Passa ai contenuti principali

Sfera di cristallo (e verbalizzazione online)

Mi è accaduto più volte di descrivere un rischio in una lezione di sicurezza informatica e poi, pochi giorni dopo, vedere una notizia che dimostra la concretizzazione proprio di quel rischio.

In questi giorni ho corretto gli esami del corso che ho tenuto al "Master in gestione della privacy e del rischio ICT nella pubblica amministrazione". L'esame consisteva di una elaborazione sul tema "Verbalizzazione online degli esami universitari". Tra le osservazioni collettive che ho fatto c'erano queste:
...
3) Quasi nessuno ha dimostrato di essere consapevole delle potenziali conseguenze di malware, virus e cose del genere (solo per dirne una, la possibilità di verbalizzare esami all'insaputa del docente; magari verbalizzandone uno o due in più proprio quando il docente sta verbalizzando una sessione d'esame). 

Anche in questo caso valuto negativamente il mio operato: non essere riuscito a trasmettere la nozione basilare che il pc può fare ciò che vuole lui, indipendentemente da ciò che vuole fare il suo proprietario ed indipendentemente da smartcard, etc.

Un attaccante può sfruttare questa possibilità. Che lo faccia o meno dipende dalla posta in gioco. Omettere questo aspetto dalla descrizione dei potenziali svantaggi non è corretto.

4) Quasi nessuno ha dimostrato di essere consapevole che non basta dire "occorre installare antivirus". I docenti sono molte centinaia, ognuno usa chissà quale PC, con chissà quale sistema operativo, lasciato chissà dove.

Garantire l'integrità dei PC, intesa come presenza del software che "ci deve essere" ai fini dei processi operativi dell'organizzazione e solo di quello, è un problema ENORME. Non basta dire cosa si dovrebbe fare, bisogna farlo davvero. Ed è quindi necessario chiedersi: "è realistico aspettarsi che ciò sia fatto ? cosa succede se non viene fatto ?"

Questo problema non è presente solo in università, ma in qualsiasi organizzazione. Un giudice naviga su Internet con il proprio portatile ? Ci mette le chiavette che usa anche sul pc di casa, magari suo figlio ? Male, malissimo....
...
Bene. Proprio stamani ho letto l'esito di uno hacking contest in cui è stato dimostrato come alterare il browser Chrome. Dettagli tecnici a parte, l'effetto è il seguente:

Installing and running native code with the privilege of the browser itself, simply by visiting a web page, and without any warning... you can now do everything the current user could do, and anything he wouldn't.
In two words, "Game over".
Più chiaro di così impossibile.

Non è la concretizzazione del rischio che ho descritto ma è esattamente la descrizione della sua piena fattibilità tecnica, con step descritti chiaramente su Internet.

Commenti

Popular Posts

"Ingegneria deve essere difficile"

Il ritaglio di giornale qui sotto ricorda uno degli eventi più non-trovo-un-aggettivo-appropriato del mio periodo di studente di Ingegneria a Pisa. Ricordo che una mattina iniziò a spargersi la voce "hanno murato la porta del dipartimento!".  Andammo subito a vedere ed arrivammo un pò prima dei giornalisti che scattarono questa foto. La porta era murata, intonacata, pitturata di bianco e sovrastata da una scritta "INGEGNERIA DEVE ESSERE DIFFICILE". Le "E" di "INGEGNERIA" erano scritte al contrario perché era una sorta di "marchio di fabbrica" della facoltà di Ingegneria di Pisa. L'aula più grande, quella in cui pressoché tutti gli studenti seguivano i corsi dei primi anni, aveva infatti alcuni bellissimi "affreschi scherzosi" che furono fatti nel corso delle proteste studentesche di qualche anno prima ed in cui la parola "Ingegneria" era appuntoi scritta in quel modo. Si era anche già sparsa la voce di cosa era ...

One must write correctly. One must explain oneself clearly.

The title of this blog says it all. It is a deep truth of fundamental importance in every profession . I have always tried hard to convince students of this fact. Explaining things clearly and correctly, whether in written or in spoken form, is hard .  It takes a lot of time and experience. Most importantly, some people may have more innate talent. Others may have fewer. However, the first step is to convince oneself of the importance of this fact. Otherwise, the battle is lost before it has begun. I have come to believe that many students have a problem in this respect, as they do not realize how important it is to be clear and correct in our own language. They either believe that technical skills are all that is needed, or that they will magically become perfectly understandable to everyone at some unspecified point in the future. This is definitely not the case. Consequently, they will encounter many unexpected and challenging obstacles in their professional careers. Writing...

Perché studiare Analisi Matematica???

Un mio caro amico mi ha scritto: ...sono con mia figlia che studia Analisi 1...A cosa serve, al giorno d'oggi, studiare Analisi (a parte sfoltire i ranghi degli aspiranti ingegneri)? Riporto la mia risposta di seguito, forse può "motivare" qualche altro studente. ... Per un ingegnere la matematica è fondamentale perché è un linguaggio ; ed è il linguaggio essenziale per trattare gli argomenti che dovrà affrontare come ingegnere; non sono importanti i contenuti specifici; è importante, anzi fondamentale, che riesca a capirli, ricostruirli etc. ad esempio, chi deve usare l'inglese, lo usa perché in un modo o nell'altro lo conosce; nessuno di noi ha usato esattamente le frasi o i dialoghi o le regole che ha incontrato negli esercizi di inglese o di tedesco; nella matematica è lo stesso; non sono importanti i limiti, le serie, i teoremi di cauchy o che so io; ma se uno non è in grado di capire quel linguaggio allora non sarà in grado di capire davvero quas...

Cose che racconto nei corsi (e che poi si verificano) - UPDATED

Reti di Calcolatori e Principi di Cybersecurity , intorno alla fine di settembre: " Il DNS è una infrastruttura critica per il funzionamento della società. Pensiamo a cosa accadrebbe se si bloccasse completamente la risoluzione di alcuni nomi. " Il 20 ottobre 2025 molti servizi Internet usati da molti milioni di utenti in tutto il mondo si sono bloccati o sono diventati lentissimi. Tra questi Apple Music, Airbnb, Spotify, Reddit, Perplexity AI, Duolingo, Goodreads, Fortnite, Apple TV, Mc Donald's App, Signal e molti altri (compresi alcuni servizi della pubblica amministrazione UK). Tutti questi servizi dipendono in tutto o in parte da funzionalità software in Amazon Web Services (AWS), uno dei principali fornitori di servizi cloud al mondo. AWS è composto internamente da molti servizi software. Il motivo scatenante del blocco globale è stato un problema nella risoluzione DNS del nome di un particolare servizio usato internamente in AWS. Cybersecurity , corso aziendale i...

Valutazioni della didattica

Da alcune settimane sono disponibili le valutazioni della didattica per lo scorso anno accademico, 2019-20. Il sito web è stato rinnovato radicalmente rispetto alla versione precedente. Secondo me, la società che lo gestisce è riuscita nell'impresa quasi impossibile di peggiorare il sito precedente. Chi ci capisce qualcosa nel nuovo sito è davvero bravo. Le valutazioni dei miei corsi sono sintetizzate nel mio sito personale . Qui ci sono i commenti degli studenti (per la prima volta ho deciso di non rendere pubblico un commento su Reti di Calcolatori che ritengo possa essere frainteso; ho comunque esposto e discusso questo commento con gli studenti di quest'anno). La "classifica" non è facile da comprendere perché le differenze di valutazione tra gli insegnamenti spesso sono minime ed il numero degli studenti varia molto tra insegnamenti diversi (io ne ho molti). Dedico molto tempo e molti sforzi alla didattica. Mi fa veramente piacere che i miei sforzi siano general...