Passa ai contenuti principali

Post

Grave vulnerabilità WiFi: Mia riflessione

E' stata recentemente scoperta una grave vulnerabilità nel protocollo utilizzato nelle reti WiFi "sicure". Sia in quelle che utilizziamo a casa, sia in quelle utilizzate in ambito cosiddetto "enterprise", come accade ad esempio nella rete eduroam della nostra università. Sono già state pubblicate molte sintesi ed analisi eccellenti, a vari livelli di complessità tecnica (metto un piccolo elenco in fondo a questo post). Inutile che io tenti di aggiungere la mia. Faccio solo una piccola riflessione più generale. Premessa 1 Si tratta di una vulnerabilità nel protocollo . Non nelle implementazioni software del protocollo. Per molti anni, in questo caso per 13 anni, tecnici, ricercatori ed aziende di tutto il mondo hanno studiato ed utilizzato quel protocollo e nessuno si era accorto del problema. Non è la prima volta che ciò accade. Nel corso di Reti II parlo da anni di questo fenomeno facendo riferimento a due casi specifici, uno relativo alla scelta dei nu...

Hanno rubato la mia password (quinta e sesta volta...)

Cinque : sono stato informato automaticamente da haveibeenpwed che il mio account è tra quelli trafugati ad Edmodo . Sei : attraverso una catena di contatti ho scoperto che uno dei miei account, con password, è tra quelli contenuti in questo gigantesco file . I furti precedenti sono brevemente descritti qui: https://bartoli-alberto.blogspot.it/search?q=rubato+password I post corrispondenti contengono qualche considerazione più generale che può essere interessante. Suggerimenti "sintetici e focalizzati" su come gestire le proprie password possono essere trovati su: https://www.units.it/sicurezza-informatica

Osservazione sul worm Wannacry / Wannacrypt (o come caspita si chiami)

In questi giorni è in corso un "attacco informatico" che ha colpito, pare, più di 200.000 utenti, in più di 10.000 organizzazioni, in più di 150 paesi. Su questo evento si possono fare molte riflessioni, sia di carattere tecnico sia per la società nel suo complesso. Ne faccio qui una di carattere tecnico: semplice e banale. Ma importantissima. Nei miei corsi di sicurezza informatica mostro quasi sempre una slide che riassume uno studio fatto qualche anno fa da Google. Chiesero a 231 esperti di sicurezza e a 294 utenti non esperti di sicurezza di descrivere il proprio comportamento dal punto di vista della sicurezza informatica. Come si può vedere, l'accorgimento numero 1 per gli esperti è molto semplice: aggiornare i sistemi. Questo accorgimento non compare nella lista dei non esperti: Bene, l'attacco di questi giorni è stato reso possibile proprio dal mancato aggiornamento dei sistemi . L'attacco ha sfruttato una vulnerabilità (errore software) prese...

Valutazione qualità della ricerca (VQR)

E' stata effettuata recentemente una valutazione della qualità della ricerca di tutti gli atenei italiani. Ogni docente ha dovuto selezionare 2 prodotti recenti (chi è docente da pochi anni solo 1). Una commissione centrale ha valutato ognuno di questi prodotti secondo la scala seguente: La valutazione dei miei prodotti è stata la seguente: La valutazione era relativa ai prodotti pubblicati negli anni 2011-2014. Quella degli anni 2004-2010 era andata meglio ( link ). Personalmente sono sempre molto perplesso da queste valutazioni (anche se è inutile negare che quando i risultati sono positivi fanno piacere). A parte il fatto che le commissioni applicano, di fatto, un criterio meccanico senza entrare nel merito del risultato, la cosa interessante è che i criteri di valutazione cambiano ogni volta e sono scelti solo alla fine del periodo di valutazione. Cioè, i criteri per il 2011-2014 li abbiamo scoperti nel 2015 ed erano diversi da quelli per il periodo precedente. Qu...

Intervista al TGR FVG

Ieri sono stato intervistato dal TGR RAI della nostra regione sulla sicurezza informatica. L'intervista (mooooolto breve) è andata in onda nel TG delle 14 e in quello delle 19.30. Il giornalista mi è sembrato molto in gamba ed ha fatto una ottima sintesi del colloquio che abbiamo avuto nel mio ufficio. La versione trasmessa alle 19.30, inoltre, mi pare migliore della versione trasmessa alle 14, il che mi sembra indice di professionalità: invece di trasmettere la stessa sintesi che aveva già realizzato nel poco tempo disponibile (hanno lasciato il mio ufficio alle 11.30), il giornalista ha ritenuto opportuno cercare di rendere il messaggio più chiaro ed accurato. La versione delle 14 è visibile sul sito di ateneo , sulla pagina Facebook di ateneo e sul twitter del TGR . Quella delle 19 è sul sito della RAI (minuto 17.15). Poi c'è anche una versione trasmessa alla radio (che non ho sentito) e dovrebbe essercene stata anche una stamani a "Buongiorno Regione" (che n...

Hanno rubato la mia password (de novo...)

Siamo a quattro: Sono uno del circa miliardo di utenti coinvolti nel furto di credenziali: https://www.theguardian.com/technology/2016/dec/14/yahoo-hack-security-of-one-billion-accounts-breached Le tre volte precedenti sono descritte nel post precedente a questo; quel post contiene anche qualche riflessione sulle password...

Hanno rubato la mia password (e tre...)

(...almeno che io sappia) Anche io sono uno dei 43.000.000 (quarantatre milioni) di utenti le cui credenziali Weebly sono state trafugate. https://techcrunch.com/2016/10/20/weebly-hacked-43-million-credentials-stolen/ E' la terza volta che mi succede ( LinkedIn , Dropbox ). Non accade solo a me (vedi questo post ). Ciò spiega perché usare la stessa password per più siti è una follia . Se io usassi la stessa password su tutti i siti, allora l'attaccante che è riuscito a trafugare la mia password su uno di quei siti riuscirebbe ad impersonarmi in ogni altro sito. Da notare che le password trafugate sono quasi sempre messe in vendita a pochissimo prezzo, quindi sono note a potenzialmente chiunque. Ciò spiega anche perché è necessario usare password lunghe e che non consistono di parole  (vedi anche più sotto). Non perché gli attaccanti provano a inserire la password in un form esposto su web (e quindi riescono a provare circa 10 password al minuto). Il motivo è più compl...