Visualizzazione post con etichetta IT e PA. Mostra tutti i post
Visualizzazione post con etichetta IT e PA. Mostra tutti i post

venerdì 30 agosto 2024

Tassonomia degli incidenti IT di ACN

ACN ha pubblicato il documento "La tassonomia cyber dell’ACN": https://www.acn.gov.it/portale/linee-guida-operative.

Mi sono chiesto se la notizia fosse di interesse perché ho il dubbio che si tratti di un'ennesima tassonomia, che si aggiunge a quelle più note usate per ENISA, CVE, ENISA e MITRE. Bisogna dire che il documento di ACN le cità ed esplicita la scelta di voler predisporre un elenco più granulare. L'elenco è di 144 voci, alcune volte alternative tra loro, altre da concatenare.

Lettura forse utile per riflettere sulle misure adottate per contrastare le minacce indicate.

Questa tassonomia, poi, non si collega per niente al report sugli incidenti. L'ultimo del 22 agosto si trova qui: https://www.acn.gov.it/portale/w/minaccia-cyber-il-terzo-report-di-acn (aggiungo che, confrontato con quello del NCSC della Confederazione Svizzera, ci sono ampi margini per migliorarlo).

Ringrazio Franco Vincenzo Ferrari per avermi segnalato il documento sulla tassonomia.

Segnalo ad ACN (ma dubito che questa mia segnalazione possa pervenirle) che è arrivato il momento di riorganizzare il sito web, visto che le linee guida operative si trovano sotto la voce "ISAC" (Information Sharing and Analysis Center), a sua volta sotto la voce "Strategie". Un po' complicato...

Mi rendo conto di criticare spesso alcune cose di ACN (incluso il fatto che per rimanere aggiornati si debbano seguire social network made in USA o comunque registrarsi a strumenti come Telegram, a meno di non voler consultare periodicamente il loro sito), ma non sempre.

mercoledì 31 luglio 2024

Guida alla notifica degli incidenti informatici di ACN

Su LinkedIn avevo notato la pubblicazione della "Guida alla notifica degli incidenti al CSIRT Italia" di ACN: https://www.acn.gov.it/portale/w/acn-pubblica-la-guida-alla-notifica-degli-incidenti-informatici.

Il documento è sicuramente pedante quanto ripete chi sono i soggetti PSNC, quelli OSE e FNC (da NIS), Telco, Legge 90 del 2024 e altri. Infatti, se uno non dovesse già sapere di essere uno di quei soggetti, perché mai dovrebbe apprenderlo da questo documento?

Poi, meno gentilmente, a domande come "Cosa notificare al CSIRT Italia" la risposta è "guarda la normativa", ma almeno riporta l'articolo specifico.

Però io ho clienti che rientrano in alcune delle categorie e questa pubblicazione, opportunamente utilizzata, mi tornerà molto utile perché sintetizza molte cose e le mette insieme.

giovedì 18 luglio 2024

Nuovo Regolamento Cloud per la PA di ACN

ACN ha pubblicato a fine giugno 2024 il nuovo regolamento che le PA devono rispettare quando usano servizi cloud. Si può reperire qui, con il titolo "Regolamento ACN n. 21007/24 del 27 giugno 2024": https://www.acn.gov.it/portale/cloud/documentazione-utile.

Trovo sempre utile (oltre che per dare supporto ai miei clienti) leggere le misure richieste perché stabiliscono un livello di riferimento, che piaccia o meno.

Mi sembra che il testo non riporti grandi modifiche rispetto al precedente (mi sono concentrato sulle misure per i dati ordinari). Dovevano aggiornarlo perché il precedente era a nome AgID e poco in più hanno fatto. Alcuni piccoli refusi e alcune piccole incoerenze sono state corrette.

Rimane sempre una lettura ostica e ci ho messo parecchio a capire la distinzione tra requisiti di adeguamento e di qualificazione (per questo ringrazio Marco Gemo che mi ha segnalato la figura all’URL https://www.acn.gov.it/portale/cloud/regolamento-cloud-per-la-pa). In sostanza, se ho capito correttamente:

  • le infrastrutture possono solo essere “adeguate” (articolo 12);
  • i servizi cloud “per le pubbliche amministrazioni erogati da un soggetto pubblico, da società in house, ovvero, per espressa previsione normativa, da società a controllo pubblico [...] sono sottoposti al processo di adeguamento” (articolo 15);
  • i servizi cloud per le PA offerti da altre società rispetto alle precedenti sono invece da sottoporre al processo di adeguamento (articolo 17).

Importante il fatto che le PA dovranno comunque migrare verso servizi adeguati o qualificati.

Continuo a non capire perché a fronte di 3 tipologie di dati (ordinari, critici e strategici) siano presenti 4 livelli di qualificazione (o adeguamento).

Nota positiva, per rimanere sulle parti non tecniche, è che, a differenza della versione precedente di AgID, qui è possibile fare un comodo copia-incolla del testo (anche se, per evitarci troppa fatica, potevano pubblicare un Excel, magari anche con una comparazione tra le versioni del 2022 e del 2024; per me poco male, visto che fatturerò al cliente; però non posso fare a meno di pensare che faremo questo stesso lavoro in tanti, alcuni ci guadagneranno, altri ci perderanno e sicuramente l'entropia verrà alimentata).

Considerazioni tecniche (questa però non è una comparazione precisa, ma solo una lista delle cose per me più significative per i dati ordinari):

  • viene chiesto al CSP (per servizi, privato, a cui si applica la qualificazione) di avere un'assicurazione (cloud service provider, ossia il fornitore del servizio cloud);
  • viene chiesto un supporto in lingua inglese in orario lavorativo; il supporto in lingua italiana e 24/7/365 va fornito solo su richiesta; segnalo questo come questione culturale, ma non so esattamente come giudicarla;
  • viene chiesto, per gli accessi da remoto, di impiegare l'autenticazione a più fattori;
  • viene chiesto di fare prove di ripristino dei backup (era incredibilmente assente nel 2022) e di proteggere i backup ponendoli off-line;
  • viene chiesto di tenere aggiornati e in sicurezza i sistemi di sicurezza di rete (era incredibilmente assente nel 2022);
  • viene chiesto di fare VA-PT e di seguire piani di rientro (sempre stranamente assente nel 2022);
  • viene chiarito, se già prima non lo era, che per chi offre "solo" un servizio, questo deve essere su un’infrastruttura IaaS o PaaS già adeguata;
  • c'è un po' di confusione con le certificazioni (per il QC1 in un punto chiede di "adottare formalmente" ISO 9001 e ISO/IEC 20000-1 e in un altro chiede un'autocertificazione ISO 9001 e la certificazione ISO/IEC 27001 con i controlli delle ISO/IEC 27017 e 27018).

Solo alla fine ringrazio Marco Gemo per avermi segnalato la pubblicazione di questo Regolamento. Io non l'avevo proprio notata.  A questo proposito, spero che ACN istituisca un servizio di newsletter, oltre ai canali di aggiornamento sui social (LinkedIn e YouTube, oltre a quelli del CSIRT su X e Telegram), che obbligano a iscriversi a servizi offerti dagli USA.

NOTA: Questo post ne aggiorna uno precedente.

giovedì 24 agosto 2023

ACN, le regole per i servizi cloud e il rispetto "per chi lavora"

Franco Vincenzo Ferrari mi ha segnalato che ACN ha aggiornato i termini della qualificazione dei servizi cloud per la Pubblica Amministrazione: https://www.acn.gov.it/notizie/contenuti/cloud-acn-aggiorna-i-termini-della-qualificazione-dei-servizi-per-la-pubblica-amministrazione.

Niente di troppo significativo, a meno che non siate fornitori della PA.

E' comunque il caso di NON ringraziare ACN per:

  • continuare a mettere a disposizione documenti in pdf non editabili, così da impedire il copia-incolla e far perdere tempo alle organizzazioni che devono aggiornare le proprie check list e i propri documenti;
  • non aver prodotto il consolidato delle misure da adottare (l'allegato alla Determina 307 del 2023).

sabato 5 febbraio 2022

Qualificazione dei servizi cloud delle PA

Glauco Rampogna (un Idraulico della privacy) mi ha segnalato la pubblicazione degli atti per qualificare i servizi cloud delle PA:
- https://innovazione.gov.it/notizie/articoli/cloud-pa-online-gli-atti-per-classificare-dati-e-servizi-e-qualificare-i-servizi/.

Provo a fare un brevissimo riassunto (attenzione che il titolo della pagina è leggermente fuorviante, visto che parla di classificazione, che si trova in altri documenti, e non cita il cloud).

Un documento riguarda la predisposizione dell'elenco e della classificazione di dati e di servizi delle PA e prevede un questionario. Non so come accedere al questionario e immagino sia a disposizione solo delle PA.

Un altro documento riporta, nell'allegato A2, i "livelli minimi di sicurezza" per i servizi cloud delle PA. Mi sembra molto interessante e credo, come ho già detto altrove, che sia utile confrontarsi con questi criteri anche se non si erogano servizi cloud per le PA.

Nello stesso documento è presente un Allegato B2, con riportate le "caratteristiche di qualità, sicurezza, performance, scalabilità, interoperabilità e portabilità dei servizi cloud per la PA".

Il tutto serve per poi classificare i servizi cloud e le infrastrutture cloud per la PA.

I documenti fanno spesso riferimento al "Regolamento", ossia al ""Regolamento recante i livelli minimi di sicurezza, capacità elaborativa, risparmio energetico e affidabilità delle infrastrutture digitali per la PA e le caratteristiche di qualità, sicurezza, performance e scalabilità, portabilità dei servizi cloud per la pubblica amministrazione, le modalità di migrazione, nonché le modalità di qualificazione dei servizi cloud per la pubblica amministrazione". Il nome è in effetti un po' lungo e non aiuta. Comunque si trova qui:
- https://trasparenza.agid.gov.it/archivio28_provvedimenti-amministrativi_0_12 3065_725_1.html.

In esso sono riportati criteri di classificazione dei dati e dei servizi digitali (articolo 3, comma 3). Purtroppo mi erano sfuggiti a dicembre, ma li trovo interessanti perché, in sostanza, prevedono una classificazione molto semplice in 3 livelli e non prevede etichettatura. Mi viene da pensare che potrebbero essere usati come base di partenza per la classificazione (e la non-etichettatura) anche dalle organizzazioni non della PA.

Una nota di demerito: gli allegati che ho richiamato sopra sono in un pdf che non permette né la ricerca né il copia-incolla. Spero che, in un'ottica di miglioramento generale della sicurezza, vengano presto messi a disposizione in un altro formato.

lunedì 20 dicembre 2021

Regolamento AgID per il cloud delle PA

Franco Vincenzo Ferrari di DNV mi ha segnalato che AgID ha pubblicato il "Regolamento recante i livelli minimi di sicurezza, capacità elaborativa, risparmio energetico e affidabilità delle infrastrutture digitali per la PA e le caratteristiche di qualità, sicurezza, performance e scalabilità, portabilità dei servizi cloud per la pubblica amministrazione, le modalità di migrazione, nonché le modalità di qualificazione dei servizi cloud per la pubblica amministrazione":
- https://www.agid.gov.it/it/agenzia/stampa-e-comunicazione/notizie/2021/12/15/cloud-pa-adottato-il-regolamento.

Per leggere le misure vere e proprie, bisogna scaricare l'allegato dalla pagina:
- https://trasparenza.agid.gov.it/archivio28_provvedimenti-amministrativi_0_123065_725_1.html.

Nulla di particolarmente innovativo (ma non per questo scorretto), ma è importante conoscere le misure richiesta alla PA e ai suoi fornitori.

mercoledì 25 luglio 2018

Assicurazioni sui rischi informatici

Su LinkedIn (ringrazio soprattutto Dany Elie Aronovitch per avermi fornito il link e il commento giusto), ho visto che il Comune di Reggio Emilia si è dotato di una polizza assicurativa "Rischi informatici".

Il commento di Dany Elie Aronovitch: "Durante la prima gara, di ottobre 2017, la parte di cyber andò deserto (nessuna offerta presentata), poi i miracoli del gdpr hanno fatto il resto. Qui il link":
- https://www.comune.re.it/Sottositi/AvvisiPubblici-Profilocommittente.nsf/SottoSitoDocumentiFull/4543E29448D82B30C12581C20036C5FD?opendocument&FT=V&TAG=Esiti%20di%20gara.

Per il post completo su LinkedIn:
- https://www.linkedin.com/feed/update/urn:li:activity:6426006584371007488.

Questa non mi pare essere una polizza "per tutti", ma studiata per uno specifico bando.

Periodicamente ritorna il discorso "polizze assicurative". Finora ho visto solo cose che riducevano il tutto ai "normali" danni informatici. Ora ho avuto notizia di questa polizza (offerta dalla Compagnia Chubb European Group Limited) e un'altra offerta da Mansutti (in tutti e due i casi non ho però accesso al modello di contratto vero e proprio). Mi sembrano più rispondenti alle necessità di chi si occupa di sicurezza delle informazioni, però chiedo se altri hanno maggiori e migliori informazioni.

domenica 15 aprile 2018

AgID e le regole per i fornitori cloud

AgID ha pubblicato le due circolari relative ai criteri per la qualificazione dei Cloud Service Provider per la PA e per la qualificazione di servizi SaaS per il Cloud della PA (grazie a Franco Ferrari di DNV GL per la notizia):
- http://www.agid.gov.it/notizie/2018/04/10/piano-triennale-circolari-software-service-cloud-cloud-service-provider-pa.

Consiglio vivamente di leggere le due circolari, in particolare gli Allegati, anche a chi non offre servizi per la PA. Infatti essi riportano le "misure minime di sicurezza" che penso saranno di riferimento per il futuro in Italia.

Io avevo mandato qualche commento nella fase di consultazione pubblica. Non ho controllato se e come sono stati recepiti. Ritengo comunque che sia un lavoro da considerare attentamente.

Servizi SaaS:
- https://cloud-pa.readthedocs.io/it/latest/circolari/SaaS/circolare_qualificazione_SaaS_v_4.12.27.html.

Cloud service provider (IaaS e PaaS):
- https://cloud-pa.readthedocs.io/it/latest/circolari/CSP/circolare_qualificazione_CSP_v1.2.html.

martedì 13 giugno 2017

Piano Triennale per l'IT nella PA

Da un tweet di @diritto2punto0 segnalo la pubblicazione del "Piano Triennale 2017-2019 per l'informatica nella Pubblica Amministrazione":
https://pianotriennale-ict.italia.it/.

Confesso che non l'ho letto. Il poco che ho visto dimostra un piano decisamente ambizioso, ma alcuni mi dicono irrealizzabile nei tempi prospettati e considerando che si sta parlando di PA.

Su Nova 24 (grazie a Roberto Gallotti) ho letto un articolo di presentazione del piano. Sul web ne è disponibile solo una scansione su Twitter, probabilmente non legale (ma finché c'è, si può leggere):
https://twitter.com/gabferrieri/status/873839729661399040/photo/1.

Aggiornamento "Piano nazionale per la protezione cibernetica e la sicurezza informatica"

Segnalo da un tweet di @cgiustozzi il "Piano nazionale per la protezione cibernetica e la sicurezza informatica":
http://www.sicurezzanazionale.gov.it/sisr.nsf/archivio-notizie/pubblicato-il-nuovo-piano-nazionale-cyber.html.

lunedì 8 maggio 2017

UNI 11621 e AgID: Profili professionali per l'ICT

Pensavo di aver già dato la notizia: è stata pubblicata la UNI 11621:2016 dal titolo "Attività professionali non regolamentate - Profili professionali per l'ICT" e si può comprare su http://store.uni.com.

La norma è in 4 parti:
- Parte 1: Metodologia per la costruzione di profili professionali basati sul sistema e-CF;
- Parte 2: Profili professionali di "seconda generazione";
- Parte 3: Profili professionali relativi alle professionalità operanti nel Web;
- Parte 4: Profili professionali relativi alla sicurezza delle informazioni.

Personalmente ritengo la lettura di queste norme di difficile comprensione. Però potranno essere utilizzate per "certificare" le competenze da organismi di formazione.

AgID ha ripreso queste norme e le ha pubblicate come "Linee guida per la qualità delle competenze digitali nelle professionalità ICT". Si possono reperire (insieme ad una più approfondita documentazione su come sono state costruite) su http://open.gov.it/linee-guida-competenze-ict/.

giovedì 20 aprile 2017

DPCM 17 febbraio 2017 sulla sicurezza informatica nazionali

Paola Iacobellis mi ha informato del DPCM 17 febbraio 2017 dal titolo "Direttiva recante indirizzi per la protezione cibernetica e la sicurezza informatica nazionali". Si tratta di un aggiornamento del DPCM del 24 gennaio 2013.

Paola mi ha segnalato il link dove reperirlo:
http://www.sicurezzanazionale.gov.it/sisr.nsf/documentazione/normativa-di-riferimento/dpcm-17-febbraio-2017.html.

Non è facilissimo capire a chi si applica nella pratica (bisogna recuperare il Decreto del ministero degli Interni del 9 gennaio 2008 e gli Allegati II e III della Direttiva NIS).

Da questa documentazione, intuisco che i soggetti a cui si applica il DPCM (le Infrastrutture critiche) devono interfacciarsi con il "Nucleo per la sicurezza cibernetica", a cui comunicare eventuali incidenti, e con il Comitato interministeriale per la sicurezza della Repubblica (CISR), che deve indicare le "best pratices e misure rivolte all'obiettivo della sicurezza cibernetica".

Dopo questo, ho cercato di capire come avere maggiori informazioni su questi due soggetti. Non ho trovato nulla. Eppure sarebbe importante per capire come contattarli (nel primo caso) o avere aggiornamenti in merito alle misure da applicare (nel secondo caso). Il sito http://www.sicurezzanazionale.gov.it non riporta molto e, ahimè, l'associazione degli esperti delle infrastrutture critiche (http://www.infrastrutturecritiche.it/aiic/) mi sembra ferma da troppo tempo, per lo meno sul sito web.

Un articolo che mi è sembrato chiaro in merito è questo:
https://www.sicurezzaegiustizia.com/istituito-il-nucleo-per-la-sicurezza-cibernetica/.

Chiunque voglia aiutare ad approfondire questo argomento è benvenuto.

PS: i più attenti avranno notato che non ho fatto commenti sull'uso del termine "cibernetica". Li faccio adesso: è usato scorrettamente e purtroppo da "esperti".

lunedì 10 aprile 2017

Misure minime per la PA

A ottobre 2016 avevo segnalato la pubblicazione delle "Misure minime di AgID per la PA" (con anche le mie critiche):
http://blog.cesaregallotti.it/2016/10/misure-minime-di-agid-per-la-pa.html.

Il 17 marzo 2017 AgID ha comunicato ufficialmente alle PA il dovere di predisporre una relazione, entro il 31 dicembre, sullo stato di attuazione delle medesime.

La circolare 1/2017 di AgID sulla Gazzetta ufficiale (Permalink):
www.gazzettaufficiale.it/eli/id/2017/04/04/17A02399/sg.

Il comunicato stampa di AgID:
http://www.agid.gov.it/notizie/2017/04/07/pubblicate-gazzetta-ufficiale-misure-minime-sicurezza-informatica-pa.

Ringrazio Franco Ferrari di DNV GL e Daniela Quetti per questa segnalazione.

martedì 11 ottobre 2016

Misure minime di AgID per la PA

Più di uno (cito Pierfrancesco Maistrello di Vecomp, ma anche la mailing list di sikurezza.org e Franco Ferrari di DNV GL) mi hanno segnalato la pubblicazione delle "Misure minime per la sicurezza ICT delle pubbliche amministrazioni" dell'AgID:
- http://www.agid.gov.it/notizie/2016/09/26/misure-minime-sicurezza-informatica-pubbliche-amministrazioni.

Le ho lette e non mi sono piaciute. Innanzi tutto perché sono ricavate dal Cyber Security Framework (CSF) del NIST, su cui ho già espresso delle perplessità. Poi perché ritengo che queste "misure minime" siano un riassunto mal fatto dei controlli del CSF.

Infatti, come mi dice Pierfrancesco:
1- queste misure minime non sono veramente "minime" e contengono cose oggi irrealizzabili (e, aggiungo io, forse inutili) come il DLP;
2- propone una valutazione delle misure per un livello "minimo", "standard" e "alto" senza indicare esattamente come stabilirlo.

Infine io aggiungo una cosa già detta tempo fa: negli anni, con fatica, la Pubblica amministrazione si è avvicinata alla ISO/IEC 27001; non capisco che senso abbia aggiungere un altro schema.

mercoledì 9 marzo 2016

SPID al via

SPID è il "Sistema pubblico di identità digitale", che dovrebbe permettere un più facile interfacciamento con la Pubblica amministrazione. Nelle prossime settimane gli identity provider inizieranno a rilasciare le prime identità digitali.

Per saperne di più, segnalo questo articolo (da tweet di @FrankFormisano):
- http://www.chefuturo.it/2016/03/le-5-cose-da-sapere-su-spid/

martedì 26 gennaio 2016

Carrai e la Sicurezza Cibernetica Nazionale

Io non ho mai voluto parlare di politica nei miei "luoghi" professionali (blog, newsletter, Twitter), ma questa notizia è veramente troppo diffusa per ignorarla.

Il Presidente del Consiglio Matteo Renzi prevede di nominare tal Marco Carrai come responsabile del "centro nazionale della sicurezza cibernetica". Sembra che Carrai non abbia quasi alcuna competenza in materia. Ecco alcuni articoli (tutti ben polemici; scusate ma è quello che gira in rete):
- http://www.lettera43.it/politica/renzi-la-nomina-di-carrai-ai-servizi-rischia-lo-stop_43675230574.htm;
- https://codiceinsicuro.it/blog/tra-conflitti-di-interesse-e-007-addio-meritocrazia/;
- http://limbeccata.it/la-polemica/10-mesi-di-lavoro-e-0-laurea-carrai-li-non-andrai/.

Io ho già qualche problema perché non riesco a capire cosa sia la "sicurezza cibernetica", visto che la "cibernetica" è la "Disciplina che si occupa dello studio unitario dei processi riguardanti la comunicazione e il controllo nell'animale e nella macchina" (www.treccani.it).

Per la verità, come ho scritto in precedenza, non sopporto neanche il termine "cybersecurity", a prescindere dalla sua etimologia, perché viene usato in ogni contesto senza specificare cosa intende, quali sono i suoi confini e cosa la differenzia dalla "sicurezza informatica".

A parte i miei problemi terminologici, la nomina di Carrai è molto criticata, tanto che è stata scritta una "Lettera aperta al Presidente del Consiglio dei Ministri, Matteo Renzi, sulla "Sicurezza Cibernetica Nazionale"" e tutti gli "esperti del settore" sono stati invitati a sottoscriverla:
- https://www.cybersecuritynazionale.org/.

Cercando di non fare il finto modesto, mi sono sentito in causa e mi sono chiesto se firmarla.

Da una parte è opportuno prestare attenzione ai responsabili con elevate competenze tecniche. Ne ho avuti e ho visto che fungono da collo di bottiglia su tutti i temi di cui sono competenti.

Inoltre, i manager con competenze tecniche riducono tutto alla propria area di competenza (il sistemista IT ignora i problemi delle applicazioni e viceversa, l'esperto in organizzazione ignora i problemi tecnologici e viceversa, i non legali ignorano gli impatti normativi sulle proprie attività, e così via). In una realtà complessa come la sicurezza di Internet (forse è questo che si intende con "sicurezza cibernetica"?) questo può essere un limite.

Osservate, per esempio, i problemi del Garante privacy. Se pure tra il suo personale si trovano dei tecnici molto preparati, alcuni (non tutti...) Provvedimenti contengono sciocchezze tecnologiche inaudite. Segno che da Rodotà in poi i tecnici sono considerati vil razza dannata. E certamente il curriculum di Rodotà non lascia dubbi sulle sue elevate competenze giuridiche.

Dall'altra parte ho pensato che un manager deve essere soprattutto bravo a scegliere e gestire i collaboratori. Questa sarebbe la posizione di Renzi (mi dicono l'abbia esposta in qualche trasmissione televisiva). Però, mi chiedo, se una persona non ha un minimo di competenze, come può scegliere e coordinare correttamente le persone? Ho avuto capi non competenti della materia e ho visto i problemi che hanno causato.

Tra l'altro, ho sempre pensato, e ne ho visto le prove, quanto sia sciocca l'affermazione che un "manager è un bravo manager in qualunque settore lavori". Ritengo sia una baggianata messa in giro dagli stessi manager incompetenti e, purtroppo, presa per buona anche dalle persone competenti.

Qualche manager incompetente può sembrare bravo se, prima di lui, sono stati scelti e coordinati dei bravi tecnici, che possono lavorare bene anche senza i suoi interventi (preferisco non fare esempi...).

Ecco perché alla fine ho deciso di firmare la lettera.

Tra l'altro, spero che Carrai, visto che pare abbia conoscenze nel settore, abbia il buon gusto di rinunciare alla nomina e indicare persone più adatte di lui, con le giuste competenze e incompetenze, al ruolo di responsabile del "centro nazionale della sicurezza cibernetica".

mercoledì 9 dicembre 2015

Linee guida di design per i siti web della PA

Da un tuit di @ilnesi, segnalo che AgID ha presentato le Linee Guida di design (inteso come rappresentazione grafica) per i siti web della pubblica amministrazione.

La notizia di AgID:
- http://www.agid.gov.it/notizie/2015/11/20/online-linee-guida-design-i-siti-web-pa.

Il sito vero e proprio:
- http://design.italia.it/.

Il mio commento è semplice: non si parla di sicurezza.

Forse qualcuno penserà che sono troppo concentrato su questo tema, ma non credo. Innanzi tutto, si parla di "protezione dagli errori" e di "accessibilità" e quindi si poteva parlare anche di sicurezza. Inoltre, la sicurezza deve entrare nella rappresentazione grafica; a me vengono in mente le seguenti caratteristiche: rendere chiare le modalità di registrazione e di accesso, rendere chiaro quando un utente ha acceduto o meno all'area riservata con le proprie credenziali, rendere sempre disponibile un pulsante di disconnessione (e chiarire cosa succede se qualcuno chiude il browser senza usarlo).

Ovviamente si potrebbe cogliere l'occasione per approfondire i temi della sicurezza trattando di funzionalità e meccanismi tecnologici, ma forse questo sarebbe veramente troppo fuori tema.

Invito però i tecnici con le competenze opportune a fornire contributi ad AgID (io l'ho fatto con il testo di questo articoletto). Si tratta di una bella occasione.

Direttiva europea su sicurezza informatica

Mentre io criticavo alcune iniziative italiane di "strategia sulla cyber security", soprattutto perché "nazionali" quando ormai viviamo in un mondo interconnesso, l'Europa si sta muovendo (grazie a retuit di @Silvia_Mar_).

Si tratta ancora di annunci, ma li fornisco per completezza (il primo è in italiano, gli altri in inglese):
- http://www.techeconomy.it/2015/12/08/ue-ce-laccordo-cybersecurity-paesi-richieste-strategie-nazionali-collaborazione/;
- http://ec.europa.eu/commission/2014-2019/oettinger/blog/first-eu-wide-legisation-cybersecurity-agreed_en;
- http://www.europarl.europa.eu/news/en/news-room/content/20151207IPR06449/html/MEPs-close-deal-with-Council-on-first-ever-EU-rules-on-cybersecurity.

martedì 8 dicembre 2015

Framework Nazionale per la Cyber Security

Il Consorzio interuniversitario nazionale per l'informatica ha avviato una
consultazione pubblica per il Framework Nazionale per la Cyber Security:
- https://www.consorzio-cini.it/index.php/it/labcs-home/labcs-news/934-consultazione-pubblica-framework-nazionale-per-la-cyber-security.

Parto dalle cose buone: questo framework si basa su quello del NIST, che è fatto molto bene. Inoltre propone un insieme di misure minime per le PMI.

La cosa cattiva è in realtà una sola: un "framework nazionale" non serve a nulla visto che viviamo in un contesto internazionale.

Tra l'altro, l'Italia sta già promuovendo l'uso di una norma internazionale come la ISO/IEC 27001. Perché, se continuiamo a dire che il tema è poco diffuso, si cerca di promuovere altre cose che fanno solo confusione? Forse perché "sicurezza delle informazioni" è meno sexy di "cyber-security"?

Francamente non saprei.

Nota di colore: trovo strano l'uso di anglismi, sin dal titolo, in un documento "nazionale".

sabato 28 novembre 2015

Libro bianco sulla cyber security italiana

Ho letto il documento "Il Futuro della Cyber Security in Italia: Un libro bianco per raccontare le principali sfide che il nostro Paese dovrà affrontare nei prossimi cinque anni" del Laboratorio Nazionale di Cyber Security e del Consorzio Interuniversitario Nazionale per l'Informatica:
- https://www.consorzio-cini.it/index.php/it/labcs-home/libro-bianco

Innanzitutto grazie a Fabio Teoldi che mi ha spinto a leggerlo, anche se avevo ignorato altri annunci.

Purtroppo non mi è piaciuto. Dico "purtroppo" perché si tratta di un'occasione sprecata, se escludiamo il beneficio di visibilità data ai 52 autori.

Mi limito a commentare le raccomandazioni.

La prima raccomandazione è di "centralizzare competenze e responsabilità relative specificamente alla sicurezza cibernetica". Questa raccomandazione però non è accompagnata da un'analisi dei limiti dei CERT già presenti in Italia e del mandato dell'Agenda digitale europea. Tra l'altro, promuovere un ulteriore ente italiano, quando quelli già presenti hanno difficoltà di reperimento di personale competente, mi sembra difficile. Avrei voluto leggere un'analisi più approfondita.

La seconda raccomandazione è "la razionalizzazione dei data center della PA", sicuramente auspicabile. Ancora una volta, però, il documento è carente di analisi sulla situazione attuale e sulle iniziative oggi già in atto.

La terza raccomandazione riguarda la formazione. Innanzitutto e inspiegabilmente non tratta di scuole elementari e medie. In secondo luogo la proposta manca completamente di analisi e di profondità, limitandosi ad indicazioni estremamente banali.

Ultima raccomandazione riguarda le "Certificazioni, Best Practices e Framework di Sicurezza Nazionale" e ancora una volta non si trova un'analisi di quello che c'è (solo un accenno al fatto che esistono UNI e UNINFO per la normazione, nessun accenno ad Accredia e agli schemi da essa promossi o ad altri schemi), né una reale giustificazione per promuovere un ennesimo schema.

Mi spiace aver scritto un ennesimo articolo polemico (ho anche chiesto conferma ad un professionista che mi ha chiesto di rimanere anonimo) e forse, a sua volta, inutile.