Attacco a Sony Pictures: cosa possiamo imparare da tutto questo clamore?

Blog di Andy | Pubblicato il Giovedì 18 Dicembre 2014

Dunque, un'altra storia di pirateria informatica è tornata alla ribalta nei media globali, mentre l'incubo di sicurezza di novembre di Sony torna a fare notizia. Nel caso non lo aveste saputo, a novembre Sony Pictures è stata vittima di una violazione della sicurezza da parte di un gruppo di hacker che si fanno chiamare ‘GOP’ o ‘Guardians of Peace’, e si sono diffuse voci su un certo coinvolgimento della Corea del Nord, infuriata per la prevista uscita di The Interview, una commedia che prende in giro il regime del paese e dipendente dal formaggio leader. Hanno smentito questa speculazione, ma hanno detto di ammirare il sentimento.

Perché questa è una notizia di importanza internazionale? Beh, politica a parte, è il dimensione:

Le dimensioni di Sony
Sony Pictures è un gigante dell'intrattenimento globale con Fatturato di $8 mld (marzo 2014) e migliaia di dipendenti (i dipendenti totali di Sony Corporation in tutto il mondo superano i 140.000).

L'entità della perdita di dati
Circa 100 TB di dati sensibili relativi a tali dipendenti, tra cui informazioni finanziarie, dati delle Risorse Umane e password degli utenti. Il tutto memorizzato in modo non sicuro in una varietà di formati (ad es. fogli di calcolo e documenti Word) che anche l'utente di computer meno sofisticato avrebbe potuto visualizzare.

Le dimensioni del soggetto sui social media
Tendenze su Twitter, su tutti i siti di condivisione Reddit (infatti, Reddit ha iniziato a bannare gli utenti che condividono i documenti dell'attacco hacker a Sony) ed è stato oggetto di molte articolo di giornale.

Oltre all'aspetto dimensionale, è la rilevanza dell'attacco per tutti noi che ne veniamo a conoscenza. Certo, il presunto ‘motivo’ dell'attacco (i tentativi di Sony di distribuire un film critico nei confronti del regime nordcoreano) è specifico per loro, ma la natura e la portata dello stesso riguardano tutti noi.

Ci sono leggi sulla protezione dei dati e sulla conformità in vigore nella maggior parte dei paesi ormai, ma poche di esse le applicano veramente se non dopo che si è verificata una perdita di dati. Ci sono alcuni settori che hanno visto la creazione di organismi di regolamentazione per monitorare la conformità (stiamo parlando di voi, Banchieri), ma il resto di noi è lasciato a un'autoregolamentazione.

Ma ci autoregolamentiamo?
Se lavorate in un'azienda, date un'occhiata alla vostra cultura aziendale e alle pratiche che utilizzate per condividere le informazioni. Potrebbero essere compromesse? Meglio ancora, pensate a come gestite qualsiasi informazione memorizzata sul vostro computer o inviata a chiunque, sia al lavoro che a casa. Quanto sono sicure quelle informazioni? Persino le aziende che utilizzano una intranet come mezzo di distribuzione delle informazioni dovrebbero adottare misure per proteggere i dati detenuti, ma troppo spesso fanno affidamento sull'isolamento da Internet come sostituto della sicurezza.

Ok, quindi come ci autoregoliamo?
Inizia dai file stessi. Se li proteggi mentre li crei crittografandoli e limitando l'accesso, anche se dovessero finire nelle mani sbagliate saranno inutili. Se i documenti di Sony fossero stati protetti da controllo degli accessi, i file sarebbero stati privi di valore per gli hacker nelle cui mani sono finiti. Software come Watchful RightsWatch è ideale per questo. WatchDox, il software volto a proteggere la condivisione di documenti tra gli utenti è anche un buon modo per proteggere i vostri documenti mentre li distribuite (e revocarne l'accesso in seguito).

Puoi proteggere ulteriormente i tuoi documenti mettendo in sicurezza l'hardware su cui sono archiviati. L'autenticazione a più fattori, inclusi i metodi biometrici, sta diventando più economica e diffusa, ed è ora una soluzione realistica per una strategia di protezione dei dati. Utilizza l'autenticazione tramite impronta digitale come parte del tuo controllo degli accesso (insieme alle password – argomento di cui parleremo tra un momento) quando accedi al tuo computer. Se porti i tuoi dati con te su una chiavetta USB o su un disco rigido esterno, crittografali e limitane l'accesso. Le brillanti soluzioni di archiviazione portatile Ironkey di Imation dotati di crittografia già attivata, mentre la chiavetta USB Ironkey F200 e l'hard disk esterno H200 sono dotati di autenticazione tramite impronta digitale integrata.

E poi ci sono le semplici buone pratiche e il buon senso. Se un'azienda adotta e applica una strategia di buona sicurezza e aspettative con i propri dipendenti, può limitare il rischio di esposizione dei dati a potenziali minacce:

  • Non memorizzare le password in chiaro da nessuna parte. Se le password devono essere memorizzate, criptale e limita l'accesso.
  • Cambia regolarmente le password e assicurati che siano forti. Non devono essere incomprensibili per essere difficili da violare: due parole casuali di almeno 5 caratteri, con iniziale maiuscola e separate da almeno due numeri e due segni di punteggiatura sono un buon modello, ad esempio ‘Toasted46$!Mantra’; assicurati solo che sia tutto casuale. In teoria, ci vorrebbero 931 mila miliardi di anni per un PC standard per decifrare quell'esempio. E se lo usi quasi tutti i giorni, ti accorgerai che è facile da ricordare.
  • Segui norme e linee guida circa la memorizzazione delle informazioni personali e finanziarie delle persone, e di non memorizzarle mai in un file non cifrato.

Perché tu vali molto
Suppongo che il mio punto sia che Sony Pictures non era vulnerabile agli attacchi semplicemente perché gli hacker potevano avere un piano. Erano vulnerabili perché il loro personale era negligente riguardo alla sicurezza e non ha preso le misure necessarie per mitigare le minacce. E tu sei altrettanto vulnerabile se non fai lo stesso.

La triste verità è che dobbiamo tutti dare per scontato che tutti i nostri dispositivi, specialmente quelli che si connettono a internet, siano bersagli potenziali per gli utenti senza scrupoli del web. Ma se tutti ci uniremo al cambiamento culturale, allora – proprio come l'abitudine di mettere in sicurezza le nostre case e le nostre auto o di proteggere i nostri PIN per le carte di credito – renderemo la vita un po' più difficile a coloro che cercano di distruggere il nostro lavoro o semplicemente di rovinare il nostro divertimento.