{"id":20,"date":"2007-05-23T16:36:15","date_gmt":"2007-05-23T14:36:15","guid":{"rendered":"http:\/\/www.newstechnology.eu\/it\/?p=20"},"modified":"2017-05-18T10:10:11","modified_gmt":"2017-05-18T08:10:11","slug":"password","status":"publish","type":"post","link":"https:\/\/www.newstechnology.eu\/it\/sicurezza\/password.html","title":{"rendered":"Le password: l&#8217;anello debole nella sicurezza"},"content":{"rendered":"<div align=\"left\">Le password rappresentano l\u2019anello debole della catena della sicurezza a causa del gran numero di esse utilizzato da un singolo utente. Esso viene incoraggiato a comportamenti scorretti che rischiano di aprire pericolose falle nella sicurezza dei sistemi.<\/div>\n<p>Cambiare password frequentemente \u00e8 inutile, se l&#8217;utente \u00e8 lasciato libero di scegliere la password da usare, la semplifica, mentre se dovesse essere fornita dall&#8217;alto, il comportamento dell\u2019utente varia. Nonostante le aziende investano tempo e denaro per proteggere le informazioni sensibili, i responsabili non percepiscono seriamente il problema della sicurezza, perch\u00e8 per molti \u00e8 solo l\u2019obbligo di dover ottemperare alla Legge sulla Privacy.<!--more--><\/p>\n<p>Grazie all&#8217;ingegneria sociale l\u2019utente rappresenta il punto debole nella catena della sicurezza, ma la sicurezza \u00e8 soprattutto una questione di formazione, poi ci sono gli aspetti tecnici ed i sistemi complessi. E\u2019 facile e comodo prendersela con l\u2019utente, ma se \u00e8 costretto a ricordare una decina di password, da cambiare ogni tre mesi, cui si aggiungono il PIN di 2 telefonini, il codice di 3 Bancomat, il codice di apertura dei cancelli di casa, il proprio numero di telefono e quello del cellulare, la RAM del nostro cervello si esaurisce! Il nostro cervello non \u00e8 un Hard Disk fatto per ricordare dati precisi in maniera digitale per cui un 1 \u00e8 un 1 ed uno 0 \u00e8 uno 0. Il nostro cervello \u00e8 fatto per ricordare in maniera analogica, per cui uno 0 pu\u00f2 essere anche una O e l&#8217;1 una I o una l! Una maiuscola ed una minuscola sono cose ben diverse per un computer, due facce della stessa medaglia per il nostro cervello!<\/p>\n<p>Per migliorare la sicurezza si dovrebbe pensare ad un triplice livello di protezione attraverso una cosa che si sa (password), una cosa che si ha (smart-card) ed una cosa che si \u00e8 (impronta digitale o della retina). Oppure usare gli strumenti consolidati, relativamente semplici e non troppo costosi per limitare il numero delle password. Allora si pu\u00f2 pensare di usare meccanismi come single sign-on che prevede che la parte client di un sistema venga riconosciuta solo una volta nel corso di una sessione al momento del primo accesso ad una applicazione basata su server: questa abilitazione iniziale offre all\u2019utente la possibilit\u00e0 di accedere a tutti i server a cui il client \u00e8 autorizzato dall\u2019amministratore, senza quindi bisogno di imputare successivi login.Un sistema basato su Single Sign-On semplifica le operazioni di accesso alle applicazioni, ma non rappresenta il massimo in termini di sicurezza in quanto il passo da singolo punto di accesso (single point of access) e singolo punto di attacco (single point of attack) \u00e8 breve. Alcune soluzioni prevedono che un Single Sign-On offra s\u00ec la possibilit\u00e0 di imputare un solo login per sessione, ma che questo sia autorizzato a partire da sistemi di strong authentication come possono essere i certificati di identit\u00e0 digitale emessi da una Pki, chiave personale di identificazione<\/p>\n<p>Alcune soluzioni prevedono single sign-on, basate anche sui &#8221;token&#8221; SecurID, ossia quegli oggettini che visualizzano una password di 6 cifre che cambia tipicamente ogni 60 secondi, da associare ad uno username ed ad un PIN.<\/p>\n<p>Un\u2019alternativa pu\u00f2 essere rappresentata\u00a0 dalla creazione di una utility per un diverso tipo di login: ad immagini.<br \/>\nNella postazione di lavoro vengono mostrate delle piccole anteprime di fotografie, che indicava l&#8217;utente senza pero&#8217; avere un nome accanto (login grafico multiutenza); una volta scelta, si proietta l&#8217;immagine a tutto schermo e l&#8217;utente indica punti prestabiliti in una determinata sequenza, questi vengono trasformati in sequenza numerica, e si ha un login impersonale con password da decine di caratteri che non hanno un senso compiuto. In questo modo l&#8217;utente dovrebbe ricordare la propria password, non riuscirebbe ad appuntarla e\/o divulgarla agli altri in modo semplice (dovrebbe dare la descrizione dell&#8217;immagine e indicare i punti esatti e l&#8217;esatta sequenza per il login), e comunque si ottengono delle password abbastanza robuste.<\/p>\n<p>In conclusione la giusta soluzione tecnologica pu\u00f2 essere adottata, solo dopo aver individuato le forme organizzative pi\u00f9 adatte all\u2019attivit\u00e0 e avervi apportato gli eventuali correttivi. Esistono diversi metodi di autenticazione, la cui opportunit\u00e0 \u00e8 condizionata da diversi\u00a0 fattori quali l&#8217;importanza delle informazioni da proteggere, l&#8217;usabilit\u00e0, la scalabilit\u00e0 ed il costo del sistema di autenticazione che si intende implementare. In base al tipo di autenticazione che l&#8217;analisi di questi fattori identifica come quella ideale, possono venir realizzate soluzioni che si basano di volta in volta su un semplice sistema di password\/user id, su una doppia autenticazione, su sistemi legati al GSM, sui certificati digitali, su metodi di riconoscimento biometrici o su combinazioni di questi sistemi.<\/p>\n<p>Qualunque sia il sistema di autenticazione che si intende adottare, \u00e8 comunque necessaria a monte della decisione una attenta analisi costi-benefici per individuare la soluzione che meglio coniughi per ciascuna situazione sicurezza, semplicit\u00e0 d&#8217;uso, costi di implementazione e di gestione.<br \/>\nAnche un sistema di autenticazione che utilizza sono user id e password pu\u00f2 essere adeguato in molti casi, a patto che l&#8217;organizzazione che lo utilizza si organizzi implementando una password policy efficace.<\/p>\n","protected":false},"excerpt":{"rendered":"<div align=\"left\"><span style=\"font-size: 8pt; line-height: 150%\">Le password rappresentano l&rsquo;anello debole della catena della sicurezza a causa del gran numero di esse utilizzato da un singolo utente. Esso viene incoraggiato a comportamenti scorretti che rischiano di aprire pericolose falle nella sicurezza dei sistemi.<\/span><\/div>\n<p style=\"text-align: justify; line-height: 150%\" class=\"MsoNormal\"><span style=\"font-size: 8pt; line-height: 150%\"><br \/><\/span><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"wpai_meta_description":"","footnotes":""},"categories":[31],"tags":[100,62],"class_list":["post-20","post","type-post","status-publish","format-standard","hentry","category-sicurezza","tag-password","tag-sicurezza"],"_links":{"self":[{"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/posts\/20","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/comments?post=20"}],"version-history":[{"count":1,"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/posts\/20\/revisions"}],"predecessor-version":[{"id":3474,"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/posts\/20\/revisions\/3474"}],"wp:attachment":[{"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/media?parent=20"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/categories?post=20"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.newstechnology.eu\/it\/wp-json\/wp\/v2\/tags?post=20"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}