{"id":2105,"date":"2017-05-16T23:02:05","date_gmt":"2017-05-16T21:02:05","guid":{"rendered":"https:\/\/www.giovanninacci.net\/blog\/?p=2105"},"modified":"2019-09-20T15:32:55","modified_gmt":"2019-09-20T13:32:55","slug":"una-cultura-della-cybersecurity-ma-anche-no","status":"publish","type":"post","link":"https:\/\/www.giovanninacci.net\/blog\/una-cultura-della-cybersecurity-ma-anche-no\/","title":{"rendered":"Una &#8220;cultura della cybersecurity&#8221;? Ma anche no!"},"content":{"rendered":"<p>Premessa-confessione<em> numero uno<\/em>: quello che avete appena letto \u00e8 ovviamente un titolo \u201cad effetto\u201d. Serve per avere la speranza di trattenervi fino alla fine di queste righe.<\/p>\n<p>Premessa-confessione <em>numero due<\/em>: chi scrive non \u00e8 un esperto di \u201ccyber\u201d e nemmeno di sicurezza informatica, non nel senso \u201cprofessionale\u201d del termine almeno.<\/p>\n<p>In ogni caso,&nbsp;giusto o sbagliato che sia, la questione \u201ccyber\u201d e quella della ICT security sono tematiche che lambiscono anche l\u2019OSINT in termini \u2013 diciamo&nbsp;cos\u00ec &#8211; di <em>conseguenze informative<\/em>. Pertanto non \u00e8 intelligente far finta che non esistano e bollarle come &#8220;non di competenza&#8221;.<\/p>\n<p>Ebbene,&nbsp;<em>WannaCry<\/em> \u00e8 l\u2019argomento del giorno e probabilmente non \u00e8 questa la sede per affrontare una discussione tecnica nel merito del fenomeno. Quel che \u00e8 certo, comunque, \u00e8 che \u201cl\u2019argomento di questo&nbsp;giorno\u201d durer\u00e0 in realt\u00e0 qualche settimana o forse qualche mese. Certamente durer\u00e0 fino al momento in cui l\u2019attenzione mediatica non verr\u00e0 catturata da un qualche altro fenomeno (pi\u00f9 o meno simile a questo) che soppianter\u00e0 l\u2019<em>affaire<\/em> WannaCry.<\/p>\n<p>Ad ogni modo, in questi giorni molte utilissime informazioni sono state fornite dai media affinch\u00e9 gli utenti di un certo particolare sistema operativo a finestre (che non \u00e8 quello della mela morsicata e nemmeno quello del pinguino) potessero mettersi in una condizione di &#8220;ragionevole sicurezza&#8221;: buone prassi nell&#8217;uso della posta elettronica, modalit\u00e0 affidabili di aggiornamento del sistema operativo, impiego e configurazione di antivirus e firewall e cos\u00ec via. <strong>Tutte prescrizioni assolutamente utili che potenzialmente possono fare la differenza tra una normale fruttuosa giornata di lavoro (o di divertimento) e un potenziale Pearl Harbor digitale in ufficio (o a casa).<\/strong><\/p>\n<p>Di qui l\u2019appello accorato da parte di molti autorevoli esperti finalizzato al raggiungimento di una <a href=\"http:\/\/formiche.net\/2017\/05\/16\/indispensabile-cultura-cybersecurity\/\" target=\"_blank\" rel=\"noopener noreferrer\">diffusa cultura della cybersecurity<\/a> tra gli utenti. Ci\u00f2 vuol dire che chi usa sistemi informatici (per lavoro e per diletto) necessariamente deve anche essere pratico di politiche di backup, di configurazione di firewall, di sistemi per la gestione e l\u2019aggiornamento di password \u201crobuste\u201d, deve conoscere le minacce&nbsp;e saper riconoscere tempestivamente il comportamento dei pi\u00f9 comuni&nbsp;malware, deve essere in grado di impiegare i sistemi di crittografia a doppia chiave, deve essere in grado di scegliere &#8211; con orientamento alla massima sicurezza &#8211; un sistema operativo invece di un altro e cos\u00ec via. Tutto questo pena l\u2019esposizione a rischi indicibili&nbsp;in termini di perdita di dati, informazioni, danneggiamenti di hardware e software, con conseguenti costi stratosferici di ripristino.<\/p>\n<p>Insomma tanto l\u2019utente standard (<em>general purpose<\/em>, si sarebbe detto una volta) quanto quello professionale \u2013 commercialista, architetto, professore universitario, medico, eccetera \u2013 oltre a saperne di contabilit\u00e0 e fisco, architettura, didattica, chirurgia e via dicendo, per poter lavorare tranquillamente con la tecnologia ICT che il mercato, pagando, gli offre&nbsp;(ed \u00e8 chiaro che al giorno d&#8217;oggi non pu\u00f2 scegliere di fare diversamente) deve necessariamente anche essere un&#8230;&nbsp;<em>mezzo esperto di sicurezza informatica<\/em>&nbsp;(il termine &#8211; da interpretarsi in senso affettuoso &#8211; identifica un ipotetico profilo di competenze che va dal collega &#8220;bravo col computer&#8221; che si chiama quando&nbsp;si blocca la coda di stampa, al funzionario amministrativo, per lo pi\u00f9 autodidatta, al quale vengono affidate mansioni da sistemista o &#8220;responsabile CED&#8221;).<\/p>\n<p>Per come stanno le cose oggi deve essere cos\u00ec, non si pu\u00f2 negare. Per\u00f2 a una domanda \u2013 di quelle che sorgono spontanee \u2013 uno deve pure provare provare a farsela, se non altro perch\u00e9 magari pu\u00f2 capitare di imbattersi casualmente in qualche risposta.<\/p>\n<p>La domanda \u00e8: <em>ma perch\u00e9<\/em>?<\/p>\n<p>Perch\u00e9 accettiamo tutte questa&nbsp;\u2013 grave \u2013 criticit\u00e0 nell\u2019uso delle tecnologie ICT? Perch\u00e9 siamo disposti ad impegnarci, a studiare, ad investire tempo e denaro nel farci formare (o nel&nbsp;formarci) per essere <em>pi\u00f9 sicuri<\/em> quando usiamo le tecnologie ICT? Perch\u00e9 siamo cos\u00ec teneri con la tecnologia ICT e non lo siamo allo stesso modo con altre tecnologie che impieghiamo quotidianamente e alle quali ogni tanto affidiamo anche la vita?<\/p>\n<p>Perch\u00e9 quando guidiamo l\u2019automobile \u2013 che pure \u00e8 un sistema tecnologico complesso&nbsp;&#8211; a 190 chilometri orari sulle autostrade (svizzere\u2026) pretendiamo di non doverci preoccupare di che prestazioni avranno le sospensioni, gli pneumatici e i freni a disco a quella particolare velocit\u00e0, su quella particolare vettura, su quella strada, in quelle particolari condizioni climatiche, con quel particolare carico?<\/p>\n<p>Perch\u00e9 quando prendiamo l\u2019ascensore per fare 20 piani pretendiamo di non doverci occupare di come il meccanismo di fermata (elettromeccanico si presume) arrester\u00e0 correttamente la cabina al piano giusto &#8211; n\u00e9 2&nbsp;centimetri sopra n\u00e9 2&nbsp;centimetri sotto il livello stabilito &#8211;&nbsp;tanto nel caso in cui l\u2019ascensore viaggi vuoto quanto nel caso in cui trasporti 12 persone e un cane di media taglia (senza museruola)?<\/p>\n<p>Ancora pi\u00f9 banalmente: perch\u00e9 quando usiamo la fotocopiatrice per riprodurre un documento di 70 pagine fronte-retro inserito nell\u2019alimentatore automatico sfacciatamente pretendiamo di non doverci preparare al caso in cui l\u2019apparecchio inceppi la carta, frigga il toner, surriscaldi il tamburo incendiandosi totalmente?<\/p>\n<p>Pretendiamo di non doverci occupare di queste cose semplicemente perch\u00e9 quando acquistiamo una automobile, quando decidiamo di prendere un ascensore o quando firmiamo un contratto per il leasing di un fotocopiatore da 35 pagine al minuto <em>sappiamo che spendiamo i nostri soldi per un oggetto che in linea di massima far\u00e0 esattamente quello che deve fare<\/em>, svolgendo esattamente il compito per il quale \u00e8 stato progettato e commercializzato, con un livello di sicurezza assolutamente soddisfacente.<\/p>\n<p>Nessuno di noi si sognerebbe &#8211; oggi &#8211; di dover impratichirsi nel richiudere la testata del motore con la chiave dinamometrica (o nello spurgo del circuito dei freni) prima di comprarsi l\u2019automobile. Nessuno di noi immaginerebbe&nbsp;oggi di dover imparare perfettamente la manovra di sblocco di un ascensore (o una prova di carico dei cavi d&#8217;acciaio) prima di usarlo, cos\u00ec come sicuramente nessuno di noi ha fatto un corso antincendio prima di usare la fotocopiatrice &#8220;grande&#8221; che sta negli uffici del Direttore al&nbsp;primo piano (il corso antincendio per\u00f2 sarebbe utile in ogni caso ? )<\/p>\n<p>Nessuno di noi, in buona sostanza, sarebbe disposto a farsi una <em>completa cultura<\/em> motoristica, ascensoristica, antincendio solo per essere in grado di andare la mattina in ufficio e sperare di tornare a casa in orario e senza troppe ustioni.<\/p>\n<p>Dato che invece \u00e8 esattamente&nbsp;questo quello che facciamo&nbsp;con l&#8217;ICT, <em>perch\u00e9<\/em> siamo disposti a farlo? Quindi mi ripeto: <strong>perch\u00e9 decidiamo di essere cos\u00ec teneri con l\u2019ICT? <\/strong>Intendiamoci, non che io abbia una risposta definitiva a questa domanda. Anzi non ne ho nemmeno una che sia lontanamente&nbsp;soddisfacente. Ci\u00f2 non toglie, per\u00f2, che porsi le domande (possibilmente quelle giuste) sia l&#8217;unico modo per affrontare ci\u00f2 che non conosciamo (e in effetti anche ci\u00f2 che conosciamo).<\/p>\n<p>In linea di massima mi sento di aderire all\u2019idea del filosofo <a href=\"https:\/\/www.oii.ox.ac.uk\/people\/luciano-floridi\/\" target=\"_blank\" rel=\"noopener noreferrer\">Luciano Floridi<\/a> (nella speranza di non averla eccessivamente semplificata o peggio mal interpretata): <strong>\u00e8 tutta una questione di <em>design<\/em>.<\/strong> Ovvero: \u00e8 tutta una questione di come vogliamo che questo nuovo \u201cmondo\u201d \u2013 l\u2019<a href=\"https:\/\/www.ibs.it\/infosfera-etica-filosofia-nell-eta-libro-luciano-floridi\/e\/9788834895412\" target=\"_blank\" rel=\"noopener noreferrer\"><em>infosfera<\/em><\/a> \u2013 sia e di come vogliamo che sia <a href=\"http:\/\/www.springer.com\/in\/book\/9783319040929\" target=\"_blank\" rel=\"noopener noreferrer\">il nostro modo di essere<\/a> in questo mondo (l\u2019<a href=\"https:\/\/youtu.be\/Ciy0RyNhT-s\" target=\"_blank\" rel=\"noopener noreferrer\"><em>onlife<\/em><\/a>).<\/p>\n<p>Dopodich\u00e9 \u2013 e concludo &#8211; \u00e8 tutta una questione di capire la differenza tra <em>come vorremmo che fosse questo mondo <\/em>e <em>come in realt\u00e0 lo stiamo costruendo<\/em>. Siamo sicuri che lo stiamo facendo nel modo giusto? Che lo stiamo facendo come vorremmo? Non sar\u00e0 forse che invece di adattare la tecnologia all\u2019uomo e al suo ambiente stiamo <a href=\"https:\/\/youtu.be\/x-gBMLLHb1o\" target=\"_blank\" rel=\"noopener noreferrer\">adattando noi e il nostro ambiente alla tecnologia<\/a>?<\/p>\n<p>Per cui, non me ne vogliate, la mia risposta alla domanda &#8220;una cultura della cybersecurity \u00e8 indispensabile?&#8221; per il momento rimane&#8230; <em>ma anche no!<\/em><\/p>\n<p>Chiosa finale: tutto quanto sopra <strong>non significa affatto che non debbano esserci bravissimi esperti di cybersecurity<\/strong>. Anzi paradossalmente pi\u00f9 gli esperti di cybersecurity saranno&nbsp;bravi, di minor&nbsp;&#8220;cultura della cybersecurity&#8221; noi <em>utenti-semplicemente-utenti<\/em> avremo bisogno.<\/p>\n<p>E di questo saremo loro eternamente e sinceramente grati.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Premessa-confessione numero uno: quello che avete appena letto \u00e8 ovviamente un titolo \u201cad effetto\u201d. Serve per avere la speranza di trattenervi fino alla fine di queste righe. Premessa-confessione numero due: chi scrive non \u00e8 un esperto di \u201ccyber\u201d e nemmeno di sicurezza informatica, non nel senso \u201cprofessionale\u201d del termine almeno. In ogni caso,&nbsp;giusto o sbagliato &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/www.giovanninacci.net\/blog\/una-cultura-della-cybersecurity-ma-anche-no\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Una &#8220;cultura della cybersecurity&#8221;? Ma anche no!&#8221;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":2457,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12,104,16,37],"tags":[412,223,415,24,106,144,372,142,45,414,69,413],"class_list":["post-2105","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cyber","category-divertissement","category-il-ragionamento","category-teoria-dellintelligence","tag-cultura-della-cybersecurity","tag-cybersecurity","tag-ict","tag-infosfera","tag-intelligence-delle-fonti-aperte","tag-luciano-floridi","tag-onlife","tag-open-source-intelligence","tag-osint","tag-ransomware","tag-sicurezza-informatica","tag-wannacry","has-thumbnail"],"_links":{"self":[{"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/posts\/2105","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/comments?post=2105"}],"version-history":[{"count":0,"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/posts\/2105\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/media\/2457"}],"wp:attachment":[{"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/media?parent=2105"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/categories?post=2105"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.giovanninacci.net\/blog\/wp-json\/wp\/v2\/tags?post=2105"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}