Cybersecurity, ospedali londinesi nel mirino dei criminali informatici. Interventi annullati e pazienti trasferiti

A causa di un cyberattacco ransomware, i principali ospedali londinesi sono stati indotti a cancellare – rimandandoli – alcuni interventi chirurgici. L’attacco informatico contro il fornitore di servizi strategici Synnovis (società che si occupa di analisi di laboratorio) ha impattato, tra gli altri, sul King’s College Hospital NHS (in una nota pubblicata online circoscrive l’accaduto) e sul Guy’s and St Thomas NHS Foundation Trust (attraverso un comunicato rende noto quanto è avvenuto). “Posso confermare che il nostro partner ha subìto un grave cyberattacco, che è ancora in corso”, il commento laconico di Ian Abbs, Ceo di “Guy’s e St Thomas”. I responsabili – scrive la Bbc – non sono stati al momento individuati.

Impatto sulla fornitura dei servizi ospedalieri

In tema di cybersecurity, l’attacco informatico agli ospedali londinesi ha avuto un “rilevante impatto” sulla fornitura dei servizi erogati, soprattutto per quanto riguarda le trasfusioni di sangue. Alcune attività sono state riprogrammate. E, il condizionale è d’obbligo, potrebbero occorrere settimane per accedere ai risultati delle analisi di laboratorio affidate a Synnovis. Impatto notevole anche sui referti degli esami clinici.

Entrando più nel dettaglio, il portale Health Service Journal (HSJ) riferisce che il sistema informatico è stato vittima di un attacco ransomware. La stessa tipologia malevola che, nei mesi scorsi, aveva colpito la British Library provocando danni per 8 milioni di euro. In quel caso i computer sono andati in tilt dopo il cyberattacco condotto dal gruppo Rhysida – tra i responsabili anche di una serie di campagne malevole contro istituzioni governative in Portogallo, Cile e Kuwait nonché di operazioni di Ransomware-as-a-service (RaaS) – che ha “infettato” i sistemi dell’enorme biblioteca della capitale britannica.

Sanità sotto scacco dei criminali informatici

Restando in Italia, tra i casi recenti c’è l’attacco ransomware ai sistemi sanitari della Basilicata, che ha causato la pubblicazione sul dark web di una serie di dati personali. Sul tema, a febbraio, l’Aoui di Verona ha inviato un sms agli utenti colpiti dal cyberattacco del 22 ottobre 2023.

E ancora, il cyberattacco a Synlab Italia, compiuto dal ransomware Black Basta, che ha esfiltrato 1,5 terabyte di dati sensibili. Nell’occasione sono stati colpiti i sistemi informatici del network nazionale impegnato nella diagnostica medica, e che – come nel caso di Londra – si è dovuto confrontare con le impattanti interruzioni di alcuni suoi servizi (dai prelievi alle visite al ritiro dei referti degli esami di laboratorio).

https://www.key4biz.it/cybersecurity-ospedali-londinesi-nel-mirino-dei-criminali-informatici-interventi-annullati-e-pazienti-trasferiti/493224/




AI e web scraping, come difendersi? Le indicazioni del Garante Privacy

Il Garante privacy ha pubblicato il documento con le indicazioni per difendere i dati personali pubblicati online dal web scraping, la raccolta indiscriminata di dati personali su internet, effettuata, da terzi, con lo scopo di addestrare i modelli di Intelligenza artificiale generativa (IAG).

“Si tratta di misure non obbligatorie – spiega il Garante in una nota – che i titolari del trattamento dovranno valutare, sulla base del principio di accountability, se mettere in atto per prevenire o mitigare, in maniera selettiva, gli effetti del web scraping, in considerazione di una serie di elementi come lo stato dell’arte tecnologico e i costi di attuazione, in particolare per le Pmi”.

Sulla liceità del web scraping di dati personali il Garante Privacy ha finora avviato alcune istruttorie, tra le quali quella nei confronti di OpenAI. In attesa degli esiti di questi procedimenti “l’Autorità ha ritenuto necessario fornire a quanti pubblicano online dati personali in qualità di titolari del trattamento – si legge – talune prime indicazioni sull’esigenza di compiere alcune valutazioni in ordine all’esigenza di adottare accorgimenti idonei a impedire o, almeno, ostacolare il web scraping”.

Nel documento l’Autorità suggerisce alcune tra le misure concrete da adottare:

  1. La creazione di aree riservate, accessibili solo previa registrazione, in modo da sottrarre i dati dalla pubblica disponibilità;
  2. L’inserimento di clausole anti-scraping nei termini di servizio dei siti;
  3. Il monitoraggio del traffico verso le pagine web per individuare eventuali flussi anomali di dati in entrata e in uscita;
  4. Interventi specifici sui bot utilizzando, tra le altre, le soluzioni tecnologiche rese disponibili dalle stesse società responsabili del web scraping (es: l’intervento sul file robots.txt.).

Per approfondire

https://www.key4biz.it/ai-e-web-scraping-come-difendersi-le-indicazioni-del-garante-privacy/492669/




No, spegnere il cellulare una volta a settimana non migliora la sicurezza

“Spegnere lo smartphone almeno una volta a settimana limita i pericoli informatici, in particolare quelli legati alle vulnerabilità zero-day”.

Da qualche giorno sui principali quotidiani italiani è rimbalzata questa notizia, presa dalle linee guida rilasciate dalla National Security Agency (NSA) degli Stati Uniti su come migliorare la sicurezza informatica dei propri smartphone.

I consigli della Nsa, l’agenzia che mise in piedi il gigantesco di intercettazioni su scala globale denunciate da Edward Snowden, sono contenuti nel report Mobile Devices Best Pratices (ovvero le migliori buone abitudini per i dispositivi mobile) pubblicato negli scorsi giorni, che mira a limitare quanto più possibile l’esposizione a pericoli e minacce informatiche.

Tra questi ci sono malware e spyware che si possono installare involontariamente se si utilizzano software di dubbia provenienza o si visitano siti non affidabili. In primo piano, però, ci sono gli exploit zero-day, ovvero le vulnerabilità ancora sconosciute ai produttori del dispositivo o agli sviluppatori del software, ma ben noti ai cybercriminali, che possono dunque averli già utilizzati lasciando “zero giorni” per creare aggiornamenti di sicurezza.

Ed è proprio in questo caso che lo spegnimento settimanale (entro almeno 168 ore di uso ininterrotto) è davvero la soluzione definitiva?

Come si può facilmente notare dall’immagine sopra, l’azione di accendere o spegnere il proprio smartphone una volta a settimana è un suggerimento utile per prevenire, ogni tanto, due delle sedici minacce individuate come tipiche per gli smartphone. Infatti l’azione dal grafico sotto è indicata come Sometimes Prevents.

Le indicazioni della National Security Agency

Qui di seguito troviamo tutte le indicazioni che l’NSA ha rilasciato per

  • Aggiornare le proprie app
  • Usare solo app dagli store ufficiali
  • Non cliccare su link sospetti
  • Accedere ai Wi-Fi pubblici solo con una VPN
  • Togliere il Bluetooth quando non si usano dispositivi associati
  • Usare delle password sicure
  • Togliere la geolocalizzazione quando non ci serve
  • Usare accessori originali o comunque certificati
  • Scegliere come metodo di sblocco i fattori biometrici, dal riconoscimento facciale alle impronte digitali.
  • Non cliccare sui pop up che compaiono sullo schermo
  • Infine come ultima azione, spegnere il cellulare una volta a settimana

Molto più importanti sono suggerimenti come evitare di avere conversazioni riservate vicini al proprio dispositivo, oppure quando si sottolinea l’importanza di spegnere le connessioni WiFi e bluetooth quando non servono.

Quindi riavviare il proprio smartphone una volta a settimana non serve anzi, alcuni malware se installati all’interno di un device per poter essere attivati hanno necessità il dispositivo venga riavviato. La sicurezza informatica è roba seria.

https://www.key4biz.it/no-spegnere-il-cellulare-una-volta-a-settimana-non-migliora-la-sicurezza/493192/




Cybersecurity e intelligenza artificiale: una nuova era nella difesa digitale


L’intelligenza artificiale è uno degli argomenti più caldi del momento. E se la si abbina alla sicurezza informatica, le possibilità (ma anche le sfide) risultanti, sono sbalorditive.

Per molti professionisti della sicurezza è scontato che l’integrazione dell’IA con la cybersecurity migliori le capacità di difesa informatiche di chi è colpito da attacchi sempre più sofisticati. Purtroppo, però, anche i criminali informatici si avvalgono dell’intelligenza artificiale, rendendo nuovamente incerto l’esito dello scontro.

Check Point, multinazionale israeliana specializzata in soluzioni di sicurezza informatica, ha collaborato con la società di ricerca Vanson Bourne per scoprire come i professionisti della sicurezza stiano adottando l’IA generativa.

Nonostante oltre il 70% degli intervistati si senta fiducioso in merito alle difese della propria azienda, l’89% riconosce che l’assunzione di personale qualificato rappresenti una sfida.

Ciò conferma, una volta di più, il problema rappresentato dalla carenza di talenti in questo ambito. Ed ostacola seriamente l’efficacia delle organizzazioni di creare le giuste difese contro il crimine informatico “potenziato” dall’intelligenza artificiale.

Nessuna organizzazione, grande o piccola, può ignorare il potenziale impatto di un grave attacco informatico. E i numeri lo confermano: tra gli intervistati, il 98% di chi ha subito un attacco ha dichiarato di aver registrato un “impatto” sulle operazioni di sicurezza. Di questi, il 40% ha parlato di un “forte impatto”.

Di conseguenza, le organizzazioni intervistate hanno dichiarato di essersi rivolte a strumenti basati sull’IA per potenziare la loro sicurezza informatica come la risposta agli incidenti, la protezione dalle minacce e dalla perdita di dati.

L’intelligenza artificiale sta assumendo un ruolo sempre più importante nel fornire una migliore protezione al panorama digitale. Ecco perché una parte significativa degli intervistati ha dichiarato di utilizzarla da oltre un anno per migliorare la propria sicurezza.

In tutto il mondo è diffuso il convincimento che gli strumenti di GenAI offrano una migliore comprensione del comportamento e delle anomalie degli utenti. Tuttavia, ci sono delle differenze tra gli intervistati delle diverse regioni.

Gli strumenti di GenAI offrono una migliore comprensione del comportamento e delle anomalie degli utenti.

Rispetto ad altre parti del mondo, gli europei sono meno d’accordo sul fatto che l’IA possa essere collegata a una maggiore efficienza, e quindi che migliori la prevenzione e il rilevamento delle minacce, o che riduca il lavoro manuale dei team e semplifichi le operazioni di sicurezza e l’allocazione delle risorse. Quest’ultimo aspetto, invece, riceve un  maggior sostegno da parte dei professionisti dell’area dell’Asia Pacifica (APAC), con quasi il 50% delle risposte a favore.

La GenAI può essere un alleato nell’affrontare il divario di competenze. Offre, infatti, un modo per aumentare le capacità esistenti e migliorare l’efficienza, soprattutto nei settori con un’elevata richiesta di competenze in materia di sicurezza informatica. Il suo impatto varia a seconda degli ambiti merceologici, con particolari benefici avvertiti nella sanità e nella finanza.

Questi settori riconoscono il potenziale della GenAI nel ridurre significativamente il lavoro manuale e nell’aumentare l’efficienza della risposta agli incidenti. Alla domanda “Pensando a GenAI/AI/ML Deep-Learning, in che misura sei d’accordo o meno con le seguenti affermazioni?”, la maggior parte degli intervistati concorda sul fatto che gli strumenti di IA miglioreranno la loro efficienza, aumenteranno i tassi di risposta agli incidenti e contribuiranno a colmare le lacune nelle competenze delle loro organizzazioni.

Entrando nel dettaglio, la sanità crede che l’IA riduca o possa ridurre in modo significativo (32% in meno) il lavoro manuale per i team di sicurezza. Per i settori di energia, petrolio/gas e servizi pubblici, l’IA, il machine learning e il deep learning possono aumentare del 36% l’efficienza nella risposta agli incidenti.

Guardando invece ai settori finanza/bancario/investimenti, l’intelligenza artificiale ha fatto o può fare aumentare il tasso di rilevamento del 35% e ha contribuito o può contribuire a colmare il divario di competenze in materia di sicurezza informatica del 28%.

L’impegno per l’integrazione dell’IA generativa nella sicurezza informatica è forte, col 90% delle organizzazioni che conta di dare la priorità agli strumenti che offre. Ciò comporta l’aumento previsto negli stanziamenti a livello di budget.

Sebbene le prospettive siano ottimistiche, rimangono comunque preoccupazioni e sfide. Le organizzazioni, ad esempio, sottolineano l’importanza di mantenere aggiornati i modelli di IA, così come di garantire la conformità alle normative sui dati. Appare comunque chiaro che l’IA contribuirà a trasformare le organizzazioni, aprendo la strada a un futuro digitale più sicuro e resiliente.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/06/03/cybersecurity-intelligenza-artificiale-nuova-era-difesa-digitale/?utm_source=rss&utm_medium=rss&utm_campaign=cybersecurity-intelligenza-artificiale-nuova-era-difesa-digitale




Google ha cancellato per “errore” un cloud da 135 miliardi di dollari

Dopo il blocco “immaginario” dell’autostrada A22 di Google Maps, è diventata di dominio pubblico la notizia della cancellazione dell’intero Cloud del fondo pensionistico australiano UniSuper da parte di Google, azione che bloccato per oltre 15 giorni un fondo d’investimento da 135 miliardi di dollari.

Google cancella l’intero cloud di UniSuper: cosa è successo

Ad inizio maggio 620mila membri del fondo pensionistico australiano UniSuper sono rimasti per una settimana senza accesso ai loro conti dopo che un errore di configurazione di Google Cloud ha portato alla cancellazione dell’account del cloud privato del fornitore di servizi finanziari.

UniSuper ha dovuto quindi procedere al ripristino del proprio account ricorrendo ai backup di emergenza effettuati tramite servizi terzi/esterni; nel complesso la situazione si è risolta per il meglio, ma il fondo è rimasto inagibile per circa due settimane, più precisamente dal 2 al 15 maggio.

Troppo potere a Google?

Tutto è partito dal fatto che qualcuno ha per errore lasciato un parametro vuoto durante la prima configurazione dell’ambiente cloud dell’account tramite un tool interno. Questa apparentemente piccola disattenzione ha sostanzialmente attivato un timer per l’auto-cancellazione dell’account dopo un determinato periodo di tempo – timer che è scaduto, appunto, il 2 maggio. Per la stessa natura del tool interno, non è stata generata alcuna notifica o avvertimento per l’account, che semplicemente da un giorno all’altro si è ritrovato senza account.

Nelle settimane successive Google ha pubblicato un resoconto dettagliato di ciò che è successo, e ha spiegato le iniziative che implementerà per far sì che non ricapiti mai più.

“Si tratta di un evento isolato, ‘unico nel suo genere’, che non si è mai verificato prima con nessuno dei clienti di Google Cloud a livello globale”, hanno detto Thomas Kurian, Ceo di Google Cloud, e Peter Chun, Ceo del fondo pensione australiano UniSuper. Ma se capitasse a qualche governo o istituto bancario?

Stando infatti a Quartz, Google Cloud conta circa il 60% delle 1.000 aziende più grandi del mondo e il 90% degli unicorni dell’IA generativa tra i suoi clienti. Inoltre, quasi mezzo milione di società in tutto il mondo utilizzano Google Cloud come “platform-as-a-service” o strumento per i clienti, tra cui Volkswagen e Royal Bank of Canada. Anche il governo degli Stati Uniti e le agenzie di intelligence, ricorda Quartz, hanno utilizzato sempre più spesso i servizi cloud per l’archiviazione dei dati. La National Security Agency statunitense, per esempio, ha siglato un accordo da 10 miliardi di dollari con Amazon per spostare i dati di sorveglianza dell’intelligence sul cloud dell’azienda e il Pentagono ha stipulato un contratto da 9 miliardi di dollari con Microsoft, Google, Oracle e Amazon per i servizi di cloud computing.

https://www.key4biz.it/quando-google-ha-cancellato-per-errore-un-cloud-da-135-miliardi-di-dollari/492667/




Cloud, come predisporre strategie di backup, restore e disaster recovery per proteggere dati e servizi

Siamo spiacenti, tutto questo non sarebbe dovuto accadere”. Recitava grossomodo così, la comunicazione ricevuta nei giorni scorsi dai 620 mila sottoscrittori del fondo di investimento Unisuper, dopo che, per un “errore di configurazione” (misconfiguration), il fornitore di servizi cloud aveva inavvertitamente cancellato dalla rete l’intero account della società australiana. Una circostanza “unica nel suo genere”, mai verificatasi prima, spiegava agli associati del fondo il CEO di Unisuper. Eppure a volte tutto questo succede, ed è proprio per minimizzarne gli impatti che è opportuno predisporre una strategia per il disaster recovery, con l’obiettivo di evitare disservizi e, soprattutto, di limitare qualsiasi motivo d’apprensione a persone e imprese.

Il caso Unisuper — per la cronaca finito a buon fine — può essere considerato un evento limite. Tuttavia gli imprevisti sono sempre dietro l’angolo, in particolar modo quando si parla di cloud e digitale. A volte è sufficiente una presa staccata, una procedura errata, la semplice obsolescenza dei macchinari oppure anche una piccola disattenzione, magari di un addetto alle pulizie che tocca qualcosa che non dovrebbe (caso realmente accaduto), per perdere applicativi, dati e la fiducia degli utenti, oltre che la reputazione costruita negli anni. “Prevenire”, “monitorare” e “ripristinare” diventano, così, le parole chiave per un corretto funzionamento dei sistemi per tutto il ciclo di vita dei dati all’interno delle applicazioni.

Partire dalle norme

Nella Pubblica Amministrazione alcuni processi sono ben regolati da normative e linee guida specifiche, al fine di garantire il corretto trattamento dei documenti, come nel caso della disciplina sul Protocollo informatico. Per quanto riguarda i servizi, in particolare per il backup e il ripristino di un generico servizio in cloud, è utile partire dal Codice dell’Amministrazione Digitale (CAD), che nell’articolo 51 parla della “sicurezza e disponibilità dei dati, dei sistemi e delle infrastrutture delle pubbliche amministrazioni”.

Nella Strategia Cloud Italia e nel percorso per la qualificazione dei servizi cloud per la PA, promosso dall’Agenzia per la Cybersicurezza Nazionale (ACN), si definiscono vari livelli d’importanza per i dati gestiti dalle pubbliche amministrazioni:

  • dati e servizi ordinari, la cui compromissione può provocare l’interruzione di servizi dello Stato oppure un pregiudizio per il benessere economico e sociale del Paese;
  • dati e servizi critici, dove un malfunzionamento può determinare un pregiudizio al mantenimento di funzioni rilevanti per la società, la salute, la sicurezza e il benessere economico e sociale del Paese;
  • dati e servizi strategici, ovvero situazioni in cui eventuali problemi possono avere impatti sulla sicurezza nazionale.

Per ogni categoria di dato, i provider di infrastrutture e servizi cloud che offrono servizi alla PA devono ottenere la corrispondente qualifica da parte di ACN. Inoltre, già nelle Misure minime di sicurezza ICT per le pubbliche amministrazioni, l’Agenzia per l’Italia digitale (AgID) dettaglia le caratteristiche delle copie di sicurezza (backup) e obbliga la Pubblica Amministrazione ad “assicurarsi che i supporti contenenti almeno una delle copie non siano permanentemente accessibili dal sistema onde evitare che attacchi su questo possano coinvolgere tutte le sue copie di sicurezza”.

La (non) responsabilità dei provider

Spostare i dati in cloud non sposta, però, la responsabilità della loro tutela, anche se ne esplicita le regole del gioco. Di solito i cloud provider, nelle clausole standard dei loro contratti, non si assumono alcuna responsabilità per la perdita di dati. Come prova, ad esempio, ecco alcuni paragrafi estratti dai termini di servizio di un noto provider di servizi di cloud pubblico, riassunti e condensati per maggiore chiarezza:

Il provider non è responsabile della […] perdita di informazioni aziendali, anche qualora il provider fosse a conoscenza della possibilità di tali danni o se tale possibilità fosse ragionevolmente prevedibile.

Non bisogna stupirsi: i produttori di hardware rimborsano o sostituiscono il disco difettoso, ma non il valore dei dati che conteneva; mentre nel cloud di solito gli indennizzi riguardano solo i canoni per il servizio pagati nei 12 mesi precedenti, non certo eventuali perdite — pensiamo solo ai danni all’immagine — dovute al mancato recupero dati. Suggeriamo quindi di partire al Manuale di abilitazione al cloud, dove è possibile trovare un’introduzione a tecniche e procedure per duplicare dati su supporti differenti, in modo da minimizzare l’effetto di guasti a singoli componenti.

La vecchia regola del 3–2–1

C’è una strategia di backup che continua a resistere alla prova del tempo: è stata pensata nei primi anni Duemila dal fotografo americano Peter Krogh, ed è riassumibile in “tieni 3 copie dei dati, su 2 supporti differenti e tieni una copia fuori sede”. Il motivo è semplice: mentre si effettua una copia, due dispositivi possono essere contemporaneamente corrotti; per mantenere i dati anche in caso di disastro in sede occorre quindi una terza copia in un sito diverso, utilizzando un minimo di due supporti esterni.

La regola del 3–2–1 è molto semplice. È stata concepita prima della diffusione del cloud, e anche se non copre la totalità dei casi avversi, offre di certo dei buoni spunti per delineare una strategia di disaster recovery. Alcune indicazioni sono ad esempio riprese dalla European Union Agency for Cybersecurity (ENISA), come suggerimenti per le piccole e medie imprese. E nel tempo i consigli di Krogh sono stati arricchiti, ad esempio con la formula: 3–2–1–1–0, dove un 1 sta per la copia fuori sede, l’altro 1 sta per la copia disconnessa e 0 sta per zero errori in fase di test del recovery. Ci sono poi varianti come 4–3–2 (quattro copie di dati, in tre siti indipendenti, due disconnesse), che vengono suggerite per massimizzare l’utilizzo dei cloud provider.

In generale, quale che sia la variante, la disponibilità di un backup del quale sia possibile fare il restore, il ripristino dei dati, in un tempo ragionevole è la miglior difesa contro gli attacchi di tipo ransomware che cifrano i dati e chiedono un riscatto per ottenere una chiave di decrittazione. La raccomandazione di AgID, come del resto quella di ENISA, è di avere sempre una copia recente disconnessa e isolata dalla rete.

Come gestire in cloud il ciclo di vita dei dati

Con il progressivo affermarsi dei processi di trasformazione digitale, la maggior parte dei cloud provider ha aggiornato l’offerta dei propri servizi per migliorare la disponibilità di applicazioni utili al disaster recovery. Senza entrare troppo nello specifico:

  • per lo IaaS sono disponibili volumi in alta affidabilità (ovvero duplicati su sistemi di archiviazione differenti), snapshot (fotografie) dei volumi, backup dei volumi su object storage (archiviazione basata su oggetti, dove i file sono gestiti da API, in genere per offrire ridondanza nativa e ulteriori controlli sul ciclo di vita dei dati);
  • per i servizi DBaaS è possibile invece acquistare servizi specifici, dal cluster in alta affidabilità al backup automatico su region differenti, con vari livelli di granularità, a volte dettagliato fino alla singola transazione.
  • per il SaaS di norma il cliente non ha visibilità sulle procedure di backup, ripristino e disaster recovery, ciò comunque non assicura che il provider non perda dati, e proprio per questo, in generale, tramite il regolamento ACN, i provider sono tenuti a fornire delle API al cliente per scaricare tutti i suoi dati in maniera interoperabile.

L’object storage può essere configurato per mantenere un certo numero di copie (versionamento) per un certo periodo di tempo, anche indefinito. Ci sono inoltre servizi di copia e sincronizzazione, attivabili per i database e per lo storage, che insistono su zone di disponibilità o regioni cloud differenti. Alcuni sistemi possono essere anche conformi all’archiviazione a lungo termine, un tema correlato al backup e al ripristino, dove, semplificando, il backup serve per recuperare i dati in uso al momento, qui ed ora; mentre l’archiviazione mira a rendere possibile il recupero dei dati che serviranno in futuro.

Cloud: la sicurezza dei backup

In ogni caso, c’è un punto a cui prestare molta attenzione: alcuni servizi cloud possono dare l’impressione di avere dei dati ridondati, e quindi disponibili in più copie indipendenti. Ma la ridondanza spesso non è sufficiente per guasti comuni. È il caso, ad esempio, dello snapshot dei volumi: se non ulteriormente specificato, lo snapshot risiede sullo stesso disco o sullo stesso gruppo di dischi del sistema originale. Un guasto fisico ai dischi o alla macchina che li ospita e, oltre ai dati, anche le copie dello snapshot saranno perse.

Per essere ragionevolmente protetti, gli snapshot dovrebbero essere trasformati in immagini e queste, a loro volta, andrebbero caricate in sistemi ridondati, per esempio nell’object storage su un’altra zona di disponibilità o su un’altra cloud region, oppure — meglio — presso un differente cloud provider. In generale, possiamo dire che i backup vanno protetti allo stesso livello dei dati che contengono. Praticamente ad ogni livello è necessaria una criptazione (ovvero la protezione dei dati tramite chiavi e password, in modo da impedire la lettura diretta dei dati a chi, senza autorizzazioni, è in possesso del dispositivo fisico) e una verifica dei contenuti tramite somme di controllo e firme digitali.

Non solo dati: le applicazioni e i vantaggi dei modelli cloud native

I dati sono considerati tra i beni più preziosi dell’economia digitale. Ciò non toglie, però, che anche programmi e configurazioni vadano protette il più possibile. A tale scopo, i cloud provider propongono a catalogo prodotti per il backup e ripristino che dispongono di connettori specifici per i vari servizi, ad esempio per fare backup e restore di un database o di un bucket di un object storage, oppure delle configurazioni di un cluster kubernetes. Alcuni sistemi di backup supportano anche la ripartenza e la riconfigurazione dei servizi su un provider diverso o su un sistema differente da quello iniziale.

A differenza delle applicazioni “tradizionali”, i programmi cloud native potrebbero non aver bisogno di alta affidabilità, disaster recovery e backup come servizi esterni o di terze parti, perché delegano e monitorano questi aspetti ai servizi cloud offerti dal provider:

  • non ci sarà bisogno del disaster recovery se l’applicazione è distribuita su vari siti;
  • non servirà l’alta affidabilità, intesa come replica di macchine virtuali, perché l’applicazione è orchestrata in container e utilizza database distribuiti;
  • non servirà il backup perché tutti i dati sono ridondati e versionati nel database o nell’object storage.

Un’applicazione ben ingegnerizzata, con vari livelli di ridondanza, di certo sarà più resiliente di una applicazione tradizionale monolitica, ma i problemi, come abbiamo visto, capitano (in)aspettati, ed è meglio farsi trovare pronti.

Come predisporre una strategia per il disaster recovery

L’importanza di predisporre opportune strategie per backup, restore e disaster recovery dovrebbe ormai essere chiara. Scegliere però quali servizi attivare può non essere così semplice. Partiamo ad esempio dal caso peggiore: non sapere per quali elementi fare il backup, non avere certezza se funziona il restore e non aver predisposto alcun piano di disaster recovery, con i servizi che sono tutti configurati a mano.

Anzitutto, in questo caso, non ha senso acquistare un servizio di disaster recovery o di alta affidabilità pensando che possa metterci al riparo da ogni malfunzionamento. Piuttosto, il primo passo da fare sarà predisporre un backup di ogni elemento, su un sistema append-only, ovvero che non permette la cancellazione di quanto già incamerato nel backup.

Successivamente è necessario stilare una lista dei sistemi e dei servizi ordinati in base alla loro importanza. Il passo seguente è quello di implementare un sistema di backup e restore dei dati per un sottoinsieme di servizi. Ma quali servizi scegliere? E con che criterio? La risposta purtroppo non è immediata, perché la scelta va determinata tramite un’analisi dei rischi e delle conseguenze di un’eventuale indisponibilità del servizio, detto che di solito i piani di business continuity dovrebbero esaminare le minacce, prevenirne e mitigarne gli effetti, ma soprattutto fornire indicazioni su come ripartire in caso di compromissione di un servizio.

Una volta individuato il sottoinsieme, sarà poi più semplice delineare delle valutazioni su come aggiungere al sistema alta affidabilità e/o il disaster recovery su un’altra cloud region. A tale proposito è possibile seguire anche quanto suggerito dal Manuale di abilitazione al cloud alla voce “disaster recovery”. Con la consapevolezza che, nell’era della trasformazione digitale, alla celebre massima latina “verba volant, scripta manent” andrebbe forse aggiunta la locuzione “data conrumpent”: le parole volano, gli scritti rimangono, i dati (se non adeguatamente protetti e monitorati) sono destinati a corrompersi. A volte per sempre.

https://www.key4biz.it/cloud-come-predisporre-strategie-di-backup-restore-e-disaster-recovery-per-proteggere-dati-e-servizi%ef%bf%bc/492192/




Niente è per sempre, nemmeno internet. Ecco come il web sta scomparendo

Nemmeno Internet dura per sempre perché una parte del web che conosciamo sta scomparendo.

Secondo un report del Pew Reasearch Center, il 38% delle pagine web che esistevano nel 2013 non sono più accessibili e l’8% delle pagine esistenti nel 2023 non sono più disponibili. Nella maggior parte dei casi perché sono state cancellate o rimosse.

L’effetto “decadimento digitale”, così lo chiama il centro studi americano, significa che grandi quantità di notizie e importanti contenuti di riferimento stanno scomparendo. E il fenomeno si verifica in spazi online diversi, dai collegamenti che compaiono sui siti governativi a quelli di notizie, da Wikipedia ai social media. Infatti, circa il 23% delle pagine di notizie include almeno un collegamento non funzionante, il 21% dei siti web governativi e il 54% delle pagine di Wikipedia include nei propri riferimenti un collegamento che non esiste più.

Il decadimento digitale

Il decadimento digitale, inoltre, colpisce ogni tipo di sito online, da quelli governativi, alle banche dati, passando per Wikipedia. Per esempio, circa il 23% delle pagine web di notizie, quelle dei giornali o delle tv, contiene almeno un collegamento non funzionante e la stessa cosa avviene per il 21% dei siti web governativi, in particolar modo per le pagine di enti locali. Per quanto riguarda Wikipedia, la celebre enciclopedia online, il 54% delle sue pagine contengono nei propri riferimenti almeno un collegamento che non esiste più.

La ricerca del Pew Research Center ha esaminato anche l’effetto del decadimento digitale sui social network e anche qui la situazione si può definire preoccupante. Il centro studi americano si è focalizzato su X e ha raccolto, nella primavera del 2023, un campione in tempo reale di tweet e li ha poi seguiti per tre mesi nella loro vita.

È emerso che quasi un tweet su cinque non è più visibile pochi mesi dopo essere stato pubblicato e che nel 60% dei casi l’account che originariamente aveva pubblicato il tweet è stato reso privato, sospeso o cancellato del tutto.

Nel restante 40% il titolare dell’account ha cancellato il singolo tweet, ma l’account esisteva ancora. Alcuni tipi di tweet, infine, tendono a scomparire più spesso di altri. Oltre il 40% dei tweet scritti in turco o arabo non sono più visibili sul sito entro tre mesi dalla pubblicazione.

Per approfondire

https://www.key4biz.it/niente-e-per-sempre-nemmeno-internet-ecco-come-il-web-sta-scomparendo/492045/




WhatsApp, il team di sicurezza di Meta scopre vulnerabilità: “La falla sfruttata dai governi per spiare gli utenti”

Gli utenti di WhatsApp potrebbero essere esposti alla sorveglianza dei governi. Non è una fake news né tantomeno una supposizione dato che la notizia arriva direttamente dal team di sicurezza interno dell’app di messaggistica più utilizzata al mondo.

Secondo quanto riportato da The Intercept, lo scorso marzo il team di Meta avrebbe lanciato un avvertimento interno: “Una vulnerabilità della crittografia potrebbe essere sfruttata per carpire informazioni molto sensibili. Come chi comunica e con chi, l’appartenenza a gruppi privati, chi sta effettuando chiamate e a chi e forse anche la posizione. I contenuti dei messaggi scambiati sarebbero quindi sempre al sicuro, ma certe informazioni potrebbero essere ancora più preziose e utilizzate anche per prendere di mira una minoranza o una comunità o un gruppo di individui”.

A marzo, il team di sicurezza di WhatsApp ha emesso un avvertimento interno ai loro colleghi: nonostante la potente crittografia del software, gli utenti restano vulnerabili a una pericolosa forma di sorveglianza governativa. Secondo la valutazione delle minacce, ottenuta in precedenza da The Intercept, il contenuto delle conversazioni tra i 2 miliardi di utenti dell’app rimane sicuro. Tuttavia, gli enti governativi, hanno scritto gli ingegneri, stanno cercando di “aggirare la nostra crittografia” per scoprire quali utenti comunicano tra loro, l’appartenenza a gruppi privati e forse persino le loro posizioni.

La falla sfruttata dalle agenzie e il ruolo di Israele

La vulnerabilità si basa su una tecnica di monitoraggio della rete chiamata “analisi del traffico”, che esiste da decenni, e si basa sulla sorveglianza del traffico Internet su vasta scala nazionale. Il documento chiarisce che WhatsApp non è l’unica piattaforma di messaggistica a rischio. Ma sostiene che il proprietario di WhatsApp, Meta, deve decidere rapidamente se dare priorità alla funzionalità della sua app di chat o alla sicurezza di un piccolo ma vulnerabile segmento dei suoi utenti.

“WhatsApp dovrebbe mitigare lo sfruttamento in corso delle vulnerabilità dell’analisi del traffico che permettono agli stati nazionali di determinare chi sta parlando con chi”, ha sottolineato la valutazione. “I nostri utenti a rischio hanno bisogno di protezioni robuste e valide contro l’analisi del traffico”.

In un contesto di guerra in corso a Gaza, l’avvertimento delle minacce ha sollevato una preoccupazione inquietante tra alcuni dipendenti di Meta. Il personale di WhatsApp ha ipotizzato che Israele potrebbe sfruttare questa vulnerabilità come parte del suo programma di sorveglianza dei palestinesi in un momento in cui la sorveglianza digitale sta aiutando a decidere chi uccidere in tutta la Striscia di Gaza, hanno riferito quattro dipendenti a The Intercept.

L’utilizzo dell’analisi del traffico tuttavia non è utilizzata solo da Israele, ma anche da paesi di tutto il mondo. A rilevarlo il New York Times e Amnesty International nei rispettivi rapporti. E non solo WhatsApp, ma anche altri sistemi di messaggistica istantanea. Nel caso dell’app di Mark Zuckerberg, i dipendenti hanno diverse richieste, tra cui il termine della censura delle parole dei dipendenti internamente. Tuttavia Andy Stone, portavoce di Meta, ha additato come le discussioni sulla guerra sul posto di lavoro è soggetta alle regole generali di condotta sul posto di lavoro.

A Meta conoscerebbero questa vulnerabilità già dallo scorso anno. Benché l’azienda garantisca di fare tutto il possibile per tenersi aggiornata e risolvere tempestivamente le vulnerabilità, niente sarebbe stato fatto per chiudere questa falla. Gli ingegneri di WhatsApp sarebbero anche disposti a rendere più sicura l’app, ma la parte più difficile non è lo sviluppo delle soluzioni, ma convincere i vertici ad implementarle. Anche perché certe modifiche andrebbero a compromettere alcune delle funzioni per cui WhatsApp è tra le più utilizzate al mondo ed è difficile individuare un compromesso tra prestazioni e protezione della privacy. In particolare, le fonti riferiscono che il tempo che intercorre tra l’invio di un messaggio e la ricezione, potrebbe tramite i metadati far risalire alla geolocalizzazione dei due (o più) soggetti. Eliminare un problema simile potrebbe avere come soluzione l’arrivo posticipato dei messaggi, ma ne risentirebbero 2 miliardi di persone, con conseguenze sugli introiti dell’azienda quotata in Borsa. Allo stesso modo, far confluire dati fittizi potrebbe disorientare i tentativi di sorveglianza di terzi, ma potrebbe avere conseguenze sugli utenti come un maggior drenaggio della batteria.

“I servizi di messaggistica di oggi non sono stati progettati per nascondere questi metadati a un avversario che può vedere tutti i lati della connessione” ha affermato a The Intercept il Professore di crittografia della Università John Hopkins, Matthew Green. “Proteggere i contenuti è solo metà dell’opera. Con chi comunichi e quando è l’altra metà”.

Le forze di polizia europee unite contro i messaggini crittografati

Recentemente Europol e le forze di polizia nazionali di tutta l’Unione europea si sono schierate contro la crittografia end-to-end, presente in molte piattaforme di messaggistica, perché temono che le ampie protezioni della privacy consentano ai criminali di operare liberamente.

In una dichiarazione congiunta diffusa lo scorso 21 aprile, dopo una riunione tenutasi a Londra il 18 aprile scorso alla quale erano invitati i capi di tutte le forze di polizia dell’Ue, hanno criticato le severe misure di privacy che aziende tecnologiche come Meta stanno implementando per i loro servizi di messaggistica. La crittografia end-to-end, in sostanza impedisce a chiunque sia esterno alla conversazione di leggere i testi, piattaforme comprese.

“Le misure sulla privacy attualmente in fase di implementazione, come la crittografia end-to-end, impediranno alle aziende tecnologiche di vedere qualsiasi reato che si verifica sulle loro piattaforme – affermano i capi delle polizie europee -. Inoltre, impediranno alle forze dell’ordine di ottenere e utilizzare queste prove nelle indagini per prevenire e perseguire i reati più gravi, come gli abusi sessuali sui minori, il traffico di esseri umani, il contrabbando di droga, gli omicidi, la criminalità economica e i reati di terrorismo”.

“Non saremo più in grado di garantire la sicurezza pubblica”, affermano allarmati. “Mai prima d’ora le nostre società hanno tollerato spazi che sfuggono alle forze dell’ordine, permettendo ai criminali di comunicare in sicurezza e agli abusi sui minori di prosperare”, aggiunge la nota.

Secondo Europol e le altre forze di polizia “le aziende tecnologiche hanno la responsabilità sociale di sviluppare un ambiente più sicuro in cui le forze dell’ordine e la giustizia possano svolgere il loro lavoro“.

Catherine De Bolle, direttore esecutivo di Europol, ha spiegato in una nota che “le nostre case stanno diventando più pericolose delle nostre strade, poiché il crimine si sta spostando online. Per mantenere la nostra società e le persone al sicuro, abbiamo bisogno che questo ambiente digitale sia protetto”. Secondo la poliziotta belga “le aziende tecnologiche hanno la responsabilità sociale di sviluppare un ambiente più sicuro in cui le forze dell’ordine e la giustizia possano svolgere il loro lavoro. Se la polizia perde la capacità di raccogliere prove, la nostra società non sarà in grado di proteggere le persone dal diventare vittime di reati“.

https://www.key4biz.it/whatsapp-il-team-di-sicurezza-di-meta-scopre-vulnerabilita-la-falla-sfruttata-dai-governi-per-spiare-gli-utenti/491813/




Crooks plant backdoor in software used by courtrooms around the world

Crooks plant backdoor in software used by courtrooms around the world

A software maker serving more than 10,000 courtrooms throughout the world hosted an application update containing a hidden backdoor that maintained persistent communication with a malicious website, researchers reported Thursday, in the latest episode of a supply-chain attack.

The software, known as the JAVS Viewer 8, is a component of the JAVS Suite 8, an application package courtrooms use to record, play back, and manage audio and video from proceedings. Its maker, Louisville, Kentucky-based Justice AV Solutions, says its products are used in more than 10,000 courtrooms throughout the US and 11 other countries. The company has been in business for 35 years.

JAVS Viewer users at high risk

Researchers from security firm Rapid7 reported that a version of the JAVS Viewer 8 available for download on javs.com contained a backdoor that gave an unknown threat actor persistent access to infected devices. The malicious download, planted inside an executable file that installs the JAVS Viewer version 8.3.7, was available no later than April 1, when a post on X (formerly Twitter) reported it. It’s unclear when the backdoored version was removed from the company’s download page. JAVS representatives didn’t immediately respond to questions sent by email.

“Users who have version 8.3.7 of the JAVS Viewer executable installed are at high risk and should take immediate action,” Rapid7 researchers Ipek Solak, Thomas Elkins, Evan McCann, Matthew Smith, Jake McMahon, Tyler McGraw, Ryan Emmons, Stephen Fewer, and John Fenninger wrote. “This version contains a backdoored installer that allows attackers to gain full control of affected systems.”

The installer file was titled JAVS Viewer Setup 8.3.7.250-1.exe. When executed, it copied the binary file fffmpeg.exe to the file path C:\Program Files (x86)\JAVS\Viewer 8\. To bypass security warnings, the installer was digitally signed, but with a signature issued to an entity called “Vanguard Tech Limited” rather than to “Justice AV Solutions Inc.,” the signing entity used to authenticate legitimate JAVS software.

fffmpeg.exe, in turn, used Windows Sockets and WinHTTP to establish communications with a command-and-control server. Once successfully connected, fffmpeg.exe sent the server passwords harvested from browsers and data about the compromised host, including hostname, operating system details, processor architecture, program working directory, and the user name.

The researchers said fffmpeg.exe also downloaded the file chrome_installer.exe from the IP address 45.120.177.178. chrome_installer.exe went on to execute a binary and several Python scripts that were responsible for stealing the passwords saved in browsers. fffmpeg.exe is associated with a known malware family called GateDoor/Rustdoor. The exe file was already flagged by 30 endpoint protection engines.

A screenshot from VirusTotal showing detections from 30 endpoint protection engines.
Enlarge / A screenshot from VirusTotal showing detections from 30 endpoint protection engines.

The number of detections had grown to 38 at the time this post went live.

The researchers warned that the process of disinfecting infected devices will require care. They wrote:

To remediate this issue, affected users should:

  • Reimage any endpoints where JAVS Viewer 8.3.7 was installed. Simply uninstalling the software is insufficient, as attackers may have implanted additional backdoors or malware. Re-imaging provides a clean slate.
  • Reset credentials for any accounts that were logged into affected endpoints. This includes local accounts on the endpoint itself as well as any remote accounts accessed during the period when JAVS Viewer 8.3.7 was installed. Attackers may have stolen credentials from compromised systems.
  • Reset credentials used in web browsers on affected endpoints. Browser sessions may have been hijacked to steal cookies, stored passwords, or other sensitive information.
  • Install the latest version of JAVS Viewer (8.3.8 or higher) after re-imaging affected systems. The new version does not contain the backdoor present in 8.3.7.

Completely re-imaging affected endpoints and resetting associated credentials is critical to ensure attackers have not persisted through backdoors or stolen credentials. All organizations running JAVS Viewer 8.3.7 should take these steps immediately to address the compromise.

The Rapid7 post included a statement from JAVS that confirmed that the installer for version 8.3.7 of the JAVS viewer was malicious.

“We pulled all versions of Viewer 8.3.7 from the JAVS website, reset all passwords, and conducted a full internal audit of all JAVS systems,” the statement read. “We confirmed all currently available files on the JAVS.com website are genuine and malware-free. We further verified that no JAVS Source code, certificates, systems, or other software releases were compromised in this incident.”

The statement didn’t explain how the installer became available for download on its site. It also didn’t say if the company retained an outside firm to investigate.

The incident is the latest example of a supply-chain attack, a technique that tampers with a legitimate service or piece of software with the aim of infecting all downstream users. These sorts of attacks are usually carried out by first hacking the provider of the service or software. There’s no sure way to prevent falling victim to supply-chain attacks, but one potentially useful measure is to vet a file using VirusTotal before executing it. That advice would have served JAVS users well.

https://arstechnica.com/?p=2026911




Scandalo Horizon, l’ex capo delle Poste inglesi in lacrime: “Nessuno cospirazione contro i dipendenti, abbiamo sbagliato noi”

La ex amministratrice delegata di Post Office, Paula Vennells, si è scusata in lacrime davanti alla commissione d’inchiesta pubblica che sta facendo luce sul vasto scandalo del servizio postale britannico, riguardante le centinaia di impiegati (i postmaster in inglese) puniti ingiustamente tra il 1999 e il 2015 dall’azienda per furti di denaro e frode sulla base di sospetti fatti emergere da un sistema informatico rivelatosi difettoso chiamato Horizon.

Vennells, 65 anni, rimasta alla guida di Post Office dal 2012 al 2019, ha espresso il suo “profondo dolore” per i dipendenti coinvolti nella vicenda – in particolare per chi è arrivato a togliersi la vita dopo l’ingiustizia subita – e ha ammesso che lei e altri al vertice dell’azienda commisero molti errori, non vedendo e non sentendo quanto stava accadendo. L’ex boss lo scorso gennaio aveva annunciato la restituzione del prestigioso titolo onorifico di commendatore dell’Ordine dell’impero britannico (Cbe), ricevuto nel 2019 proprio per i servizi resi in qualità di dirigente dell’azienda e per il suo impegno nel volontariato.

Sempre all’inizio dell’anno, il premier conservatore Rishi Sunak aveva avviato l’iter per riabilitare in tempi molto rapidi le centinaia di impiegati delle Poste condannati ingiustamente e un piano di indennizzi su vasta scala.

Post Office: la storia dello scandalo Horizon

Definito il più grave errore giudiziario nella storia del Regno Unito, è la storia di moltissimi postini britannici che hanno perso il lavoro (e ingenti quantità di denaro, nonché la reputazione) a causa di un bug nel software informatico tutt’ora in uso al Post Office, le poste nazionali inglesi.

Lo scandalo Horizon (dal nome del software incriminato) si riferisce ad una serie di processi avviati tra il 1999 ed il 2015 contro centinaia di direttori e operatori di filiali postali accusati ingiustamente di aver sottratto denaro alle loro attività. Come ha riportato ad inizio anno il quotidiano Guardian, le accuse hanno colpito circa 3.500 dipendenti, e oltre 700 sono stati effettivamente condannati in sede penale, nonostante fin dal 2010 fosse evidente che il sistema centralizzato su cui veniva registrata la contabilità era difettoso.

Così, questi operatori, pur senza aver commesso alcun reato, si sono ritrovati con la fedina penale sporca e hanno dovuto scontare varie pene, dai lavori socialmente utili al carcere. Le condanne hanno causato difficoltà economiche per molti di loro, e in alcuni casi addirittura la bancarotta. Lo stress legato allo scandalo Horizon è inoltre collegato ad almeno quattro suicidi di ex dipendenti.

Il Post Office britannico ha per legge la facoltà di indagare e intentare processi interni senza dover coinvolgere la polizia. E per anni ha opposto un muro d’indifferenza alle notizie che evidenziavano diversi problemi di Horizon IT, sviluppato dalla società giapponese Fujitsu, ricorrendo anche ai mezzi legali contro quelle che definiva come diffamazioni.

Finché, nel 2019, una corte superiore ha dato ragione ad un gruppo di operatori postali annullando le loro condanne e riconoscendo invece la “colpevolezza” del sistema Horizon. La sentenza, di portata storica, è stata confermata in appello nel 2021 e ha aperto la strada ai risarcimenti pecuniari alle vittime di questo macroscopico errore giudiziario. Il mese scorso, altre 93 condanne sono state annullate.

Oltre 130 milioni di sterline di risarcimento

Nel corso degli anni sono stati erogati oltre 130 milioni di sterline nel complesso a titolo di risarcimento per circa 2.500 dipendenti, anche se il Post Office è stato accusato di aver colpevolmente ritardato i pagamenti. Decine di vittime sono infatti decedute prima di ottenere il risarcimento che spettava loro.

E gli errori non finiscono qui: mentre sono state addebitate delle tasse sui risarcimenti versati, i capi dell’azienda che hanno gestito l’inchiesta Horizon hanno ricevuto 1,6 milioni in bonus. Inoltre, nonostante i ministri responsabili avessero promesso lo scorso settembre che ogni dipendente che avesse ottenuto l’annullamento della condanna avrebbe ricevuto 600mila sterline di risarcimento, a dicembre è emerso che il Post Office ha sostanzialmente dimezzato l’importo originariamente destinato ai risarcimenti poiché il numero di ricorsi presentati, e soprattutto quelli vinti, è stato inferiore al previsto. Infine, da alcuni documenti esaminati nelle indagini pare addirittura che i procuratori delle poste classificassero i direttori delle filiali in base all’e’tnia, utilizzando offese razziste nei confronti dei dipendenti di colore.

Nonostante questi sviluppi, comunque, ad oggi il Post Office utilizza ancora il software Horizon, ed ha pure chiesto al governo un finanziamento da 252 milioni per rimanere a galla, all’interno del quale c’è una somma destinata a sostenere i costi di aggiornamento del sistema informatico.

https://www.key4biz.it/scandalo-horizon-lex-capo-delle-poste-inglesi-in-lacrime-nessuno-cospirazione-contro-i-dipendenti-abbiamo-sbagliato-noi/491534/