Home Tecnica Sicurezza Sicurezza informatica: safety, dependability, security

In evidenza

SMAU a Bologna con Research to Business

SMAU a Bologna con Research to Business

Il 6 e 7 giugno il Roadshow Smau Business torna a far tappa al Padiglione 33 della Fiera di Bologna e...
Gli articolisti del Portale

Gli articolisti del Portale

Abbiamo deciso di dare più visibilità a tutti coloro che hanno pubblicato articoli per noi, questo perché...
SMAU festeggia il suo quinto anno nel NordEst a Padova

SMAU festeggia il suo quinto anno nel NordEst a Padova

Il 18 e 19 aprile al padiglione 5 di Padova Fiere si terrà la prossima tappa di SMAU Business Roadshow. All'evento...
SMAU risale l’Italia e arriva a Roma

SMAU risale l’Italia e arriva a Roma

Il 21 e 22 marzo nella Nuova Fiera di Roma si terrà la prossima tappa di SMAU Business Roadshow. L'evento...

Bandi di Concorso

  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7

Avviso per incarico ad ingegnere informatico alla Provincia di Bergamo

Nell'ambito del progetto denominato "SOS badanti: la rete provinciale di sportelli per assistenti e collaboratori familiari” nell'ambito del programma "SAP - Servizi alla Persona" è stato pubblicato la Provincia di Bergamo ha pubblicato l'avviso per il reclutamento di una unità per incarico di...

21 Mag 2012 - Letture:1

Esperto di servizi e tecnologie cloud al Digit PA

Procedura comparativa per il conferimento di un incarico di collaborazione coordinata e continuativa per un profilo senior di “Esperto di servizi e tecnologie cloud”, nell’ambito del progetto europeo “Open Dai” presso l' Ente nazionale per la digitalizzazione della Pubblica Amministrazione...

18 Apr 2012 - Letture:34

Selezione per addetto servizi informatici all'Autorità Portuale di Brindisi

Avviso di selezione pubblica per titoli e prova orale per l’assunzione di n. 1 “addetto ai servizi informatici”, a tempo pieno ed determinato triennale, previo periodo di prova, da inquadrare nell’Area Amministrativa. (Inquadramento al III Livello del C.C.N.L. dei Lavoratori...

12 Feb 2012 - Letture:435

Concorso pubblico per informatico alla Corte dei Conti

E' indetto un concorso pubblico, per   esami,   per   il reclutamento di tre unità di informatici da inquadrare nella III area, fascia retributiva F1, da destinare agli Uffici della Corte dei Conti con sede in Roma. Requisiti: laurea triennale in scienze e...

05 Feb 2012 - Letture:306

Istruttore informatico L.68/1999 al Comune di Potenza

Concorso pubblico, per esami, per la copertura di n. 2 posti di Istruttore Informatico, categoria C, posizione economica C1, a tempo pieno e indeterminato, con riserva assoluta alle categorie dilavoratori di cui all'art. 1 della legge n. 68/1999 (norme per...

21 Gen 2012 - Letture:244

Senior Business Consultant presso Lombardia Informatica

Selezione per figura Senior Business Consultant presso Lombardia Informatica. Il collaboratore dovrà fornire consulenza strategica e di business sulle tematiche verticali della Socio-Sanità. Requisiti di ammissione: Laurea in Ingegneria, Economia e Commercio o Scienze dell’Informazione; Percorsi di formazione professionale in ambito sanitario e socio-sanitario, su...

11 Gen 2012 - Letture:284

Bando progetto TAG (Toscana Area Giovani) per giovani talenti digitali

UPI Toscana ha indetto un avviso pubblico per la selezione di 20 giovani (2 per ciascuna delle 10 province della Toscana), da impiegare come formatori all'interno del Progetto TAG (Toscana Area Giovani). Il bando è finalizzato a valorizzare al meglio i...

03 Gen 2012 - Letture:271

I più attivi

Dati e punteggi dell'ultimo anno

Giovanna Casamassima Giovanna Casamassima
47 articoli
16,501 punti totali
Rodolfo Giometti Rodolfo Giometti
49 articoli
5,153 punti totali
Vittorio D'Aversa Vittorio D'Aversa
33 articoli
3,445 punti totali
Fulvio Lucchetti Fulvio Lucchetti
9 articoli
0,279 punti totali
Luigi Carbone Luigi Carbone
10 articoli
0,262 punti totali

Ci hanno visitato

Oggi:1358
Ieri:2110
Totali (14/04/09):1170533

I nostri numeri

Articoli pubblicati: 552
Iscritti al portale: 768
Iscritti all'Elenco: 184
Iscritti ML Discussioni: 351
Iscritti ML Articoli: 30
Iscritti ML Lavoro: 166
 

Boxee Box: la TV facile di D-Link

Grazie alla D-Link possiamo presentare un nuovo gioiello della tecnologia: il me...

Come gestire una presentazione con il Wiimote

Capitandomi spesso si tenere conferenze e workshop mi trovo sempre il problema d...

Odroid: la piattaforma di gioco libera

Si chiama Odroid ed e basata su Android, è la prima piattaforma di gioco interam...

Sabayon Linux 5.4 (32 e 64 bit)

E' stata rilasciata online la nuova versione 5.4 di Sabayon Linux, una tra ...

Rete lenta? Vediamo chi consuma...

Molte volte capita di trovarsi la rete molto lenta e magari non abbiamo a dispos...

Autenticarsi con la pen drive

La pen drive è ormai diventata come il cellulare, impossibile non averla, ma sie...

Come creare un NFS server ridondante

Quelli che mi conoscono sanno che il mio ambito lavorativo è nei sistemi embedde...

Installazioni di Linux su sistemi non convenzionali

Un'ottica convenzionale vede l'informatica come un insieme di applicazioni e sis...

munin: come ti controllo il server aziendale

In questi ultimi tempi il server che mantiene il nostro portale è sottoposto ad ...

ASUS U36SD il notebook in soli 19mm

La concorrenza al più blasonato della “mela” si fa agguerrita specie nell'ultimo...

Android-x86: quando il drone sbarca sui PC

Chi pensa che Andoird abbia vita bere farà bene a ricredersi perché, oltre alle ...

busybox & Android: la command line facile

Nei precedenti articoli abbiamo visto due tecniche per aggiungere nuovi programm...

AccessPoint: la scelta ottimale del canale di trasmissione

Realizzare una rete Wireless outdoor (ma anche indoor) pone il problema della sc...

Grep e Strings due giganti di Linux

Il tempo libero serve anche a sperimentare e quando si ha la passione per la com...

Server Linux: tutti i trucchi per farlo al meglio

Volete fare un server Linux per la vostra impresa, ufficio o semplicemente per c...

Openembedded: la distribuzione «ristretta» per Linux

Quando le risorse di un sistema sono limitate non è possibile usare una distribu...

Generare un file pieno di 0xff

Per generare in file da 16Kbyte pieno di zeri su di un sistema UNIX/GNU-Linux si...

Verificare spazio su disco su UNIX

Nella gestione si sistemi informativi capita spesso di accedere a postazioni ser...

Maemo extras: ancora più applicazioni per l'N900

Finalmente, grazie a Nokia, abbiamo a disposizione un esemplare dell'N900 su c...

Sicurezza informatica: safety, dependability, security

La sempre maggiore diffusione delle tecnologie ha profondamente rivoluzionato la...

Multi puntatore su Ubuntu 10.4: ecco come

Tempo fa ebbi modo di dare un'occhiata al progetto MPX per un cliente. La cosa n...

Il telefono… la tua voce!

Era lo slogan pubblicitario della Telecom di un po’ di anni fa. Certo, al concet...

Boot from SAN

Intendiamoci, non è l’ultima briciola tecnologica caduta da un banchetto alla NA...

Android: se non hai il telefono usa l'emulatore!

In questi giorni sto valutando di comprare un cellulare basato su Linux. Inizial...

XMount finalmente liberi di virtualizzare!

Cosa succede dopo che abbiamo acquisito un disco in bitstream su file immagine? ...

Aggiungere programmi all'N900 con Maemo SDK

Abbiamo già visto come sia facile installare nuove applicazioni sul Nokia N900, ...

Backup mail server: quando il mail server non è raggiungibile

Se avete il mail server in proprio potrebbe succedere che questo non sia raggiun...

SUN Wiki Publisher: scrivere facilmente su Wikipedia

Personalmente uso parecchio Mediawiki (il motore di Wikipedia); lo ritengo un ot...

Code Smells

Sempre più spesso il codice ha un cattivo odore. Sei sicuro di non scrivere cod...

Sviluppare codice per Arduino dalla command line

Arduino Uno è un micro controllore basato su CPU ATmega328; si alimenta via alim...

IPhone recupero file: un gioco di squadra!

Un giorno l'amico Armando Buzzanca mi chiama perchè deve recuperare una no...

GNU readline: un tool indispensabile per la linea di comando

Chiunque di voi abbia avuto a che fare con la linea di comando avrà senz'altro a...

(in)sicurezza informatica

L'incremento nell'uso del computer ha portato con se una diversa concezione di s...

Cloud Money

Discorrendo con un collega di cloud computing, si è finito, come al solito, a pa...

Virtualizzazione di Windows XP o altri SO su Ubuntu con Qemu

I pc odierni sono sempre più potenti e molto spesso sotto sfruttati, la virtua...

Controllare MAME con Wiimote su N900!

Ecco un'altra dimostrazione delle potenzialità di questo telefono (se vogliamo c...

Come ti controllo i tassi di interesse con Linux

In questi giorni sto cercando di fare una surruga per il mutuo di casa mia. Tra ...

Implementare una LIM con Linux

Come promesso rieccomi qui per illustrare come realizzare una LIM (che ricordo s...

Il NAS D-Link DNS-343

Grazie alla D-Link azienda produttrice di apparecchiature di rete e non solo v...

Git in Eclipse

Chi mi conosce sa la mia avversione (del tutto personale, ci tengo a sottolinear...

Universal USB Installer 1.8.04 e Ubuntu Linux 10.10

Rilasciata il 10.10(.2010) la nuova versione di Ubuntu Linux (la data corrispond...

I-Memo: le password personali sempre con te

Prodotto dalla MensTecnica, una giovane azienda della Basilicata fondata nel 200...

Cifratura wireless: TKIP vs AES

Una delle domande più frequenti di chi intende implementare una rete Wireless è...

Installare Linux su una USB key: ecco come!

L’installazione  e l'avvio di una distribuzione Linux Live da un supporto U...

OpenWRT: la distribuzione piccola e versatile

In queste ultime settimane ho avuto modo di vedere da vicino OpenWRT, una distri...

ettercap: il man-in-the-middle facile

Troppo spesso mi rendo conto che molti considerano la rete aziendale o quella ...

Google +1: il «nemico» del «mi piace» di Facebook

Il tanto atteso nemico del "mi piace" targato Facebook è arrivato, il colosso de...

Anomalie di partizionamento hard disk: un esperienza personale

Nonostante le decine di installazioni delle varie distribuzioni Linux eseguite s...

Architettura di una trading room

La trading room o sala mercati è il luogo dove vengono effettuate le operazioni ...

NBTempo: una GUI per le timeline

Svolgendo alcuni casi in cui serviva creare delle timeline per verificare l'att...

Intervista esclusiva a Mageia Linux

La Presidente dell'Associazione MAGEIA.ORG, Anne Nicolas, in questa intervi...

Linutop4 PC

Il produttore francese Linutop, con sede a Parigi, ha annunciato il nuovo modell...

Gimp, OpenOffice & C. su N900? Semplice con Debian!

Che Maemo fosse versatile me ne sono accorto subito, ma l'idea di poter installa...

Mageia 1 alpha1 è tra noi

Finalmente è stata rilasciata la tanto attesa versione alpha1 principalmente riv...

Multistrap: come ti creo un rootfs Debian dal nulla

Una volta c'era debootstrap, un tool fantastico che permetteva di creare un root...

AVG Live CD Rescue: l'antivirus live!

Qualche giorno fa mi sono reso conto che in azienda sta per scadere la licenza d...

F-Droid, e il FOSS su Android è servito!

Come Software Libre Evangelist mi son spesso trovato ad incoraggiare l'uso del s...

Perché cross compilare quando si può compilare nativamente?

Lavorando con architetture diverse mi trovo spesso a dover utilzzare uno stesso ...

Compilare un programma C per Android

Essendo un programmatore C (uso anche altri linguaggi, ma il C e quello che uso ...

TurnKey Linux: accendi e vai!

Quanto tempo occorre per installare e configurare una macchina LAMP (Linux, Apac...

Sicurezza informatica: safety, dependability, security Stampa E-mail
(8 voti, media 5.00 di 5)
Area Tecnica - Sicurezza
Scritto da Massimo Marra   
Lunedì 25 Luglio 2011 11:54
Articolo letto 1728 volte

La sempre maggiore diffusione delle tecnologie ha profondamente rivoluzionato la nostra società, le relazioni interpersonali e le modalità di erogazione dei servizi. La tecnologia però, oltre ad offrire tante opportunità offre anche tante insidie.

Questo contributo vuole porre l'attenzione su alcune questioni attinenti ciò che comunemente è chiamata sicurezza informatica senza peraltro avere la presunzione di essere esaustivo.

Innanzitutto è necessario comprendere cosa significa sicurezza informatica.

In Italia il termine è solitamente interpretato come tutti quegli accorgimenti tecnici che garantiscono un sistema informatico dall'intrusione di utenti non autorizzati. E' questa visione ciò che si riconduce al concetto di security in senso stretto. Nella cultura e letteratura anglosassone invece, a questa interpretazione se ne aggiungono altre due. Una vede il concetto di sicurezza come safety legato cioè al concetto di sicurezza fisica delle persone nell'utilizzo sicuro del prodotto o sistema. L'altra è legata al concetto di sicurezza di funzionamento cioè la dependability intesa come la valutazione del livello di fiducia che può essere attribuito al sistema riguardo al suo funzionamento. Questa visione considera quindi l'attitudine di un sistema da una parte a disporre di prestazioni funzionali (affidabilità, manutenibilità, disponibilità) e dall'altra a non generare maggiori rischi (umani, ambientali, finanziari, ecc).

Si evince quindi che la sicurezza informatica ha una dimensione multidimensionale e la progettazione, realizzazione e gestione di un sistema complesso deve essere l'unione di tante competenze qualificate e altamente specializzate.

La visione della sicurezza safety intesa come sicurezza fisica del dispositivo o sistema è data per implicita e non pare, in questo lavoro, assumere interesse.

La visione di sicurezza intesa come dependability è invece piuttosto interessante anche alla luce di problemi tecnologici occorsi recentemente a PosteItaliane, Trenitalia o Aruba e che hanno creato rilevanti e diffusi disservizi a milioni di utenti e su tutto il territorio nazionale. Il problema è probabilmente legato alla concezione ottimistica del tutto e del pensare che i problemi capitano sempre agli altri. Infatti sono pochi coloro che, pur sapendo che potrà accadere, decidono di avere un server di backup oppure scelgono di avvalersi di una linea internet alternativa. Facciamo un esempio banale: una azienda software decide di prendere un computer server, metterlo nei propri uffici, ed erogare su di esso servizi via web affidandosi a una normale adsl o fibra ottica.

In questo caso un problema hardware o software al server rende indisponibile il servizio così come è reso indisponibile se per caso, durante lavori stradali, venisse materialmente tranciato il cavo internet.

E' qui necessario un salto culturale: avere la responsabilità dei sistemi informativi significa non solo garantire che il server che eroga il servizio e che i software funzionino, ma significa anche garantire che le infrastrutture elettriche, elettroniche, informatiche e di telecomunicazioni li facciano funzionare. Ciò è stato sino ad ora impossibile perché vi è sempre stata una netta distinzione tra ciò che sono le infrastrutture e ciò che sono i sistemi informativi. Allo stato attuale i sistemi informativi sono a tutti gli effetti infrastrutture e inglobano, e non invece ne sono subalterni, tutte le altre infrastrutture che li devono far funzionare.

Su questo settore sta intervenendo l'autorità DigitPA che nel documento “Linee guida per il disaster recovery delle pubbliche amministrazioni” pone in modo forte il problema della continuità di servizio dando indicazioni operative del come ciascun ente deve classificare la criticità dei propri servizi informatici. Maggiore è la criticità di un sistema, maggiore è il disservizio che il sistema crea in caso di guasti e quindi maggiore dovrà essere l'impegno tecnologico per garantire che tutto vada bene. Si arriverà quindi che un ente i cui sistemi sono particolarmente critici dovrà dotarsi di un doppio CED, di una doppia connessione in fibra ottica su percorsi fisici differenti ed anche, e non è utopia perché qualcuno già lo ha fatto, di una centrale elettrica annessa al CED in grado di sopperire a eventuali prolungate mancanze di alimentazione elettrica.

La visione della sicurezza informatica intesa come security e cioè come insieme delle misure atte a prevenire intrusioni da soggetti non autorizzati è anche questa molto interessante.

Comunemente il sistema informatico sicuro è quel sistema che gli hacker informatici non riescono a compromettere. Questo approccio presuppone una sorta di partita a scacchi tra il gestore del sistema e l'hacker con il primo sempre vincente sul secondo. Niente di più sbagliato! Un approccio basato sulla difesa è perdente in partenza. Progettare un sistema che sia in grado di difendersi dagli attacchi presuppone la conoscenza di tutte le possibili minacce e per ciascuna conoscere la specifica contromisura. In sostanza significa conoscere in anticipo le mosse dell'avversario. L'approccio corretto al quale arrivare è quindi un approccio basato non sui divieti ma basato sui permessi. Abbandonare cioè la logica delle black-list e adottare quella delle white-list. In pratica è quello che già fanno alcuni vendor di smartphone e tablet dando la possibilità di installare sul dispositivo solo programmi che la casa produttrice ha preventivamente controllato e messo disponibile sul proprio store.

Appare ancora utile, per questa visione di sicurezza, porre l'attenzione sui difetti (bug) che nel corso del tempo sono scoperti e che quindi necessitano dell'installazione sui sistemi di appositi programmi. Vi sono politiche di gestione dei sistemi estremamente differenti. Alcuni gestori effettuano un quotidiano controllo della disponibilità di aggiornamenti di sicurezza e li applicano immediatamente. Altri, invece, una volta che il sistema è in produzione e quindi funziona, disattivano gli aggiornamenti. A svantaggio dei primi la possibilità non proprio remota che alcuni aggiornamenti possano alterare la configurazione di alcuni servizi rendendoli indisponibili e pertanto richiedendo un intervento tecnico dal dispendio di risorse umane e strumentali imprevedibile. A svantaggio dei secondi la possibilità che gli hacker, ogni volta che sono disponibili aggiornamenti di sicurezza, possano studiarli approfonditamente e capire quali difetti del sistema vanno a correggere; in questo modo i sistemi non aggiornati possono essere violati semplicemente.

Quanto detto vale nel caso di attacco “frontale” fatto da hacker ai sistemi informatici; nella realtà, almeno stando dalle statistiche delle aziende di antivirus, è molto più semplice catturare le credenziali di accesso al sistema da parte di utenti autorizzati e usare le stesse in modo illegale. Esempio tipico di questi attacchi sono le numerose mail che esteticamente richiamano quelle della propria banca e che per motivi di sicurezza invitano a cambiare password. Nonostante tanti accorgimenti e tante attività di sensibilizzazione numerose statistiche dimostrano che circa il 7% degli utenti cade nel tranello. A questo punto gli hacker possono tranquillamente entrare nel sistema e spostare denaro, cancellare dati o altro ancora.

Si comprende quindi del come il nostro concetto di sicurezza debba essere opportunamente allargato e del perché la progettazione di un sistema informatico debba tenere presenti tutte e 3 le visioni in una ottica unitaria. Da qui l'esigenza di una competenza e professionalità multidisciplinare del progettista del sistema e di chi poi è chiamato a gestirlo. Cosa questa, non ancora compresa nella sua reale portata dal legislatore che, in assenza di regolamentazione, consente a chiunque di erogare servizi anche complessi.

 
 

In primo piano

Simons Voss: un mondo senza chiavi

Simons Voss: un mondo senza chiavi

Il sistema di gestione e di controllo degli accessi 3060 si presenta come un’alternativa con enormi vantaggi...
Pubblicità mirata dei prodotti

Pubblicità mirata dei prodotti

Hai un prodotto o un servizio da pubblicizzare? Fallo su consulenti-ict.it! Pubblicizzare un prodotto...
Recensioni sul Portale

Recensioni sul Portale

Hai un prodotto hardware/software o un libro riguardante uno dei temi dell'ICT? Vuoi farlo conoscere...

Offerte di lavoro

Visualizza Topic »

Eventi

Non ci sono eventi in programma
Maggio 2012
D L M M G V S
29 30 1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31 1 2
Giugno 2012
D L M M G V S
27 28 29 30 31 1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30

Sondaggi

busyCaricamento Sondaggio...