Visualizzazione post con etichetta CSIRT. Mostra tutti i post
Visualizzazione post con etichetta CSIRT. Mostra tutti i post

venerdì 8 aprile 2022

Ministero della transizione ecologica, SIAE, Trenitalia, Bankitalia ma anche aziende sotto attacco. Cosa sta succedendo in Italia?



Abbiamo già parlato, qualche giorno fa, dell'attacco informatico subito da Trenitalia, che ha comportato giorni di disservizi e una figuraccia planetaria, quando le credenziali di accesso alla chat riservata al contatto con gli attaccanti sono finite pubblicate su Twitch (fatto per il quale l'attaccante ha raddoppiato la richiesta di riscatto e fornito nuove credenziali di accesso). E' emerso che l'attacco è stato portato da un gruppo ransomware ben noto in Italia, Hive. Fonti giornalistiche confermano che Trenitalia è ancora alle prese con la risoluzione dell'attacco: se il servizio di biglietteria è stato ripristinato nelle stazioni principali, in molte stazioni medio piccole non è ancora disponibile. Quasi in contemporanea questo attacco, ne sono avvenuti altri due: uno contro Confindustria Catania e uno contro l'azienda Crich: ne parliamo qui.  

Ma le scorse settimane non sono state da meno e hanno confermato che l'Italia è sotto torchio da parte del cyber crime, in una situazione in cui regna un ossessivo timore di atti di cyber war.

Il 30 Marzo c'è stato, va detto, un falso allarme: i sistemi informatici di Sogei sono andati offline e con essi i siti del Dipartimento delle Finanze del Ministero dell'Economia e delle Finanze, dell’Agenzia delle Entrate, dell'Agenzia di Riscossione, dell'Agenzia delle Dogane e Monopoli di Stato, dell' Agenzia del Demanio, della Ragioneria dello Stato e della stessa Sogei. Anche il sito del Computer security incident response team italiano (Csirt) è stato offline alcune ore. Sono andate in blocco alcune funzionalità del Green Pass, azzerate fatture, ricette elettroniche e scommesse online. Nessun attacco in questo caso, solo la conferma della fragilità delle nostre infrastrutture: Sogei ha spiegato che il disservizio è originato da problemi elettrici occorsi nella rete di alimentazione dei data center. Molti dispositivi hanno avuto problemi a cascata. 

Fonte: https://twitter.com/Sogei_SpA


Qui però finiscono i falsi allarmi e si fanno veri...

giovedì 16 dicembre 2021

Cybersecurity in Italia: chi sono CISRT e CERT, gli angeli custodi del nostro cyber spazio

I CSIRT vengono da lontano: iniziamo dal 1988
Nel 1998, un laureato fresco di studi ad Harward decide di lanciare sull'Internet del tempo il suo codice dannoso: è un worm, che lo studente Robert Morris lancia su una rete che al tempo contava 60.000 computer connessi tra enti governativi, militari ed universitari. In meno di 24 ore cadono vittime del worm oltre 6000 macchine e Morris raggiunge il suo obiettivo: dimostrare la totale inadeguatezza delle misure poste a protezione della rete. 

Morris, per fortuna, non è un cybercriminale e, di fronte al dilagare del suo worm, abbozza il primo tentativo mai registrato di Incident response: invia infatti in forma anonima le istruzioni necessarie non solo per rimuovere il suo worm, ma anche per impedire che possa di nuovo infettare le macchine bersaglio. Peccato che la rete sia in totale paralisi per il suo attacco e le informazioni non arrivino in tempo. Il worm continua a fare danni e diventano palesi l'assenza totale di coordinamento tra i vari "nodi" della rete nonché i problemi comunicativi.

L'agenzia USA DARPA, che finanzia progetti di ricerca di sicurezza nazionale, colpita profondamente dalle azioni di Morris, istituisce il primo centro di incident response per la risposta coordinata ai cyber attacchi. E' il primo CERT - Computer Emergency Response Team Coordination Center della storia, che poi si evolverà negli CSIRT- Computer Security Incident Response Team.

CERT e CSIRT sono poi stati istituzionalizzati in tutto il mondo.

La Direttiva NIS plasma il volto della cyber security europea
Approvata nel 2016, la  Direttiva Europea 1148/2016, detta Direttiva NIS mira a favorire la più ampia diffusione di una cultura nel campo della cyber security e di un conseguente accrescimento dei relativi livelli di sicurezza informatica, anche attraverso un maggiore scambio di informazioni. Si tratta di un provvedimento con il quale, per la prima volta, è stato affrontato a livello europeo il tema della cyber security, definendo le misure necessarie a indicare il livello di sicurezza delle reti e dei sistemi informativi e, inoltre, le modalità di notifica degli incidenti subiti.

Per approfondire > LA DIRETTIVA NIS – Network and Information Security

martedì 13 aprile 2021

A Giugno debutterà (in fase di test) il perimetro di cyber sicurezza nazionale italiano

23 Giugno 2021: questo è il giorno in cui verrà avviata la fase di test del perimetro di cybersicurezza dell'Italia. Il test durerà ben 6 mesi, durante i quali verrà valutata la tenuta ed efficacia complessiva del sistema di regole che l'Italia ha elaborato ed implementato per proteggersi dalle cyber minacce: al termine del test e tenendo conto dei risultati, il sistema di regole verrà rivisto e corretto. 

Il 23 Giugno saranno passati due anni dall'approvazione del D.l 105 del 2019, le cui previsioni sono state le fondamenta sul quale è stato costruito il nostro piano di cyber security nazionale: sono comunque ben 4 i decreti che saranno necessari per implementare l'intero piano di cybersecurity nazionale ed armonizzarlo nel contesto della risposta ai cyber attacchi dell'Unione Europea. All'origine infatti dell'intero percorso italiano c'è lo sforzo a livello europeo di coordinare e armonizzare, cooperando, la risposta ai cyber attacchi: sforzo contenuto e riassunto dalla Direttiva Europea 1148/2016, detta Direttiva NIS. Si tratta di un provvedimento con il quale, per la prima volta, è stato affrontato a livello europeo il tema della cibersecurity, definendo le misure necessarie a indicare il livello di sicurezza delle reti e dei sistemi informativi e, inoltre, la notifica degli incidenti subiti.

Per approfondire > LA DIRETTIVA NIS – Network and Information Security

Il test del piano di cybersecurity nazionale punterà i riflettori su tutti quei soggetti destinatari del piano, ovvero i gestori delle  infrastrutture critiche (trasporti pubblici, servizi finanziari, telecomunicazioni, energia, welfare, difesa, sicurezza interna, spazio, pubblica amministrazione, alta tecnologia ecc..): tutti questi soggetti dovranno dimostrare non solo di aver adottato sufficienti ed adeguate misure di cyber security, ma anche di sapere applicare e rispettare i protocolli di segnalazione degli attacchi. Il D.l 105 del 2019 stabiliva proprio, in prima battuta, i soggetti (enti ed asset) "intorno ai quali" costruire il perimetro di cybersecurity, secondo ovviamente l'importanza dell'asset o dell'ente e dei rischi potenziali per l'Italia in caso di compromissione. Molto probabilmente, nel giro di qualche anno, il numero di questi soggetti andrà ad aumentare: sanità e centri di ricerca sono già con un piede, almeno teorico, dentro il perimetro. 

lunedì 29 giugno 2020

Cybersecurity: l'UE si riorganizza per far fronte al cybercrime e creare il mercato unico della sicurezza


La Commissione europea e l'Enisa (Agenzia europea per la sicurezza delle reti e dell'informazione) hanno annunciato pochi giorni fa la creazione dello  Stakeholders Cybersecurity Certification Group (SCCG), un nuovo ente il cui compito sarà quello di certificare la sicurezza informatica dei prodotti e dei sistemi informatici. Una novità rispetto al passato, perché entrerà in vigore un modello unico di certificazione valido per l'Unione Europea: l'operazione diviene quindi molto meno costosa e più semplice, oltre a ridurre la frammentazione che invece fino ad oggi l'ha fatta da padrona a causa dei numerosi modelli in circolazione. 

"La certificazione svolgerà non solo un ruolo cruciale nell'aumentare la fiducia e la sicurezza dei prodotti ICT, ma fornirà anche alle aziende europee gli strumenti necessari per dimostrare che i loro prodotti e servizi rispettano degli standard di sicurezza informatica. Quest'ultimo, inoltre, consentirà loro di competere meglio nel mercato globale", ha dichiarato Thierry Breton, commissario per il mercato interno.

Faranno parte dell'SCCG rappresentati delle istituzioni europee, delle università, delle imprese, dei consumatori e delle associazioni di categoria: in tutto saranno 50 membri (nel progetto è presente anche il Politecnico di Milano). 

Il Cybersecurity Act

venerdì 26 giugno 2020

MassLogger passa ai fatti: campagna di spam distribuisce il malware contro utenti italiani



Lo CSIRT ci aveva visto lungo, diramando un alert specifico su un malware non ancora in diffusione ma che mostrava tutte le caratteristiche necessarie per poter fare "il salto" dalla teoria alla pratica. Parliamo del malware MassLogger, individuato nei forum dell'underground hacking in vendita a prezzi più che accessibili: un malware specializzato nel furto dati. 


Lo CSIRT aveva dedicato qualche giorno fa un approfondimento su questo malware, ritenendo molto alto il rischio di tentativi di diffusione anche in Italia. L'alert ha trovato, purtroppo, riscontro nella realtà. Qualche giorno fa è stato pubblicato un nuovo alert: è stata individuata una campagna di email di spam rivolta contro utenti italiani che distribuisce proprio il keylogger MassLogger. 

Stando ai dati dello CSIRT, le email di questa campagna contengono un allegato Microsoft Excel (.xls) contenenti una macro VBA dannosa. Il "gioco" è sempre lo stesso: sia il testo dell'email che il "messaggio di errore" che viene mostrato al momento dell'apertura del documento servono ad indurre l'utente ad abilitare la macro. Abilitare la macro avvia la catena d'infezione.