e multe legate alla violazione di normative come il GDPR. A livello reputazionale, la perdita di fiducia da parte dei clienti e degli stakeholder può compromettere la credibilità dell’azienda. Inoltre, le conseguenze operative possono includere l’interruzione dei servizi, la perdita di produttività e l’impatto negativo sulle operazioni aziendali.

La non compliance può anche portare a richieste di risarcimento danni da parte degli individui i cui dati personali o asset sono stati compromessi nell’ambito della violazione, aumentando ulteriormente i costi a carico dell’azienda coinvolta.

Protocolli di incident response e rimedi giuridici

Un’adeguata gestione degli attacchi di sicurezza è quindi fondamentale per mitigare le conseguenze di un breach e ridurre i rischi legali. L’Incident Response (IR) è l’attività di intervento rapido e strutturato dopo che si è verificato un attacco informatico che ha compromesso la sicurezza di un sistema informatico. Le organizzazioni possono anche adottare misure per garantire una risposta adeguata agli attacchi informatici in corso e ad altri eventi di sicurezza informatica. I protocolli di incident response generalmente seguono una serie di fasi strutturate:

  1. Preparazione: Identificazione dei rischi, formazione del personale e implementazione di piani di risposta. Sviluppo e implementazione di politiche, procedure e strumenti per la gestione degli incidenti.
  2. Rilevamento e analisi: Identificazione tempestiva dell’incidente, valutazione del perimetro della violazione e raccolta di prove. Questa fase include il monitoraggio continuo dei sistemi per individuare attività sospette e la definizione dei criteri per la classificazione degli incidenti.
  3. Contenimento e mitigazione: Limitazione dell’impatto del breach e protezione di dati e informazioni. Il contenimento può essere di breve termine (per fermare immediatamente l’attacco) o di lungo termine (per stabilizzare i sistemi).
  4. Ripristino e recupero: Ripristino delle normali operazioni aziendali e verifica dell’efficacia delle misure adottate. Include il monitoraggio continuo per garantire che il sistema sia stato completamente ripulito e che non ci siano ulteriori compromissioni.
  5. Revisione post-incidente: Analisi delle cause, aggiornamento delle policy di sicurezza e miglioramento continuo. Questa fase include la revisione delle procedure di risposta e l’aggiornamento dei piani di sicurezza.

Dal punto di vista giuridico, la tempestività nella notifica del breach alle autorità competenti e agli individui interessati può ridurre le conseguenze sanzionatorie e legali. In particolare, il d.l. 105/2019, convertito con modifiche dalla l. 133/2019, è stato approvato in risposta a una situazione di necessità e urgenza dovuta ad attacchi informatici che hanno colpito le reti di diversi Paesi europei. Questo decreto ha introdotto il cosiddetto “perimetro di sicurezza nazionale cibernetica” e ha stabilito l’obbligo, per enti pubblici e privati di rilevanza strategica per la sicurezza nazionale, di notificare eventuali “incidenti con impatto su reti, sistemi informativi e servizi informatici” (art. 1, commi 1 e 3, d.l. 105/2019).

La procedura di segnalazione prevede che gli enti coinvolti informino il Computer Security Incident Response Team (CSIRT), istituito in Italia presso l’Agenzia per la cybersicurezza nazionale (ACN). Successivamente, il CSIRT trasmette tempestivamente la segnalazione al Dipartimento delle informazioni per la sicurezza, che la inoltra all’organo del Ministero dell’interno responsabile della sicurezza delle telecomunicazioni e alla Presidenza del Consiglio dei ministri, se il soggetto segnalante è pubblico o rientra nell’art. 29 del d.lgs. 82/2005, oppure al Ministero dello sviluppo economico se il segnalante è privato.

Secondo quanto previsto dal decreto, la mancata comunicazione degli incidenti, salvo che non costituisca reato, comporta una sanzione amministrativa pecuniaria che varia da 250.000 a 1.500.000 euro (art. 1, comma 9, d.l. 105/2019).

Infine, nel gennaio 2024, il Consiglio dei ministri ha definito uno schema di disegno di legge intitolato “disposizioni in materia di reati informatici e di rafforzamento della cybersicurezza nazionale“, successivamente presentato ufficialmente alla Camera il 16 febbraio 2024.

Il testo si articola in due parti principali: il Capo I introduce norme per potenziare la cybersicurezza e la resilienza delle pubbliche amministrazioni, oltre a regolamentare i contratti pubblici relativi a beni e servizi informatici collegati a interessi strategici nazionali. Il Capo II, invece, mira a prevenire e contrastare i reati informatici, aumentando le pene e le sanzioni previste dal d.lgs. 231/2001 per i reati legati al settore, oltre a definire il coordinamento delle azioni in caso di attacchi informatici.

In merito agli obblighi di segnalazione, l’art. 1 del DDL stabilisce che le pubbliche amministrazioni, le regioni, le province autonome, i comuni con oltre 100.000 abitanti o capoluogo di regione, le società di trasporto pubblico urbano con un bacino di utenza di almeno 100.000 abitanti, le aziende sanitarie locali e le società in house debbano notificare eventuali incidenti informatici che colpiscano reti, sistemi informativi e servizi digitali. Questa norma estende gli obblighi di segnalazione già previsti dal d.l. 105/2019 per gli enti pubblici e privati operanti in settori considerati “essenziali” per lo Stato.

La procedura di segnalazione prevede due fasi: una comunicazione iniziale entro 24 ore dalla scoperta dell’evento critico e una seconda notifica entro 72 ore. Entrambe le comunicazioni devono essere inviate all’Agenzia per la cybersicurezza nazionale.

In caso di mancata osservanza degli obblighi di notifica, sono previste sanzioni amministrative comprese tra 25.000 e 125.000 euro, ispezioni da parte dell’Agenzia e responsabilità disciplinare e contabile per i dipendenti coinvolti.

Digital Forensics nei procedimenti legali

La digital forensics (DF) è la disciplina che si occupa della raccolta, conservazione, analisi e presentazione delle evidenze digitali in modo forense. Questa gioca un ruolo cruciale nella fase di investigazione di un security breach. La digital forensics consente quindi di identificare i responsabili e valutare l’entità della violazione.

L’analisi forense può includere:

  • Raccolta delle prove: acquisizione di dati e informazioni senza alterazioni, garantendo la validità giuridica delle informazioni. Questo processo è condotto seguendo rigorosi standard forensi per garantire l’integrità delle evidenze.
  • Analisi tecnica: identificazione delle vulnerabilità sfruttate, dei percorsi di attacco e delle modalità di estrazione dei dati. Questo può includere l’analisi dei log di sistema, dei file e delle comunicazioni di rete.
  • Conservazione delle Prove: archiviazione sicura delle prove digitali per preservarne l’integrità e garantire che siano ammissibili in tribunale.
  • Documentazione: registrazione accurata delle attività svolte per garantire la trasparenza nei procedimenti legali. Questi rapporti possono essere utilizzati in contesti legali e per la comunicazione interna.

La validità delle prove digitali è spesso messa in discussione nei tribunali, rendendo essenziale l’aderenza a standard riconosciuti come il NIST SP 800-86 negli Stati Uniti o la ISO/IEC 27037 a livello internazionale.

Conclusioni e prospettive future

Nel contesto odierno, caratterizzato da un’elevata dipendenza tecnologica e dalla crescente complessità delle infrastrutture informatiche, il rischio di security breach è sempre in costante aumento. Le aziende devono quindi adottare un approccio proattivo alla sicurezza, combinando soluzioni tecnologiche avanzate con una cultura aziendale attenta alla prevenzione e alla formazione. La gestione efficace di un security breach non si limita alla risposta immediata, ma richiede un’analisi post-incidente e un miglioramento continuo delle strategie di difesa.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/security-breach-conseguenze-e-profili-di-responsabilita/




Il ruolo del Consiglio di amministrazione nella Cybersecurity

Il Consiglio di amministrazione è pronto ad affrontare la minaccia cyber?
Gli attacchi informatici non sono più un’eventualità remota, ma una certezza che le aziende devono affrontare quotidianamente. E quando si parla di cybersecurity, il peso delle decisioni non ricade solo sui team IT, ma direttamente sul Consiglio di amministrazione. Oggi, i Board non possono più ignorare il rischio cyber: una gestione inadeguata può tradursi in perdite finanziarie, danni reputazionali e responsabilità legali.

La cybersecurity è diventata una priorità strategica per tutte le aziende, indipendentemente dalle dimensioni o dal settore di appartenenza. Gli attacchi informatici sono sempre più sofisticati e frequenti, comportando gravi conseguenze finanziarie, reputazionali e operative. Se è vero che la sicurezza informatica è una responsabilità condivisa all’interno dell’intera organizzazione, tuttavia il peso maggiore ricade sul Consiglio di amministrazione. Sempre più spesso i Board sono chiamati a rispondere del loro impegno nella gestione della cybersecurity, soprattutto considerando l’aumento dei costi legati agli attacchi informatici. In questo contesto, il Consiglio di amministrazione (CDA) assume un ruolo cruciale nella protezione delle risorse digitali e nella mitigazione dei rischi associati.

Responsabilità del CDA nella gestione del rischio cyber

Il CDA ha il compito di garantire la resilienza aziendale di fronte a minacce informatiche crescenti. Nonostante la cybersecurity sia tradizionalmente considerata una questione tecnica oggi è vista come una componente fondamentale della gestione del rischio d’impresa. Il CdA, infatti, è chiamato a garantire che l’azienda adotti misure adeguate alla protezione dei sistemi informativi e la gestione dei rischi cyber, integrandole nelle politiche aziendali e stanziando le risorse necessarie per la loro implementazione. Il CDA deve comprendere le principali minacce e vulnerabilità, assicurandosi che esistano piani efficaci di risposta agli incidenti.

È responsabilità del CDA stabilire le linee guida per la gestione del rischio cyber e supervisionare le politiche aziendali di sicurezza. Inoltre, il consiglio deve garantire che esistano procedure per la valutazione periodica delle minacce e dei controlli di sicurezza implementati.

Per garantire che le misure individuate nella gap analysis possano essere effettivamente implementate, il vertice aziendale è chiamato ad allocare i mezzi economici necessari, affinché le azioni pianificate possano concretizzarsi in un piano operativo sostenibile.

L’allocazione del budget rappresenta un passaggio critico, poiché da essa dipende l’efficacia e la tempestività con cui le vulnerabilità identificate potranno essere mitigate.

A tal proposito, è essenziale che il Consiglio di amministrazione (CdA) adotti un approccio strutturato che preveda:

  1. una chiara suddivisione delle risorse tra misure tecniche e organizzative, tenendo conto delle priorità aziendali;
  2. un bilanciamento tra investimenti immediati e strategia a lungo termine, affinché la cyber sicurezza non sia trattata come un intervento emergenziale ma come un pilastro della governance aziendale;
  3. la definizione di indicatori di performance (KPI) per misurare l’efficacia degli investimenti e giustificare eventuali adeguamenti di budget nel tempo.

Integrazione della cybersecurity nella strategia aziendale

La cybersecurity non dovrebbe essere trattata come un elemento isolato, ma integrata nella strategia complessiva dell’azienda. Il CDA ha il dovere di assicurarsi che le decisioni strategiche considerino le implicazioni in termini di sicurezza informatica, protezione dei dati e conformità normativa.

Integrare la cybersecurity nella strategia aziendale significa includere la valutazione del rischio cyber nei processi decisionali, come fusioni e acquisizioni, sviluppo di nuovi prodotti e apertura verso mercati digitali. Inoltre, è fondamentale promuovere una cultura aziendale consapevole della sicurezza informatica, sensibilizzando dipendenti e stakeholder sui comportamenti corretti per prevenire incidenti.

L’inclusione della cybersecurity nella governance aziendale rappresenta quindi un cambiamento sia culturale che operativo, in cui il Consiglio di amministrazione adotta un ruolo strategico nella tutela degli asset digitali dell’azienda.

Questo approccio non solo assicura il rispetto delle normative vigenti, evitando sanzioni e responsabilità legali, ma potenzia anche la capacità dell’organizzazione di reagire rapidamente ed efficacemente alle minacce informatiche.

In un contesto in cui la sicurezza digitale è diventata essenziale per garantire la continuità operativa, la capacità del CDA di pianificare, monitorare e adattare le strategie di protezione rappresenta infatti un vantaggio competitivo cruciale.

Ruolo e importanza della presenza di CISO e CIO nel CDA

La presenza di figure specializzate come il Chief Information Security Officer (CISO) e il Chief Information Officer (CIO) nel CDA può fare una grande differenza nella gestione del rischio cyber. Questi professionisti portano competenze tecniche e strategiche, fornendo al consiglio una visione completa delle minacce e delle soluzioni più efficaci.

Un CISO può aiutare il CDA a comprendere meglio gli scenari di minaccia, interpretare i risultati delle valutazioni di sicurezza e garantire l’implementazione di adeguate misure di protezione. Il ruolo dei CISO sta cambiando, passando da un’attenzione esclusiva alla sicurezza tecnica e alla valutazione dei rischi, a una funzione strategica di primo piano nelle decisioni aziendali. Oggi, i CISO guidano le organizzazioni nell’affrontare le sfide complesse poste dal panorama attuale delle minacce informatiche. Questo cambiamento non è solo una risposta all’incremento della complessità delle minacce informatiche, ma rappresenta anche un approccio proattivo volto ad anticipare e gestire efficacemente i rischi cyber emergenti.

Il ruolo del CISO moderno, pur variando a seconda della struttura e delle esigenze specifiche dell’organizzazione, si estende su diverse aree di responsabilità fondamentali, tra cui:

  • Gestione del rischio informatico: identificare, valutare e mitigare i rischi legati alla sicurezza dei dati.
  • Conformità normativa: garantire che l’azienda rispetti leggi e regolamenti in materia di protezione dei dati e sicurezza informatica.
  • Integrazione strategica aziendale: allineare le politiche di cybersecurity agli obiettivi e alle strategie complessive dell’organizzazione.
  • Gestione delle crisi e risposta agli incidenti: preparare e guidare l’azienda nella gestione efficace degli incidenti di sicurezza.
  • Diffusione di una cultura “Security First”: promuovere una consapevolezza diffusa sull’importanza della sicurezza informatica e sulle buone pratiche da adottare.

I CISO moderni devono avere una visione orientata al business, essere in grado di ricoprire ruoli trasversali e comunicare efficacemente sia con il Consiglio di amministrazione che con dipendenti e stakeholder. È cruciale che sappiano adattare le strategie di sicurezza agli obiettivi aziendali e promuovere una cultura aziendale consapevole dei rischi, proteggendo così gli asset dell’organizzazione.

Per accrescere la consapevolezza sulla sicurezza informatica, è fondamentale adottare un approccio integrato che comprenda formazione mirata, comunicazione efficace e coinvolgimento diretto, rendendo più comprensibili le minacce cyber e le strategie per mitigarle.

L’inserimento dei CISO nei CdA può garantire che le problematiche legate alla sicurezza informatica siano considerate fin dalle fasi iniziali della pianificazione strategica aziendale. Inoltre, la normativa NIS2 e l’attenzione delle agenzie di rating verso le competenze in cybersecurity nei CdA rafforzano ulteriormente l’importanza di questa tematica per la sicurezza aziendale e la continuità operativa.

Diventa quindi essenziale definire chiaramente il ruolo del CISO, superando la visione tradizionale che lo vede subordinato a figure come il CIO o il CTO. La cybersecurity va oltre la semplice protezione dei dati informatici, coinvolgendo tutti gli asset critici per aziende, istituzioni e cittadini.

Di conseguenza, è necessario considerare la sicurezza informatica come un ambito autonomo e garantire al CISO un accesso diretto al CdA, assicurandogli indipendenza decisionale e autonomia per gestire efficacemente le questioni di cybersecurity.

Allo stesso modo, il CIO può contribuire all’allineamento tra gli obiettivi tecnologici e le priorità aziendali, assicurando che gli investimenti in cybersecurity siano proporzionati al pericolo. Grazie alle sue competenze tecnologiche, il CIO rappresenta il punto di bilanciamento tra opportunità e rischi, rischi che possono essere ridotti non solo attraverso un chiaro quadro normativo, ma anche promuovendo la consapevolezza all’interno dell’organizzazione.

Sull’onda della trasformazione digitale, anche il ruolo del CIO sta subendo un’evoluzione costante all’interno di molte organizzazioni. Ad esempio, numerosi CIO partecipano attivamente al comitato di gestione del rischio, per monitorare come i sistemi interagiscono tra loro. Di conseguenza, in particolare per quanto riguarda la sicurezza informatica, l’espansione dei perimetri da controllare e tutelare comporta inevitabilmente un incremento delle responsabilità.

Inoltre, considerando che gran parte della tecnologia moderna si basa su integrazioni digitali per offrire una maggiore funzionalità, ovvero su strumenti progettati per interagire e comunicare tra loro, il CIO gioca un ruolo cruciale nel garantire una connessione sicura tra i sistemi lungo l’intero processo. Inoltre, ogni CIO deve essere a conoscenza delle normative specifiche del proprio settore, poiché queste possono influire significativamente sulla strategia di sicurezza informatica dell’organizzazione, fornendo le migliori pratiche per la gestione del rischio.

Di conseguenza, con l’evoluzione rapida della tecnologia, i CIO devono fare affidamento su strumenti adeguati che assicurino i giusti controlli al momento opportuno. In questo contesto, è essenziale restare aggiornati sulle best practice del settore e sugli strumenti più efficaci per proteggere l’azienda.

Monitoraggio delle performance di sicurezza informatica

Il CDA deve monitorare costantemente le performance di sicurezza informatica per valutare l’efficacia delle strategie adottate. L’implementazione di misure di cybersecurity non è un intervento isolato, ma un processo dinamico e continuativo, che richiede verifiche regolari e adattamenti in funzione dell’evoluzione delle minacce e delle tecnologie.

Secondo quanto stabilito dall’articolo 23 del D.lgs. 138/2024, di recepimento della Direttiva Europea (UE) 2022/2555 NIS2 relativa a misure per un livello comune elevato di cibersicurezza nell’Unione, il Consiglio di amministrazione è tenuto a svolgere un ruolo attivo nel valutare l’efficacia delle soluzioni di sicurezza adottate. Questo comporta che:

  • Il CdA non può limitarsi a decisioni isolate, ma deve prevedere un piano di revisione periodico per garantire che le misure di difesa siano sempre adeguate.
  • La frequenza dei controlli deve essere proporzionata alla gravità dei rischi identificati: in contesti con elevata esposizione a minacce cyber, il monitoraggio potrebbe essere semestrale, mentre in situazioni meno critiche può avvenire su base annuale.
  • Il monitoraggio deve basarsi su dati oggettivi e misurabili, consentendo di aggiornare e ottimizzare le strategie di sicurezza in base ai risultati ottenuti.

Questo monitoraggio può includere l’analisi di indicatori chiave di performance (KPI) come il numero di tentativi di attacco bloccati, il tempo medio di risposta agli incidenti e il livello di conformità normativa.

Il consiglio dovrebbe anche richiedere regolari report dai responsabili della sicurezza informatica, partecipare a simulazioni di incidenti e assicurarsi che vengano effettuati test di penetrazione periodici per identificare vulnerabilità nascoste. Inoltre, è importante promuovere la collaborazione tra i vari reparti aziendali per garantire una risposta coordinata agli eventi critici.

Cybersecurity e Board aziendali: una questione di numeri e impatti reali

L’importanza della cybersecurity per il Consiglio di Amministrazione è confermata da dati concreti. Secondo un report di IBM Security, il costo medio di una violazione dei dati ha raggiunto i 4,45 milioni di dollari nel 2023, con un aumento costante anno dopo anno. Inoltre, il 2023 Data Breach Investigations Report di Verizon ha evidenziato che il 74% delle violazioni ha coinvolto l’elemento umano, sottolineando l’importanza di investire non solo in tecnologie avanzate, ma anche in formazione e cultura aziendale.

Un altro dato significativo è il crescente impatto normativo: con l’entrata in vigore della Direttiva NIS2, le aziende europee critiche per la sicurezza nazionale saranno soggette a sanzioni fino al 2% del fatturato globale in caso di mancata conformità ai requisiti di cybersecurity. Questo scenario dimostra come la sicurezza informatica non sia più solo una questione tecnica, ma un fattore determinante nella gestione del rischio aziendale e nella continuità operativa.

Infine, il Cybersecurity Ventures 2024 Report prevede che i danni legati alla criminalità informatica raggiungeranno i 10,5 trilioni di dollari entro il 2025, una cifra che supera il PIL di molte nazioni. Questo dato sottolinea che il tema non può più essere considerato una preoccupazione secondaria: i membri del Consiglio di Amministrazione devono acquisire una visione strategica della cybersecurity, comprendendone i rischi e adottando misure concrete per proteggere i propri asset digitali.

Conclusioni

Il ruolo del Consiglio di amministrazione nella cybersecurity va ben oltre la supervisione formale: richiede una comprensione approfondita delle minacce, una stretta collaborazione con esperti tecnici e una visione strategica di lungo termine. Ne consegue che il ruolo dei CISO è destinato ad assumere una rilevanza sempre maggiore e strategica all’interno delle organizzazioni. Solo attraverso un approccio integrato e consapevole, il CDA può contribuire efficacemente a proteggere l’azienda dai rischi cyber e a garantire la continuità operativa nel tempo.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/consiglio-di-amministrazione-cybersecurity/




Le campagne cyber russe in Ucraina: ben oltre un semplice campo di battaglia digitale

La guerra Russia-Ucraina ha stravolto la sicurezza globale in innumerevoli modi. Mentre l’attenzione mondiale si è concentrata sugli sviluppi del campo di battaglia e sulle crisi umanitarie, una guerra parallela ha infuriato nel cyberspazio. Le operazioni cyber della Russia contro l’Ucraina rappresentano una delle campagne informatiche più significative e sostenute della storia, con implicazioni che si estendono ben oltre i confini ucraini.

L’evoluzione delle campagne cyber russe

Molto prima che i carri armati attraversassero il confine nel febbraio 2022, la Russia aveva utilizzato l’Ucraina come banco di prova per le sue capacità cyber. Questo campo di battaglia digitale ha rivelato come la guerra moderna si estenda ormai oltre i domini tradizionali fino al cyberspazio.

Dal 2014 almeno, dopo la rivoluzione di Euromaidan e l’annessione della Crimea da parte della Russia, l’Ucraina ha subito una raffica di sofisticati attacchi informatici. Non si trattava di azioni casuali od opportunistiche, ma di componenti coordinate della più ampia strategia di guerra ibrida della Russia.

“L’Ucraina è essenzialmente diventata un laboratorio per le attività russe”, nota Alina Polyakova, sottolineando come la Russia abbia utilizzato il territorio ucraino per testare varie tattiche di guerra ibrida, incluse quelle cyber, prima di potenzialmente impiegarle contro altri obiettivi occidentali.

Dalle reti elettriche alla guerra dell’informazione

La campagna cyber russa contro l’Ucraina ha preso di mira praticamente ogni settore dell’infrastruttura critica. Alcuni degli attacchi più allarmanti si sono concentrati sulle reti elettriche: nel 2015, l’attacco BlackEnergy ha causato un’interruzione di corrente che ha colpito 225.000 clienti nella regione ucraina di Ivano-Frankivsk; nel 2016, il malware Industroyer/CrashOverride ha provocato un’interruzione minore a Kiev; nel 2022, una versione aggiornata di Industroyer ha preso di mira sottostazioni elettriche ad alta tensione.

Gli attacchi alla rete elettrica hanno dimostrato la capacità della Russia di colmare il divario cyber-fisico, utilizzando codice maligno per causare interruzioni nel mondo reale. Questo rappresenta un’evoluzione significativa nelle capacità di guerra cibernetica.

Ma le operazioni cyber della Russia si estendono ben oltre le infrastrutture critiche. Includono vasti sforzi di raccolta di intelligence e sofisticate campagne di guerra dell’informazione progettate per plasmare le narrative e minare il morale ucraino. Queste operazioni seguono quella che gli esperti chiamano la tattica delle “4D” dell’informazione russa: screditare, distorcere, distrarre e demoralizzare.

La risposta occidentale e l’importanza della difesa cyber

Ciò che ha sorpreso molti osservatori è stata l’efficacia della difesa cyber ucraina. Contrariamente alle aspettative iniziali, l’Ucraina è riuscita a mitigare molti degli attacchi più distruttivi grazie all’assistenza senza precedenti fornita dalle aziende tecnologiche occidentali e dalle agenzie governative.

Microsoft, Amazon, Google e altre aziende hanno fornito supporto cruciale, aiutando a migrare dati governativi sensibili nel cloud, fornendo intelligence sulle minacce in tempo reale e rafforzando le difese delle infrastrutture critiche ucraine. Questa collaborazione pubblico-privato rappresenta un nuovo modello di difesa collettiva nel cyberspazio che potrebbe avere profonde implicazioni per futuri conflitti.

L’intensificazione degli attacchi e la strategia di guerra ibrida

Nel 2024 e 2025, le operazioni cyber russe hanno continuato a svolgere un ruolo cruciale nella strategia contro l’Ucraina. Gruppi come APT44 (Sandworm), APT28 (Fancy Bear) e Gamaredon, spesso operanti sotto la direzione delle agenzie di intelligence russe, hanno intensificato gli attacchi contro infrastrutture critiche, informazioni sensibili e sistemi governativi ucraini.

Tra gli esempi recenti di attacchi significativi figura AcidPour, considerato il successore del wiper AcidRain utilizzato contro il provider di telecomunicazioni Viasat nel febbraio 2022. Inoltre, a dicembre 2023, un attacco devastante ha colpito l’operatore mobile Kyivstar, interrompendo i servizi per milioni di clienti. Secondo Illia Vitiuk, capo del servizio di intelligence SBU ucraino, il gruppo Sandworm è riuscito a piazzare malware distruttivo “attraverso un insider dell’azienda”, distruggendo “il nucleo della rete”.

Gli attacchi russi si distinguono per la loro scala, coordinamento e sofisticazione tecnica. Sostenuti dalle risorse statali, queste operazioni spesso sfruttano vulnerabilità zero-day, malware personalizzati e campagne di spionaggio a lungo termine. A differenza della natura decentralizzata degli attacchi ucraini, le operazioni russe sono controllate centralmente, consentendo attacchi altamente organizzati e precisi su obiettivi critici.

Il ruolo di Starlink e le incertezze future con Trump

Un elemento cruciale nella resilienza digitale ucraina è stato il sistema satellitare Starlink di Elon Musk. Questa tecnologia ha fornito connettività Internet vitale quando le infrastrutture terrestri erano compromesse, permettendo alle forze ucraine di mantenere le comunicazioni e coordinare le operazioni anche nelle aree più remote o colpite. Il capo della cybersicurezza ucraina ha definito Starlink “la forma di assistenza digitale più utile” ricevuta durante la guerra.

Tuttavia, con l’elezione di Donald Trump alla presidenza degli Stati Uniti, emergono nuove incertezze. Trump ha espresso in passato posizioni scettiche sul sostegno all’Ucraina e ha mantenuto relazioni cordiali con il presidente russo Vladimir Putin. Questa situazione politica, unita al rapporto altalenante tra Musk e le autorità ucraine su questioni di finanziamento e utilizzo dei terminali Starlink, potrebbe complicare ulteriormente un quadro già delicato. La continua disponibilità di questa tecnologia critica potrebbe dipendere tanto dalle decisioni aziendali di Musk quanto dall’orientamento della nuova amministrazione americana verso il conflitto, creando nuove vulnerabilità potenziali nella strategia di difesa cyber ucraina.

L’evoluzione delle tattiche di attacco

L’arsenale di attacco russo è in continua evoluzione. Oltre agli attacchi diretti alle infrastrutture critiche, la Russia ha intensificato le operazioni di esfiltrazione dati e spionaggio, furti di informazioni sensibili da agenzie governative ucraine, appaltatori della difesa ed entità allineate con la NATO. Questi dati vengono utilizzati per intelligence militare, propaganda e operazioni di influenza cyber.

Le campagne di ransomware mascherate da hacktivismo sono diventate sempre più comuni, con attacchi che, sebbene presentino richieste di riscatto, sono spesso motivati politicamente e mirano a causare caos operativo. Inoltre, massive campagne DDoS vengono frequentemente lanciate contro siti web governativi ucraini, banche e infrastrutture critiche per interrompere comunicazioni e servizi essenziali.

L’espansione degli attacchi verso l’Occidente

La guerra cyber si è estesa ben oltre i confini ucraini, con gruppi hacker filo-russi che prendono di mira paesi occidentali che sostengono Kyiv. Un esempio significativo è avvenuto nel febbraio 2025, quando il gruppo NoName057(16) ha lanciato una serie di attacchi DDoS contro istituzioni italiane in risposta alle dichiarazioni del Presidente Mattarella, che aveva paragonato l’offensiva russa in Ucraina alle “guerre di conquista” del Terzo Reich.

Gli attacchi hanno colpito ministeri, forze armate, aeroporti, porti, istituti finanziari e industrie della difesa italiane. Sebbene questi attacchi si siano limitati a bloccare temporaneamente l’accesso ai siti, dimostrano l’evoluzione dell’hacktivismo in una forma di guerra ibrida più organizzata e strategica, dove i gruppi come NoName057(16) e Killnet operano con un coordinamento sempre maggiore.

La Russia ha direzionato la sua strategia di guerra ibrida verso gli stati occidentali che sostengono l’Ucraina. Negli ultimi mesi, un’ondata di sabotaggi e attacchi cyber ha colpito diversi paesi europei. Secondo Nils Andreas Stensønes, capo del servizio di intelligence estero norvegese, il Cremlino ha intensificato gli sforzi per sabotare le infrastrutture di petrolio e gas in Europa.

Funzionari occidentali sospettano che Mosca sia dietro attacchi incendiari in Polonia, Regno Unito, Repubblica Ceca, Germania, Lituania e Lettonia. In luglio, una bomba incendiaria è scoppiata in un container di trasporto aereo DHL all’aeroporto di Lipsia in Germania, e un ordigno simile è esploso in un magazzino vicino a Birmingham. Secondo le agenzie di intelligence, questi potevano essere test per attacchi più ampi.

In ottobre, la Germania ha dichiarato che due cavi di telecomunicazioni sottomarini nel Mar Baltico sono stati tagliati a seguito di un sabotaggio, mentre una nave spia russa, la Yantar, è stata scortata fuori dal Mare d’Irlanda dalla marina irlandese dopo essere entrata in acque controllate dall’Irlanda e aver pattugliato un’area contenente infrastrutture critiche.

Limiti delle operazioni cyber

Nonostante l’intensità degli attacchi informatici, l’esperienza ucraina ha mostrato che le operazioni cyber hanno limiti significativi. Come evidenziato dai ricercatori, le operazioni cyber sono vincolate da trade-off tra velocità, intensità e controllo degli effetti. Gli attacchi più devastanti, come quelli contro l’operatore telefonico UKRTelecom nel marzo 2022 e Kyivstar nel dicembre 2023, sono stati resi possibili grazie all’accesso ottenuto tramite dipendenti situati in territori occupati.

Questo sottolinea l’importanza persistente dei metodi tradizionali di sovversione – utilizzando insider nelle organizzazioni per sabotare sistemi – rispetto alle pure operazioni cyber. In effetti, la sovversione tradizionale ha prodotto guadagni strategici molto più tangibili e significativi in questo conflitto rispetto alle operazioni cyber, come dimostra l’annessione della Crimea nel 2014 o la cattura non violenta della strategicamente importante centrale nucleare di Chernobyl nelle prime ore dell’invasione del 2022.

La risposta europea e le sfide future

“Siamo semplicemente troppo educati“, ha dichiarato la prima ministra danese Mette Frederiksen a margine di un vertice NATO. “Ci attaccano ogni giorno ora“. Questa passività europea viene attribuita in parte ai timori nelle capitali occidentali di essere trascinati in un conflitto per il quale non sono preparati.

In risposta a queste minacce ibride, l’UE ha istituito un nuovo quadro che consente di sanzionare individui ed entità coinvolti nella guerra ibrida russa, mentre la NATO ha creato una Cella di Coordinamento dell’Infrastruttura Sottomarina e una Task Force UE-NATO sulla Resilienza delle Infrastrutture Critiche.

Come ha sottolineato Gabrielius Landsbergis, ministro degli Esteri lituano uscente: “Perché la chiamiamo guerra ibrida? Perché fondamentalmente quando la chiami ibrida non devi fare nulla. Se la chiami terrorismo, allora implica una reazione“:

La guerra in Ucraina ha indubbiamente definito un nuovo capitolo nella storia della guerra cibernetica, dimostrando che il cyberspazio è ormai un campo di battaglia essenziale in cui si combattono non solo le guerre di oggi, ma anche quelle del futuro. La sua lezione principale è che, sebbene le operazioni cyber pure abbiano limiti, quando vengono integrate con metodi tradizionali di sovversione e sabotaggio fisico, possono rappresentare una formidabile arma nella cassetta degli attrezzi della guerra moderna.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/campagne-cyber-russe-ucraina/




Cyber Mafia: dal Crimine Tradizionale alla Criminalità Digitale

La cyber mafia rappresenta un’evoluzione fondamentale nel panorama criminale contemporaneo, delineando un fenomeno ibrido che sintetizza elementi tradizionali delle organizzazioni mafiose classiche con le potenzialità offerte dal dominio digitale. Questo concetto identifica un complesso ecosistema criminale formato da organizzazioni strutturate che hanno integrato in modo sistematico e strategico gli strumenti informatici e le tecnologie digitali all’interno del proprio modello operativo.

Come ha sottolineato il Procuratore Nazionale Antimafia e Antiterrorismo, Giovanni Melillo:

“sono le tecnologie digitali il cardine organizzativo delle reti criminali, non solo delle reti mafiose. Esse rappresentano un moltiplicatore della capacità operativa delle reti criminali. In generale le organizzazioni criminali mafiose vivono nel cyberspace e lo piegano a fini più diversi”.

Come evidenziato nel rapporto Cyber Organized Crime della Fondazione Magna Grecia (2024), è necessario distinguere tra il cybercrime generico e il cyber organized crime. Il primo comprende le attività criminali caratterizzate dall’utilizzo di componenti tecnologiche informatiche per fini illeciti individuali o di piccoli gruppi non strutturati, mentre il secondo rappresenta un’attività criminale coordinata, svolta in modo strutturato con l’ausilio di tecnologie informatiche da parte di soggetti appartenenti al crimine organizzato, con obiettivi strategici multilivello che trascendono il semplice guadagno immediato.

L’integrazione delle tecnologie digitali nell’arsenale operativo delle mafie non è avvenuta in modo casuale né superficiale, ma risponde a precisi obiettivi strategici: la perpetrazione di attività criminali attraverso il mezzo informatico, l’espansione del concetto tradizionale di controllo territoriale verso la dimensione immateriale del cyberspazio, e l’ottimizzazione della redditività delle operazioni illecite. Si tratta dunque di una trasformazione profonda che non sostituisce ma piuttosto amplifica e potenzia i modelli criminali preesistenti.

Caratteristiche distintive della cyber mafia

Ciò che distingue in modo netto la cyber mafia dai cybercriminali “indipendenti” o dai gruppi hacker tradizionali è la persistenza di una struttura organizzativa fortemente gerarchizzata, caratterizzata da precisi rapporti di subordinazione, rituali di affiliazione e codici comportamentali rigidamente definiti. Questi elementi, tipici delle organizzazioni mafiose storiche, vengono trasferiti nell’ambiente digitale creando una forma di criminalità particolarmente resiliente e adattiva.

Come sottolinea Antonio Nicaso, coordinatore del Cybrec (Cybercrime Research Center):

“le mafie non sono avulse dal tessuto sociale ed economico; esse ne sono parte integrante e utilizzano metodologie e sistemi sempre più evoluti per ramificarsi in ogni settore dell’economia, in cui investono l’enorme liquidità di cui dispongono grazie a varie e proficue attività illecite”.

Un ulteriore elemento distintivo è rappresentato dalla continuità operativa tra mondo fisico e virtuale. Le cyber mafie non abbandonano il controllo del territorio fisico, le estorsioni tradizionali o il traffico materiale di stupefacenti, ma affiancano a queste attività storiche nuove operazioni nel dominio digitale, creando sinergie operative prima impossibili. Questa natura ibrida consente loro di sfruttare le vulnerabilità di entrambi gli ambienti e di modulare la propria presenza in base alle opportunità e ai rischi contingenti.

Vantaggi strategici del cyberspazio per le organizzazioni criminali

L’adozione del cyberspazio come arena operativa offre alle organizzazioni criminali vantaggi strategici che sarebbe miope sottovalutare. In primo luogo, le operazioni digitali consentono un significativo innalzamento del livello di anonimato e una drastica riduzione dell’esposizione fisica dei membri dell’organizzazione. La possibilità di operare attraverso identità virtuali, sistemi di comunicazione criptati e reti anonimizzate riduce drasticamente il rischio di identificazione e cattura dei membri dell’organizzazione, permettendo anche ai vertici delle famiglie mafiose di mantenere un controllo diretto sulle operazioni senza esporsi ai tradizionali rischi di sorveglianza fisica.

La dimensione intrinsecamente transnazionale di Internet rappresenta un secondo vantaggio strategico fondamentale. Se le organizzazioni criminali tradizionali hanno sempre dovuto confrontarsi con i limiti geografici e le complessità logistiche dell’espansione internazionale, il cyberspazio elimina virtualmente i confini nazionali, consentendo operazioni simultanee su scala globale con costi operativi marginali. Una cyber mafia può, nella stessa giornata e con lo stesso team operativo, colpire obiettivi in continenti diversi, sfruttare vulnerabilità in sistemi informatici distribuiti globalmente e riciclare proventi illeciti attraverso giurisdizioni multiple, il tutto senza necessità di spostamenti fisici o complesse operazioni logistiche.

Sotto il profilo economico, i crimini informatici presentano un rapporto tra rischio e rendimento particolarmente favorevole rispetto alle attività criminali tradizionali. Un singolo attacco ransomware ben strutturato può generare profitti equivalenti a mesi di estorsioni fisiche, con un livello di esposizione personale drasticamente ridotto. Allo stesso modo, le frodi finanziarie digitali possono raggiungere volumi e capillarità impensabili per le metodologie fraudolente tradizionali, mentre il riciclaggio attraverso criptovalute e finanza digitale offre possibilità di occultamento dei capitali prima inaccessibili.

Infine, le indagini sui crimini informatici presentano complessità tecniche, giuridiche e procedurali che costituiscono un ulteriore vantaggio per le organizzazioni criminali. La volatilità delle prove digitali, la complessità delle tecniche di attribuzione degli attacchi, le difficoltà nella cooperazione internazionale e la frequente carenza di competenze tecniche specialistiche nelle forze dell’ordine creano un ambiente in cui l’impunità è statisticamente più probabile rispetto ai crimini tradizionali. Questo scenario è ulteriormente complicato dalla rapida evoluzione tecnologica, che consente alle organizzazioni criminali di adottare innovazioni offensive prima che le controparti investigative abbiano sviluppato adeguate contromisure.

Architettura organizzativa e struttura operativa della cyber mafia

La struttura organizzativa delle cyber mafie rappresenta un affascinante esempio di adattamento evolutivo, in cui meccanismi ancestrali di organizzazione criminale si fondono con paradigmi operativi propri dell’era digitale. Questa ibridazione non è casuale né improvvisata, ma il risultato di un processo adattivo in cui le organizzazioni mafiose tradizionali hanno progressivamente incorporato elementi strutturali e operativi adeguati al cyberspazio, mantenendo al contempo i propri fondamenti identitari e gerarchici.

Al vertice di queste organizzazioni ibride si colloca invariabilmente una leadership strategica composta prevalentemente da membri anziani e di alto rango dell’organizzazione mafiosa tradizionale. Questi “veterani” del crimine organizzato, pur non possedendo necessariamente competenze tecniche avanzate, mantengono il controllo delle decisioni strategiche, dell’allocazione delle risorse e della gestione dei conflitti interni. La loro autorità deriva da fattori tradizionali come il carisma personale, la storia criminale individuale e familiare, e il rispetto acquisito all’interno dell’organizzazione attraverso anni di attività. Questa leadership conserva e perpetua i riti, i codici comportamentali e i meccanismi decisionali propri delle organizzazioni mafiose classiche, garantendo una continuità culturale che rappresenta un elemento fondamentale di coesione interna.

Immediatamente subordinato al nucleo dirigenziale, si colloca un livello intermedio composto da divisioni altamente specializzate che costituiscono il vero motore operativo delle attività cyber-criminali. Queste divisioni, strutturate secondo competenze tecniche specifiche, includono hacker offensivi specializzati in diverse tecniche di attacco, esperti di sicurezza informatica dediti alla protezione dell’infrastruttura digitale dell’organizzazione, programmatori focalizzati sullo sviluppo di strumenti software dedicati, analisti finanziari esperti in criptovalute e sistemi di pagamento digitali, e specialisti in social engineering e manipolazione psicologica. Ogni divisione opera con un elevato grado di autonomia tattica, pur rimanendo subordinata agli obiettivi strategici definiti dal vertice dell’organizzazione.

Una caratteristica distintiva delle cyber mafie rispetto alle organizzazioni criminali tradizionali è il massiccio ricorso a reti di collaboratori esterni, non formalmente affiliati all’organizzazione ma reclutati nel mercato nero informatico sulla base di competenze specifiche necessarie per particolari operazioni. Questi “specialisti a contratto” possono includere programmatori esperti in linguaggi specifici, amministratori di sistemi con accesso privilegiato a infrastrutture sensibili, esperti di sicurezza informatica con conoscenza di vulnerabilità zero-day, o broker nel mercato delle criptovalute capaci di facilitare complesse operazioni di riciclaggio. Tale rete di collaborazione esterna consente alle cyber mafie di accedere a competenze specialistiche senza la necessità di un reclutamento formale, mantenendo una struttura core relativamente snella ma espandibile rapidamente in base alle esigenze operative.

L’aspetto geografico dell’organizzazione rappresenta un ulteriore elemento di innovazione: le cyber mafie tendono a strutturarsi in cellule operative semi-autonome strategicamente dislocate in diversi paesi, creando una rete transnazionale che sfrutta le specificità legislative, tecnologiche e socioeconomiche di ciascuna giurisdizione. Alcune cellule possono essere dedicate all’amministrazione dell’infrastruttura tecnica, altre alla gestione delle criptovalute, altre ancora all’esecuzione materiale di attacchi o al riciclaggio di denaro. Questa distribuzione geografica non solo complica enormemente le attività investigative, frammentandole attraverso molteplici giurisdizioni, ma consente anche una continuità operativa 24/7 e una resilienza strutturale che rende l’organizzazione particolarmente resistente agli interventi repressivi.

L’infrastruttura comunicativa delle cyber mafie rappresenta forse l’elemento tecnologicamente più avanzato della loro organizzazione. Sistemi di comunicazione criptati end-to-end, protocolli di sicurezza operativa paragonabili a quelli di agenzie di intelligence, meccanismi di compartimentazione delle informazioni, e procedure di autenticazione multi-fattore costituiscono lo scheletro tecnologico che garantisce la sicurezza e l’efficienza delle operazioni. Questi sistemi sono frequentemente sottoposti a revisione e aggiornamento per evitare vulnerabilità e anticipare le capacità investigative delle autorità.

Il modello italiano: una metamorfosi “camaleontica”

Le mafie italiane, con la loro secolare tradizione di adattamento e resilienza, hanno sviluppato un approccio distintivo alla criminalità informatica che la Direzione Investigativa Antimafia ha efficacemente definito “camaleontico”. Questa capacità di trasformazione e adattamento ai mutevoli scenari dell’economia regionale, nazionale ed estera rappresenta una caratteristica fondamentale dell’evoluzione delle mafie italiane verso il dominio digitale.

Nella seconda relazione semestrale del 2023, la DIA ha messo in risalto la “sussistenza di un legame crescente tra la contraffazione on line ed altri reati, tra i quali spiccano quelli cyber e finanziari, tale da rendere sempre più necessario l’approccio multidisciplinare finalizzato al contrasto delle nuove, emergenti espressioni criminali“. Inoltre, è stato evidenziato come “altri ambiti che sono divenuti mezzi di finanziamento molto redditizi per la malavita sono il settore del cybercrime con particolare riferimento al gioco d’azzardo e delle scommesse, la produzione e la commercializzazione dei beni contraffatti, opere d’arte e altri beni culturali, e di carburanti e prodotti energetici“.

Un elemento cardine di questa evoluzione è rappresentato dall’integrazione sinergica tra attività criminali tradizionali e nuove operazioni digitali. Come sottolinea il rapporto Cyber Organized Crime della Fondazione Magna Grecia, “le mafie non costituiscono un’entità distinta dal resto del tessuto sociale ed economico, ma piuttosto si infiltrano attraverso un processo di osmosi che tende a normalizzarle“.

Diversamente da altre organizzazioni criminali che hanno abbandonato le attività storiche per concentrarsi esclusivamente sul cybercrimine, le mafie italiane hanno sviluppato un modello ibrido in cui il controllo del territorio fisico, le estorsioni, l’usura e il traffico di stupefacenti tradizionali coesistono e si supportano reciprocamente con le operazioni digitali. Questa integrazione si manifesta in particolare nell’infiltrazione sistematica negli ambienti affaristico-imprenditoriali, dove i capitali illeciti generati da attività cyber-criminali vengono reinvestiti in imprese legittime, creando un circolo virtuoso di riciclaggio e generazione di nuove opportunità criminali.

La collaborazione con esperti esterni rappresenta un secondo tratto distintivo dell’approccio italiano. Piuttosto che sviluppare internamente tutte le competenze necessarie, processo che richiederebbe tempo e risorse significative, le mafie italiane hanno optato per un modello di outsourcing selettivo, reclutando specialisti informatici principalmente dall’Europa dell’Est e dalla Russia. Questa strategia consente di accedere rapidamente a competenze tecniche avanzate già consolidate, mantenendo al contempo un controllo stretto sulle operazioni attraverso i membri affiliati dell’organizzazione. La preferenza per esperti provenienti dall’Europa orientale non è casuale, ma riflette sia la disponibilità di competenze tecniche elevate a costi relativamente contenuti, sia l’esistenza di reti criminali preesistenti che facilitano il reclutamento e la gestione di questi collaboratori esterni.

Particolarmente sofisticato è l’utilizzo di aziende legali come copertura per le attività cyber-criminali. Le mafie italiane hanno sviluppato una spiccata capacità di creare ex novo o infiltrarsi in società informatiche e di telecomunicazioni legittime, utilizzandole sia come facciata per le operazioni illegali, sia come strumento per l’accesso privilegiato a infrastrutture e dati sensibili. Questo approccio dual-purpose consente di generare flussi di reddito legali che facilitano il riciclaggio, di acquisire credibilità nel settore tecnologico, e di posizionarsi strategicamente in ecosistemi digitali rilevanti. Le società di consulenza IT, le aziende di sviluppo software, i fornitori di servizi cloud e le agenzie di marketing digitale rappresentano i target preferenziali per queste operazioni di infiltrazione o creazione.

Un aspetto particolarmente interessante dell’evoluzione delle mafie italiane riguarda lo sfruttamento delle competenze generazionali. Le organizzazioni mafiose tradizionali hanno progressivamente incorporato giovani membri con elevata alfabetizzazione digitale, spesso discendenti di famiglie già affiliate, creando un ponte generazionale che consente il trasferimento dei valori e dei codici comportamentali tradizionali insieme all’acquisizione di competenze tecniche moderne. Questi “nativi digitali mafiosi” rappresentano l’avanguardia della trasformazione, introducendo nuove metodologie operative pur rimanendo ancorati alla cultura e alle strutture di potere tradizionali. La loro duplice competenza, sia nei codici culturali mafiosi che nei linguaggi tecnologici contemporanei, li rende particolarmente preziosi e influenti all’interno delle organizzazioni.

Principali attività criminali nel cyberspazio

Riciclaggio digitale e criptovalute

Le mafie hanno rapidamente compreso il potenziale delle criptovalute e delle piattaforme finanziarie digitali per occultare e riciclare i proventi delle attività illecite. Come evidenzia la relazione dei servizi segreti sulla politica dell’informazione per la sicurezza del 2025, è emersa una crescente rilevanza della metodologia di trasferimento di risorse finanziarie alternative agli ordinari circuiti bancari e finanziari.

In particolare, le evidenze informative e le più recenti operazioni di contrasto investigativo hanno rivelato l’uso diffuso di strumenti quali il money muling, l’hawala per eludere i tradizionali canali bancari e le valute virtuali, testimoniando la capacità delle organizzazioni criminali di adattarsi ai mutamenti tecnologici e di sfruttare nuove opportunità di business legate all’intelligenza artificiale, ai crypto asset e al deep e dark web

Un fenomeno emblematico dell’evoluzione delle strategie di riciclaggio è rappresentato dai cosiddetti “Mafia Bond”, emersi nel 2020 grazie a un’inchiesta del Financial Times. Questi titoli rappresentano obbligazioni derivanti da debiti commerciali garantiti dallo Stato, in particolare crediti verso la sanità pubblica di imprese legate alla ‘ndrangheta, che sono stati trasformati in obbligazioni (cartolarizzati) per poi finire in portafoglio a investitori istituzionali di tutto il mondo. Questa tecnica finanziaria sofisticata consente alle mafie di perseguire congiuntamente due obiettivi tradizionali: l’usura e il riciclaggio, trasformando la liquidità illecitamente guadagnata in fondi che generano rendimenti apparentemente legali.

Questi meccanismi di riciclaggio attraverso gli asset digitali avvengono mediante transazioni pseudonime, l’utilizzo di wallet digitali distribuiti in diverse giurisdizioni, servizi di mixing e tumbling per oscurare l’origine dei fondi, exchange decentralizzati e piattaforme DeFi, oltre all’impiego di smart contract per automatizzare operazioni finanziarie complesse. Il Centro Europeo contro il cybercrime (EC3) di Europol ha programmato “miglioramenti nel supporto operativo e tecnico nel settore delle indagini sulle criptovalute“, proprio per contrastare questo fenomeno in crescita. Secondo Eurojust, negli ultimi tempi si è notato un crescente aumento di casi di sequestro e confisca di portafogli (wallet) contenenti criptovalute, un fenomeno dovuto al progressivo utilizzo delle valute digitali nel contesto criminale.

Narcotraffico digitalizzato

Il narcotraffico rimane la principale fonte di redditività per le organizzazioni criminali, ma ora viene gestito “mediante nuovi modelli organizzativi capaci di sfruttare il web soprattutto nella fase dello smercio“. Con il progredire delle tecnologie informatiche, i principali gruppi criminali utilizzano piattaforme digitali criptate per coordinare operazioni transnazionali, facilitando i contatti e gli scambi finanziari tra broker e fornitori.

Le aree di maggiore interesse per le consorterie italiane rimangono quelle del Sud America, in particolare Colombia e Messico per la produzione di cocaina, ma anche Argentina, Brasile, Costa Rica, Ecuador, Guyana e Repubblica Dominicana come territori di transito. Negli ultimi anni, una rotta fondamentale per i traffici di stupefacenti ha interessato sempre più il “Sahel” e l’Africa occidentale.

Frodi informatiche e ransomware

Le organizzazioni criminali hanno diversificato le proprie attività illecite incorporando sofisticate frodi informatiche al sistema bancario e finanziario, inclusi attacchi ransomware e DDoS, attacchi a sistemi di home banking e POS, clonazione di carte di credito, emissione di fatture per operazioni inesistenti tramite società “cartiere”, e furto di identità e dati personali. Queste operazioni generano profitti significativi con rischi relativamente bassi, sfruttando la vulnerabilità di aziende e istituzioni.

Gioco d’azzardo e betting online

Come riportato nella relazione della DIA, “l’ambito illegale del gioco d’azzardo, ‘gaming e betting’, ha mostrato come le organizzazioni criminali abbiano saputo sfruttare le opportunità offerte dalla tecnologia, ad esempio mediante la costituzione di società fittizie (cc.dd. ‘cartiere’) con sede legale in ‘paradisi fiscali’, funzionali ad incrementare i proventi, ma anche a facilitare il riciclaggio di altri capitali illeciti“. Il settore del gaming online rappresenta un’area particolarmente attrattiva per le mafie, attraverso casinò virtuali e piattaforme di scommesse, gestione di concessioni di giochi per ripulire denaro, e tecniche sofisticate di trasferimento dei capitali illeciti.

Infiltrazione negli appalti pubblici digitali

Le organizzazioni criminali hanno sviluppato metodologie avanzate per infiltrarsi nei processi di appalti pubblici digitalizzati, con particolare attenzione ai fondi del PNRR e ad altri importanti progetti nazionali. La DIA evidenzia il rischio concreto di accaparramento da parte delle mafie di “fondi pubblici stanziati per il perfezionamento del Piano nazionale di ripresa e resilienza“. Le tecniche includono manipolazione di gare online, alterazione dei sistemi di approvvigionamento elettronico, creazione di società “ad hoc” per partecipare a bandi pubblici, e corruzione di funzionari attraverso canali digitali.

Uno degli aspetti più innovativi emersi dalle recenti analisi è che le capacità informatiche delle organizzazioni criminali potrebbero consentire loro di aggiudicarsi appalti senza necessariamente ricorrere alla corruzione. Come evidenziato nel rapporto della Fondazione Magna Grecia, la criminalità organizzata può sfruttare le vulnerabilità informatiche delle pubbliche amministrazioni per ottenere informazioni privilegiate sulle gare d’appalto o addirittura manipolare i sistemi di valutazione delle offerte. Questo rappresenta un cambiamento di paradigma rispetto al modello tradizionale di infiltrazione basato sulla corruzione di funzionari pubblici, rendendo il fenomeno ancora più insidioso e difficile da identificare.

Il sistema italiano di contrasto al riciclaggio digitale e alle cyber mafie

Negli ultimi anni, l’Italia ha sviluppato un sistema articolato e sofisticato per affrontare la crescente minaccia delle cyber mafie e del riciclaggio digitale. Come evidenziato nel Report Annuale 2024 della Polizia Postale e per la Sicurezza Cibernetica, la complessità dello scenario criminale nel dominio cibernetico ha richiesto una risposta sempre più strutturata e coordinata tra le varie istituzioni specializzate.

La Polizia Postale nel contrasto ai crimini informatici

La Polizia Postale per la Sicurezza Cibernetica ha progressivamente ampliato il proprio mandato originario, diventando l’avanguardia nazionale nel contrasto ai crimini informatici. Come sottolinea il Dirigente Superiore Ivano Gabrielli, Direttore del Servizio Polizia Postale, nel 2024 l’approvazione del DDL Cybersicurezza (L. 90 del 2024) ha potenziato le capacità di prevenzione e contrasto, dotando le forze dell’ordine di strumenti normativi avanzati e di una più completa architettura istituzionale che, arricchita dalla capacità di coordinamento della DNA, permette una più efficace osmosi operativa tra Forze dell’ordine, Magistratura e Presidenza del Consiglio.

Un passo particolarmente significativo è stata l’istituzione, presso la Polizia Postale, del Centro Nazionale Anticrimine Informatico per la Protezione delle Infrastrutture Critiche (CNAIPIC), che coordina la risposta nazionale agli attacchi informatici contro le infrastrutture strategiche del paese, spesso obiettivo di gruppi criminali organizzati. Nel 2024, come riportato dal Primo Dirigente Cristiano Leggeri, l’azione del CNAIPIC si è sviluppata sia sul fronte preventivo, con attività di monitoraggio e analisi della minaccia cyber, sia sul fronte investigativo, concludendo alcune delle più rilevanti operazioni nel settore.

A questo si aggiunge l’avvio del Comitato di Analisi per la Sicurezza Cibernetica (CASC), un tavolo interistituzionale voluto dal Ministro dell’Interno, al quale periodicamente tutte le componenti delle Forze dell’Ordine, con la partecipazione della Difesa, del comparto intelligence e dell’ACN, portano le proprie competenze e know-how operativo per la condivisione di scelte coordinate nel contrasto alla minaccia criminale in ambito cyber.

Nel 2024, come documentato nel loro Report Annuale, la Polizia Postale ha gestito oltre 54.000 fascicoli d’indagine e denunciato quasi 8.000 persone, dimostrando l’intensità dell’impegno nel contrastare le nuove forme di criminalità digitale. Il Commissariato di P.S. Online, che funge da ponte con i cittadini, ha ricevuto circa 3 milioni di visite, 82.000 segnalazioni e 23.000 richieste di assistenza, con una percentuale significativa (28,9%) riguardante attività di phishing, una delle tecniche più utilizzate per accedere illecitamente a dati finanziari e personali.

Il ruolo della UIF nel sistema antiriciclaggio

Al centro del sistema nazionale antiriciclaggio troviamo l’Unità di Informazione Finanziaria (UIF), istituita presso la Banca d’Italia nel 2008 come Financial Intelligence Unit italiana. La UIF rappresenta il fulcro del sistema, con il compito fondamentale di ricevere, analizzare e disseminare le segnalazioni di operazioni sospette (SOS) trasmesse da tutti i soggetti obbligati. Con un organico di circa 190 addetti organizzati in tre Servizi e tredici Divisioni, l’UIF svolge un ruolo di raccordo cruciale tra la componente privata e quella pubblica del sistema.

Dal 2007 al 2023, il numero di Segnalazioni di Operazioni Sospette è cresciuto in modo esponenziale, passando da circa 12.500 a oltre 150.000 all’anno. Solo nel 2023, queste segnalazioni hanno riguardato 1.400.000 soggetti (persone fisiche e giuridiche), 980.000 rapporti finanziari e 1.800.000 operazioni.

Per quanto riguarda specificamente il contrasto al riciclaggio digitale e alle criptovalute, la UIF ha sviluppato competenze specifiche relative al monitoraggio delle transazioni in valute virtuali. Ha potenziato le proprie capacità di analisi delle segnalazioni relative a transazioni digitali, ha sviluppato indicatori specifici per identificare schemi di riciclaggio che sfruttano asset virtuali e ha intensificato la collaborazione con le Financial Intelligence Unit estere per tracciare i flussi transfrontalieri

La Guardia di Finanza e il contrasto alle frodi finanziarie digitali

La Guardia di Finanza, attraverso il Nucleo Speciale di Polizia Valutaria (NSPV) e il Nucleo Speciale Frodi Tecnologiche, ha assunto un ruolo determinante nelle indagini finanziarie sulle cyber mafie. Le unità specializzate del Corpo hanno implementato tecniche investigative all’avanguardia per il tracciamento delle criptovalute e sviluppato partnership con gli exchange di valute virtuali per intercettare tempestivamente operazioni anomale potenzialmente riconducibili a gruppi criminali organizzati.

Queste attività si integrano con quelle della Sezione Financial Cyber Crime della Polizia Postale. Secondo il Vice Questore Luigi Bovio, “le evidenze acquisite nella più recente azione di contrasto ai fenomeni criminali hanno permesso di registrare una persistente diffusione di condotte truffaldine, tali da necessitare l’istituzione di una apposita Divisione con il precipuo intento di contrastare i reati finanziari”. Per affrontare la crescente minaccia delle criptovalute, sono stati specializzati 42 operatori, 6 del Servizio Polizia Postale e 2 per ciascuno dei 18 Centri Operativi per la Sicurezza Cibernetica diffusi sul territorio nazionale.

Come evidenziato nel Report della Polizia Postale, le principali minacce nel settore finanziario includono campagne di phishing (anche nelle varianti del “vishing” e dello “smishing”), frodi basate su tecniche di social engineering (con particolare riferimento alla BEC fraud) e l’uso crescente delle criptovalute per riciclare proventi illeciti. Secondo il documento, “la possibilità di conseguire ingenti guadagni attraverso condotte delinquenziali che possono essere realizzate massivamente e su larga scala ha inevitabilmente determinato un innalzamento dello spessore delinquenziale dei soggetti attivi, spesso associati in consorterie criminali.”

Cooperazione nazionale e internazionale

Un passo fondamentale nell’evoluzione del sistema istituzionale di contrasto alle cyber mafie è rappresentato dal recente accordo siglato il 7 agosto 2024 tra la Polizia di Stato, l’Agenzia per la cybersicurezza nazionale (ACN) e la Direzione Nazionale Antimafia e Antiterrorismo. Questo protocollo mira a strutturare il flusso delle informazioni tra questi organismi, a seguito delle recenti modifiche legislative che hanno dettato una nuova disciplina sul necessario raccordo tra di essi.

In merito all’accordo, il Capo della Polizia, Direttore Generale della Pubblica Sicurezza, Vittorio Pisani, ha dichiarato che “con la sigla dell’odierno Protocollo, la Polizia di Stato attiva le risorse e le capacità della Polizia Postale che, attraverso la rete dei Centri Operativi presenti su tutto il territorio, è oggi chiamata ad offrire il proprio supporto alle procure distrettuali nell’attività investigativa, favorendo il dialogo tra le istanze della resilienza e quelle del contrasto alla criminalità informatica.”

Il Procuratore Nazionale Antimafia e Antiterrorismo, Giovanni Melillo, ha aggiunto che “il protocollo oggi adottato costituisce un importante strumento di sostegno dell’azione di contrasto delle minacce criminali alla sicurezza cibernetica nazionale che le procure distrettuali sono chiamate a svolgere in un quadro normativo che ne rafforza significativamente poteri e relative responsabilità.” Questo accordo rappresenta un passo cruciale per affrontare le “attività ostili, spesso legate all’azione di organizzazioni criminali internazionali e di attori che possono operare anche al servizio di entità di tipo statuale, mirate ad aggredire la superficie digitale del Paese con attacchi dagli effetti sempre più pervasivi e pericolosi.”

Il Direttore Generale dell’ACN, Bruno Frattasi, ha sottolineato che si tratta di “un accordo molto importante per l’Agenzia, che suggella e rafforza la cooperazione istituzionale, con la DNA e la specialità della Polizia di Stato, per finalità che coniugano, nell’equilibrio voluto dal legislatore, le esigenze di giustizia con quelle di resilienza cibernetica“.

La dimensione transnazionale della cyber criminalità organizzata ha reso indispensabile anche un rafforzamento della cooperazione internazionale, ambito in cui l’Italia ha assunto un ruolo di leadership. Particolarmente significativa è la partecipazione alla Rete Operativa Antimafia @ON, di cui la DIA è ideatore e Project Leader. Questa rete, finanziata dalla Commissione Europea, coinvolge 42 Forze di Polizia in rappresentanza di 37 Paesi e costituisce uno strumento fondamentale per lo scambio rapido ed efficace di informazioni nel contrasto alle mafie in ambito europeo e globale.

Sul fronte internazionale, il Report Annuale 2024 della Polizia Postale evidenzia anche il significativo impegno profuso dalla Quinta Divisione in contesti internazionali, in particolare nel G7 – Italia, nel sottogruppo denominato High Tech Crime, e in Europol, dove sono stati ricoperti vari ruoli nel Consiglio di amministrazione dell’European Cyber Board, un organismo volto a individuare le tecnologie più innovative a supporto delle investigazioni.
Innovazione tecnologica e prospettive future

In questa direzione, la Quinta Divisione del Servizio Polizia Postale ha avviato nel 2024 un importante programma di potenziamento delle dotazioni tecnologiche a supporto delle investigazioni nel settore del cybercrime, con particolare attenzione alle tecnologie di sicurezza informatica per la protezione delle infrastrutture IT. Come sottolinea il Primo Dirigente Tecnico Santo Mirabelli, la divisione ha dato “forte impulso agli aspetti di Innovazione e Ricerca, con approfondite attività di ricerca di mercato per comprendere le tecnologie disponibili e in via di sviluppo“, consolidando collaborazioni con il mondo accademico attraverso progetti innovativi che vedono l’impiego dell’intelligenza artificiale per la cybersecurity.

Nonostante l’efficacia comprovata di questo sistema, sono state individuate diverse aree di possibile miglioramento, tra cui l’estensione della tutela penale al contenuto stesso delle SOS (non solo all’identità del segnalante), l’armonizzazione dei presidi informatici adottati dalle diverse autorità e l’ulteriore evoluzione dei sistemi di sicurezza informatica.

Il nuovo Regolamento Antiriciclaggio dell’UE

L’evoluzione del sistema antiriciclaggio italiano continua nel contesto del nuovo assetto regolamentare dell’Unione europea (AML Package), che prevede la costituzione di una nuova Autorità antiriciclaggio europea con sede a Francoforte, che opererà sia come supervisore antiriciclaggio che come meccanismo di supporto e coordinamento delle FIU nazionali.

Il nuovo Regolamento Antiriciclaggio dell’UE (EU-AMLR), che si applicherà direttamente in tutti gli Stati membri dell’UE a partire dal 10 luglio 2027, comporterà significative estensioni dell’ambito di applicazione delle normative antiriciclaggio, in particolare per quanto riguarda gli obblighi di notifica al registro sulla trasparenza. Il regolamento prevede un sistema unificato a livello UE per la determinazione dei titolari effettivi e amplia notevolmente la portata delle società soggette a obblighi di notifica.

In particolare, gli obblighi di notifica si applicheranno a:

  • Tutte le entità giuridiche di diritto privato create nell’UE, incluse le società quotate e le partnership (con alcune limitate eccezioni);
  • I trustee o persone che ricoprono posizioni equivalenti in istituti giuridici speciali;
  • Entità giuridiche create al di fuori dell’UE in caso di: acquisizione di beni immobili nell’UE, ricezione di contratti pubblici da autorità dell’UE, stabilimento di rapporti d’affari con soggetti obbligati nell’UE, o acquisto di beni di lusso nell’UE (veicoli a motore di almeno 250.000 euro o imbarcazioni e aeromobili di almeno 7,5 milioni di euro).

Questa armonizzazione normativa rappresenta un passo importante verso un approccio più uniforme e rigoroso in materia di trasparenza e antiriciclaggio a livello europeo, con implicazioni significative anche per il sistema italiano di contrasto al riciclaggio digitale e alle cyber mafie.

Un passo fondamentale nell’evoluzione del sistema istituzionale di contrasto alle cyber mafie è rappresentato dal recente accordo siglato il 7 agosto 2024 tra la Polizia di Stato, l’Agenzia per la cybersicurezza nazionale (ACN) e la Direzione Nazionale Antimafia e Antiterrorismo. Questo protocollo, firmato presso il Palazzo del Viminale, mira a strutturare il flusso delle informazioni tra l’ACN, la DNA e la Polizia Postale per la Sicurezza Cibernetica del Dipartimento della Pubblica Sicurezza, a seguito delle recenti modifiche legislative che hanno dettato una nuova disciplina sul necessario raccordo tra questi organismi.

Necessità di nuovi strumenti e approcci innovativi

Nonostante i significativi progressi, il contrasto alla cyber mafia incontra ancora numerose sfide e criticità. La natura intrinsecamente volatile delle prove digitali complica i procedimenti giudiziari, richiedendo specifiche procedure di acquisizione forense per garantirne l’integrità e l’ammissibilità in sede processuale. I limiti giurisdizionali rappresentano un altro ostacolo fondamentale, poiché la natura globale di Internet consente alle organizzazioni criminali di distribuire la propria infrastruttura digitale attraverso molteplici giurisdizioni.

La legge “Disposizioni in materia di rafforzamento della cybersicurezza nazionale e di reati informatici” rappresenta un potenziale strumento per affrontare queste sfide, con l’obiettivo di potenziare la lotta al cybercrime considerando il crescente numero di attacchi informatici nei settori cruciali come le PMI, il sistema sanitario e finanziario, e la Pubblica Amministrazione. Il testo prevede pene più severe per l’accesso abusivo ai sistemi informatici e introduce sanzioni pecuniarie per chi detiene o fornisce programmi dannosi. Una novità importante è l’obbligo di notifica entro 24 ore degli incidenti per la PA centrale, regioni, comuni, ASL e altri soggetti pubblici, con la possibilità per l’Agenzia per la Cybersicurezza Nazionale di effettuare ispezioni e applicare multe in caso di ritardi ricorrenti.

Il persistente gap di competenze tecniche tra le organizzazioni criminali e le forze dell’ordine, la limitatezza delle risorse disponibili rispetto alla portata del fenomeno, e la rapida evoluzione tecnologica costituiscono ulteriori elementi di criticità che richiedono un ripensamento continuo delle strategie di contrasto.

Come osserva Luca Piccinelli, Chief Cyber Security & Privacy Officer di Huawei Italia, “Il cybercrime si insedia all’interno delle reti, siano esse di trasporto per telecomunicazioni, applicazioni o elementi di calcolo di catene block-chain. Quando esse sono dedicate a servizi verticali e considerate a supporto di specifici servizi, in esse si potrebbe insinuare la criminalità mafiosa mediante attacchi che intervengono nelle applicazioni e nei software di comparto che sono protetti singolarmente ma non in un ambiente più completo che traguarda l’Hardware ed il Software trasversalmente, il cosiddetto Security Target“.

Le politiche di contrasto devono necessariamente evolversi verso un approccio multidimensionale che integri risorse legali, tecnologiche e investigative, promuovendo la cooperazione tra settore pubblico e privato e sviluppando competenze specializzate per investigatori e magistrati. La formazione continua e l’aggiornamento delle competenze degli operatori del diritto e delle forze dell’ordine diviene quindi un elemento cruciale, così come la creazione di unità specializzate capaci di comprendere sia le dinamiche criminali tradizionali sia le nuove metodologie informatiche utilizzate dalle organizzazioni mafiose.

Conclusioni: una sfida in continua evoluzione

La cyber mafia rappresenta una delle più complesse sfide criminali del XXI secolo, combinando la resilienza delle organizzazioni mafiose tradizionali con le potenzialità offerte dalle tecnologie digitali. Le organizzazioni criminali italiane hanno dimostrato una notevole capacità di adattamento, radicandosi “nel territorio nazionale e all’estero, cioè ovunque vi sia la possibilità di perseguire i propri affari illeciti, d’inserirsi nei circuiti legali dell’economia e, comunque, di trarre rapidi ed ingenti profitti inquinando i circuiti economico-finanziari“.

La Presidente della Commissione Parlamentare Antimafia, Chiara Colosimo, ha evidenziato come la “Google generation criminale” non commetta solo reati propri del sistema cibernetico ma utilizzi il mezzo nelle comunicazioni e nella consumazione delle condotte per reati comuni. Un esempio significativo è rappresentato dagli ordini impartiti dai capi mafia agli associati non più attraverso i pizzini ma con i dialetti regionali che sfuggono – in ragione della loro particolarità socio-lessicale – agli algoritmi di controllo, veicolati attraverso piattaforme social come TikTok o YouTube, o tramite canzoni neomelodiche. In questo contesto, anche le emoji possono assumere significati codificati: emblematico è il caso della figura del cuore nero trasmessa come ordine di uccidere.

Il cyberspazio ha fornito un terreno particolarmente fertile per questa espansione, permettendo alle mafie di moltiplicare la propria capacità operativa e di estendere il proprio raggio d’azione ben oltre i confini tradizionali. La lotta a questa nuova dimensione del crimine organizzato richiede un ripensamento degli approcci investigativi e preventivi, con una maggiore integrazione tra competenze tradizionali e digitali.

Solo attraverso un impegno coordinato a livello nazionale e internazionale sarà possibile contenere l’espansione della cyber mafia e proteggere cittadini, imprese e istituzioni. Il futuro della sicurezza dipenderà sempre più dalla capacità di anticipare le evoluzioni tecnologiche del crimine organizzato e sviluppare contromisure adeguate, mantenendo un equilibrio tra efficacia investigativa e tutela dei diritti individuali nel mondo digitale. La sfida è complessa, ma non impossibile, a patto che si investa adeguatamente in formazione, tecnologia e cooperazione internazionale.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/cyber-mafia-crimine-digitale/




Misurare e rendere affidabile un sistema di AI

Questo articolo fa parte di una serie di contenuti dedicati alla Generative AI ed esplora la complessa dimensione dell’affidabilità nei sistemi di intelligenza artificiale, analizzando le sfide psicologiche, tecniche ed etiche nella progettazione di tecnologie AI che conquistino la fiducia degli utenti finali. Attraverso una prospettiva multidisciplinare, vengono identificati criteri, metodologie e raccomandazioni per sviluppare sistemi intelligenti trasparenti, sicuri e orientati alle esigenze umane.

La produzione di sistemi affidabili basati sull’intelligenza artificiale ne aumenterà l’impatto in ambito lavorativo e nel supportare altre finalità. Pertanto, è fondamentale incorporare gli obiettivi indicati sin dalla fase di pianificazione iniziale fino al rilascio finale e alla manutenzione del prodotto.

Evoluzione dell’AI: Opportunità e Criticità Emergenti

Da qualche anno stiamo osservando una crescita esponenziale di nuove applicazioni che sfruttano le opportunità offerte dall’intelligenza artificiale (IA) per la risoluzione di alcune criticità che solitamente, ovvero tramite l’applicazione dei sistemi informativi di tipo classico, risultano molto più complesse e onerose da esitare.

Parallelamente, man mano che gli utenti iniziano a prendere dimestichezza con queste nuove funzionalità, hanno iniziato a insinuarsi i primi dubbi circa l’accettazione e la fiducia che gli stessi utenti ripongono nei confronti di queste tecnologie.

Per cui, sorge la domanda: gli utenti desiderano realmente utilizzare l’intelligenza artificiale per risolvere i propri problemi e, soprattutto, si fidano dei loro risultati? Di conseguenza, quali sfide dovrà affronta chi progetta prodotti, servizi e funzionalità abilitati all’AI, affinché siano accettati favorevolmente, piuttosto che vengano scartati perché non soddisfano i requisiti operativi o le aspettative, come la fiducia dell’utente finale?

Fiducia nell’AI: Percezione e Accettazione Tecnologica

In sintesi, il successo dell’AI, come lo è stato in passato per tutte le innovazioni, è legato alla percezione della sua affidabilità, prima ancora dell’utilità.

Per capire meglio il problema introdotto, prendiamo in considerazione i seguenti esempi che ci consentono di evidenziare alcuni scenari applicativi del mondo reale:

  • Come fa un ingegnere informatico a valutare l’affidabilità di uno strumento per la generazione automatica del codice che produce un output funzionale e di qualità?
  • Come fa un medico a misurare l’affidabilità delle applicazioni sanitarie predittive che possono agevolare la diagnosi sulle condizioni cliniche del paziente?
  • In che modo un soldato può stimare l’attendibilità delle informazioni riguardanti le minacce fornite da un visore artificiale in grado di individuare gli avversari?

In sintesi, cosa succede quando gli utenti non si fidano dei nuovi sistemi? La capacità dell’AI di collaborare positivamente con l’ingegnere, il medico o il soldato, dipende dalla fiducia che questi ripongono sui sistemi basati sull’AI, perché quest’ultima possa collaborare con loro efficacemente e sia in grado di fornire i risultati attesi.

Di conseguenza, affinché si possano creare livelli di fiducia adeguati, è necessario gestire le aspettative su ciò che l’AI può offrire realisticamente.

Di seguito sono illustrate le principali ricerche e lezioni apprese su come sia possibile misurare l’affidabilità dell’AI e, di conseguenza, in che modo gli utenti finali possano ottenere i risultati attesi.

Fiducia nell’intelligenza artificiale

Prima di iniziare la disamina, analizziamo alcune definizioni chiave relative ad un sistema basato sull’intelligenza artificiale:

  • trust (fiducia): è uno stato psicologico basato sulle aspettative del comportamento di un sistema, la fiducia che il sistema manterrà la sua promessa;
  • calibrated trust (fiducia calibrata): è uno stato psicologico basato sulla fiducia regolata, ovvero allineata – in tempo reale – alle percezioni di affidabilità degli utenti finali;
  • trustworthiness (affidabilità): è la proprietà di un sistema in grado di dimostrare che questi manterrà la sua promessa e, contestualmente, fornirà la prova che in quel determinato contesto il sistema sia affidabile e che durante l’utilizzo gli utenti finali siano consapevoli delle sue capacità.

La fiducia è una variabile complessa, transitoria e personale; tutti questi fattori rendono difficile la misurazione dell’esperienza umana in rapporto alla fiducia. Anche l’esperienza individuale di sicurezza psicologica (ad esempio: sentirsi al sicuro all’interno della propria relazione personale, del proprio team, della propria organizzazione e del proprio governo), così come la percezione del legame tra il sistema di intelligenza artificiale con sé stesso, possono influenzare la fiducia nel sistema.

Quando le persone interagiscono e/o lavorano con i sistemi di AI, sviluppano una comprensione (o un’incapacità di comprendere) delle capacità e dei limiti del sistema in un determinato contesto di utilizzo.

La consapevolezza può essere sviluppata anche attraverso la formazione, l’esperienza e le informazioni che i colleghi condividono sulle loro esperienze. Questa comprensione può trasformarsi in un livello di fiducia del sistema giustificato dalle esperienze di utilizzo.

Un altro modo di ragionare prevede che gli utenti finali sviluppino un livello di fiducia nel sistema calibrato su ciò che conoscono delle sue capacità nel contesto attuale.

Pertanto, la costruzione di un sistema affidabile genera la fiducia del sistema percepita dagli utenti.

Come progettare un’AI affidabile

Tendiamo a pensare all’intelligenza artificiale esclusivamente come a uno strumento per automatizzare una serie di processi, facilitando compiti, spesso con risultati migliori, in meno tempo e a costi più bassi. È tutto vero, ma ciò che spesso dimentichiamo è che l’intelligenza artificiale è anche una scienza e, come tutte le scienze, ci racconta qualcosa di noi – come singoli e come società – e del mondo in cui viviamo.

Partiamo dall’assunto che non possiamo costringere le persone a fidarsi dei sistemi di AI, ma potremmo progettarli concentrandoci sugli aspetti che ci consentano di misurarne l’affidabilità. Sebbene non sia matematicamente possibile quantificare l’affidabilità complessiva di un sistema nel suo contesto di applicazione, alcuni aspetti dell’affidabilità possono essere quantitativamente misurati, per esempio potremmo rilevare la fiducia dell’utente attraverso i suoi comportamenti, come l’utilizzo del sistema.

All’inizio del 2023, il National Institute of Standards and Technology (NIST) ha pubblicato l’Artificial Intelligence Risk Management Framework in cui indica i seguenti aspetti essenziali per misurare l’affidabilità dell’AI:

  • validità e affidabilità,
  • protezione,
  • sicurezza e resilienza,
  • responsabilità e trasparenza,
  • comprensione e modellazione,
  • riservatezza,
  • imparzialità, attraverso la mitigazione dei pregiudizi dannosi.

Queste variabili possono essere valutate attraverso strumenti qualitativi e quantitativi, come i valori delle prestazioni funzionali utilizzati per misurare la validità e l’affidabilità, oppure l’analisi della user experience (UX) per determinare l’usabilità, la comprensione e la modellazione di un sistema.

Tuttavia, alcune di queste componenti potrebbero non essere misurabili a causa della loro stessa natura. Ad esempio, il progettista di un sistema potrebbe essere in grado di valutare se lo stesso funziona bene in ciascuno di queste componenti, ma gli utenti potrebbero essere cauti o diffidenti nei confronti dell’output a causa delle interazioni che hanno con il sistema.

La misurazione dell’affidabilità dell’AI dovrebbe avvenire durante l’intero ciclo di vita di un sistema di intelligenza artificiale.

All’inizio, durante le fasi di progettazione di un sistema di intelligenza artificiale, i responsabili del progetto, i ricercatori incentrati sul lato umano e gli specialisti dei rischi connessi all’uso dell’intelligenza artificiale, dovrebbero condurre una serie di test per comprendere le esigenze degli utenti finali e, preferibilmente, anticipare i requisiti per l’affidabilità dell’AI.

La progettazione iniziale di un sistema deve necessariamente tenere conto delle esigenze e dell’affidabilità volute dagli utenti.

Inoltre, mentre gli sviluppatori inizieranno ad implementare il sistema, gli altri componenti del team dovrebbero continuare a condurre sessioni di user experience con gli utenti finali per convalidare il progetto e raccogliere i feedback sulle componenti per poter misurare l’affidabilità durante l’intero ciclo di sviluppo del sistema.

Contemporaneamente, il team di sviluppo dovrebbe continuare a convalidare il sistema, in base ai criteri indicati dalle componenti di affidabilità e con gli utenti finali, anche durante la distribuzione iniziale. Queste attività hanno uno scopo diverso dalle consuete procedure di testing utilizzate per garantire la qualità di un prodotto.

Durante l’implementazione, ogni versione deve essere costantemente monitorata, sia per controllare le sue prestazioni rispetto alle aspettative, sia per valutare la percezione del sistema da parte degli utenti.

Gli amministratori di sistema dovrebbero stabilire anche i criteri per il rilascio all’interno di un sistema distribuito e un manuale d’uso, in modo tale che gli utenti possano crearsi aspettative adeguate nel momento in cui interagiranno con il sistema.

Infine, anche i system builder dovrebbero collaborare con gli utilizzatori finali affinché la tecnologia sia creata per soddisfare le loro esigenze. Tali collaborazioni aiutano le persone che utilizzano il sistema a ponderare regolarmente la propria fiducia nei suoi confronti.

In sintesi, la fiducia è un fenomeno interno e i system builder devono creare esperienze affidabili attraverso punti di contatto, come la documentazione del prodotto, le interfacce digitali e i test di convalida, per consentire agli utenti di esprimere giudizi sull’affidabilità del sistema in tempo reale.

Contestualizzare gli indicatori di affidabilità per gli utenti finali

La possibilità di valutare accuratamente l’affidabilità di un sistema consente agli utenti di ottenere una fiducia misurata del sistema stesso. La fiducia, che solitamente l’utente ripone nei confronti dei sistemi basati sull’intelligenza artificiale, implica che questi ultimi siano considerati affidabili entro una certa soglia.

Tra i principali indicatori, che ci consentono di caratterizzare un sistema di AI affidabile, possiamo includere la possibilità che gli utenti finali possano rispondere alle seguenti domande:

  • Sa cosa sta facendo il sistema e il perché?
  • È in grado di valutare perché il sistema sta formulando determinate risposte o generando un determinato output?
  • Comprende quanto siano affidabili le risposte del sistema?
  • Riesce a valutare quanto potrebbe essere sicuro un determinato output?

Se la risposta ad una di queste domande fosse negativa, allora sarebbe necessario migliorare ulteriormente il sistema per garantire che sia progettato per essere affidabile.

Inoltre, è fondamentale che le capacità del sistema siano rese trasparenti e verificabili, in modo tale che gli utenti possano essere informati e sicuri durante lo svolgimento del proprio lavoro e possano utilizzarlo per come previsto.

Criticità di un’AI affidabile

Come già evidenziato in questo testo, per valutare l’affidabilità di un sistema di intelligenza artificiale occorre considerare diversi elementi e punti di vista.

Le criticità, che solitamente vengono rivolte all’AI, includono la possibilità che possa generare confusione (per esempio non restituisce sempre risultati univoci), possa essere talvolta dirompente (per esempio può ribaltare un output consolidato da anni), sia apparentemente poco pratica o vista come non necessaria perché fornisce alternative complesse.

Una ricerca sulla letteratura riguardante l’AI rivela che alcuni autori usano spesso i termini “fiducia” e “affidabilità” in modo intercambiabile, mentre altra letteratura li considera come due caratteristiche distinte. Quindi, per un verso è incoraggiante sapere che l’AI affidabile è un ambito multidisciplinare, di converso, avere una moltitudine di definizioni, può generare confusione in coloro i quali sono nuovi alla progettazione di un sistema di AI affidabile.

Le diverse definizioni di affidabilità per i sistemi di AI consentono ai progettisti, inoltre, di scegliere o selezionare arbitrariamente gli elementi di affidabilità che consentono di soddisfare le loro esigenze.

Allo stesso modo, la definizione di AI affidabile varia a seconda del contesto di utilizzo del sistema. Ad esempio, i fattori che caratterizzano un sistema di intelligenza artificiale affidabile in un contesto sanitario potrebbero non essere gli stessi di un sistema di intelligenza artificiale affidabile in un contesto finanziario.

Queste differenze contestuali, e l’influenza delle caratteristiche del sistema, sono rilevanti per poter progettare un sistema di intelligenza artificiale affidabile in un determinato contesto e, contemporaneamente, in grado di soddisfare le esigenze degli utenti finali, al fine di incoraggiare l’accettazione e l’adozione dello stesso.

Per coloro che non abbiano familiarità con tali considerazioni, tuttavia, la progettazione di sistemi affidabili potrebbe risultare frustrante e, persino, deprimente.

Anche alcuni elementi caratteristici dell’affidabilità, comunemente accettati, possono apparire in contrasto tra di loro. Ad esempio, la trasparenza e la privacy sono spesso in conflitto. Per garantire la trasparenza, è opportuno rivelare agli utenti le informazioni che descrivano adeguatamente le modalità di sviluppo del sistema, viceversa, per garantire la privacy, gli utenti non dovrebbero avere accesso a tutti i dettagli del sistema.

In questi casi è necessario effettuare una negoziazione per determinare come bilanciare gli aspetti che sono in conflitto e quali compromessi dovrebbero essere accettati. In questi casi, il team di sviluppo deve dare priorità all’affidabilità del sistema, alle esigenze degli utenti finali e al contesto di utilizzo, il che può comportare compromessi per altri aspetti del sistema.

È interessante notare che, mentre i compromessi sono una considerazione necessaria quando si progettano e sviluppano sistemi di intelligenza artificiale affidabili, l’argomento è assolutamente assente da molti documenti tecnici che discutono della fiducia e dell’affidabilità dell’AI.

Spesso, l’individuazione del grado di compromesso è delegata agli esperti legali e di etica. Invece, questo lavoro dovrebbe essere condotto dallo stesso gruppo multidisciplinare che sta realizzando il sistema e gli dovrebbe essere data la stessa rilevanza attribuita alle attività per definire gli aspetti matematici o ingegneristiche di questi sistemi.

Esplorare l’affidabilità delle tecnologie AI emergenti

Man mano che le tecnologie di intelligenza artificiale innovative e dirompenti, come Microsoft 365 Copilot e ChatGPT, entreranno realmente nel mercato, ci saranno diversi aspetti che dovranno essere presi in considerazione. Un’organizzazione che decidesse di impiegare una nuova tecnologia AI dovrebbe chiedersi:

  • Qual è l’uso previsto del prodotto di AI?
  • Quanto è rappresentativo il dataset di addestramento rispetto al contesto operativo?
  • Come è stato addestrato il modello?
  • Il prodotto è adatto al caso d’uso?
  • In che modo le caratteristiche del prodotto si allineano al grado di responsabilità del mio caso d’uso e del mio contesto?
  • Quali sono i limiti della sua funzionalità?
  • Qual è il processo per controllare e verificare le prestazioni del prodotto di AI?
  • Quali sono le metriche delle prestazioni del prodotto?
  • In che modo gli utenti possono interpretare l’output del prodotto?
  • In che modo il prodotto è continuamente monitorato per guasti e altre condizioni di rischio?
  • Quali pregiudizi impliciti sono incorporati nella tecnologia?
  • Come vengono valutati gli aspetti dell’affidabilità? Con quale frequenza?
  • C’è un modo per far re-addestrare questo strumento da un esperto per implementare politiche di equità?
  • Sarò in grado di comprendere e controllare l’output dello strumento?
  • Quali sono i controlli di sicurezza per evitare che questo sistema causi danni
  • Come possono essere testati questi controlli?

Generalmente, gli utenti finali diventano i primi osservatori dei fallimenti della tecnologia AI e le loro esperienze negative sono indicatori del rischio di deterioramento dell’affidabilità. Pertanto, le organizzazioni che decidessero di implementare e/o utilizzare tali sistemi e, contestualmente, renderli affidabili, dovrebbero supportare gli utenti finali sui seguenti aspetti:

  • Inserire degli indicatori all’interno del sistema per segnalare quando non funziona come previsto,
  • Effettuare delle valutazioni sulle prestazioni del sistema nei contesti attuali e nuovi,
  • Prevedere un alert del sistema quando non funziona dentro un range di affidabilità accettabile,
  • Acquisire informazioni utili ad allineare le loro aspettative ed esigenze con il potenziale rischio introdotto dal sistema.

Le risposte alle domande introdotte all’inizio di questo paragrafo mirano, da un lato, a chiarire se la tecnologia sia adatta allo scopo previsto e, dall’altro, a verificare se l’utente possa convalidare l’affidabilità su base continuativa. Le organizzazioni possono anche implementare funzionalità tecniche e modelli di governance per incentivare il mantenimento continuo dell’affidabilità dell’AI e fornire piattaforme per testare, valutare e gestire i prodotti AI.

Raccomandazioni

I concetti illustrati rappresentano una base di partenza per la creazione di un AI affidabile. Occorrerà, ovviamente, condurre ulteriori attività di ricerca e sviluppo per indagare su nuovi metodi, best practices e linee guida per la creazione di un’AI affidabile. Ecco alcuni elementi su cui i ricercatori dell’AI stanno lavorando per la misurazione dell’affidabilità:

  • Fairness (imparzialità): l’identificazione e la mitigazione dei pregiudizi nei modelli di machine learning (ML) che consenta la creazione di sistemi più equi.
  • Robustness (robustezza): se i sistemi di intelligenza artificiale non fossero sufficientemente resistenti ai guasti o agli errori, fallirebbero in breve tempo.
  • Explainability (dimostrabilità): rappresenta un attributo rilevante per un sistema che vuole essere affidabile per tutti gli stakeholders: ingegneri e sviluppatori, utenti finali.

La produzione di sistemi affidabili basati sull’intelligenza artificiale aumenterà l’impatto di questi sistemi in ambito lavorativo e nel supportare altre finalità. Pertanto, è fondamentale incorporare gli obiettivi indicati sin dalla fase di pianificazione iniziale fino al rilascio finale e alla manutenzione del prodotto. Solo in questo modo le aziende potranno raggiungere il massimo potenziale delle aspettative previste dall’AI.

Questo approfondimento rappresenta solo l’inizio di un viaggio verso l’AI affidabile. Per continuare ad esplorare le frontiere dell’innovazione e comprendere le ultime evoluzioni dei modelli generativi, ti invitiamo a scaricare il white paper dedicato alla Generative AI dal titolo “Generative Artificial Intelligence: Punti di forza, rischi e contromisure”.

Profilo Autore

È laureato in Ingegneria Informatica ed in Sicurezza Informatica presso le Università di Roma La Sapienza e di Milano. Ha indirizzato la sua formazione nei settori della Cyber Security e Digital Forensics ottenendo i diplomi di perfezionamento in Data Protection e Data Governance; Criminalità Informatica e Investigazioni Digitali e Big Data, Artificial Intelligence.

Ha, altresì, conseguito l’Advanced Cybersecurity Graduate Certificate alla School of Engineering della Stanford University; Professional Certificates in Information Security; Incident Response Process; Digital Forensics e Cybersecurity Engineering and Software Assurance presso il Software Engineering Institute della Carnegie Mellon University.

Dal 1992 è nei ruoli del Ministero dell’Interno ove ricopre lincarico di Funzionario alla Sicurezza CIS. In tale veste contribuisce alla valutazione dei rischi cyber, all’implementazione delle misure di sicurezza e la risoluzione di incidenti informatici. Inoltre, offre consulenza tecnica nel campo della Digital Forensics per l’Autorità giudiziaria, la Polizia giudiziaria e gli Studi legali.

Dal 2017 è Professore a contratto di Tecnologie per la Sicurezza Informatica presso alcune Università ove sviluppa le tematiche di Attack and Defense Strategies quali il penetration testing, la risk analysis, l’information security assessment, l’incident response e la digital forensics. Infine, è Autore di alcuni articoli e saggi sui temi della Sicurezza Informatica e
dell’Informatica Giuridica consultabili su https://www.vincenzocalabro.it

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/misurare-ai/




La Cyber Capacity Building (CCB) come asset strategico nella governance italiana

In un ecosistema digitale sempre più interconnesso e vulnerabile, la Cyber Capacity Building (CCB) rappresenta una dimensione fondamentale della sicurezza nazionale e della cooperazione internazionale. Per l’Italia, sviluppare un approccio strutturato e coordinato alla CCB significa rispondere a una triplice esigenza: rafforzare la propria sicurezza nazionale, contribuire alla stabilità nell’arena internazionale e affermare la propria leadership in un settore strategico per il futuro.

La recente conferenza nazionale organizzata dalla Farnesina e dall’Agenzia per la Cybersicurezza Nazionale (ACN) per la creazione di un ecosistema nazionale di cyber capacity building ha evidenziato come questo tema sia ormai centrale nell’agenda politica italiana. Come sottolineato dal vicepresidente del Consiglio e ministro degli Affari Esteri Antonio Tajani durante la conferenza, “il tema della sicurezza nello spazio cibernetico è diventato oggi prioritario” e richiede un approccio che superi gli “egoismi” tra diverse burocrazie per creare una vera “squadra” nazionale che unisca istituzioni, imprese e mondo della ricerca.

Il contesto globale: un’arena in evoluzione

La cyber capacity building è emersa negli ultimi vent’anni come campo di cooperazione internazionale dedicato a colmare il divario di capacità cibernetiche tra nazioni. Da un’analisi delle tendenze globali, emerge come il campo stia attraversando una fase di significativa crescita e professionalizzazione, ma anche di frammentazione ideologica e operativa.

Quattro tendenze principali caratterizzano l’attuale panorama della CCB a livello internazionale:

  1. Crescita del settore: Il numero di progetti, attori e investimenti nella cyber capacity building è in costante aumento. Da una manciata di progetti nei primi anni 2000, si è passati a oltre 250 progetti attivi ogni anno;
  2. Aspirazione al coordinamento: Esiste un divario crescente tra l’aspirazione a un maggiore coordinamento tra gli attori e la sua effettiva implementazione, con sfide significative nella sincronizzazione di progetti e iniziative;
  3. Partecipazione di diverse comunità di pratica: Un numero crescente di comunità professionali (giustizia penale, difesa, diplomazia, sviluppo, società civile) si sta impegnando nella CCB, ciascuna con i propri obiettivi e approcci;
  4. Professionalizzazione graduale: Il settore sta adottando pratiche più mature nella gestione dei progetti, valutazione dell’impatto e inclusione di considerazioni sui diritti umani e la parità di genere.

Queste tendenze si sviluppano in un contesto geopolitico caratterizzato da crescenti tensioni internazionali, competizione tecnologica e digitalizzazione accelerata delle infrastrutture critiche. La guerra in Ucraina, come evidenziato nel recente studio “Private-public initiatives for cybersecurity: the case of Ukraine” pubblicato sul Journal of Cyber Policy, ha dimostrato come la collaborazione pubblico-privata sia essenziale per rafforzare la resilienza cibernetica di un paese di fronte ad attacchi sofisticati.

La posizione italiana: punti di forza e opportunità

L’Italia ha compiuto passi significativi nel consolidamento della propria governance nazionale in ambito cybersicurezza, in particolare con la creazione dell’Agenzia per la Cybersicurezza Nazionale nel 2021. Questa istituzione rappresenta un punto di svolta nella capacità del paese di affrontare le sfide digitali in modo coordinato e strategico.

Il prefetto Bruno Frattasi, direttore generale dell’ACN, ha sottolineato durante la “Conferenza Nazionale per la creazione di un ecosistema di cyber capacity building” come le politiche di sicurezza cibernetica siano “divenute prioritarie nelle agende politiche” e come sia necessario un approccio collaborativo che coinvolga istituzioni, accademia, centri di formazione, think tank e operatori del settore.

[embedded content]

Analizzando il contesto italiano, emergono punti di forza su cui costruire una strategia efficace di cyber capacity building:

  1. Eccellenze tecnologiche nazionali: L’Italia dispone di un tessuto industriale avanzato nel settore tecnologico e della cybersicurezza, con aziende leader e centri di ricerca di livello internazionale;
  2. Posizione geopolitica strategica: La posizione dell’Italia nel Mediterraneo offre opportunità uniche per sviluppare iniziative di CCB rivolte ai paesi dei Balcani e del Nord Africa, come evidenziato dal Ministro Tajani;
  3. Esperienza nella cooperazione internazionale: L’Italia ha una consolidata tradizione di partecipazione a programmi di cooperazione internazionale in ambito sicurezza e sviluppo;
  4. Adesione ai principali forum internazionali: L’Italia partecipa attivamente ai principali forum internazionali sulla cybersicurezza, incluso il Global Forum on Cyber Expertise (GFCE).

Sfide e opportunità per la governance italiana

Sfide

  1. Frammentazione istituzionale: La molteplicità di attori istituzionali coinvolti nella governance cyber (Ministero degli Esteri, Ministero dell’Interno, Ministero della Difesa, ACN) richiede un efficace coordinamento per evitare duplicazioni e garantire coerenza nelle iniziative;
  2. Carenza di personale specializzato: Come in molti altri paesi, l’Italia affronta una scarsità di professionisti qualificati nel settore della cybersicurezza, rappresentando una sfida per lo sviluppo delle capacità cyber nazionali e per i progetti di CCB;
  3. Equilibrio tra sovranità digitale e cooperazione internazionale: L’Italia deve bilanciare la protezione dei propri interessi nazionali con la partecipazione a iniziative multilaterali di cyber capacity building;
  4. Coordinamento pubblico-privato: La creazione di meccanismi efficaci di collaborazione tra settore pubblico e privato rimane complessa, come evidenziato dal prefetto Frattasi nella sua analisi del partenariato pubblico-privato.

Opportunità

  1. Leadership nel Mediterraneo e nei Balcani: L’Italia può assumere un ruolo guida nelle iniziative di cyber capacity building nelle regioni geograficamente prossime, come indicato dal Ministro Tajani, consolidando influenza e relazioni strategiche;
  2. Valorizzazione del “saper fare italiano“: Le competenze e le tecnologie italiane nel settore cyber possono essere promosse attraverso progetti di cooperazione internazionale, creando opportunità per le imprese nazionali;
  3. Integrazione nella politica estera: La cyber capacity building può diventare uno strumento efficace della diplomazia italiana, rafforzando le relazioni bilaterali e multilaterali;
  4. Allineamento con le iniziative europee: L’Italia può massimizzare l’impatto delle proprie iniziative allineandole con programmi europei come il Digital for Development Hub e la Strategia di Cybersicurezza dell’UE.

Verso un modello italiano di cyber capacity building

Per sviluppare un approccio efficace alla cyber capacity building, l’Italia dovrebbe considerare i seguenti elementi strategici:

1. Sviluppo di una visione strategica nazionale

Una strategia nazionale di cyber capacity building, integrata nella più ampia Strategia Nazionale di Cybersicurezza, permetterebbe di definire priorità geografiche e tematiche, fornendo un quadro coerente per le iniziative italiane. Tale strategia dovrebbe:

  • Articolare chiaramente il contributo della CCB agli obiettivi di politica estera, sicurezza nazionale e sviluppo economico;
  • Identificare settori prioritari in cui l’Italia può offrire un valore aggiunto significativo;
  • Definire meccanismi di misurazione dell’efficacia e processi di revisione periodica.

2. Creazione di un meccanismo di coordinamento interministeriale

La creazione di un tavolo di coordinamento dedicato alla cyber capacity building migliorerebbe la coerenza delle iniziative italiane. Questo organo dovrebbe includere rappresentanti del Ministero degli Esteri, dell’ACN, del Ministero dell’Interno, della Difesa e dello Sviluppo Economico, oltre a esperti del settore privato e accademico.

Seguendo i modelli di successo evidenziati nello studio EU “International Cyber Capacity Building: Global Trends and Scenarios“, tale meccanismo dovrebbe:

  • Mappare le competenze nazionali in ambito cybersicurezza;
  • Coordinare la programmazione e l’implementazione delle iniziative di CCB;
  • Facilitare lo scambio di informazioni e buone pratiche tra i vari attori;
  • Monitorare l’andamento dei programmi e valutarne l’impatto.

3. Istituzione di un centro di eccellenza per la cyber capacity building

Seguendo esempi internazionali come l’ASEAN-Singapore Cybersecurity Centre of Excellence o il Cybersecurity Capacity Center for Development della Corea, l’Italia potrebbe istituire un centro dedicato alla formazione, ricerca e sviluppo in ambito cybersecurity, con particolare attenzione ai paesi del Mediterraneo e dei Balcani.

Un centro di questo tipo potrebbe:

  • Offrire programmi di formazione specializzati per funzionari governativi e tecnici di paesi partner;
  • Condurre ricerche congiunte su temi emergenti della cybersicurezza;
  • Facilitare esercitazioni e simulazioni transnazionali;
  • Servire come piattaforma per la condivisione di informazioni e best practice.

4. Diversificazione delle fonti di finanziamento

Oltre ai tradizionali fondi di cooperazione internazionale, l’Italia potrebbe esplorare modelli innovativi di finanziamento, come evidenziato dal rapporto EUISS, inclusi:

  • Meccanismi di blended finance che combinano risorse pubbliche e private;
  • Partnership con istituzioni finanziarie multilaterali come la Banca Mondiale o la BERS;
  • Incentivi fiscali per stimolare investimenti privati in progetti di CCB;
  • Utilizzo di fondi europei dedicati alla digitalizzazione e alla cybersicurezza.

5. Promozione di un approccio multistakeholder

Il coinvolgimento sistematico del settore privato, dell’accademia e della società civile nelle iniziative di cyber capacity building permetterebbe di mobilitare competenze diversificate e creare soluzioni più sostenibili. Come evidenziato durante la conferenza nazionale, il superamento degli “egoismi” tra diverse burocrazie è essenziale per il successo in questo campo.

Un approccio multistakeholder potrebbe includere:

  • Creazione di una comunità di pratica nazionale sulla CCB;
  • Istituzione di piattaforme di dialogo regolari tra settore pubblico e privato;
  • Coinvolgimento delle università e dei centri di ricerca nei programmi di formazione;
  • Integrazione della società civile nella progettazione e monitoraggio delle iniziative.

Proposte concrete per una governance italiana efficace nell’ambito della cyber capacity building

La trasformazione dell’Italia in un attore rilevante nel panorama internazionale della cyber capacity building richiede un approccio pragmatico e innovativo. A tal fine, appare necessario innanzitutto istituire un meccanismo finanziario dedicato, un Fondo Nazionale per la Cyber Capacity Building, che consentirebbe di superare la frammentazione attuale degli interventi e garantirebbe continuità alle iniziative strategiche. Questo strumento dovrebbe operare con una programmazione pluriennale, in stretta connessione con le priorità definite dalla politica estera e di sicurezza nazionale, ma con sufficiente flessibilità per rispondere tempestivamente a esigenze emergenti, specialmente nelle aree di interesse prioritario come il Mediterraneo e i Balcani.

Parallelamente, risulta fondamentale avviare una mappatura sistematica delle competenze nazionali in ambito cybersicurezza, creando un catalogo dinamico e costantemente aggiornato. Questo strumento permetterebbe di valorizzare l’eccellenza italiana nel settore – dalle competenze forensi a quelle di analisi delle minacce, dallo sviluppo di strategie alla formazione specialistica – rendendola immediatamente fruibile per iniziative di cooperazione internazionale. Un simile approccio trasformerebbe il “saper fare italiano” da concetto astratto a risorsa concretamente dispiegabile in contesti internazionali, facilitando anche l’internazionalizzazione delle imprese del settore e la creazione di partenariati strategici.

L’esperienza ucraina ha dimostrato quanto sia cruciale la capacità di risposta rapida a incidenti informatici significativi. In quest’ottica, l’Italia dovrebbe sviluppare un meccanismo di “Cyber Rapid Response” sul modello del Pacific RAPID australiano, che consenta di mobilitare rapidamente competenze ed esperti nazionali quando paesi partner affrontano crisi cibernetiche. Un tale dispositivo migliorerebbe la proiezione internazionale dell’Italia, rafforzerebbe i legami bilaterali e potrebbe costituire un importante strumento di soft power, particolarmente rilevante in un contesto geopolitico sempre più complesso.

La sostenibilità delle iniziative di cyber capacity building dipende in larga misura dalla loro appropriazione da parte dei beneficiari. È quindi essenziale investire nella localizzazione degli interventi, coinvolgendo sin dalla fase di progettazione partner locali nei paesi beneficiari. Questo approccio implica un cambio di paradigma: da un modello basato su interventi brevi e standardizzati a uno centrato su partenariati di lungo periodo, che tengano conto delle specificità culturali, istituzionali e normative di ciascun paese. L’Italia potrebbe distinguersi nel panorama internazionale proprio per la capacità di adattare le proprie iniziative ai contesti locali, un elemento spesso trascurato da altri attori impegnati nella cyber capacity building.

Un ambito dove l’innovazione risulta particolarmente necessaria è quello della trasparenza e dell’accountability. La governance italiana dovrebbe promuovere la pubblicazione regolare di rapporti dettagliati sulle iniziative di cyber capacity building, analizzando non solo i risultati raggiunti ma anche le criticità incontrate e le lezioni apprese. Un simile esercizio, oltre a rafforzare la legittimità degli interventi, permetterebbe di costruire nel tempo un corpus di conoscenze cruciale per migliorare l’efficacia delle future iniziative. L’adozione di indicatori di performance chiari e la valutazione indipendente dei programmi realizzati potrebbero ulteriormente accrescere la credibilità dell’Italia quale attore responsabile nell’ecosistema globale della cyber capacity building.

La dimensione di genere rappresenta un aspetto trasversale spesso sottovalutato nelle iniziative di cooperazione in ambito cyber. L’Italia potrebbe distinguersi integrando sistematicamente questa prospettiva nei propri programmi, non solo promuovendo la partecipazione femminile nel settore della cybersicurezza – dove il divario di genere rimane significativo – ma anche assicurando che le iniziative di capacity building tengano conto dei rischi e delle vulnerabilità differenziate che donne e uomini affrontano nel contesto digitale. Programmi specifici di mentorship, borse di studio e percorsi formativi dedicati potrebbero costituire strumenti efficaci per incrementare la diversità di genere in un settore tradizionalmente dominato dalla componente maschile.

Nel quadro di una strategia nazionale efficace, diventa cruciale che l’Italia intensifichi il suo impegno all’interno dei principali forum internazionali dedicati alla cybersicurezza. Un approccio più strutturato e continuativo nell’ambito del Global Forum on Cyber Expertise (GFCE) – la principale piattaforma multistakeholder per la coordinazione delle iniziative globali di capacity building – garantirebbe all’Italia maggiore visibilità e influenza nel definire l’agenda internazionale.

Parallelamente, il consolidamento delle relazioni con le agenzie tecniche delle Nazioni Unite attive nel settore, come l’Ufficio delle Nazioni Unite per il controllo della droga e la prevenzione del crimine (UNODC), permetterebbe di sviluppare sinergie in particolare sul fronte della lotta alla criminalità informatica e della formazione delle forze dell’ordine.

Questi rapporti istituzionali dovrebbero essere complementati da una partecipazione più attiva nei processi di governance tecnica di internet e negli organismi di standardizzazione, rafforzando la capacità italiana di influenzare lo sviluppo di norme tecniche e operative a livello globale, e al contempo facilitando l’accesso a network specializzati e risorse condivise che potrebbero potenziare l’efficacia delle iniziative nazionali.

L’implementazione coordinata di queste proposte consentirebbe all’Italia di sviluppare un modello distintivo di cyber capacity building, caratterizzato da un approccio integrato, sostenibile e incentrato sulle persone, contribuendo significativamente alla stabilità del cyberspazio globale e al rafforzamento della posizione italiana come attore affidabile e innovativo in questo settore strategico.

Conclusione

In un mondo sempre più digitalizzato e interconnesso, la cyber capacity building rappresenta una dimensione fondamentale della sicurezza nazionale e della cooperazione internazionale. Per l’Italia, sviluppare un approccio coerente, coordinato e innovativo in questo ambito non è solo una necessità strategica, ma anche un’opportunità per affermare la propria leadership in un settore cruciale per il futuro.

La creazione di un ecosistema nazionale per la cyber capacity building, come auspicato durante la recente conferenza della Farnesina e dell’ACN, richiede il superamento degli “egoismi” tra diverse burocrazie e la creazione di una vera “squadra” che unisca istituzioni, imprese e mondo della ricerca. Solo attraverso un approccio coordinato e multistakeholder l’Italia potrà trasformare le sfide cyber in opportunità, contribuendo alla sicurezza e alla prosperità sia nazionale che internazionale.

Nel contesto globale attuale, caratterizzato da frammentazione ideologica e operativa, l’Italia può scegliere di adottare strategie pragmatiche che bilancino ambizione e realismo, contribuendo positivamente alla stabilità del cyberspazio e rafforzando al contempo la propria posizione sulla scena internazionale.

La sfida è complessa ma ineludibile: costruire un futuro digitale sicuro richiede capacità, competenze e cooperazione. L’Italia ha l’opportunità di essere protagonista in questa costruzione, a beneficio della propria sicurezza nazionale e della comunità internazionale.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/cyber-capacity-building/




Sicurezza Digitale: Sfide e Strategie e Nuove Tecnologie

La sicurezza digitale rappresenta una delle sfide più critiche per la nostra società. In un ecosistema sempre più interconnesso, dove la tecnologia sta diventando parte integrante di ogni aspetto della nostra vita quotidiana, dalle comunicazioni personali alle infrastrutture nazionali. In questo contesto, garantire la sicurezza digitale significa affrontare sfide sempre più complesse, come la protezione dei dati, la gestione dei rischi informatici e la resilienza delle infrastrutture digitali.

Questo è il 9° articolo estratto dal white paper “Big e Fast Data: Tra Sfida per la Sicurezza e Privacy” e mira a esplorare le strategie di sicurezza necessarie per proteggere questo ambiente complesso, considerando anche l’importanza della cooperazione internazionale, delle normative aggiornate e della sensibilizzazione degli utenti. La collaborazione tra governi, settore privato e cittadini è essenziale per sviluppare una cultura della sicurezza che possa rispondere efficacemente alle minacce emergenti, assicurando che le tecnologie possano essere utilizzate in modo sicuro e affidabile per migliorare la qualità della vita e garantire la protezione dei diritti fondamentali.

La sfida della sicurezza digitale nell’era interconnessa

Nell’attuale era digitale, la sicurezza nell’ambiente digitale interconnesso è diventata una delle sfide più complesse e critiche. Con la crescente dipendenza dalle tecnologie digitali, diventa essenziale sviluppare strategie di sicurezza robuste e resilienti.

Strategie dell’Unione Europea per la sicurezza digitale

L’Unione Europea ha riconosciuto l’importanza di questo settore adottando misure come la bussola strategica per rafforzare la politica di sicurezza e difesa entro il 2030. L’obiettivo è sviluppare l’autonomia strategica dell’UE e la capacità di collaborare con i partner per proteggere i valori e gli interessi europei.

Intelligenza Artificiale e IoT: nuove frontiere della sicurezza

Inoltre, l’Intelligenza Artificiale (IA) e l’Internet of Things (IoT) stanno cambiando il panorama della sicurezza informatica, introducendo nuove sfide e opportunità. È essenziale mappare l’ecosistema e classificare le minacce per comprendere e mitigare i rischi associati all’IA.

La Strategia Nazionale di Cybersicurezza in Italia

La Strategia Nazionale di Cybersicurezza dell’Italia è un altro esempio di impegno nazionale per aumentare la sicurezza digitale e la resilienza del paese[1].
In un mondo sempre più connesso, la sicurezza informatica deve essere integrata nella strategia generale di ogni organizzazione per proteggere, monitorare e neutralizzare le minacce.
La trasformazione digitale sostenibile e inclusiva è al centro delle strategie dell’UE, che comprendono cloud, blockchain, IA e sicurezza informatica, per creare una società digitale che rispecchi i valori europei.

Minacce alla sicurezza digitale in continua evoluzione

Le minacce alla sicurezza digitale sono in continua evoluzione a causa dell’innovazione tecnologica e dei cambiamenti nel comportamento degli utenti. Il ransomware, il malware, gli attacchi phishing e l’iniezione SQL sono solo alcune delle minacce più pervasive e dannose. È cruciale adottare un approccio multilivello alla sicurezza, che includa la formazione degli utenti, l’uso di tecnologie avanzate di protezione e la collaborazione tra enti pubblici e privati. La consapevolezza e la preparazione sono fondamentali per difendersi efficacemente in un ambiente digitale in rapida trasformazione.

“Sicurezza nel Nuovo Mondo” si riferisce al panorama in evoluzione dei problemi e delle soluzioni per la sicurezza in una società sempre più interconnessa e guidata dalla tecnologia. Questo livello avanzato di connettività e interdipendenza tra i dispositivi ha creato più dati di prima e il concetto di sicurezza ha assunto nuove dimensioni e sfide. Ci siamo abituati al modo in cui i social media hanno ampliato la nostra portata di connettività oltre coloro che si trovano nelle vicinanze. La stessa tendenza si sta verificando dal punto di vista tecnologico.

Tecnologie digitali per migliorare l’esperienza utente e la sicurezza

Grazie al mobile computing e ai dispositivi intelligenti, possiamo effettuare pagamenti da remoto, prenotare una sala conferenze, accedere a un edificio, sbloccare il nostro computer e persino ordinare un caffè. L’interconnettività tecnologica facilita queste transazioni. Spesso non ci pensiamo, se non apprezzando la comodità aggiuntiva, ma le implicazioni derivano da questi progressi. I sistemi con cui interagiamo “sanno” di più sugli utenti. Ad esempio, i proprietari e i gestori degli edifici possono accedere alle informazioni sugli utenti del sistema (occupanti) mentre si spostano all’interno della struttura, utilizzando dispositivi mobili e riconoscimento facciale, aumentando l’esperienza e la comodità dell’utente.

L’aumento dell’interconnessione e i progressi tecnologici hanno avuto un profondo impatto sul miglioramento dell’esperienza dell’utente. Di seguito sono riportati alcuni modi in cui questi sviluppi sono stati utili:

  • Esperienza Utente Migliorata: La tecnologia può adattare le esperienze degli utenti alle preferenze individuali utilizzando elementi come il sistema di controllo degli accessi per sapere chi è un utente e dove si trova in una struttura. Ad esempio, un edificio può regolare le condizioni di illuminazione e il controllo del clima in base alle preferenze dell’utente o la qualità dell’aria di una sala conferenze in base al numero di persone presenti all’interno.
  • Integrazione senza soluzione di continuità: le tecnologie interconnesse possono lavorare insieme in modo più efficace. Ad esempio, le case intelligenti possono regolare automaticamente l’illuminazione, la temperatura e la sicurezza in base alle abitudini degli utenti.
  • Comunicazione in tempo reale: tecnologie come le videoconferenze e le app di messaggistica consentono la comunicazione in tempo reale, facilitando il lavoro a distanza, l’istruzione e l’assistenza sanitaria, che ora possono essere programmati e accessibili come parte di una soluzione di prenotazione delle sale.
  • Accessibilità: la tecnologia ha un design avanzato dell’interfaccia utente, come touchscreen, riconoscimento vocale e layout intuitivi delle app, rendendo più facile per gli utenti con diversi livelli di abilità interagire e comunicare.
  • Automazione: la tecnologia può automatizzare le attività ripetitive, risparmiando tempo e fatica. Ad esempio, i chioschi di self-checkout nei negozi e l’online banking hanno semplificato le transazioni.
  • Analisi dei dati: le informazioni basate sui dati consentono un migliore processo decisionale nelle aziende e nella pubblica amministrazione, portando a servizi e prodotti migliori.
  • E-commerce: lo shopping online ha trasformato l’esperienza di vendita al dettaglio. I clienti possono acquistare una vasta gamma di prodotti e servizi con comode opzioni di consegna (o ritiro)[2].

Sicurezza digitale nei settori sanitario, edile ed educativo

Visto sotto l’ottica, invece settoriale l’integrazione comporterà:

  • nel Settore Sanitario con:

Telemedicina: le tecnologie di telemedicina hanno reso più facile per i pazienti accedere alle cure mediche a distanza, migliorando l’accesso all’assistenza sanitaria.

Dispositivi indossabili: dispositivi come fitness tracker e smartwatch aiutano le persone a monitorare e gestire la propria salute in modo proattivo e possono anche contribuire a fornire sicurezza ai pazienti all’interno di una struttura[3].

  • nel Settore Edile con:

Servizi: sono disponibili più dati sui movimenti degli utenti all’interno di una struttura, consentendo servizi più personalizzati. Gli spazi dell’edificio occupati e affollati possono ricevere servizi di pulizia e manutenzione più frequenti, offrendo la migliore esperienza per gli occupanti.

Manutenzione: la connettività e le funzionalità basate sulla posizione consentono agli utenti di identificare un problema in una struttura e di notificare rapidamente, dal proprio dispositivo, al personale di manutenzione di risolverlo, indirizzandoli alla loro posizione specifica. Questa funzionalità velocizza le richieste di manutenzione e rende le risposte più efficienti con:

  • Benefici Ambientali;
  • Efficienza energetica: i progressi tecnologici hanno portato a elettrodomestici, veicoli e edifici più efficienti dal punto di vista energetico, riducendo l’impatto ambientale negativo;
  • Energia rinnovabile: le reti energetiche interconnesse hanno consentito l’integrazione di fonti di energia rinnovabile, contribuendo a un ambiente più pulito.
  • nel settore Educativo con:

Apprendimento online: le piattaforme di e-learning hanno reso l’istruzione accessibile a un pubblico più ampio, consentendo esperienze di apprendimento autogestite e flessibili. Ora è ancora più facile accedervi utilizzando l’unificazione tra le piattaforme di identità nello spazio di sicurezza[4].

Strumenti collaborativi: la tecnologia consente la collaborazione tra studenti e docenti, promuovendo un ambiente di apprendimento più interattivo e coinvolgente.

  • Nel settore delle Città Intelligenti (c.d. “smart cities”) con:

Pianificazione urbana: le tecnologie interconnesse possono migliorare la gestione del traffico, lo smaltimento dei rifiuti e la sicurezza pubblica, creando ambienti urbani più vivibili ed efficienti. Per molti di questi, i punti dati per facilitarli provengono da dispositivi come le telecamere di sicurezza[5].

Parallelamente dal punto di vista della sicurezza digitale, le informazioni aggiuntive sugli utenti e sull’uso di altre credenziali (ad esempio i dispositivi mobili) iniziano a spostare la conversazione dalla gestione di un formato a credenziale singola alla gestione dell’identità di un utente. Aziende che non sono state tradizionalmente nello spazio della sicurezza digitale, come Microsoft (Microsoft Places) e Apple (Apple Wallet), hanno esplorato questo mercato. Questo cambiamento attiverà ulteriori casi d’uso, funzionalità e interoperabilità che il settore della sicurezza non ha visto fino ad oggi. Avrà un impatto in particolare sugli attori tradizionali e tradizionali del mercato, ma fornirà offerte ampliate a molti clienti.

Le sfide della sicurezza informatica e la protezione dei dati

Sebbene questi vantaggi siano significativi, è importante riconoscere che l’aumento dell’interconnessione e i progressi tecnologici comportano anche delle sfide. Di seguito sono riportate alcune sfide da considerare:

  • Rischi Per La Sicurezza Informatica: Con l’aumento della dipendenza dalla tecnologia digitale, il rischio di attacchi informatici è cresciuto. Gli individui, le organizzazioni e i governi sono più vulnerabili alle violazioni dei dati, all’hacking e ad altre minacce informatiche. Ciò ha reso necessario uno spostamento delle strategie di sicurezza verso misure di sicurezza informatica.

La società deve investire nella resilienza informatica. Ciò comporta il rafforzamento delle misure di sicurezza informatica e lo sviluppo della capacità di riprendersi rapidamente dagli incidenti informatici. Questo obiettivo può essere raggiunto attraverso una migliore formazione, consapevolezza e capacità di risposta agli incidenti in materia di sicurezza informatica.

  • Problemi Relativi Alla Privacy Dei Dati:

L’interconnessione dei dispositivi e la quantità di dati che generano hanno sollevato preoccupazioni sulla privacy dei dati. Le persone sono più consapevoli di come le loro informazioni personali vengono raccolte, archiviate e utilizzate. Legislazioni come il Regolamento generale sulla protezione dei dati (GDPR) e il California Consumer Privacy Act (CCPA), solo per citarne alcune, sono state introdotte per proteggere i diritti alla privacy degli individui.

L’importanza della privacy dei dati continuerà a crescere. La società richiederà normative e misure più severe per proteggere i dati personali. Le persone dovranno diventare più proattive nella gestione della propria privacy e nella comprensione delle conseguenze della condivisione dei propri dati.

  • Alfabetizzazione Digitale:

Man mano che la tecnologia diventa sempre più integrata nella vita quotidiana, l’alfabetizzazione digitale sarà essenziale. Le persone istruite su come utilizzare la tecnologia in modo sicuro e responsabile possono riconoscere le minacce online e prendere decisioni informate sulla loro presenza digitale.

La formazione continua e le campagne di sensibilizzazione saranno importanti per informare gli individui, le aziende e le organizzazioni sulle ultime minacce alla sicurezza digitale e sulle migliori pratiche di protezione.

È chiaro che ciò comporta maggiori investimenti sul campo dell’innovazione e dell’adattamento. In particolare, La società deve incoraggiare l’innovazione nelle tecnologie e nelle pratiche di sicurezza. Man mano che le minacce si evolvono devono evolversi anche le misure di sicurezza. Adattarsi alle nuove sfide e stare al passo con gli avversari è essenziale.

La collaborazione tra il settore pubblico e quello privato sarà essenziale per affrontare le sfide in materia di sicurezza. I governi, le aziende e gli individui dovrebbero collaborare per identificare e mitigare i rischi per la sicurezza.

  • Vulnerabilità Delle Infrastrutture Critiche:

Infrastrutture come le reti elettriche, i sistemi di trasporto e le strutture sanitarie sono diventate più interconnesse e dipendenti dalla tecnologia. Ciò aumenta il potenziale impatto degli attacchi informatici sulle infrastrutture critiche. I governi e le organizzazioni devono investire nella sicurezza delle nostre infrastrutture critiche. Questi investimenti sono vitali per la sicurezza nazionale e la sicurezza pubblica[6].

  • Sorveglianza, Privacy E Quadri Normativi:

I progressi tecnologici nella sorveglianza, come il riconoscimento facciale e il monitoraggio basato sull’intelligenza artificiale, hanno scatenato dibattiti sulla privacy personale. Se da un lato queste tecnologie possono migliorare la sicurezza, dall’altro possono essere utilizzate in modo improprio o violare le libertà civili[7].

I responsabili politici dovranno adattarsi e sviluppare quadri normativi agili che stiano al passo con i progressi tecnologici. Ciò include le leggi relative alla sicurezza informatica, alla privacy dei dati e alle tecnologie emergenti[8].

  • Considerazioni Etiche:

Ci sarà una maggiore attenzione all’uso etico della tecnologia. La società dovrà confrontarsi con domande sull’uso appropriato della sorveglianza, dell’intelligenza artificiale (AI) e di altre tecnologie, confrontandosi con due tipologie di sicurezza: quella nazionale e quella individuale.

Le nazioni stanno investendo molto nella sicurezza informatica, riconoscendo che la loro sicurezza dipende dalla salvaguardia della loro infrastruttura digitale. La guerra cibernetica è diventata una delle principali preoccupazioni nelle relazioni internazionali.

Dato che molte minacce informatiche sono di natura transnazionale, la cooperazione internazionale sarà fondamentale. I paesi dovranno lavorare insieme per combattere la criminalità informatica e proteggere l’ecosistema digitale globale.

Parimenti, la sicurezza personale è stata colpita. L’uso della tecnologia ha portato a preoccupazioni per la sicurezza personale negli spazi online, con il cyberbullismo e le molestie online che sono diventati problemi prevalenti. L’aumento dell’interconnessione e i progressi tecnologici hanno ridefinito la nostra comprensione della sicurezza. Se da un lato offrono nuove opportunità per migliorare la sicurezza, dall’altro presentano anche nuove sfide e minacce che richiedono soluzioni innovative e una maggiore consapevolezza della sicurezza personale e collettiva.

Il mondo della sicurezza sta subendo una trasformazione, guidata dalle innovazioni tecnologiche e dall’evoluzione delle minacce. Man mano che ci si addentra nei diversi mercati diventa evidente che la sicurezza non è più un concetto unidimensionale. Comprende una serie di sfaccettature, che vanno dal fisico al digitale, dal personale al nazionale. La sicurezza dei passeggeri, delle merci e delle strutture aeroportuali è fondamentale. Ad esempio, in quest’ultimo caso, Il nuovo mondo della sicurezza aerea è caratterizzato da:

  • Tecnologie di screening avanzate: La sicurezza aeroportuale si basa su tecnologie all’avanguardia, come body scanner, sistemi di rilevamento di esplosivi e autenticazione biometrica dei passeggeri.
  • Problemi di sicurezza informatica: L’industria aeronautica è sempre più dipendente dai sistemi digitali, il che la rende vulnerabile agli attacchi informatici. Questi attacchi possono variare da semplici truffe di phishing ad attacchi più sofisticati che possono compromettere i sistemi critici.
  • Quadri normativi: La sicurezza aerea è influenzata dalle normative e dagli accordi internazionali, il che richiede un approccio armonizzato alla sicurezza transfrontaliera.
  • Sicurezza fisica: Gli aeroporti e gli aerei sono vulnerabili alle minacce alla sicurezza fisica, come il terrorismo e i dirottamenti. Queste minacce richiedono un approccio alla sicurezza a più livelli, tra cui lo screening di passeggeri e bagagli, la messa in sicurezza del perimetro degli aeroporti e la formazione del personale delle compagnie aeree per rispondere alle emergenze.
  • Per affrontare queste sfide, l’industria aeronautica si è rivolta ad altri mercati, come gli edifici intelligenti e le aree a maggiore sicurezza, per sfruttare le tecnologie emergenti come la biometria e il rilevamento avanzato delle minacce, al fine di mantenere le proprie strutture sicure e protette. Queste tecnologie aiutano anche a controllare i passeggeri e i dipendenti che occupano queste strutture ogni giorno. Inoltre, le compagnie aeree e gli aeroporti stanno lavorando a stretto contatto con le agenzie governative per condividere informazioni e coordinare le risposte alle minacce alla sicurezza.

Il prossimo articolo affronterà il tema dell’integrazione di Big Data, Fast Data e OSINT, esplorando come queste tecnologie possono potenziare la sicurezza digitale. Scarica gratuitamente il white paper completo “Big e Fast Data: tra sfida per la sicurezza e privacy” per approfondire ulteriormente questi temi essenziali.

Note e Biografia:

[1] Rabai, B. (2017). I «big data» nell’ecosistema digitale: tra libertà economiche e tutela dei diritti fondamentali. Amministrare, 47(3), 405-422. Link in bibliografia.

[2] L’impennata degli acquisti online e delle transazioni di pagamento richiede misure avanzate di sicurezza informatica per proteggere i dati sensibili dei clienti.

[3] I progressi nella tecnologia medica hanno migliorato l’assistenza ai pazienti, ma hanno anche introdotto nuovi problemi di sicurezza. Proteggere i dati sanitari sensibili e i dispositivi medici dalle minacce informatiche è una sfida crescente.

[4] Gli istituti scolastici devono proteggere le informazioni degli studenti e del personale e adattarsi alle nuove sfide di sicurezza nell’era dell’apprendimento a distanza.

[5] Gli edifici e le città intelligenti sono progettati per essere più efficienti e sostenibili, ma presentano anche sfide uniche per la sicurezza. Gli edifici e le città intelligenti introducono nuove considerazioni sulla sicurezza, come ad esempio:

  • Dispositivi collegati: I dispositivi connessi, come le serrature intelligenti e le telecamere di sorveglianza, utilizzati negli edifici e nelle città intelligenti possono essere sfruttati se non adeguatamente protetti. Ogni dispositivo è un potenziale punto di ingresso per i criminali informatici.
  • Protezione dei dati: Gli edifici e le città intelligenti raccolgono grandi quantità di dati sui loro occupanti, che possono essere utilizzati per scopi nefasti se cadono nelle mani sbagliate.
  • Sicurezza fisica: Con l’integrazione di tecnologie intelligenti, la sicurezza fisica in questi ambienti non si limita alle tradizionali serrature e guardie. Implica anche la protezione dell’accesso ai sistemi digitali.

Per affrontare queste sfide, gli operatori di edifici intelligenti e città stanno investendo in nuove tecnologie, come reti di comunicazione sicure e sistemi avanzati di rilevamento delle minacce. Inoltre, devono collaborare con le agenzie governative per sviluppare regolamenti e standard per la sicurezza informatica e la privacy dei dati.

[6] De Luca, V., Voce, F., & Terzi di Sant’Agata, G. M. (2018). Il ruolo dell’Italia nella sicurezza cibernetica: minacce, sfide e opportunità. Il ruolo dell’Italia nella sicurezza cibernetica, 1-123.

[7] La videosorveglianza e i sistemi di controllo accessi si sono evoluti in modo significativo con l’integrazione di tecnologie avanzate come la biometria, le smart card e l’identità mobile. Questi sistemi consentono alle organizzazioni di gestire e proteggere l’accesso fisico ai propri locali e dati. Sono diventati essenziali per proteggere non solo gli uffici tradizionali, ma anche i data center, le strutture di ricerca sensibili e gli edifici commerciali e residenziali attraverso sistemi come la biometria, accesso mobile e sistemi di controllo basati su IoT

Le telecamere che spesso vengono affiancate a questi sistemi sono ad alta definizione con sistemi di rilevamento forniscono feed video di alta qualità con immagini più chiare, facilitando l’identificazione di persone e incidenti, l’Archiviazione cloud offre maggiore scalabilità, accessibilità e ridondanza dei dati, riducendo il rischio di perdita o manomissione dei dati. Hanno integrate, inoltre, l’analisi video basata sull’intelligenza artificiale che è in grado di rilevare automaticamente attività o oggetti insoliti, come accessi non autorizzati, intrusi o comportamenti sospetti. Ciò è reso possibile grazie:

  • IDS basato sulla rete: Monitora il traffico di rete alla ricerca di attività sospette, aiutando a rilevare e prevenire gli attacchi informatici.
  • IDS basato su host: Se installato su singoli dispositivi, monitorare l’accesso non autorizzato o le anomalie a livello di sistema.
  • IDS fisico: Sensori, rilevatori di movimento e telecamere di sicurezza rilevano accessi non autorizzati o intrusi.

La convergenza di queste tecnologie è significativa. I sistemi di controllo accessi possono integrarsi con la videosorveglianza e l’IDS per fornire una soluzione di sicurezza olistica. Ad esempio, se una persona non autorizzata ottiene l’accesso a un’area protetta, il sistema di controllo degli accessi può attivare allarmi, bloccare l’area e avvisare il personale di sicurezza mentre il sistema di videosorveglianza registra l’incidente.

La maggiore connettività di questi sistemi consente il monitoraggio e il controllo centralizzati, facilitando la gestione della sicurezza in più sedi. Tuttavia, questi sistemi interconnessi generano un volume di dati senza precedenti su una struttura. Oltre ad analizzare questi dati, è imperativo sostenere l’integrità e la privacy dei dati, prendendo decisioni aziendali più informate.

La sicurezza nel nuovo mondo è strettamente legata all’evoluzione e all’integrazione di tecnologie, come il controllo degli accessi, la videosorveglianza e i sistemi di rilevamento delle intrusioni. Questi progressi sono essenziali per salvaguardare gli spazi fisici e gli asset digitali in una società sempre più interconnessa e guidata dalla tecnologia. Per affrontare le sfide del nuovo mondo, gli stakeholder devono adottare un approccio proattivo che integri la sicurezza informatica, la sicurezza fisica e la pianificazione della resilienza. Cfr. Venier, F. (2017). Trasformazione digitale e capacità organizzativa. Le aziende italiane e la sfida del cambiamento. EUT Edizioni Università di Trieste.

[8] Come ad esempio nel settore sanitario si nota con una solida sicurezza dei dati e la conformità a normative come l’Health Insurance Portability and Accountability Act (HIPAA).

Profilo Autore

É un esperto di sicurezza informatica, con una formazione che combina conoscenze giuridiche e tecniche. Ha conseguito una laurea triennale in Operatore Giuridico di Impresa presso l’Università degli Studi de L’Aquila, seguita da una laurea magistrale in Giurisprudenza presso l’Università Telematica Pegaso. La sua formazione si arricchisce di quattro master: uno in Criminologia e Studi Forensi, uno in Programmazione e Sviluppo Backend e Frontend, un master in Cybersecurity presso l’Ethical Hacker Academy, e un master di II livello in Homeland Security presso l’Università Campus Bio-Medico di Roma.

Grazie a diverse certificazioni EIPASS, tra cui quella di Data Protection Officer (DPO/RDP), e licenze OPSWAT, ha acquisito competenze avanzate in sicurezza delle reti, protezione delle infrastrutture critiche e gestione dei dati. La sua passione per il mondo informatico e tecnologico e il costante aggiornamento professionale lo hanno reso un punto di riferimento nel settore, incluse aree emergenti come l’intelligenza artificiale.

È autore di due pubblicazioni scientifiche: “Contrasto al Terrorismo: La Normativa dell’Unione Europea” e “La Cyber Security: La Riforma Europea in Materia di Cybersicurezza ed il Cyber- Crime”, entrambe edite da Currenti Calamo.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/sicurezza-digitale/




Evasive Panda, APT Cinesi e Cyber Spionaggio: l’analisi di un’infiltrazione mirata

Evasive Panda è uno dei gruppi APT cinesi più sofisticati nel panorama del cyber spionaggio, operando con tecniche avanzate per infiltrarsi in reti governative, accademiche e organizzazioni non governative. La sua attività si inserisce nel contesto più ampio delle minacce persistenti avanzate (APT), caratterizzate da attacchi mirati e di lunga durata, volti al furto di informazioni sensibili e alla raccolta di dati strategici. Questo articolo analizza il modus operandi di Evasive Panda, evidenziando le tecniche utilizzate, gli obiettivi perseguiti e le contromisure adottate per mitigare il rischio di compromissione.

Introduzione

Investigare un attacco APT di matrice asiatica è sempre un lavoro complesso, reso più arduo dalla costanza e dedizione che questo tipo di attaccanti pongono in atto quando riescono a perforare il perimetro informatico posto a protezione di un loro bersaglio designato.

A differenza di altri gruppi APT, gli asiatici e in particolare i cinesi, sono attaccanti estremamente persistenti e metodici e laddove si trovino ad operare in un contesto ordinario, composto da meccanismi di protezione e di sistemi operativi tradizionali, diventano veramente molto difficili da espellere.

Posso portare numerosi esempi, per esperienza diretta, di attacchi operati a danno di infrastrutture pubbliche e private che, basando le loro protezioni su soluzioni commerciali, prive di significative personalizzazioni, hanno visto questi attaccanti introdursi nel contesto, muoversi lateralmente e raggiungere reti segregate in maniera efficiente per poi, attivando dei canali di esfiltrazione dedicati, riuscire a trafugare documentazione sensibile, progetti, brevetti e altro.

Resta da notare che comparandoli a gruppi APT più creativi, essi risultino più noiosi da affrontare a dispetto di una minore sofisticazione tecnica, sia per quanto riguarda le tecniche di attacco che gli exploit che adottano e che la loro persistenza è di gran lunga il più grande dei problemi da affrontare quando li si deve espellere da un contesto.

In effetti, questi attaccanti puntano all’uso di exploit e tecniche rodate, invece di rischiare espedienti inediti che non padroneggiano e questo si riflette anche nel tipo di approccio che scelgono quando devono decidere quale tipo di malware usare e quali passi compiere una volta riuscita la prima fase dell’attacco.

I gruppi APT cinesi sono noti per la loro attenzione al furto di proprietà intellettuale, al cyber-spionaggio economico e alla raccolta di informazioni sensibili relative a tecnologie avanzate. La loro strategia si distingue per l’ampiezza degli obiettivi, che spaziano dalle grandi multinazionali ai settori accademici e governativi, con un focus particolare sulle industrie strategiche come l’energia, le telecomunicazioni e la difesa. La metodologia cinese è caratterizzata da una combinazione di tecniche avanzate e approcci “a rete”, in cui un numero elevato di attori collabora in modo spesso decentralizzato.

Tra i numerosi gruppi APT cinesi censiti dal MITRE, Evasive Panda (conosciuto anche come Bronze Highland o Zipmagic) rappresenta un caso particolarmente interessante.

Attivo da almeno il 2012, questo gruppo si distingue per un approccio tecnicamente più sofisticato per attuare le sue operazioni di spionaggio informatico. I principali bersagli di Evasive Panda sono entità governative, organizzazioni non governative (ONG) che supportano dissidenti e istituzioni accademiche, con una marcata attenzione alle aree geografiche sensibili per gli interessi geopolitici cinesi, come il Sud-est asiatico, il Tibet e lo Xinjiang.

Evasive Panda: Tattiche, Tecniche e Procedure

Il gruppo è noto per l’uso di strumenti personalizzati e di malware specificamente sviluppati per le sue operazioni, come il noto trojan MgBot. Un Trojan basato su un framework software, che consente di esfiltrare dati sensibili, monitorare le comunicazioni in tempo reale e semplificare i movimenti laterali dell’attaccante.

Una delle peculiarità di Evasive Panda è la sua spiccata propensione ad adottare tecniche di compromissione basate su exploit zero-day, un aspetto inusuale per i gruppi APT asiatici.

In aggiunta, l’attaccante ha mostrato di padroneggiare le tecniche di infezione basate sulle modifiche di software commerciali per diffondere i propri malware e l’adozione di componenti che rendono difficile l’analisi forense.

Obiettivi e Motivi

Gli obiettivi di Evasive Panda evidenziano una priorità data alla raccolta di informazioni legate a questioni politiche e di sicurezza interna. In particolare, le sue attività sembrano allineate con gli interessi del governo cinese in materia di monitoraggio e controllo di movimenti dissidenti o separatisti. Ad esempio, diverse campagne attribuite al gruppo si sono concentrate su ONG che operano in Tibet e ad aziende operanti a Taiwan aree critiche per l’agenda politica di Pechino.

Comparazione con altri Gruppi APT

Rispetto ad altri gruppi come APT41 (conosciuto per il mix di attività di spionaggio e crimine informatico), Evasive Panda si distingue per la sua vocazione allo spionaggio politico. Mentre gruppi come Ghostwriter (“UNC1151”) o APT28 (“Fancy Bear”) si concentrano maggiormente su campagne di disinformazione o su azioni di spionaggio eclatanti, Evasive Panda opera in modo discreto, concentrandosi sulla raccolta di dati evitando attentamente di guadagnare l’attenzione mediatica a causa delle sue azioni e da questo deve il suo nome.

In sintesi, Evasive Panda rappresenta un esempio emblematico di come i gruppi APT cinesi combinino tecnologia avanzata, strategie di lungo termine e obiettivi geopolitici per perseguire interessi nazionali.

Attacchi noti

Una delle campagne più rilevanti attribuite a Evasive Panda è stata scoperta da ESET nel marzo 2024. In questa operazione, il gruppo ha compromesso il sito web del Kagyu International Monlam Trust, un’organizzazione con sede in India che promuove il buddismo tibetano a livello internazionale.

Approfittando dell’attenzione rivolta al Monlam Festival, un raduno religioso annuale, gli aggressori hanno inserito codice malevolo nel sito per creare un attacco di tipo “watering hole”. Questo attacco mirava a distribuire malware, tra cui il trojan MgBot e una backdoor denominata Nightdoor, ai visitatori del sito, con l’obiettivo di spiare la comunità tibetana in diversi Paesi, tra cui India, Taiwan, Hong Kong, Australia e Stati Uniti.

In un’altra operazione, Evasive Panda ha compromesso il sito web di una società indiana sviluppatrice di software di traduzione in lingua tibetana. Gli aggressori hanno distribuito versioni trojanizzate degli installer per Windows e macOS, infettando gli utenti con downloader malevoli che installavano MgBot o Nightdoor. Questa campagna ha preso di mira nuovamente la comunità tibetana, sfruttando la fiducia riposta in software legittimi per facilitare l’infezione.

Queste operazioni confermano l’uso, da parte di Evasive Panda, di tecniche sofisticate per compromettere le reti e i dispositivi bersaglio.

Investigare Evasive Panda

Il nostro caso si è aperto nel mese di Settembre 2024 quando una ONG operante in Europa, impegnata nel supporto a dissidenti e persone emigrate per motivi politici, è stata vittima di un attacco informatico che ha preso di mira i dispositivi di due suoi impiegati frequentemente in viaggio.

Modalità di attacco

L’attacco si è realizzato attraverso un’azione di spear-phishing che è partita dall’invio di due email all’apparenza legittime da due account Proton mail originariamente usati da un dissidente cinese rifugiatosi in Turchia.

In realtà questi due messaggi contenevano link a un loader che, una volta attivato, installava MgBot e il toolkit Cloudscout sulle macchine vittima.

La meccanica con cui l’attaccante ha compromesso le prime due macchine è illustrata nella figura seguente:

evasive panda: Diagramma del meccanismo di installazione di CloudScout
Figura 1: Diagramma del meccanismo di installazione di CloudScout

Ottenuto il controllo da remoto dei due laptop l’attaccante, grazie alle funzionalità dei moduli di Cloudscout, ha potuto trafugare i session-cookie creati di volta in volta dall’utente per accedere ai sistemi remoti della NGO e grazie a questo ha potuto operare accessi abusivi successivamente, senza la necessità di autenticarsi e bypassando il meccanismo più importante posto a guardia dei dati e degli asset, ovvero la “Multi-Factor Authentication”
(MFA).

Grazie a questa prima azione, l’attaccante ha potuto accedere e poi utilizzare gli account delle due vittime per inviare messaggi ad altri soggetti interni all’organizzazione e da qui, riuscendo ad infettare altri utenti, ha potuto raggiungere i server della ONG, indicizzando informazioni riservate e prelevando dati archiviati in repository interni e in cloud della ONG.

Analisi tecnica

CloudScout è un framework malware .NET composto da più moduli che prendono di mira diversi servizi cloud.

Il nome CloudScout deriva dai percorsi PDB dei moduli ottenuti dall’analisi del malware:

CloudScout

Lasciando il compito dell’approfondimento del malware ad un ottimo articolo di ESET, rimane essenziale per comprenderne la capacità operativa, considerare che al suo interno sono configurati sette moduli della sezione CommonUtilities ognuno selettivamente attivabile durante un attacco, e corrispondente a un diverso servizio cloud.

La tabella di seguito definisce ogni modulo e il suo corrispettivo servizio cloud:

evasive panda

Come confermato da ESET, lo scopo di alcuni di questi moduli rimane indeterminato, ma nel nostro caso l’attaccante ha fatto uso di Nextcloud per accedere alle informazioni più importanti, nella sua attività di spionaggio.

Allarme iniziale

Sfortunatamente, solo due settimane dopo l’iniziale compromissione dei laptop dei due operatori la ONG si è resa conto di essere stata compromessa.

La presenza di un tunnel SSL a partire da una macchina interna ha avviato l’analisi a cui è seguita la richiesta di supporto da parte del mio team.

L’avvio dell’investigazione è stato piuttosto complesso, a causa delle regole di ingaggio atipiche applicate dalla ONG che ha preteso la mappatura puntuale e preventiva di ogni accesso ai sistemi server da parte degli operatori del mio team.

Questo ha dilatato oltremodo le operazioni e ha fatto perdere tempo prezioso, ma fortunatamente la vittima è stata accomodante sulle nostre richieste di evitare azioni irrazionali nella prima fase dell’analisi.

Ovviamente è apparso chiaro, sin dall’inizio, che l’attaccante aveva avuto tempo e possibilità di muoversi indisturbato e che ogni eventuale azione sulle macchine compromesse avrebbe immediatamente allertato l’attore rendendo l’investigazione molto più complessa e tortuosa.

Dal punto di vista operativo, il team di investigazione ha puntato ai seguenti obiettivi:

  • Aumentare la visibilità di rete tramite una piattaforma NDR
  • Avviare l’analisi forense in modalità non invasiva sulle macchine sospettate di compromissione
  • Preparare un’azione rapida e precisa di eradicazione dell’attaccante.

Tutte operazioni partite e condotte a poche ore dall’avvio dell’investigazione.

Aumentare la visibilità di rete tramite una piattaforma NDR. La visibilità di rete garantita da un sistema di Network Detection and Response (NDR), ha giocato un ruolo cruciale nella fase iniziale dell’investigazione.

Grazie a questa dimensione dell’analisi è possibile ottenere rapidamente risultati su tutta una serie di potenziali aree di lavoro. La visibilità di rete permette infatti:

  • di identificare e contenere rapidamente l’attacco.
  • Fornisce i dati necessari per ricostruire la catena degli eventi.
  • Supporta il monitoraggio in tempo reale delle attività malevole.
  • Aiuta a mitigare gli effetti e prevenire attacchi futuri.
  • Offre prove forensi per analisi legali o conformità normativa.

Senza visibilità di rete, l’analista è costretto a operare “al buio”, rendendo estremamente difficile rispondere efficacemente a un attacco in corso. Nel nostro caso invece, il team investigativo ha optato per un monitoraggio approfondito del traffico di rete. Questo approccio ha permesso di:

    • Comprendere la portata dell’attacco, identificando con precisione le macchine controllate dall’attaccante.
    • Individuare gli account utilizzati per accedere ai sistemi e mappare i movimenti laterali dell’attaccante.
    • Segregare gli asset critici dalle macchine compromesse, impedendo ulteriori accessi non autorizzati a informazioni riservate.

La soluzione NDR ha permesso infatti:

  • Il rilevamento del tunnel attraverso cui l’attore esfiltrava i dati: Monitorando il traffico in uscita è stato possibile identificare sessioni anomale che in orari non canonici effettuavano traffico verso indirizzi IP sospetti.
  • La presenza di CloudScout: Monitorando il traffico verso i servizi cloud (Google Drive, Gmail, Outlook, ecc.) è stato possibile identificare il malware in azione.
  • Comunicazioni C2: Grazie all’analisi è stato possibile identificare la C2 del Trojan MgBot usato per controllare da remoto alcune macchine.
  • Movimenti laterali: Attraverso la revisione delle attività interne è stato possibile triangolare vari movimenti laterali svolti dall’attaccante nella rete, come l’uso di strumenti di amministrazione remota.

La figura sottostante illustra il tunnel SSL usato dall’attaccante per svolgere l’esfiltrazione di dati:

evasive panda

Analisi forense: Grazie ai dati raccolti dall’NDR, è stato possibile espandere l’analisi ad altri sistemi, identificando per via forense con l’ausilio della soluzione di Endpoint Detection & Response (EDR) attiva i processi maliziosi attivi sulle macchine vittima raccogliendo evidenze chiave sui vettori di attacco utilizzati.

In aggiunta è stato possibile

    • Analizzare i log di rete per tracciare le interazioni tra le macchine compromesse e i server remoti.
    • Preparare un piano dettagliato per l’espulsione degli attaccanti, evitando il rischio di una rimozione parziale che avrebbe potuto lasciare porte aperte per ulteriori intrusioni.

Nell’ambito del contenimento, a valle della prima triage, il team ha proceduto ad attivare una selettiva Revoca dei session cookie terminando le sessioni attive sugli account compromessi dopo aver reimpostato le credenziali di accesso.

Si sono inoltre rafforzate le protezioni dei server contenenti dati e asset critici implementando un monitoraggio puntuale degli accessi e cambiando gradualmente la soluzione MFA in modo da costringere l’attaccante a cambiare modalità di lavoro.

Conclusioni

L’attacco condotto da Evasive Panda dimostra l’elevato livello di sofisticazione raggiunto e l’importanza di adottare misure di sicurezza avanzate per proteggere le organizzazioni operanti in settori sensibili.
L’uso di un NDR ha permesso al team investigativo di ottenere una visione chiara e completa dell’attacco, favorendo una gestione più efficace della risposta.
La protezione delle informazioni sui dissidenti è cruciale non solo per la sicurezza delle persone coinvolte, ma anche per il mantenimento della fiducia nel lavoro delle ONG.

Profilo Autore

Stefano Maccaglia è un esperto di cybersecurity, attualmente Direttore dei servizi di Incident Response (IR) di NetWitness. Con una carriera pluriennale nel campo della sicurezza informatica, ha gestito e risolto numerosi incidenti di alto profilo, affrontando minacce come ransomware, spionaggio informatico, attacchi ai sistemi di controllo industriale e molto altro.
Stefano è entrato a far parte di RSA/Netwitness nel 2013, dove ha contribuito a indagini e risposte agli incidenti per aziende di tutto il mondo, consolidando la sua reputazione come esperto nel settore.
Prima di approdare in RSA e NetWitness, ha ricoperto ruoli di ricerca e consulenza in prestigiose organizzazioni internazionali come Digital, HP, Cisco e Accenture, acquisendo una vasta esperienza in ambito tecnologico e di sicurezza.
La sua passione per l’informatica e la sicurezza risale agli anni ’80 e ’90, quando era un attivo membro delle prime comunità hacker e underground, vivendo in prima persona l’evoluzione della scena hacker internazionale. Oltre al suo lavoro operativo, Stefano è un riconosciuto security researcher, con numerosi paper e presentazioni all’attivo in prestigiose conferenze internazionali come la RSA Conference, Infosecurity e ISACA.
Stefano si e’ laureato presso La Sapienza Università di Roma e vanta diverse certificazioni di cybersecurity, che attestano la sua competenza e dedizione al campo.
La sua combinazione di esperienza pratica, conoscenza tecnica e capacità di ricerca lo rendono una figura di riferimento nel mondo della cybersecurity mondiale.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/evasive-panda-apt/