Che cos'è la sicurezza informatica?
La sicurezza informatica è la protezione di computer, telefoni, reti e dati da attacchi, danni o furti. Ha tre obiettivi, chiamati triade CIA (dall'inglese):
- Riservatezza (Confidentiality): solo le persone autorizzate possono vedere i dati.
- Integrità (Integrity): i dati sono corretti e nessuno li ha cambiati di nascosto.
- Disponibilità (Availability): sistemi e dati funzionano quando servono.
La privacy è il tuo diritto di controllare i tuoi dati personali. Una buona sicurezza protegge la privacy. Per la sicurezza personale online (cyberbullismo, navigazione sicura, segnalazioni) vedi Sicurezza online.
Le minacce informatiche più comuni
- Malware (software dannoso): un virus si attacca ai file e si diffonde quando vengono aperti; un worm si diffonde da solo nelle reti; un trojan si nasconde dentro un programma che sembra utile; lo spyware ti spia di nascosto; il ransomware blocca i tuoi file e chiede soldi.
- Ingegneria sociale: ingannare le persone invece delle macchine. Il phishing usa email o messaggi falsi; lo shoulder surfing significa guardare qualcuno che digita il PIN; il pretexting significa inventare una storia per ottenere informazioni.
- Attacco a forza bruta: provare tutte le password possibili finché una funziona.
- Denial of service (DoS, negazione del servizio): inondare un server di richieste così che gli utenti veri non riescono a entrare. Un DDoS usa migliaia di dispositivi infettati insieme.
- Punti deboli: software non aggiornato, password predefinite, porte di rete aperte e dispositivi smart (IoT) come le telecamere che non vengono mai aggiornati.
Autenticazione e controllo degli accessi
L'autenticazione verifica che tu sia davvero chi dici di essere. Ci sono tre tipi di fattori:
- Qualcosa che sai: password, PIN.
- Qualcosa che hai: codice sul telefono (OTP), chiave di sicurezza.
- Qualcosa che sei: impronta digitale, volto (biometria).
Usare due tipi diversi è l'autenticazione a due fattori (2FA). Una password forte è lunga e mescola lettere, numeri e simboli. Con 26 lettere minuscole, una password di 4 lettere ha 26⁴ = 456,976 possibilità, ma una di 8 lettere ne ha 26⁸ ≈ 208 miliardi. Il controllo degli accessi dà a ogni utente solo i permessi che gli servono (uno studente può leggere i voti; solo l'insegnante può cambiarli). Bloccare l'account dopo pochi errori e usare i CAPTCHA rallenta la forza bruta.
Crittografia
La crittografia trasforma un testo in chiaro leggibile in un testo cifrato confuso, usando una chiave. Solo chi ha la chiave giusta può decifrarlo e riportarlo com'era.
Il cifrario di Cesare è un esempio antico e semplice: sposta ogni lettera in base alla chiave. Con chiave 3, A → D, B → E e SAFE → VDIH. È facile da rompere perché esistono solo 25 chiavi possibili. La crittografia moderna (come AES) usa chiavi così lunghe che provarle tutte richiederebbe più tempo dell'età dell'universo.
- La crittografia simmetrica usa la stessa chiave per chiudere e aprire.
- La crittografia a chiave pubblica (asimmetrica) usa una chiave pubblica per chiudere e una chiave privata per aprire. Il lucchetto e
httpsnel browser la usano.
Firewall, antimalware, aggiornamenti e backup
- Firewall: software o hardware che controlla i pacchetti di dati in entrata e in uscita e blocca quelli che non rispettano le sue regole.
- Antimalware: analizza i file e li confronta con i modelli di malware noti; controlla anche i comportamenti strani.
- Aggiornamenti (patch): correggono i buchi di sicurezza. Attiva gli aggiornamenti automatici, anche su router e dispositivi smart; cambia le password predefinite.
- Backup: copie dei dati. La regola 3-2-1: 3 copie, su 2 tipi di supporto, 1 conservata altrove (per esempio nel cloud).
- Penetration test: le aziende pagano esperti per attaccare i propri sistemi (con permesso) e trovare prima i punti deboli.
- Persone: formare gli utenti a riconoscere il phishing è una delle difese migliori.
Prova tu: crea una passphrase forte
Scegli quattro parole casuali e senza legame tra loro, per esempio mango-fiume-lampada-sette (non usare proprio questa!). Conta i caratteri. Confrontala con una password corta come luca123. Quale è più facile da ricordare e più difficile da indovinare? Poi usa il gioco libero in 3D: cifra una parola con il cifrario di Cesare e chiedi a un amico di decifrarla usando la chiave.
Formule e definizioni chiave
- Triade CIA: Confidenzialità (riservatezza), Integrità, Disponibilità
- Numero di password = (caratteri disponibili)^(lunghezza), ad es. 26⁸
- Cifrario di Cesare: lettera cifrata = lettera in chiaro spostata della chiave (Z torna ad A)
- Backup 3-2-1: 3 copie, 2 supporti, 1 altrove
Esempi svolti
1. Cifra CAT con una chiave di Cesare uguale a 3.
C → F, A → D, T → W. Testo cifrato: FDW.
2. Decifra KHOOR, cifrato con chiave 3.
Sposta ogni lettera indietro di 3: K → H, H → E, O → L, O → L, R → O. Testo in chiaro: HELLO.
3. Quanti PIN di 3 cifre (0–9) esistono?
10 × 10 × 10 = 10³ = 1,000.
4. Un messaggio dice: "Il tuo conto è bloccato. Clicca qui e inserisci il PIN entro 1 ora." Che attacco è e cosa devi fare?
Phishing (ingegneria sociale). Non cliccare. Controlla aprendo l'app ufficiale della banca o chiamando il suo numero ufficiale, poi segnala il messaggio.
5. Il server dei risultati di una scuola è inondato di richieste false e nessuno riesce ad aprirlo. Quale parte della triade CIA è attaccata?
La disponibilità. È un attacco di denial of service (negazione del servizio).
6. Quali tipi di fattore usi quando accedi con una password e un'impronta digitale?
Qualcosa che sai (la password) e qualcosa che sei (l'impronta): autenticazione a due fattori.
Errori comuni
- Pensare che il firewall elimini i virus. Il firewall filtra il traffico di rete; l'antimalware trova e rimuove i malware.
- Usare la stessa password su tanti siti. Basta una fuga di dati per aprire tutti gli account.
- Credere che la crittografia nasconda il fatto che un messaggio è stato inviato. Nasconde il contenuto, non l'invio.
- Tenere l'unico backup sullo stesso computer. Se il computer viene rubato o bloccato da un ransomware, si perde anche il backup.