MAGGIOLI EDITORE - La Gazzetta degli Enti Locali


Come costruire una password a prova di attacco
DPO in pillole/ Data protection e cybersecurity: le istruzioni che l’Ente deve fornire a tutti i lavoratori per creare, modificare e gestire le password di accesso ai sistemi (posta elettronica, server, applicativi in uso) in maniera sicura

di LUISA DI GIACOMO*

Tra le misure di sicurezza elencate nell’approfondimento della scorsa settimana, abbiamo individuato le policy che l’Ente deve predisporre a beneficio dei propri dipendenti. Tra queste policy, o procedure, una delle più importanti è la password policy, ossia le istruzioni che l’Ente deve fornire a tutti i lavoratori per creare, modificare e gestire le password di accesso ai sistemi (posta elettronica, server, applicativi in uso) in maniera sicura.
Può sembrare una banalità, ed in effetti si tratta di un passaggio per la sicurezza piuttosto semplice, ma proprio per questo molto sottovalutato, benché di cruciale importanza. È stato dimostrato che oltre il 90% degli attacchi perpetrati ai danni delle PA (che costituiscono a loro volta circa il 67% degli attacchi complessivi annuali commessi in Italia in danno ai sistemi informatici per la sottrazione di dati e informazioni personali) avviene tramite la compromissione di credenziali di accesso.
Password troppo deboli, troppo corte, utilizzate più volte per sistemi diversi mettono a rischio l’intera infrastruttura informatica dell’Ente.

La prima società che costituii per gestire la protezione dei dati dei clienti si chiamava Dadadati: un gioco di parole tra “dati” e “dadada” che era la password che Mark Zuckerberg, il fondatore di Facebook, usava per il proprio account sul suo social. E non solo per quello, ma anche per LinkedIn, Twitter e Pinterest. La stessa password, semplicissima, per tutti i social. Risultato? Nel 2016 la password compromessa di Zuckerberg venne diffusa nel dark web, e venne divulgata la notizia che ben quattro anni prima questa debole password era stata coinvolta in un attacco, insieme alle credenziali di accesso del fondatore di Twitter, del CEO di Google, e di migliaia di altri utenti.

Dunque, la prima regola è che non si deve mai utilizzare la stessa password per servizi diversi, perché, dal momento che tutti possiamo essere vittima di un attacco, se una password viene compromessa, è bene che sia quella di un singolo servizio, in modo da tenere al sicuro tutti gli altri. Altra regola fondamentale, che l’Ente deve mettere per iscritto, è il divieto di utilizzare le stesse password per servizi personali (ad esempio per i propri profili social) e per servizi di lavoro.
Dal momento che l’unica password sicura è quella che non siamo in grado di ricordare, evitiamo di utilizzare parole di senso compiuto, nomi dei figli o di animali domestici, date di nascita o altri elementi personali che possano ricondurre direttamente a noi (si tratta di informazioni personali che in rete, che ne siamo consapevoli o meno, circolano liberamente, dunque di facile individuazione).

Ecco un breve vademecum pratico per la creazione di una password sicura:

Ultimo consiglio, non tecnico, ma di approccio pratico: stringere le maglie della sicurezza informatica vuol dire, necessariamente, cambiare un po’ non solo la mentalità, ma anche il modo di lavorare. È un passaggio necessario, imprescindibile, per entrare e fare entrare il nostro Ente nella nuova era.
La transizione digitale passa anche e soprattutto attraverso il ripensamento integrale delle dinamiche che finora hanno retto i servizi affidati alle PA, che devono diventare non solo servizi per il cittadino, ma con il cittadino. Per ottenere risultati diversi bisogna fare cose diverse: e la frase “abbiamo sempre fatto così” è la prima falla nella sicurezza di qualsiasi struttura, privata o pubblica che sia.

>> L’ARCHIVIO INTEGRALE DELLA RUBRICA DELL’AVV. LUISA DI GIACOMO.

Cybersecurity - Luisa Di GiacomoL’AUTORE
* Luisa Di Giacomo è avvocato da oltre quindici anni, dal 2012 è consulente privacy presso diverse aziende nel nord Italia e dal 2018 ricopre l’incarico di DPO presso diverse Pubbliche Amministrazioni (Comuni, Enti di ricerca, Enti socio assistenziali) e società private. Dal 2022 fa parte del pool di consulenti esperti in Data Protection Law istituito presso l’European Data Protection Board.
Formata nell’ambito del diritto civile e commerciale, negli ultimi dieci anni si è dedicata in via esclusiva al diritto di internet, delle nuove tecnologie, della protezione dei dati personali e della cybersecurity.
Ha svolto periodi di studio e di lavoro all’estero, è docente e formatore per Maggioli spa, responsabile della sezione cybersecurity del portale diritto.it, redattrice per la Gazzetta degli Enti Locali.
Parla inglese e francese a livello madrelingua, ed ha una discreta conoscenza dello spagnolo e del portoghese.
Ama scrivere narrativa e dedicarsi all’attività di formazione in aula e online, già autrice per La Gazzetta degli Enti Locali della rubrica I martedì della cybersecurity.
Le piace definirsi Cyberavvocato.


www.lagazzettadeglientilocali.it