Le password, amate e tanto odiate

 

 

Le password sono un po’ la croce e delizia della nostra vita digitale: amate (poco) e odiate (spesso), restano comunque una necessità imprescindibile per muoversi online. 

Sebbene la tecnologia evolva rapidamente, quando si parla di proteggere i propri dati, gli esperti concordano su un punto fermo: tutto inizia da qui.

Non è un caso se la gestione delle credenziali viene definita la “prima linea di difesa” per qualsiasi punto di accesso. 

Considerato che la stragrande maggioranza delle violazioni informatiche sfrutta proprio la debolezza o il furto delle credenziali, prestare attenzione alle proprie password non è solo un consiglio tecnico, ma il primo, vero passo fondamentale per mettere al sicuro la propria identità digitale.

 

 

Il cambiamento

Una volta la sicurezza informatica era facile da capire: era come proteggere un castello. L’importante era il perimetro fisico, cioè le mura dell’ufficio e la rete interna. Se avevi il badge giusto e potevi entrare nell’edificio, l’azienda si fidava di te. Era un sistema basato su “dentro o fuori”.

Oggi questo sistema non funziona più.

Il confine non c’è più: con il lavoro da casa, l’uso del cloud e la connessione da smartphone, il vecchio confine aziendale è svanito. Non c’è più un solo castello da difendere, ma molteplici servizi e applicativi da proteggere un po’ ovunque.

L’identità è tutto: per questo, non si può più fare affidamento solo su vecchi strumenti o idee antiquate. 

La nuova regola è basata sul fatto che l’identità digitale è la cosa più importante da proteggere. Non importa dove sei o come ti colleghi; l’unica cosa che conta è che il sistema verifichi in modo puntuale che tu sia davvero tu, in ogni momento e da ogni luogo.

Insomma: non basta più proteggere cavi e i muri dell’ufficio, ma bisogna concentrarsi sulla protezione della singola persona che accede ai dati.

 

 

I rischi e le complessità

I numeri sono allarmanti e dicono una cosa chiara: la maggior parte degli attacchi informatici, in notevole aumento per le ulteriori e ancora più variegate minacce portate dall’Intelligenza Artificiale, avviene per colpa di password rubate o troppo deboli.

Quando un’azienda subisce un attacco, i costi sono altissimi. Ma il danno peggiore non è pagare un riscatto, bensì la perdita di clienti e il blocco dei sistemi.

 

 

Il problema: la natura umana

La sicurezza moderna fallisce perché va contro il modo in cui lavoriamo.

  • E’ un ostacolo: molti dipendenti ammettono di ignorare consapevolmente le regole di sicurezza pur di finire il lavoro
  • la via più facile da seguire: se un sistema di protezione è troppo lento o complicato, l’utente sceglierà sempre la strada più veloce per essere produttivo
  • il paradosso: così facendo, le vecchie e complicate barriere di sicurezza (i vecchi sistemi) che dovevano proteggerci, diventano esse stesse un rischio.

Le vecchie regole danneggiano il lavoro:

  • cambiare spesso la password ha come conseguenza che le persone creano password deboli e prevedibili e, in pari tempo, infastidiscono i dipendenti, oltre che far calare la produttività
  • password astratte e complesse aumentano le richieste di reset password, facendo perdere tempo prezioso al reparto it
  • app fuori controllo, scaricate senza “dirlo a nessuno”, il più delle volte “free”, creano punti ciechi per la sicurezza aziendale
  • non prevedere regole specifiche per l’utilizzo dei dispositivi personali crea ulteriori possibili falle al sistema.

 

 

Gli ultimi suggerimenti del NIST: lunghezza, persistenza e realismo

Il NIST è l’ente che definisce le linee guida e gli standard tecnici di riferimento a livello mondiale per la protezione dei sistemi informativi. I suoi framework sono riconosciuti e adottati globalmente come “best practice”.

Nella pubblicazione 800-63-4 (Digital Identity Guidelines) ha fornito importanti e nuove indicazioni in materia di gestione delle password. 

Sintetizzando, suggerisce di

  • non mettere un simbolo, un numero e una maiuscola a tutti i costi
  • obbligare tutti a cambiare password ogni 90 giorni è controproducente: le ricerche dimostrano che così le persone creano password deboli e prevedibili che gli hacker intercettano facilmente
  • la password va cambiata solo se c’è la prova che è stata rubata.

Ed ecco la nuova regola: lunghezza al posto di complessità.

Il NIST punta tutto sulle “Passphrase”:

  • sono facili per noi, difficili per i computer: sono sequenze lunghe, almeno 15 caratteri (possono arrivare fino a 64), che sono facili da ricordare per l’uomo (es. “ilmioGattoMangiaCroccantiniVerdi”) ma impossibili da decifrare per i sistemi automatici degli hacker (brute-force)
  • le aziende dovrebbero implementare sistemi di controllo che verificano le nuove password con i database delle violazioni note (blocklist): se la password è già stata rubata in passato a qualche altra azienda, il sistema la rigetta
  • si tratta di un approccio che riduce drasticamente lo stress sull’utente, che non deve più inventare codici complicati e aumenta contemporaneamente la sicurezza dell’azienda.

 

 

Addio alle password (?)

La conclusione sembra quindi chiara: l’identità è il nuovo perimetro e affidarsi solo alle vecchie password è una pratica obsoleta. 

La sicurezza non può più permettersi di dipendere al 100% dalla memoria o dalla stanchezza delle persone.

La sicurezza deve evolvere rapidamente verso l’eliminazione delle credenziali statiche (le password tradizionali), approdando a soluzioni come:

  • sistemi biometrici come le impronte digitali o il riconoscimento facciale
  • le passkey come chiavi digitali avanzate che non possono essere rubate con il phishing e che rendono l’accesso immediato.

Si tratta di soluzioni che neutralizzano il “fattore di rischio umano” e rendono l’accesso sicuro e istantaneo.

Va detto che non basta proteggere solo gli account degli utenti, perché è fondamentale estendere la protezione a tutti gli altri “segreti” aziendali: un singolo token API (una chiave di accesso per i programmi) o una chiave SSH (per accedere ai server) dimenticati in un file non protetto può causare danni infinitamente superiori a mille account utente con password deboli.

Per questo, l’unica strada è la gestione centralizzata di ogni segreto digitale, un po’ come un caveau digitale super-protetto.

Ma di questo, come dei password manager, parleremo in un’altra occasione.