{"id":5420,"date":"2020-05-09T19:05:48","date_gmt":"2020-05-09T17:05:48","guid":{"rendered":"https:\/\/www.itstime.it\/w\/?p=5420"},"modified":"2020-05-25T10:56:15","modified_gmt":"2020-05-25T08:56:15","slug":"la-sicurezza-nella-dimensione-cinetica-del-cyberspace-una-nuova-architettura-difensiva-per-il-sistema-italia-by-di-francesco-balucani","status":"publish","type":"post","link":"https:\/\/www.itstime.it\/w\/la-sicurezza-nella-dimensione-cinetica-del-cyberspace-una-nuova-architettura-difensiva-per-il-sistema-italia-by-di-francesco-balucani\/","title":{"rendered":"La sicurezza nella dimensione cinetica del cyberspace. Una nuova \u201carchitettura difensiva\u201d per il sistema Italia \u2013 by Francesco Balucani"},"content":{"rendered":"\n<p style=\"text-align: justify;\"><strong>\u00a0<\/strong>L\u2019avvento e la diffusione globale delle tecnologie informatiche hanno imposto l\u2019elaborazione di complesse e sofisticate dottrine di <em>cybersecurity<\/em> da parte degli Stati nazione, al fine di assicurare la sicurezza nazionale nella cosiddetta <em>quinta dimensione della conflittualit\u00e0. <\/em><!--more--><\/p>\n<p style=\"text-align: justify;\">La natura <em>dual-use <\/em>delle <em>information technologies<\/em>, ovvero la possibilit\u00e0 di impiegare i sistemi informatici sia in un contesto civile che in ambito militare, e il generale <em>trade-off<\/em> (in italiano: rapporto inversamente proporzionale) tra informatizzazione e sicurezza nelle societ\u00e0 densamente informatizzate hanno spinto i principali attori del sistema internazionale a perorare forme nuove e originali di protezionismo digitale, volto a ridurre il grado d\u2019interazione delle reti informatiche e la dipendenza dai sistemi <em>hardware <\/em>e <em>software <\/em>di Paesi terzi. Come suggerisce Parag Khanna, \u201cPaesi di ogni orientamento hanno affermato la propria sovranit\u00e0 digitale, in certi casi per proteggere i propri cittadini da invasioni della privacy (la Germania), in altri per avere accesso a una maggiore quantit\u00e0 dei loro dati (la Russia).\u201d<a href=\"#_ftn1\" name=\"_ftnref1\">[1]<\/a>.<!--more--><\/p>\n<p style=\"text-align: justify;\">La frammentazione sul piano geografico dei sistemi informatici, perorata in nome della sicurezza nazionale da Paesi che avvertono il pericolo di un\u2019eccessiva interdipendenza nel dominio cibernetico, ha progressivamente alimentato un fenomeno che possiamo definire di <em>balcanizzazione digitale<\/em>.<\/p>\n<p style=\"text-align: justify;\">Questa disintegrazione orizzontale delle reti informatiche determina tuttavia una nuova centralit\u00e0 strategica della dimensione cinetica, o fisica. Sebbene si tenda a raffigurare il <em>cyberspace<\/em> come un circuito di bit e impulsi elettrici, invisibile e intangibile, la sua dimensione fisica, composta da satelliti orbitanti, fibre ottiche, cavi coassiali, doppini telefonici, cavi elettrici, collegamenti sottomarini, ponti radio, data center, router ed elaboratori elettronici, lo riposiziona a pieno titolo nel mondo reale. La dimensione cinetica del <em>cyberspace<\/em> presenta un grado di sistematicit\u00e0 strutturale di gran lunga maggiore rispetto a quella riscontrabile in rete. Questo la rende, per certi versi, un bersaglio molto pi\u00f9 sensibile rispetto al sistema gestionale di una grande azienda o al server di un ISP. L\u2019infrastruttura fisica del <em>cyberspace<\/em>, per sua stessa natura, presenta un minor grado di resilienza ed eventuali attacchi portati contro di essa potrebbero avere un costo molto maggiore in termini socioeconomici. \u00c8 per questa ragione che proteggere l\u2019integrit\u00e0 del <em>cyberspace<\/em> nella sua dimensione fisica rappresenta una priorit\u00e0 tanto quanto la salvaguardia dei suoi contenuti virtuali.<\/p>\n<p style=\"text-align: justify;\">Un esempio concreto: qualora un\u2019organizzazione criminale intenda penetrare il sistema informatico <em>intranet<a href=\"#_ftn2\" name=\"_ftnref2\"><strong>[2]<\/strong><\/a><\/em> di una grande rete aziendale, la sola maniera per condurre efficacemente l\u2019operazione sarebbe quella di attaccare sul piano cinetico, infiltrandosi fisicamente nelle strutture dell\u2019azienda bersagliata per distruggere, saccheggiare o intercettare. Ci\u00f2 a causa della natura medesima delle reti intranet: esse sono infatti progettate per operare <em>offline<\/em>, scollegate dalla rete per ragioni di sicurezza, e quindi non penetrabili sul piano virtuale. Una tale immunit\u00e0 incrementa tuttavia le possibilit\u00e0 che un potenziale attacco possa essere condotto sul piano fisico, esacerbando dunque le criticit\u00e0 in questa dimensione.<\/p>\n<p style=\"text-align: justify;\">Una stima del 2015, condotta dall\u2019americano Congressional Research Service, ha calcolato che l\u2019ammontare annuo di perdite derivanti dalla criminalit\u00e0 informatica ammonta a circa 388 miliardi di dollari<a href=\"#_ftn3\" name=\"_ftnref3\">[3]<\/a>. Data l\u2019ambiguit\u00e0 e la scarsit\u00e0 delle informazioni disponibili, e la naturale riluttanza mostrata dagli operatori privati allorch\u00e9 sorga l\u2019esigenza di rivelare una breccia nei propri sistemi informatici, effettuare una stima dei costi rappresenta forse un tentativo velleitario, ma per quanto incerta, una cifra di simili proporzioni restituisce comunque la dimensione del problema. La creazione di network aziendali <em>offline<\/em>, migliori pratiche di <em>cybersecurity<\/em> e l\u2019istituzione di sistemi paralleli al World Wide Web potrebbero ridurne l\u2019impatto, ma anche determinare un incremento delle operazioni condotte nella dimensione cinetica, pi\u00f9 rischiose ma di certo pi\u00f9 remunerative sul piano dei risultati.<\/p>\n<p style=\"text-align: justify;\">A queste nuove \u2013 o in realt\u00e0 vecchie \u2013 minacce si dovr\u00e0 rispondere incrementando il livello di sicurezza delle reti sul piano fisico, al fine di premunirsi contro l\u2019eventualit\u00e0 di un attacco cinetico portato contro edifici, magazzini, compound o basi di altra natura contenenti l\u2019<em>hardware<\/em> del <em>cyberspace<\/em>. Nel caso di infrastrutture sensibili, l\u2019insieme dell\u2019<em>hardware<\/em> che gestisce i sistemi informatici va sotto il nome di <em>Industrial Control System<\/em> (ICS), nel quale troviamo <em>Supervisory Control and Data Acquisition Systems<\/em> (SCADA), <em>Distributed Control Systems<\/em> (DCS), <em>Human-Machine Interfaces<\/em> (HMIs), <em>Master Terminal Units<\/em> (MTUs), <em>Programmable Logic Controllers<\/em> (PLCs), <em>Remote Terminal Units<\/em> (RTUs), <em>Intelligent Electronic Devices<\/em> (IEDs), e altri dispositivi di simile natura.<\/p>\n<p style=\"text-align: justify;\">Un\u2019offensiva condotta sul piano cinetico avrebbe il chiaro vantaggio di bypassare il <em>firewall<\/em> predisposto a livello virtuale, garantendo l\u2019accesso al sistema ICS direttamente sul posto, tramite una workstation o un terminale collegato alla rete interna. L\u2019architettura dei sistemi SCADA, quandanche posta <em>offline<\/em>, garantisce un facile accesso alle informazioni ivi stoccate da uno qualsiasi dei dispositivi interni che ne gestisce i contenuti. Aggirare il <em>firewall<\/em> di un sistema SCADA penetrandone il perimetro fisico assicura dunque l\u2019accesso all\u2019intero sistema informatico dell\u2019infrastruttura \u201cbucata\u201d, compromettendone la sicurezza. Qualora l\u2019irruzione non venisse segnalata, oltre al furto o al danneggiamento l\u2019aggressore potrebbe inserire nei sistemi SCADA un dispositivo che gli consenta l\u2019accesso da remoto, estendendo i benefici dell\u2019offensiva fintantoch\u00e9 una bonifica ambientale condotta all\u2019interno dell\u2019infrastruttura non ne segnali la presenza.<\/p>\n<p style=\"text-align: justify;\">Il rischio di una penetrazione fisica dei sistemi SCADA ridefinisce ed estende i criteri impiegati per la predisposizione delle misure di <em>cybersecurity<\/em>. Oltre che sul piano virtuale \u2013 firewall di sistema, virtual private networks, sistemi di backup \u2013 sar\u00e0 dunque necessario un intervento di messa in sicu\u00adrezza delle strutture fisiche, mirato all\u2019eliminazione degli <em>infiltration <\/em>e degli<em> exfiltration points<\/em>. Solo mediante un approccio combinato, in grado di agire su ambedue le dimensioni del <em>cyberspace<\/em>, \u00e8 quindi possibile assicurare un livello minimo di sicurezza informatica.<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/www.itstime.it\/w\/wp-content\/uploads\/2020\/05\/Balucani.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-5421 aligncenter\" src=\"https:\/\/www.itstime.it\/w\/wp-content\/uploads\/2020\/05\/Balucani.jpg\" alt=\"\" width=\"601\" height=\"312\" srcset=\"https:\/\/www.itstime.it\/w\/wp-content\/uploads\/2020\/05\/Balucani.jpg 601w, https:\/\/www.itstime.it\/w\/wp-content\/uploads\/2020\/05\/Balucani-300x156.jpg 300w, https:\/\/www.itstime.it\/w\/wp-content\/uploads\/2020\/05\/Balucani-600x312.jpg 600w\" sizes=\"auto, (max-width: 601px) 100vw, 601px\" \/><\/a><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\">In quest\u2019ottica occorre rispolverare il concetto di \u201carchitettura difensiva\u201d, che in Italia non gode oggi di grande attenzione. Possiamo definire l\u2019architettura difensiva come l\u2019insieme delle attivit\u00e0 e dei protocolli adottati al fine di elaborare adeguati standard di sicurezza per le strutture fisiche critiche o sensibili. Il Ministero degli Interni prevede uno speciale NOS (Nullaosta di sicurezza) per coloro ai quali \u00e8 demandata la progettazione di strutture detentive o militari, ma questa misura di carattere cautelare ha il solo scopo di evitare fuoriuscite di notizie o la diffusione incontrollata delle planimetrie, e nulla stabilisce in materia di requisiti architettonici. Inoltre, le <em>best practices <\/em>dell\u2019architettura difensiva dovrebbero essere applicate non solo al settore pubblico, ma anche e soprattutto al settore privato, che gestisce in buona misura le principali infrastrutture critiche e costituisce gran parte della ricchezza nazionale. Affinch\u00e9 l\u2019architettura difensiva di un edificio o di un compound possa definirsi robusta, non \u00e8 sufficiente installare al suo interno dispositivi elettronici che monitorino i punti di accesso o garantiscano una generica sorveglianza dell\u2019area (telecamere di sorveglianza, scanner, sistemi antintrusione, biomonitor, etc.); la sicurezza sul piano fisico va definita e programmata a livello sistemico, partendo dalle caratteristiche planimetriche (perimetro esterno, perimetro esterno, punti di accesso, etc.), fino ad arrivare all\u2019analisi dei sistemi ausiliari (backup informatici, sistemi di energia ausiliari, programmi di <em>crisis management <\/em>e <em>crisis communication, <\/em>etc.). I livelli di sicurezza vanno poi testati attraverso veri e propri <em>physical penetration test <\/em>che simulino ogni possibile evenienza, esattamente come nell\u2019ambito della <em>cybersecurity<\/em>, dove vengono condotti dei <em>virtual penetretion test <\/em>al fine di vagliare la solidit\u00e0 dei sistemi analizzati.<\/p>\n<p style=\"text-align: justify;\">L\u2019estensione delle misure di <em>crisis prevention<\/em> al dominio cinetico, nonch\u00e9 la ridefinizione di una nuova architettura difensiva per il sistema Paese, \u00e8 la prossima grande sfida che verr\u00e0 posta ai responsabili della sicurezza nazionale, in un contesto dove il mondo materiale torner\u00e0 progressivamente ad essere il vero \u201ccentro di gravit\u00e0\u201d clausewitziano delle societ\u00e0 densamente informatizzate.<\/p>\n<p><a href=\"#_ftnref1\" name=\"_ftn1\">[1]<\/a> Khanna P. (2016). <em>Connectography. Le mappe del futuro ordine mondiale, <\/em>Fazi Editore, Roma (RM).<\/p>\n<p><a href=\"#_ftnref2\" name=\"_ftn2\">[2]<\/a> Rete aziendale privata completamente isolata dalla rete Internet esterna.<\/p>\n<p><a href=\"#_ftnref3\" name=\"_ftn3\">[3]<\/a> Theohary C. A. &amp; Rollins J.W. (2015). <em>Cyberwarfare and cyberterrorism in brief<\/em>, Congressional Research Service, Washington DC.<\/p>\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":2,"featured_media":5423,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5],"tags":[256,446,129,215],"class_list":["post-5420","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tech","tag-cybersecurity","tag-cyberwar","tag-new-technology","tag-security"],"_links":{"self":[{"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/posts\/5420","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/comments?post=5420"}],"version-history":[{"count":3,"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/posts\/5420\/revisions"}],"predecessor-version":[{"id":5429,"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/posts\/5420\/revisions\/5429"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/media\/5423"}],"wp:attachment":[{"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/media?parent=5420"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/categories?post=5420"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itstime.it\/w\/wp-json\/wp\/v2\/tags?post=5420"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}