Hackers access security cameras inside Cloudflare, jails, and hospitals

Hackers access security cameras inside Cloudflare, jails, and hospitals
Getty Images

Hackers say they broke into the network of Silicon Valley startup Verkada and gained access to live video feeds from more than 150,000 surveillance cameras the company manages for Cloudflare, Tesla, and a host of other organizations.

The group published videos and images they said were taken from offices, warehouses, and factories of those companies as well as from jail cells, psychiatric wards, banks, and schools. Bloomberg News, which first reported the breach, said footage viewed by a reporter showed staffers at Florida hospital Halifax Health tackling a man and pinning him to a bed. Another video showed a handcuffed man in a police station in Stoughton, Massachusetts, being questioned by officers.

“I don’t think the claim ‘we hacked the internet’ has ever been as accurate as now,” Tillie Kottmann, a member of a hacker collective calling itself APT 69420 Arson Cats, wrote on Twitter.

Hardcoded credentials

Kottmann told Ars that the hack was made possible after Verkada exposed an unprotected internal development system to the Internet. It contained credentials for an account that had super admin rights to the Verkada network. Once inside the network, the hackers said they had access to feeds from 150,000 cameras, some of which provided high-definition video and used facial recognition.

In a statement, a Verkada spokesperson wrote: “We have disabled all internal administrator accounts to prevent any unauthorized access. Our internal security team and external security firm are investigating the scale and scope of this issue, and we have notified law enforcement.”

A Cloudflare representative, meanwhile, wrote:

This afternoon we were alerted that the Verkada security camera system that monitors main entry points and main thoroughfares in a handful of Cloudflare offices may have been compromised. The cameras were located in offices that have been officially closed for nearly a year. As soon as we became aware of the compromise, we disabled the cameras and disconnected them from office networks. To be clear, no customer data or processes have been impacted by this incident.

Tesla didn’t immediately respond to a request for comment.

Kottmann is a Switzerland-based software engineer who last year leaked 20GB of Intel source code and proprietary data. Other companies whose data has reportedly been breached by Kottmann include AMD, Microsoft, Adobe, Lenovo, Qualcomm, and Motorola. Those breaches also relied on hardcoded credentials in Internet-exposed repositories.

Kottmann said the hackers collected about 5GB of data from Verkada but could have obtained much more.

https://arstechnica.com/?p=1748489




I cyber criminali attaccano il forum Maza dedicato al cyber crimine


Il sito vittima di un data breach a opera di pirati informatici. L’attacco ha permesso di sottrarre le informazioni di tutti gli utenti registrati.

È possibile fare conto su una qualche forma di fiducia tra cyber criminali? La risposta è no. A confermarlo è il recente cyber attacco ai danni di Maza, un forum russo che (almeno in teoria) non avrebbe alcun motivo di preoccuparsi di subire un attacco.

Maza, infatti, è uno dei forum più frequentati dai pirati informatici, che lo usano per la compravendita di malware e exploit.

L’attacco, secondo quanto si legge in un report della società di sicurezza Flashpoint,  avrebbe consentito agli hacker di sottrarre un gran numero di informazioni dal database del sito, tra cui gli ID, le email usate per la registrazione, le password (protette da algoritmi di hashing) e gli eventuali contatti su Skype, Yahoo, AIM e ICQ.

Maza è attivo dal 2003 e rappresenta un vero punto di riferimento per i cyber criminali che operano sul territorio russo. L’accesso è ristretto a pochi “afecionados” che, al suo interno, possono tranquillamente scambiare informazioni e risorse con i loro colleghi.

forum Maza

L’attribuzione dell’attacco è ancora tutta da chiarire: il messaggio comparso sulle pagine di Maza sembra infatti essere stato tradotto in lingua russa utilizzando un sistema di traduzione automatico, elemento che farebbe pensare a una pista che conduce all’estero.

Secondo i ricercatori di Flashpoint, però, potrebbe trattarsi di un classico “false flag”, cioè un indizio inaffidabile che avrebbe come unico scopo quello di confondere le acque.

Non è escluso, quindi, che si possa trattare di u n “lavoro dall’interno” simile a quello cui si è assistito negli ultimi tempi e che ha coinvolto altri siti simili a Maza.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2021/03/05/i-cyber-criminali-attaccano-il-forum-maza-dedicato-al-cyber-crimine/?utm_source=rss&utm_medium=rss&utm_campaign=i-cyber-criminali-attaccano-il-forum-maza-dedicato-al-cyber-crimine




Dpo per Pa ed aziende? La formazione in live webinar

Non esiste un albo professionale per i Data Protection Officer (DPO).
Il DPO è designato (art. 37 del GDPR) dal titolare o dal responsabile del trattamento, in base ad un contratto.

La formazione

Per essere nominato DPO di un’azienda pubblica o privata è fondamentale l’approfondita conoscenza della normativa e delle prassi in materia di data protection e privacy, nonché delle norme e delle procedure amministrative che caratterizzano lo specifico settore di riferimento.

<!-- LARGE RECTANGLE POST - CORPO TESTO

-->

Il live webinar

Dunque, come formarsi per diventare consulenti ed i referenti Privacy delle aziende nel settore pubblico e privato che intendono specializzarsi e ricoprire in futuro il ruolo di Data Protection Officer?

Tra i corsi di formazione, vi segnaliamo quello organizzato da Labor Project, giunto alla 46esima edizione, della durata di 80 ore da seguire in live webinar.

Per conoscere i docenti e il costo.

https://www.key4biz.it/dpo-per-pa-ed-aziende-la-formazione-in-live-webinar/348696/




South Africa Opposes WhatsApp-Facebook Data Sharing

South Africa’s information regulator has protested WhatsApp’s plans to share user data with Facebook, vowing to engage directly with the popular messaging app to ensure its compliance to national privacy laws.

In January, WhatsApp asked all its users to accept new terms allowing it to share more private information with its parent company Facebook for advertising and e-commerce purposes.

The proposition sparked global outrage, forcing the company to delay its plans and clarify its privacy and security terms.

South Africa opposes WhatsApp-Facebook data sharing

Widespread confusion about WhatsApp’s future plans was compounded when it announced that European Union (EU) users would not be forced to agree to share personal information with Facebook.

Non-EU users, meanwhile, have been told they will be partially cut off from the messaging app if they do not accept its revised terms by May 15.

South Africa’s Information Regulator (IR) on Wednesday said the new privacy policy violated the country’s Protection of Personal Information Act.

“WhatsApp cannot without obtaining prior authorisation from the IR… process any contact information of its users for a purpose other than the one for which the number was specifically intended at collection,” the IR said in a statement.

The regulator added that it was “very concerned” about EU users gaining higher privacy protection than their counterparts in Africa.

“Our legislation is very similar to that of the EU,” noted IR Chair Pansy Tlakula.

“We do not understand why Facebook has adopted this differentiation between Europe and Africa.”

The IR said it had invited Facebook to “a round-table discussion regarding the issues raised” to ensure full compliance of the new terms with South African law.

Under the new terms, merchants using WhatsApp to chat with customers will be able to share data with Facebook, allowing the social networking platform to better target its advertisements.

WhatsApp has defended the policy, claiming it is simply building new ways to chat or shop with businesses “that are entirely optional”.

Related: WhatsApp Defends Encryption as It Tops 2 Billion Users

Related: Tech Giants Show Support for WhatsApp in Lawsuit Against Spyware Firm

Related: Vulnerability in WhatsApp Desktop Exposed User Files

view counter

© AFP 2020

Previous Columns by AFP:
Tags:

http://feedproxy.google.com/~r/Securityweek/~3/QWvsOvNC9ck/south-africa-opposes-whatsapp-facebook-data-sharing




Amazon Alexa: un’app su quattro che la utilizza viola la privacy

Il mercato degli smart speaker a livello globale è sempre più grande. Stando agli ultimi dati disponibili, tra il 2018 ed il 2019 le vendite di questi apparecchi sono cresciute del +70% e nel 2020, con l’impatto della pandemia di Covid-19, tale trend non ha fatto altro che confermarsi e migliorare ulteriormente.

Le applicazioni vocali e le falle della privacy

Oltre ai dati di mercato, però, che riguardano solo l’hardware, non c’è da dimenticare che quando parliamo di assistenti virtuali, come Alexa di Amazon, parliamo di un vasto ecosistema di applicazioni, che in questo caso sono vocali e si chiamano skills.

<!-- LARGE RECTANGLE POST - CORPO TESTO

-->

Solo per Alexa si contano oltre 100.000 applicazioni vocali, per più di 100 milioni di device Amazon sparsi per il mondo.

Proprio su queste skills, che poi una volta attivate aggiungono nuove funzionalità/abilità all’assistenza virtuale, si è svolto uno studio della North Carolina State University, negli Stati Uniti, che ha puntato dritto sulle app e il loro livello di tutela dei dati personali, la loro capacità di rispettare le leggi sulla privacy in poche parole.

Il caso Amazon Alexa

Quando si parla con Alexa e si chiede di mettere della musica o si ordina qualcosa da mangiare, si pensa inconsciamente (o meno) di interagire direttamente con la casa madre e basta. Invece non è così. Ogni volta che interroghiamo il nostro assistente virtuale entriamo direttamente in contatto con le terze parti che hanno sviluppato la gran parte delle applicazioni vocali a nostra disposizione.

E qui si crea il problema con la privacy.
I ricercatori hanno individuato non poche criticità, soprattutto nel modo in cui queste terze parti entrano in contatto con i nostri dati e le nostre informazioni personali.

Ad esempio, i nomi degli sviluppatori che accompagnano ogni app non sono verificati e forse non sono neanche verificabili fino in fondo. La presenza di un nome ha un forte impatto psicologico sul consumatore, perché offre una sicurezza illusoria sull’affidabilità del servizio che andiamo a scaricare.

Un fatto questo che non solo favorisce la violazione della nostra privacy, ma che addirittura predispone il nostro apparecchio a qualsiasi possibile minaccia informatica, come gli attacchi di phishing.

In più, quando attiviamo un’app vocale tramite Alexa potremmo anche abilitarne più d’una assieme, perché molte skill condividono la medesima parola di attivazione del servizio.

Un doppio problema quindi, perché in questo modo i collegamenti con le terze parti si moltiplicano con una sola chiamata.

Su 1.146 applicazioni passate al setaccio dai ricercatori, il 24% circa di quelle che richiedevano un accesso ai nostri dati non disponevano di alcuna politica sulla privacy, cioè non spiegavano né in che modo e perché accedono alle nostre informazioni personali, né con chi l’avrebbero condivise.

Come al solito, ci si trova di fronte ad un mare di applicazioni di cui non si conosce fino in fondo l’origine. Intanto, hanno spiegato dal team di ricerca, sarebbe il caso che Amazon distinguesse tra app da lei sviluppate e app fornite da terzi, con un sistema che magari rendesse più facile individuare e convalidare l’identità di chi sviluppa tali app.

In Italia il 56% di chi possiede uno smart speaker ha in casa un’Alexa.

Smart speaker, il boom atteso per il 2021

Secondo un’indagine di mercato condotta da Canalys, se nel 2020 le vendite di smart speaker sono cresciute debolmente a livello mondiale, mediamente del +3%, nel 2021 sono attese aumentare di nuovo del +21% a 170 milioni di unità (di cui 70 milioni circa solo in Cina).

Un mercato globale che nel 2020 ha raggiunto i 2,7 miliardi di dollari di valore e che, secondo un Report Research and Markets, è atteso raggiungere i 20 miliardi di dollari entro il 2027.

Tra le aziende che fin da subito hanno preso il controllo del settore smart speaker c’è stata sicuramente Amazon, con il suo Alexa, che oggi controlla più del 28% del mercato. Subito dopo si posiziona Google, con il 22,6%, seguito dalla compagine cinese di Baidu e Alibaba, rispettivamente con l’11,3% e il 10,8%.
Chiude la Top Five globale Apple, con Siri al 7,8%.

Da notare che nell’ultimo trimestre dell’anno passato è stata proprio la Apple a registrare la crescita più forte, con un +74% su base annua, contro il +4% di Amazon e il -5% di Google, secondo una ricerca Strategy Analytics.

https://www.key4biz.it/amazon-alexa-unapp-su-quattro-che-la-utilizza-viola-la-privacy/348628/




Privacy policy di WhatsApp, conviene accettare i nuovi termini?

Rubrica settimanale Cosa Compro, frutto della collaborazione fra Key4biz e SosTariffe. Un servizio al consumatore: qualità, virtù e difetti dei prodotti hitech di uso quotidiano. Per consultare tutti gli articoli clicca qui.

Se possedete uno smartphone e delle tariffe cellulari con Internet compreso attive sulle vostre SIM è probabile che utilizzate spesso un’app di messaggistica istantanea. WhatsApp è il servizio IM più utilizzato al mondo e nel nostro Paese: secondo i dati diffusi lo scorso anno da Comscore, gli utenti unici in Italia sfioravano i 33 milioni, con un incremento del 4% rispetto al 2019.

Ecco perché la notizia diffusa in questi giorni potrebbe interessante tantissime persone: l’azienda, infatti, limiterà gradualmente le funzionalità disponibili agli account che non accetteranno le nuove discusse condizioni relative alla privacy.

<!-- LARGE RECTANGLE POST - CORPO TESTO

-->

La scadenza per l’accettazione delle nuove regole, prevista inizialmente per febbraio, è stata prorogata al 15 maggio: a partire da questa data, quindi, gli utenti che non accetteranno i termini di utilizzo non potranno utilizzare normalmente il servizio.

È la stessa WhatsApp ad aver chiarito la questione attraverso una risposta data al noto sito di tecnologia TechCrunch verso la fine del mese scorso. Ma che cosa cambierà nel concreto non accettando le nuove condizioni contrattuali?

Come ha dichiarato la società, gli utenti non saranno in grado di leggere o inviare messaggi, anche se riceveranno comunque notifiche e potranno utilizzare il servizio di chiamata per un breve periodo (qualche settimana, anche se non viene specificato esattamente la durata). Ricordiamo che dopo 120 giorni di inattività, WhatsApp prevede l’eliminazione degli account.

Privacy e GDPR, che cosa cambia per gli utenti europei

Le modifiche che verranno introdotte con l’accettazione dei nuovi termini riguardano sostanzialmente i Paesi extra europei, non coperti dallo scudo del GDPR. WhatsApp – o sarebbe meglio dire Facebook –  non potrebbe attuare le nuove norme del servizio all’interno dell’UE, tenendo conto del regolamento privacy in vigore. L’azienda rischierebbe sanzioni particolarmente salate, addirittura fino al 4% del fatturato annuo.

In teoria, quindi, per gli utenti italiani ed europei non dovrebbe cambiare nulla: non vi è certezza poiché nella notifica inviata da WhatsApp sul cambiamento dei termini non viene citato in alcun modo il GDPR. Non è chiaro, quindi, se Facebook abbia in progetto di estendere le modifiche nel Vecchio Continente, sfidando la normativa e rischiando così di venire sanzionata pesantemente.

Intanto in questi mesi si è registrato anche in Italia un esodo di migliaia di utenti verso app alternative di messaggistica istantanee, Telegram e Signal in primis, apparentemente più trasparenti sul tema privacy (sebbene non sia esattamente tutto rose e fiori). È prevedibile, tuttavia, che gran parte del bacino di utenza WhatsApp voglia mantenere l’app e, quindi, dovrà necessariamente accettare le condizioni, in attesa che l’azienda chiarisca la questione sul trattamento dei dati in UE.

WhatsApp non funzionerà più su alcuni smartphone nel 2021: ci sono novità?

Prima di chiudere, vogliamo segnalarvi una notizia che sta facendo il giro di siti e blog di settore e che riguarda sempre WhatsApp: come riportano i portali in questione, entro quest’anno diversi smartphone, come l’iPhone 4, il Samsung Galaxy Note 3, il Moto X e lo Xiaomi Mi 3, non verranno più supportati dal servizio e, quindi, l’app non funzionerà.

In realtà si tratta di una non notizia: la lista che gira online, infatti, è già stata resa nota alla fine del 2020 e non vi sono novità in merito. La stessa WhatsApp, sull’area FAQ del sito ufficiale, specifica quali dispositivi sono supportati:

  • per Android: telefoni con versione 4.0.3 o successive del sistema operativo. Sono compresi anche i tablet che hanno il supporto per le reti mobili (esclusi, invece, i modelli solo Wifi);
  • per iOS: iPhone con versione 9.x o successive della piattaforma di casa Apple.

Se, quindi, il vostro dispositivo è datato e non volete rinunciare a WhatsApp, valutate la sostituzione con uno smartphone più recente.

https://www.key4biz.it/privacy-policy-di-whatsapp-conviene-accettare-i-nuovi-termini/348585/




Sicurezza delle informazioni, cosa prevede la nuova ISO/IEC 27002/2021

La rubrica “Digital & Law” è curata da D&L Net e offre una lettura delle materie dell’innovazione digitale da una prospettiva che sia in grado di offrire piena padronanza degli strumenti e dei diritti digitali, anche ai non addetti ai lavori. Per consultare tutti gli articoli clicca qui.

Entro fine 2021 dovrebbe essere pubblicata la nuova versione della ISO/IEC 27002, la norma che descrive i controlli per la sicurezza delle informazioni. Essa avrà nome “ISO/IEC 27002:2021 – Information security, cybersecurity and privacy protection — Information security controls”. Essa sostituirà la ISO/IEC 27002:2013, attualmente in vigore.

La nuova versione prevede diverse novità, approfondite nei prossimi paragrafi:

<!-- LARGE RECTANGLE POST - CORPO TESTO

-->

  • nuova suddivisione di capitoli e categorie di controlli;
  • controlli nuovi, eliminati e accorpati;
  • attributi che possono essere assegnati ai controlli.

L’ultimo paragrafo tratta dell’uso della futura ISO/IEC 27002 con la ISO/IEC 27001:2013.

ISO/IEC 27002: capitoli e categorie

La ISO/IEC 27002:2013 organizza i controlli in 14 capitoli (da “Politiche per la sicurezza delle informazioni” a “Conformità”). Questi capitoli sono a loro volta suddivisi in categorie (a ciascuna delle quali corrisponde un obiettivo) di cui fanno poi parte i controlli.

La futura ISO/IEC 27002 suddivide invece i controlli in 4 categorie senza ulteriori divisioni e senza alcuna relazione esplicita con obiettivi di sicurezza. I capitoli sono i seguenti:

  1. controlli organizzativi;
  2. controlli relativi alle persone;
  3. controlli di tipo fisico;
  4. controlli di tipo tecnologico.

Questa scelta avrà degli impatti negativi perché oggi molti documenti prendono a modello l’impostazione in 14 capitoli della ISO/IEC 27002:2013, assicurando quindi una omogeneità di lettura (si pensi, a solo titolo di esempio, alla bozza di criteri di valutazione dei fornitori di servizi cloud diffusa da ENISA[1]). In futuro potrà quindi essere più difficile individuare una chiave di lettura comune alle tante pubblicazioni relative alla sicurezza delle informazioni.

Va invece sottolineato un effetto positivo di questa impostazione, palese ai lettori: è stato possibile eliminare molte ridondanze nei controlli.
Un altro effetto positivo, meno evidente ai lettori, se non per il risultato finale, è che le sessioni di redazione si sono potute concentrare sul testo di descrizione e guida dei controlli e non sul loro posizionamento. La futura ISO/IEC 27002 sarà quindi sicuramente scritta meglio e più completa della precedente.

ISO/IEC 27002: i controlli

La ISO/IEC 27002:2013 riporta 114 controlli. La futura versione ne riporterà 93.

Un’accusa spesso rivolta alle ISO/IEC 27001 e ISO/IEC 27002 è che l’elenco dei controlli è troppo lungo. Questa accusa è ingiusta, visto che altre pubblicazioni (incluso il NIST CFS) ne riportano anche di più. I redattori si sono comunque impegnati a ridurre le ripetizioni e ad accorpare i controlli dove ritenuto opportuno.

Alcuni controlli accorpati sono quelli relativi a:

  • trasferimento delle informazioni;
  • gestione delle informazioni di autenticazione;
  • gestione dei diritti di accesso;
  • continuità operativa;
  • dispositivi di memorizzazione dei dati;
  • logging;
  • gestione dei cambiamenti.

Un esempio particolare è il controllo 18.1.5 sulla regolamentazione dei controlli crittografici, troppo spesso non interpretato correttamente (soprattutto se si considerano gli altri due controlli relativi alla crittografia, che saranno anch’essi accorpati tra loro) e adesso accorpato con il controllo più generale relativo all’identificazione dei requisiti legali, di regolamenti e contrattuali.

Sono stati aggiunti nuovi controlli, come necessario considerando gli aggiornamenti tecnologici di questi anni:

  • raccolta di informazioni sulle minacce (threat intelligence);
  • uso dei servizi cloud;
  • ICT nella continuità operativa (per meglio specificare l’ambito della continuità nella sicurezza delle informazioni ed evitare l’uso delle ISO/IEC 27001 e ISO/IEC 27002 al posto della ISO 22301);
  • monitoraggio della sicurezza fisica;
  • gestione della configurazione;
  • cancellazione delle informazioni;
  • mascheramento dei dati;
  • prevenzione dalla fuga (leakage) di dati.
  • monitoraggio delle attività;
  • filtri web;
  • codifica sicura.

Alcuni controlli, palesemente, erano già presenti nella ISO/IEC 27002:2013, ma non sufficientemente evidenziati. Esempio è quello relativo al monitoraggio delle attività, che nella ISO/IEC 27001:2013 era “nascosto” nel controllo relativo al logging. Molti controlli hanno cambiato titolo per renderlo più chiaro o più significativo. Alcuni esempi:

  • “Identity management” per i controlli di registrazione degli utenti;
  • “Information security during disruption”, per rendere più chiaro il precedente “Information security continuity”;
  • “Remote working” al posto del più limitativo (almeno in Italia) “Teleworking”;
  • “User endpoint devices” al posto del più limitativo “Mobile device policy”.

Attributi dei controlli

Una notevole novità della futura ISO/IEC 27002 è rappresentata dagli “attributi” che possono essere assegnati ai controlli.

L’idea è quella di permettere agli utilizzatori di riordinare e raggruppare i controlli secondo viste, in accordo alle proprie specifiche esigenze. Questo, come già detto in precedenza, avrà come impatto negativo la perdita di omogeneità tra le pubblicazioni relative alla sicurezza delle informazioni, ma lascerà una maggiore flessibilità agli utilizzatori.

Intuitivamente è possibile assegnare a ogni controllo alcune etichette. Se controlli ed etichette sono riportati su fogli di calcolo o database, come sempre più spesso succede, la creazione di viste sarà molto semplice (anche se dovremo valutarne l’effettiva utilità).

Lo standard presenta alcuni esempi di attributi. Tre esempi:

  • tipologia di controllo: preventivo, di rilevazione, correttivo;
  • proprietà di sicurezza: riservatezza, integrità, disponibilità;
  • concetti di sicurezza cyber: identificare, proteggere, rilevare, rispondere, ripristinare.

Un altro esempio ripropone un raggruppamento dei controlli simile a quello della ISO/IEC 27002:2013: governo, gestione degli asset, sicurezza del personale, sicurezza fisica, eccetera.

I rapporti con la ISO/IEC 27001

La ISO/IEC 27001 sarà aggiornata tra qualche anno. I lavori di aggiornamento sono appena partiti e la pubblicazione non avverrà prima del 2024.

Questo vuol dire che l’appendice A della norma rimarrà invariata e, come conseguenza, le organizzazioni che intendono certificarsi ISO/IEC 27001 dovranno sempre presentare l’elenco dei controlli esclusi basandosi sulla ISO/IEC 27002:2013 e non sulla nuova versione.

Diverso è invece il discorso per quanto riguarda la dichiarazione di applicabilità (o statement of applicability). Infatti, l’attuale normativa non richiede che tale documento debba essere redatto sulla base dei controlli nell’appendice A. Può infatti essere presentato seguendo altri elenchi di controlli, anche elaborati internamente, purché altrettanto esaustivi dell’appendice A.

Alcune riflessioni necessarie

  1. sono rare le organizzazioni che non usano l’appendice A proprio perché questa è esaustiva e l’elaborazione di un’alternativa non darebbe benefici tangibili (e gli auditor richiederebbero comunque una tabella di relazione con l’appendice A);
  2. molti altri elenchi non sono utilizzabili perché non altrettanto esaustivi (per esempio il NIST CFS e il loro recepimento come misure minime promosse da AgID, visto che trattano solo di sicurezza informatica).

Sarà quindi possibile presentare la dichiarazione di applicabilità basata sulla futura ISO/IEC 27002, purché accompagnata da un elenco dei controlli esclusi basato però sull’attuale ISO/IEC 27002:2013. La soluzione è un po’ macchinosa, ma permetterebbe di essere allineati con l’evoluzione delle normative.


Di Cesare Gallotti, Esperto in sicurezza delle informazioni, qualità e gestione dei servizi IT – Componente del D&L NET

[1] https://www.enisa.europa.eu/publications/eucs-cloud-service-scheme.

https://www.key4biz.it/sicurezza-delle-informazioni-cosa-prevede-la-nuova-iso-iec-27002-2021/348311/




Un pass digitale per ripartire? Oggi ore 14:30 il talk di Key4biz. Tra gli ospiti la vicepresidente Garante Privacy

C’è chi lo chiama certificato vaccinale digitale e chi green pass, perché è pensato non solo per chi ha ricevuto il vaccino anti-Covid, ma anche per chi è risultato negativo al test o per chi ha già contratto l’infezione. È utilizzato in Israele ed in Islanda, ed ora anche la Commissione europea ha annunciato la presentazione di una proposta legislativa per introdurre il pass per “consentire agli europei di muoversi gradualmente in sicurezza nell’Unione europea o all’estero, per lavoro o per turismo”, ha annunciato Ursula von der Leyen, presidente della Commissione Ue.

Il talk e gli ospiti

La proposta legislativa sarà una direttiva?
Dalla Commissione arriveranno delle linee guida o un Regolamento da applicare in tutti gli Stati membri?
In Italia per introdurre il pass verde Covid sarà necessaria una legge ad hoc?
E qual è il livello di digitalizzazione nella Pa e nella Sanità nel nostro Paese?

<!-- LARGE RECTANGLE POST - CORPO TESTO

-->

A queste ed altre domande risponderanno gli ospiti della 2^ puntata di “Un’ora e Mezza di digitale” condotta da Michele Mezza e trasmessa oggi da Key4biz dalle ore 14:30 in live streaming. Il titolo del talk è “Un pass digitale per ripartire?  – Piattaforme pubbliche, strategie europee e protezione dei dati sanitari nella Pa durante la pandemia”

Intervengono:

  • Ginevra Cerrina Feroni, Vice Presidente del Garante per la protezione dei dati personali.
  • Sergio Talamo, Direttore comunicazione editoria trasparenza e relazioni esterne – Formez.
  • Ovidio Marzaioli, Vicesegretario generale Movimento Consumatori.
  • Maurizio Stumbo, Chief Information Officer – LAZIOcrea.

Talk in live streaming, come seguirlo 

• Sul sito di Key4biz.

• Su YouTubecliccando qui, è già possibile impostare il “promemoria” ed avviare la condivisione.

[embedded content]

• Su Facebook di Key4bizcliccando qui: è già possibile impostare il “promemoria” e condividere il post.

•Su LinkedIncliccando qui è già possibile selezionare “ricordamelo” e condividere il post.

• Sui profili Twitter di Key4biz e Privacy Italia.

Rivedi la 1^ puntata di “Un’ora e Mezza di digitale”

https://www.key4biz.it/un-pass-digitale-per-ripartire-oggi-ore-1430-il-talk-di-key4biz-tra-gli-ospiti-la-vicepresidente-garante-privacy/348181/




New CISO Hires at Uber, Square, SailPoint

Ride-sharing giant Uber has quietly snapped up veteran security leader Latha Maripuri to be its Chief Information Security Officer (CISO).

A formal announcement has not yet been made but Maripuri, a security leader with stints at IBM and NewsCorp, has shared the news on her LinkedIn profile.

Maripuri joins Uber from News Corp, where she spent the last six years holding the dual Global CISO and Deputy CTO titles.   

Uber has been without a formal security chief since the departure of John ‘Four’ Flynn in July 2020.  Flynn is now CISO at Amazon.

The CISO seat at Uber has seen its share of security-related controversies recently, including a data breach that eventually led to the ouster — and legal issues — surrounding former CISO Joe Sullivan.

Square Hires Google Veteran as New CISO

Separately, payment processor Square has tapped Google security veteran Jim Higgins to manage its security program.

Higgins, who spent the last 10 years managing security engineering, product security, and infrastructure protection teams at Google, will be tasked with securing Square’s financial transactions across mobile devices and in-store hardware terminals.

Square, which is owned and run by Twitter CEO Jack Dorsey, operates in the financial services space.  The company sells products — both software and hardware — to manage payments and transactions for third-party merchants.

Heather Gantt-Evans is New SailPoint CISO

Identity management and governance company SailPoint has given the keys to the CISO office to Home Depot security leader Heather Gantt-Evans.

The company said Gantt-Evans will design SailPoint’s cybersecurity strategy to decrease risk and exposure points across the business and increase collaboration between teams.

Gantt-Evans joins SailPoint from HomeDepot, where she acted as the company’s senior director of security operations and resilience. She was responsible for Home Depot’s security operations centers, network security operations, security engineering, application security and vulnerability management.

Prior to Home Depot, Gantt-Evans held strategic security roles at Ernst & Young, Booz Allen Hamilton supporting Air Force Cyber Command, and served in the U.S. Army Reserves for six years. 

Jameeka Green Aaron Joins Auth0 as CISO 

Auth0, a company that sells an identity platform for application teams, has tapped Jameeka Green Aaron to be its Chief Information Security Officer (CISO).

Aaron, who has held security leadership roles at Nike and Lockheed Martin, will be responsible for the holistic security and compliance of Auth0’s platform, products, and corporate environment, the company said in a statement.

Related:  Reddit Hires Allison Miller as CISO, VP of Trust

view counter

Ryan Naraine is Editor-at-Large at SecurityWeek and host of the popular Security Conversations podcast series. Ryan is a journalist and cybersecurity strategist with more than 20 years experience covering IT security and technology trends. He is a regular speaker at cybersecurity conferences around the world.
Ryan has built security engagement programs at major global brands, including Intel Corp., Bishop Fox and Kaspersky GReAT. He is a co-founder of Threatpost and the global SAS conference series. Ryan’s career as a journalist includes bylines at major technology publications including Ziff Davis eWEEK, CBS Interactive’s ZDNet, PCMag and PC World.
Follow Ryan on Twitter @ryanaraine.

Previous Columns by Ryan Naraine:
Tags:

http://feedproxy.google.com/~r/Securityweek/~3/waMqRyeIPQQ/new-ciso-hires-uber-square-sailpoint




Google Vows to Stop Tracking Individual Browsing for Ads

Google on Wednesday pledged to steer clear of tracking individual online activity when it begins implementing a new system for targeting ads without the use of so-called “cookies.”

The internet giant’s widely used Chrome browser this month will begin testing an alternative to the tracking practice that it believes could improve online privacy while still enabling advertisers to serve up relevant messages.

“We’re making explicit that once third-party cookies are phased out, we will not build alternate identifiers to track individuals as they browse across the web, nor will we use them in our products,” ads privacy and trust product management director David Temkin said in a blog post.

“Advances in aggregation, anonymization, and on-device process and other privacy-preserving technologies offer a clear path to replacing individual identifiers.”

The move comes with Google hammered by critics over user privacy, and increased scrutiny of privacy and protecting people’s data rights.

Growing fear of cookie-tracking has prompted support for internet rights legislation such as GDPR in Europe.

Temkin described the new Google system as “privacy-preserving… while still delivering results for advertisers and publishers.” 

Safari and Firefox browsers have already done away with third-party cookies, but they are still used at the world’s most popular browser, Chrome.

Chrome accounted for 63 percent of the global browser market last year, according to StatCounter.

Last month, Google unveiled the results of tests showing an alternative to cookies called Federated Learning of Cohorts (FLoC) which identifies groups of people with common interests without individualized tracking.

Some businesses have objected to the Google plan claiming it will force more advertisers into its “walled garden.”

view counter

© AFP 2020

Previous Columns by AFP:
Tags:

http://feedproxy.google.com/~r/Securityweek/~3/6gKGtTuhJ1E/google-vows-stop-tracking-individual-browsing-ads