venerdì 31 agosto 2018

Eventi, foto pubblicate e privacy

Un mio cliente vuole filmare (e poi diffondere i video) un evento con pubblico a pagamento. Come è noto ogni tanto si fanno dei primi piani dei partecipanti.

Ho chiesto ai miei contatti se potevano aiutarmi (ovviamente sapevo che la soluzione ideale è avere la liberatoria di OGNI partecipante).

Riccardo Lora degli Idraulici della privacy mi ha segnalato questo link molto utile sui casi pratici per la pubblicazione di foto degli eventi:
- http://www.fotografi.org/pubblicabilita_foto_ritratto_esempi_concreti.htm.

Pietro Calorio (sempre degli Idraulici della privacy) ha segnalato questa proposta (forse non seria) per considerare chi non vuole fornire il consenso ad essere ripreso:
- https://petapixel.com/2018/08/17/festival-dont-want-to-be-in-photos-put-a-red-dot-on-your-forehead/.

Li ringrazio molto e ringrazio anche chi vorrà fornire ulteriori approfondimenti.

giovedì 30 agosto 2018

Opinioni EDPB in italiano

Sabrina Prola mi ha segnalato la pubblicazione in italiano di alcune linee guida sull'applicazione del GDPR già pubblicate in passato dal WP Art. 29 (oggi nel EDPB) in inglese.

Le linee guida sono le seguenti:
- 250 rev. 01 sulle violazioni dei dati personali;
- 251 rev. 01 sui processi decisionali automatizzati e sulla profilazione;
- 259 rev. 01 sul consenso;
- 260 rev. 01 sulla trasparenza.

Queste linee guida si trovano sul sito del Garante:
- https://www.garanteprivacy.it/web/guest/regolamentoue.

Si trovano anche sul sito dell'EDPB, con la traduzione in tutte le altre lingue:
- https://edpb.europa.eu/our-work-tools/our-documents/publication-type/guidelines_it.

Minimum standard for improving ICT resilience

Giulio Boero mi ha segnalato il documento "Minimum standard for improving ICT resilience" dell'ufficio federale FONES della Confederazione Svizzera:
https://www.bwl.admin.ch/bwl/en/home/themen/ikt/ikt_minimalstandard.html.

A me sembra un documento ben fatto, anche se sono sempre critico nel vedere il numero sempre più elevato di standard, linee guida, check list e simili.

Riporto quanto scritto da Giulio Boero stesso (e lo ringrazio): << il documento (corredato da relativo assessment tool in .xlsx) è prodotto dalla Confederazione Svizzera. E' abbastanza interessante (seppur non così "rivoluzionario", ma ormai c'è poco di nuovo da inventare ) e presenta un approccio "elvetico" alla sicurezza informatica che può dare spunti interessanti. Il tutto mappato sui principali standard di sicurezza. >>

Guida AgID su metriche software applicativo

Franco Vincenzo Ferrari di DNV GL mi ha segnalato la "Guida tecnica all'uso di metriche per il software applicativo sviluppato per conto delle pubbliche amministrazioni" di AgID (si trova al link seguente sotto "Documentazione"):
- https://www.agid.gov.it/it/design-servizi/linee-guida-design-servizi-digitali-pa.

Mi sembra interessante ma forse (!) troppo teorico e inattuabile nella realtà.

martedì 28 agosto 2018

Sulla blockchain

Avevo detto che avrei cercato di capire meglio la blockchain.

Da un punto di vista funzionale, il concetto è abbastanza semplice: è un sistema che permette di tracciare le transazioni.

Tecnologicamente è molto complesso perché i database su cui sono tracciate le transazioni (ledger) non si trovano su un server, ma sui pc dei partecipanti. Pertanto questi database devono avere degli elevati livelli di sicurezza, tali da non permettere ai partecipanti di violarli.

Questa soluzione ha diversi problemi tecnologici (le soluzioni basate su blockchain non sono così semplici da usare, anche perché le modifiche sono molto difficili da apportare) e filosofici. Mi è piaciuto questo articolo, peraltro molto critico:
- https://medium.com/@kaistinchcombe/decentralized-and-trustless-crypto-paradise-is-actually-a-medieval-hellhole-c1ca122efdec.

Commento personale: sono molto perplesso perché quasi tutti gli articoli sulla blockchain ne promuovono la tecnologia ("la blockchain risolverà tutti i vostri problemi"), senza però indicarne i campi di applicazione, se non in modo generico.

Non sarò mai un esperto di blockchain e non credo me ne occuperò ulteriormente (ma forse questo non interessa nessuno).

Edge e fog computing

Tempo fa avevo scritto di fog e mist computing, dichiaranto la mia incompetenza:
- http://blog.cesaregallotti.it/2018/03/fog-e-mist-computing.html.

Franco Vincenzo Ferrari di DNV GL mi ha inoltrato questo articolo dal titolo "What Is Edge Computing?":
- https://www.cbinsights.com/research/what-is-edge-computing/.

In sostanza: con il termine "IoT" si intendono solo i sensori con limitatissime capacità computazionali (e collegati ad un server detto "cloud"); con il termine "Edge" si intendono i sensori con una capacità computazionale maggiore (o sensori collegati ad un processore "nelle vicinanze"). Questo permette di attivare elaborazioni senza transitare dal cloud.

Fin qui mi sembra tutto semplice. Solo una questione terminologica per dire cose abbastanza ovvie (a parte la tecnologia che ci sta dietro).

Poi l'articolo tira fuori il "fog computing" e io continuo a non capire di cosa si tratta.

lunedì 27 agosto 2018

DFIR for Genoa

Raccolta fondi per Genova della comunità DFIR:
- https://www.gofundme.com/dfir-for-genoa.

Mattia non è solo un amico di Genova, è un grande professionista e consiglio quanti vorrebbero "fare qualcosa" di aderire.

Corso di perfezionamento su Criminalità Informatica e investigazioni digitali

L'Università statale di Milano organizza il corso "Criminalità Informatica e investigazioni digitali":
- http://www.beccaria.unimi.it/ecm/home/didattica/corsi-di-perfezionamento/criminalita-informatica-e-investigazioni-digitali.

Lo promuovo e consiglio a tutti di partecipare (sono anche Presidente dell'associazione degli ex alunni; www.perfezionisti.it).

CSA Top Threats to Cloud Computing

Franco Vincenzo Ferrari di DNV GL mi ha segnalato la pubblicazione del documento "Top Threats to Cloud Computing: Deep Dive" del Cloud Security Alliance (richiede registrazione):
- https://cloudsecurityalliance.org/media/press-releases/csa-releases-top-threats-to-cloud-computing-deep-dive/.

Si tratta di un elenco di 12 attacchi (non minacce!) particolarmente significativi e avvenuti negli ultimi anni.

Segnalo quelli per me più significativi (e, a ben vedere, non si tratta di "minacce cloud").

Il caso del 2016 di due dipendenti della società Zynga che hanno portato dati da un concorrente:
- https://arstechnica.com/tech-policy/2016/11/zynga-sues-2-former-employees-over-alleged-massive-data-heist/.

L'attacco a Yahoo! del 2013, che ha dimostrato diverse leggerezze procedurali:
- http://fortune.com/2016/12/19/yahoo-hack-cyber-security/.

mercoledì 15 agosto 2018

Violazione Reddit e debolezze della 2FA - Post scriptum

Avevo già scritto brevemente e recentemente dell'autenticazione a due fattori:
- http://blog.cesaregallotti.it/2018/08/violazione-reddit-e-debolezze-della-2fa.html.

Nel numero di Crypto-Gram di agosto 2018, Bruce Schneier segnala che Google ora produce il suo token:
- https://www.schneier.com/blog/archives/2018/07/google_employee.html.

La mia competenza in materia è ahimè scarsa, ma cerco di migliorarla. In precedenza avevo segnalato alcuni meccanismi di 2FA, ma non avevo colto il fatto che possono essere in ordine di livello di sicurezza (i link si trovano sul post di Bruce Schneier):
- codici temporanei, o one-time, inviati via SMS (ritenuti molto insicuri);
- codici temporanei inviati via app per dispositivi mobili (esempi sono Google Auth e MS Authenticator);
- chiavi USB o Bluetooth (o NFC o altro) da collegare al pc o al dispositivo mobile (esempi sono YubiKey di Yubico, U2F Security Key di Feitian e il recente Titan Key di Google, basati sul protocollo FIDO).

Prego di inviarmi ulteriori approfondimenti su questa materia.

sabato 4 agosto 2018

Proroga autorizzazioni del Garante

Il Garante, visto che non è stata ancora approvata la "nuova normativa italiana in materia di privacy", ha preferito prorogare le autorizzazioni per i trattamenti di dati sensibili e giudiziari previste dal Dlgs 196 del 2003:
- https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9026901.

E' una notizia forse non importante (nel senso che chi si occupa di privacy avrebbe già dovuto conoscerle). Comunque ringrazio Pietro Calorio e Chiara Ponti degli Idraulici della privacy per aver segnalato la notizia.

Violazione Reddit e debolezze della 2FA

La notizia, giunta via Twitter da @skhemissa è che Reddit è stata violata da qualcuno che ha compromesso le credenziali di personale interno per accedere a dei server cloud e di immagazzinamento di codice sorgente (e quindi a dei backup di dati degli utenti in sola lettura):
- https://thehackernews.com/2018/08/hack-reddit-account.html.

La stessa notizia l'ho trovata (più sintetica) sul SANS NewsBites Vol. 20 Num. 061, che si può consultare su questa pagina:
- https://www.sans.org/newsletters/newsbites/.

Questa notizia è importante perché le credenziali erano protette da un sistema di autenticazione a due fattori (o 2-factor-authentication o 2FA) basato su SMS e questo attacco ha dimostrato che è facile comprometterlo.

Se il 2FA basato su SMS è debole, ancora più debole è il sistema basato sulle sole user-id e password.

E quindi io mi chiedo: quanti hanno detto ai loro clienti che i servizi accedibili con sole user-id e password sono vulnerabili? Penso in particolare ai servizi su cloud (tra cui email, file sharing, backup), ma anche, ovviamente, agli altri.

Ricordo, copiando dal SANS NewsBites, alcuni punti:
- la pubblicazione NIST SP 800-63-3 (che già segnalai a suo tempo) raccomandava di non usare sistemi 2FA basati su SMS;
- il 2FA basato su SMS è comunque preferibile ai sistemi basati su sole user-id e password ed è più economico dei sistemi 2FA basati su token;
- esempi di sistemi 2FA basati su token sono Google Auth, MS Authenticator, YubiKey e RSA SecurID.

giovedì 2 agosto 2018

Provvedimento Garante: Localizzazione di veicoli aziendali

Segnalo questo Provvedimento del Garante sulla localizzazione di veicoli aziendali:
- https://www.gpdp.it/web/guest/home/docweb/-/docweb-display/docweb/9023246.

In sostanza ricapitola i Provvedimenti precedenti e alcune nuove misure in relazione ai GPS sui mezzi aziendali, pertanto è utile per le aziende (e i loro fornitori!) che usano tali misure.

Il Provvedimento è stato anche pubblicizzato come "storico" perché usa per la prima volta il principio di privacy by design e privacy by default. Ritengo sia esagerato. Ma il provvedimento è comunque importante.

martedì 31 luglio 2018

Circolare dei consulenti del lavoro

Alla fine di questo caldo luglio italiano, il Consiglio Nazionale dell'Ordine dei Consulenti del lavoro hanno pubblicato una circolare sul "Ruolo del Consulente del Lavoro" nei termini del GDPR:
- http://www.consulentidellavoro.gov.it/index.php/component/k2/item/911-circolare-cncl-del-23-luglio-2018-n-1150.

In sostanza la circolare dice che il consulente del lavoro dovrebbe essere inteso come "contitolare" (che loro scrivono come "co-titolare").

In tanti ne hanno scritto. Io penso che il commento più in sintonia con il mio sentire l'ha scritto Davide Foresti su LinkedIn:
- https://www.linkedin.com/pulse/lordine-dei-consulenti-del-lavoro-e-il-falso-problema-davide-foresti.

Io ho avuto a che fare con consulenti del lavoro che vogliono essere titolari (e però il contratto lo hanno con l'azienda che gli trasferisce i dati personali e che pertanto deve specificare le condizioni nel contratto), altri che accettano il ruolo di responsabile (con relativo contratto). A mio avviso, purché il contratto riporti le clausole, il resto mi ricorda il dibattito sulla natura della luce (ossia incomprensibile, se non che la soluzione è impossibile nei termini posti).

Allarme sulle catene di fornitura del software

L'US National Counterintelligence and Security Center (NCSC) ha pubblicato un report dal titolo "Foreign Economic Espionage in Cyberspace". Si trova sul sito dell'NCSC:
- https://www.dni.gov/index.php/ncsc-home.

Il SANS NewsBites ne ha dato risalto fornendo un collegamento ad un articolo di infosecurity-magazine.com:
- https://www.infosecurity-magazine.com/news/us-warns-of-supply-chain-attacks/.

Non vorrei elogiarmi troppo, ma sono anni che dico che, in materia di filiere di fornitura, non bisogna prestare attenzione ai soli fornitori cloud. Ora è considerata "in crescita", ma secondo me è sempre stata troppo sottovalutata (aggiungo che dopo l'entrata in vigore del GDPR vedo maggiore attenzione nei contratti stipulati con i fornitori, mentre prima la situazione era ai confini del disastrosa).

venerdì 27 luglio 2018

Eredità digitale: che fine fanno i dati dopo la morte

Alessandro Iocco mi ha segnalato questo articolo dal titolo "Eredità digitale: che fine fanno i dati dopo la morte":
https://inno3.it/2018/07/26/eredita-digitale-che-fine-fanno-i-dati-dopo-la-morte/.

In questi ultimi mesi ne avevo parlato con qualcuno e mi sembra un argomento da considerare. Infatti avevo assistito, a inizio 2017, ad una presentazione di Giovanni Ziccardi del suo libro "Il libro digitale dei morti", che però non ho mai letto (accipicchia!):
- http://www.utetlibri.it/libri/il-libro-digitale-dei-morti/.

Un altro articolo:
- https://www.corrierecomunicazioni.it/privacy/il-profilo-facebook-passa-agli-eredi-in-caso-di-morte-la-sentenza-storica-della-corte-tedesca/.

Quando hai bisogno della blockchain? Un modello decisionale

Appena ho pensato che la blockchain stava diventando materia per il "next big thing" con cui cercheranno di fare soldi consulenti, informatici, venditori di fuffaware, passanti e chissà chi altro, ecco questo bell'articolo dal titolo "When do you need blockchain? Decision models":
- https://medium.com/@sbmeunier/when-do-you-need-blockchain-decision-models-a5c40e7c9ba1.

Ovviamente il primo modello è il più semplice!

Io sono uno scettico, come è noto, e quindi il modello di Lewis mi convince molto (hai un vero bisogno non ancora risolto? lo avevi risolto prima di aver sentito parlare della blockchain? allora non usare la blockchain!). Quasi tutti, comunque, dicono di non buttarsi su questa tecnologia se non quando strettamente necessario e, francamente, i casi che ho sentito finora (tracciabilità dei certificati ISO, tracciabilità del cibo, tracciabilità delle cartelle mediche, elezioni) non mi convincono.

Però ripeto che non sono un esperto di questa materia, né mai lo sarò (ofelè fa el tò mesté). Però ritengo sia necessario sapere cos'è.

ENISA Threat landscape 2017

Come ogni anno, ENISA ha pubblicato la sua analisi delle minacce:
- https://www.enisa.europa.eu/publications/enisa-threat-landscape-report-2017.

Il periodo di riferimento è il 2017.

Le minacce considerate sono raccolte in 15 famiglie (dal malware allo spionaggio). Per ognuna sono riportate le "Specific mitigation actions", cosa decisamente interessante. Per alcune avrei sottolineato di più il ruolo dei processi e per altre avrei raccomandato misure più semplici (per esempio, per la minaccia "interni malintenzionati" avrei previsto il controllo accessi, non uno IAM).

Criticare è sempre più facile di fare. Ne sono consapevole, ma sono anche consapevole dell'elevata qualità di questa pubblicazione, che ogni anno migliora. Ne raccomando quindi la lettura.

Testo consolidato del GDPR

Da un tweet dell'EDPB, il link al testo consolidato del GDPR:
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:02016R0679-20160504

Il testo non include i considerando. Con mia gioia, visto che non apprezzo i testi non normativi che sono però considerati "quasi normativi".

Segnalo poi che il tweet iniziava così: "Cercate una lettura per l'estate?". Mi ha divertito.

Commento sulle società di audit PCI

Avevo dato la notizia "Società di audit PCI citata in giudizio":
- http://blog.cesaregallotti.it/2018/07/societa-di-audit-pci-citata-in-giudizio.html.

Fabio Guasconi di Bl4ckSwan, che ringrazio, mi ha risposto come segue.

<< È tutto legato al mondo specifico che regola l'operato di una QSA company, incorniciata dalle assicurazioni specifiche ad essa richieste, dalle regole dei circuiti internazionali ivi incluse le sanzioni
comminabili.

Tipicamente in caso di violazione vengono svolte delle analisi forensi dai circuiti volte ad accertare cosa è successo e se ci sono responsabilità anche dovute a negligenza / errori.

Se a valle di queste attività si scopre che il soggetto violato non aveva colpa allora non vengono erogate sanzioni e i costi di riemissione / danni legati alle carte sono gestiti dai circuiti, altrimenti tutto ricade direttamente o indirettamente sul soggetto violato.

In questo caso il soggetto violato sta dicendo che la colpa non è solo sua ma anche della QSA Company che l'ha certificato pur in presenza di una situazione non conforme, cosa che un buon QSA non dovrebbe fare né accidentalmente né tantomeno intenzionalmente. >>